Registre des activités de traitement (Bearbeitungsverzeichnis)

Le registre des activités de traitement est votre documentation écrite de chaque façon dont votre entreprise traite les données personnelles des salariés et des candidats : comment vous les collectez, où vous les stockez, qui y accède, combien de temps vous les conservez. La nouvelle Loi fédérale sur la protection des données (nLPD) l'impose à la plupart des employeurs suisses. C'est la preuve que vous respectez les règles de protection des données.

Également disponible enEnglishDeutschItaliano

Le registre des activités de traitement est une obligation légale selon la nLPD et documente chaque façon dont votre entreprise collecte, stocke, utilise ou supprime les données personnelles des salariés et des candidats.

Vous n'avez pas besoin d'un logiciel coûteux. Un simple tableau ou document listant chaque flux de données suffit. Ce qui compte, c'est l'honnêteté : si vous collectez des données de paie, stockez des CV, enregistrez les heures de travail ou vérifiez des références, c'est à documenter.

Quand vous en avez besoin et ce qu'il doit contenir

Selon la nLPD révisée, les employeurs qui traitent des données personnelles doivent tenir un registre des activités de traitement, sauf s'ils sont des microentreprises avec une gestion très limitée des données. La plupart des PME en Suisse répondent à ce critère.

Votre registre doit lister : les types de données (nom, salaire, e-mail), l'objectif (paie, recrutement, évaluation), le lieu de stockage (serveur, cloud), la durée de conservation et qui peut y accéder. Incluez aussi les flux vers les prestataires – agences de placement, processeurs de paie, prestataires cloud.

  • Données des salariés : paie, heures de travail, absences, dossier personnel
  • Données des candidats : curriculum vitae, formulaires, notes d'entretien, références
  • Tiers externes : agences de recrutement, vérificateurs d'antécédents, caisses de retraite
  • Durées de conservation : combien de temps vous gardez chaque catégorie (contrat 5 ans; CV rejetés généralement 3 mois)
  • Contrôles d'accès : qui dans votre entreprise peut voir quelles données
  • Mesures techniques : chiffrement, protection par mot de passe, localisation des sauvegardes

Votre obligation d'employeur

Tenir un registre des activités de traitement n'est pas optionnel selon la nLPD – c'est une obligation légale. Il démontre votre diligence aux autorités et vous protège si un salarié ou candidat dépose une plainte pour protection des données.

Vous devez le maintenir à jour. Quand vous mettez en place un nouveau système de paie, engagez une agence de recrutement ou changez le lieu de stockage, mettez à jour le registre dans les semaines suivantes. Un registre obsolète est presque aussi risqué que de n'en pas avoir.

  • Créez-le de manière proactive, ne pas attendre un contrôle
  • Examinez et actualisez-le au moins une fois par an
  • Rendez-le accessible à votre équipe, ne le cachez pas
  • Soyez honnête sur ce que vous faites réellement, pas sur vos idéaux
  • Documentez les incidents de sécurité des données survenus
  • Sur demande d'un canton ou de l'PREAH, vous devez le fournir immédiatement

L'erreur la plus courante

La plupart des PME traitent le registre comme une case de conformité à cocher une seule fois. Elles le créent, l'archiven et n'y reviennent jamais. Puis elles engagent un nouveau recruteur ou basculent vers un système RH cloud et oublient de mettre à jour le registre.

La deuxième erreur est le manque de précision. ‹ Nous conservons les données des salariés › ne suffit pas. Nommez les types spécifiques, les systèmes, les personnes qui y accèdent, la durée de conservation. Le manque de précision suggère aux autorités que vous ne savez pas vraiment ce que vous faites de ces données.

  • Registre obsolète qui ne correspond pas à votre pratique actuelle
  • Tiers externes oubliés (processeur de paie, agence de placement)
  • Pas de durées de conservation – ‹ aussi longtemps que nécessaire › sans détails
  • Mesures de sécurité technique non documentées
  • Créé en anglais alors que votre entreprise fonctionne en français ou allemand
  • Croyance erronée que seules les grandes entreprises sont concernées

Questions fréquentes

Dois-je vraiment un registre si j'ai seulement cinq salariés?
Oui, très probablement. Même les petits employeurs traitent des données de paie, stockent des CV et enregistrent les absences. La nLPD s'applique à vous, sauf si vous êtes vraiment minuscule et traitez les données que très occasionnellement. En cas de doute, consultez les directives de l'PREAH ou un avocat spécialisé. Un registre simple ne coûte rien; une amende pour non-respect coûte beaucoup plus.
Puis-je utiliser un modèle trouvé en ligne?
Les modèles sont un bon point de départ, mais ils doivent correspondre à votre activité réelle. Un modèle pour une chaîne de magasins ne convient pas à un cabinet de conseil. Utilisez-le comme liste de contrôle, puis adaptez-le pour décrire ce que *vous* faites réellement avec les données des salariés et candidats.
Si j'engage une agence de recrutement, dois-je documenter aussi leur traitement des données?
Oui. Quand un recruteur gère des CV ou des vérifications d'antécédents en votre nom, cela fait partie de votre écosystème de données. Documentez les données que vous leur envoyez, où elles sont stockées et combien de temps elles sont conservées. Votre contrat avec eux doit le préciser; votre registre doit le résumer.

Informations générales pour les employeurs suisses, pas un conseil juridique. Faites valider par un juriste tout ce qui a des conséquences légales.