Que doit contenir le registre des activités de traitement ?
La loi sur la protection des données (LPD) prévoit que les responsables du traitement et les sous-traitants tiennent chacun un registre de leurs activités de traitement. Le registre du responsable du traitement contient au moins les indications énumérées par la LPD; celui du sous-traitant contient ses propres indications, y compris certaines mentions relatives à la sécurité des données et à la communication à l’étranger.
La loi sur la protection des données (LPD) prévoit que les responsables du traitement et les sous-traitants tiennent chacun un registre de leurs activités de traitement. Le registre du responsable du traitement contient au moins l’identité du responsable du traitement, la finalité du traitement, une description des catégories de personnes concernées et des catégories de données personnelles traitées, ainsi que les catégories de destinataires. Il contient aussi, dans la mesure du possible, le délai de conservation des données personnelles ou les critères pour déterminer la durée de conservation, et, dans la mesure du possible, une description générale des mesures visant à garantir la sécurité des données selon l’art. 8. En cas de communication de données personnelles à l’étranger, il contient le nom de l’État concerné et les garanties prévues à l’art. 16, al. 2.[1]
Le registre du sous-traitant contient des indications concernant l’identité du sous-traitant et du responsable du traitement, les catégories de traitements effectués pour le compte du responsable du traitement, ainsi qu’une description générale des mesures visant à garantir la sécurité des données et, en cas de communication de données personnelles à l’étranger, le nom de l’État concerné et les garanties prévues à l’art. 16, al. 2. Les organes fédéraux déclarent leur registre d’activités de traitement au Préposé fédéral à la protection des données et à la transparence (PFPDT). Le Conseil fédéral prévoit des exceptions pour les entreprises qui emploient moins de 250 collaborateurs et dont le traitement des données présente un risque limité d’atteinte à la personnalité des personnes concernées.[1]
Cette réponse résume le texte légal cité tel qu’il est publié sur Fedlex. Il faut vérifier la disposition actuellement en vigueur et toute modification ultérieure avant d’agir.[1]