Aller au contenu
Legiscope
Menu
Data Privacy

Registre des traitements RGPD : modèle CNIL pour tableur

Registre des traitements RGPD : modèle CNIL gratuit en ODS compatible avec les tableurs, mentions de l’article 30 et exemples pour le tenir à jour.

En une phrase. L’article 30 du RGPD demande au responsable de traitement et au sous-traitant de documenter leurs activités de traitement dans des registres aux contenus distincts. La CNIL propose un modèle de base gratuit au format ODS, utilisable dans un tableur compatible. Le fichier est un point de départ : la qualité du registre dépend de la façon dont les équipes décrivent les finalités, les flux, les durées et les changements réels.

Beaucoup cherchent un « modèle Excel CNIL » parce qu’ils veulent commencer vite. Vérifier le format proposé au téléchargement avant de promettre un fichier .xlsx : la page actuelle de la CNIL présente un modèle de base en ODS, format ouvert que plusieurs tableurs peuvent lire. Cette nuance évite de chercher une version officielle inexistante ou d’altérer le modèle lors d’une conversion non vérifiée. Le texte de l’article 30 fixe le contenu juridique, indépendamment du logiciel retenu.

Points clés

  • Une organisation de moins de 250 employés bénéficie d’une dérogation par traitement : les activités non occasionnelles, risquées, portant sur des catégories particulières ou sur des données pénales restent à inscrire.
  • Le responsable décrit les traitements sous sa responsabilité ; le sous-traitant décrit les catégories d’activités effectuées pour ses clients.
  • L’article 30 fixe des mentions minimales. Base juridique, source des données, personnes responsables ou lien vers l’AIPD sont des ajouts de pilotage utiles, pas tous des champs explicitement exigés par cet article.
  • Une ligne « gestion RH » qui mélange recrutement, paie et contrôle d’accès masque des finalités et durées différentes.
  • Le registre doit pouvoir être présenté à l’autorité sur demande et refléter l’état réel des traitements.

1. Qui doit tenir un registre ?

L’article 30 §1 vise le responsable du traitement ; le §2 vise le sous-traitant pour les catégories d’activités qu’il réalise pour le compte de responsables. Une entreprise peut tenir les deux registres si elle traite ses propres données RH et héberge aussi des données de clients. Ils répondent à des rôles différents : ne pas copier une fiche interne dans le registre de sous-traitance en changeant simplement son titre. Le guide responsable et sous-traitant aide à qualifier la relation avant la saisie.

L’article 30 §5 prévoit une dérogation pour les entreprises ou organisations comptant moins de 250 employés. Elle ne couvre pas un traitement qui n’est pas occasionnel, est susceptible de comporter un risque pour les droits et libertés, inclut des catégories particulières de données ou des données relatives aux condamnations et infractions. La CNIL précise que, pour ces petites structures, les traitements non occasionnels comme la gestion de la paie ou des clients doivent être inscrits. L’examen se fait activité par activité, sans compter les clients, adhérents ou bénévoles dans ce seuil d’employés.

Exemple hypothétique : une association de douze salariés tient une paie chaque mois et gère une liste permanente d’adhérents. Ces activités sont non occasionnelles et doivent figurer au registre même si l’association est petite. Une collecte isolée pour un événement unique pourrait relever de la dérogation si aucune autre condition du §5 ne la fait tomber ; conserver la justification de cette appréciation. En cas de doute, la CNIL recommande d’inscrire le traitement.

2. Définir la bonne unité : une finalité compréhensible

Commencer avec les métiers, pas avec la liste des applications. Une même application peut porter la paie, la gestion des absences et la formation ; une même finalité peut s’appuyer sur plusieurs applications. Une fiche doit permettre de comprendre pourquoi les données sont utilisées, quelles personnes sont concernées, quels destinataires interviennent et quand les données cessent d’être nécessaires. Le découpage doit rendre les différences visibles sans créer une ligne par champ de base de données.

Pour la fonction RH, distinguer par exemple recrutement, administration du personnel, paie et gestion des accès aux locaux lorsque les finalités, destinataires ou durées divergent. Ne pas imposer un nombre « normal » de fiches par taille d’entreprise : ce chiffre dépend de l’activité, du nombre de métiers, de la centralisation et des rôles de sous-traitance. Un registre court peut être complet pour une activité simple ; un registre long peut rester lacunaire si des prestataires ou transferts y sont omis.

Le modèle de registre article 30 fournit une autre présentation de la structure ; l’exemple de registre montre comment rendre une finalité concrète. Avant de fusionner deux fiches, comparer personnes, données, destinataires, base juridique et conservation. Si ces éléments diffèrent fortement, la fusion peut rendre l’information inutilisable.

3. Les mentions minimales du registre du responsable

L’article 30 §1 énumère sept catégories de mentions. Indiquer d’abord le nom et les coordonnées du responsable, et le cas échéant des responsables conjoints, du représentant et du DPD. Décrire ensuite les finalités ; les catégories de personnes et de données ; les catégories de destinataires, y compris hors UE ; le cas échéant, les transferts et l’identification du pays tiers ou de l’organisation internationale de destination ; si possible les délais prévus pour l’effacement des différentes catégories ; et, si possible, une description générale des mesures de sécurité techniques et organisationnelles de l’article 32. Pour le cas précis d’un transfert relevant de l’article 49 §1, deuxième alinéa, le registre comprend aussi les documents attestant de garanties appropriées.

« Si possible » concerne, dans le texte, les délais d’effacement et la description générale des mesures de sécurité. Ce n’est pas une autorisation générale de laisser ces cases vides par confort. Si une durée n’est pas encore décidée, signaler l’écart, désigner une personne chargée de le résoudre et garder le critère provisoire. Le principe de limitation de conservation invite à distinguer base active, archivage et suppression. Ne pas recopier une durée légale d’un autre traitement sans vérifier son application.

Une base juridique au titre de l’article 6 n’est pas explicitement dans la liste minimale du §1, mais l’ajouter à la fiche facilite la cohérence avec les mentions d’information et la preuve de conformité. Pour les transferts, documenter plus généralement le mécanisme applicable (par exemple décision d’adéquation ou clauses contractuelles) et les garanties pertinentes facilite le suivi, même lorsque la condition documentaire particulière de l’article 49 §1, deuxième alinéa, ne s’applique pas ; les obligations du chapitre V restent à respecter. On peut aussi ajouter le propriétaire métier, la source des données, la date de revue, le lien vers le contrat de sous-traitance ou l’AIPD. Ces colonnes supplémentaires sont des outils de gouvernance : leur absence ne constitue pas automatiquement un manquement à l’article 30.

4. Remplir une fiche : exemple de paie hypothétique

Exemple hypothétique à adapter. Une PME gère chaque mois la paie de ses salariés. Sa fiche pourrait indiquer : finalité « calculer et verser la rémunération, accomplir les déclarations associées » ; personnes « salariés et anciens salariés concernés » ; catégories « identité, contrat, temps de travail, rémunération, coordonnées de paiement, éléments nécessaires aux déclarations ». Les destinataires sont à décrire selon l’organisation réelle : équipes RH habilitées, prestataire de paie, banque et organismes destinataires des déclarations. Ne pas écrire « tous les managers » par habitude si leur accès est limité.

La fiche précise si le prestataire peut accéder aux données depuis un pays tiers ou utiliser un hébergeur situé hors EEE, puis renvoie aux garanties vérifiées. Le guide CNIL des transferts hors UE aide à qualifier un flux ; la nationalité d’un fournisseur ne suffit pas à déterminer le lieu d’accès. Les délais de conservation doivent distinguer catégories et finalités lorsque leurs règles diffèrent. Une formule « conservé aussi longtemps que nécessaire » ne permet pas de piloter la suppression.

Pour les mesures de sécurité, rester général dans le registre : accès par rôle, authentification, chiffrement des échanges, sauvegardes et journalisation selon le contexte. Le détail des clés, secrets ou adresses d’administration appartient à un dossier technique protégé. La fiche peut renvoyer à la documentation de l’article 32 pour les preuves de mise en œuvre et de test. Avant validation, demander au gestionnaire de paie et au prestataire de confirmer les flux décrits.

5. Le registre du sous-traitant a son propre contenu

L’article 30 §2 demande au sous-traitant les noms et coordonnées du ou des sous-traitants, de chaque responsable pour lequel il agit, et, le cas échéant, du représentant et du DPD ; les catégories de traitements effectués pour chaque responsable ; le cas échéant, les transferts et l’identification du pays tiers ou de l’organisation internationale de destination ; et, si possible, une description générale des mesures de sécurité de l’article 32. Pour les transferts relevant de l’article 49 §1, deuxième alinéa, les documents attestant de garanties appropriées sont également requis. Renseigner plus largement les mécanismes et garanties applicables reste utile au pilotage. Ce registre n’est pas une copie de celui du client : le sous-traitant ne connaît pas nécessairement toutes les catégories de personnes ou finalités internes du responsable.

Exemple hypothétique : un hébergeur tient une entrée pour les activités d’hébergement, sauvegarde et support réalisées pour chaque client responsable. Il indique les services réellement fournis, les lieux d’accès et les éventuels sous-traitants ultérieurs. Le client, de son côté, décrit dans son propre registre les traitements métiers hébergés. Le contrôle des sous-traitants selon l’article 28 permet de rapprocher registre et contrat ; un désaccord sur les lieux d’accès doit être résolu avant de conclure que le registre est exact.

La situation se complique lorsqu’une entreprise est responsable pour ses données commerciales et sous-traitante pour les données de ses clients. Maintenir deux vues, avec des identifiants et propriétaires distincts, évite de confondre les bases juridiques du premier rôle avec les instructions reçues dans le second. Les traitements internes du sous-traitant, comme sa propre paie, restent dans son registre de responsable.

6. Utiliser le modèle CNIL sans dépendre d’un format précis

La page CNIL sur le registre propose un modèle de base en ODS pour les besoins courants, particulièrement ceux des petites structures. Télécharger depuis la page officielle et lire ses instructions avant adaptation. Si l’équipe utilise Excel, vérifier l’ouverture, l’enregistrement et l’export du fichier ODS dans sa version de logiciel ; un format converti n’est plus nécessairement identique au téléchargement CNIL. Le RGPD n’oblige à utiliser ni ce modèle ni un logiciel commercial.

Créer une copie de travail avec identifiants stables, responsable métier, date de dernière validation et statut des informations manquantes. Éviter qu’un tableur partagé soit modifié sans historique ni règles d’accès : le registre contient parfois des détails sensibles sur les flux. Pour une équipe nombreuse, un outil dédié peut aider à gérer demandes de mise à jour et liens avec d’autres dossiers ; le critère de choix reste la qualité des informations et leur exportabilité, pas un seuil arbitraire de cinquante fiches.

Un tableur efficace peut comporter une feuille pour le registre du responsable et une autre pour celui du sous-traitant, plus un dictionnaire de valeurs pour homogénéiser les termes. Les noms d’onglets exacts du modèle officiel peuvent évoluer : mieux vaut regarder le fichier téléchargé que promettre une structure figée. Tester l’export en PDF ou format ouvert pour voir si une fiche entière reste lisible par une personne extérieure au projet.

7. Tenir le registre vivant avec les changements

Un registre initial se périme si les métiers lancent de nouveaux formulaires, changent de prestataire, prolongent une conservation ou ouvrent un accès à l’étranger sans mise à jour. Insérer une question « faut-il créer ou modifier une fiche ? » dans les processus d’achat, de lancement de produit, de changement d’outil et d’arrêt d’activité. Le DPD peut coordonner et conseiller ; les propriétaires métier doivent confirmer les faits opérationnels. Une fréquence fixe de revue trimestrielle ou annuelle est une pratique possible, pas un délai légal de l’article 30.

Lors d’une revue, comparer le registre aux contrats, paramétrages, mentions d’information, inventaire applicatif et exports de données. Un audit RGPD méthodique peut rapprocher ces sources lorsque plusieurs métiers sont concernés. Une fiche ancienne peut être exacte ; une fiche datée d’hier peut être fausse si elle a été copiée sans vérification. Garder la date, la personne qui a confirmé l’information, les modifications et les questions non résolues. Si une activité cesse, documenter l’arrêt et la suppression ou l’archivage des données, puis retirer la fiche active selon une procédure traçable.

Le registre aide à repérer les traitements nécessitant une AIPD, mais n’en tient pas lieu. La CNIL publie des critères et listes d’AIPD : les « deux critères sur neuf » sont un indice de présomption dans les lignes directrices, pas le seul test juridique. Relier la fiche à l’analyse réalisée ou à la décision motivée de ne pas en faire.

8. Préparer une présentation à l’autorité

L’article 30 §4 prévoit que le registre soit mis à la disposition de l’autorité de contrôle sur demande. Le texte ne fixe pas un format Excel, PDF ou un délai universel de « quelques minutes ». Préparer néanmoins un export lisible et complet, savoir qui peut le produire et vérifier que les éventuelles annexes sont accessibles au bon niveau de confidentialité. La procédure de contrôle CNIL donne le contexte de cette demande.

Avant transmission, vérifier que les deux rôles, les transferts, les durées et les mesures sont cohérents avec les autres pièces. Ne pas créer une « version contrôle » qui effacerait artificiellement des lacunes : corriger le registre de référence et expliquer les travaux en cours. Une autorité peut aussi demander les preuves associées ; le registre est un index de responsabilité, pas une preuve exhaustive que toutes les mesures sont effectivement déployées.

Un manquement à l’article 30 peut relever du plafond prévu à l’article 83 §4 du RGPD, selon les faits. La meilleure préparation consiste à décrire les pratiques réelles, corriger les écarts et conserver la trace de ces décisions.

FAQ

La CNIL fournit-elle un fichier Excel ?

Sa page actuelle propose un modèle de base gratuit en ODS, format ouvert utilisable dans un tableur compatible. Vérifier le téléchargement et le rendu si vous le convertissez en .xlsx.

Une petite entreprise est-elle dispensée ?

La dérogation des organismes de moins de 250 employés s’apprécie par activité et ne couvre pas notamment les traitements non occasionnels, risqués, sensibles ou pénaux. Une paie régulière doit donc être inscrite.

Combien de fiches faut-il ?

Aucun nombre officiel. Décrire chaque ensemble de traitements à une granularité qui permette de comprendre sa finalité, ses personnes, données, destinataires, transferts et durées.

Le registre doit-il mentionner la base juridique ?

Ce n’est pas l’une des mentions minimales énumérées au §1, mais c’est un ajout utile pour vérifier la cohérence du dossier RGPD et des informations remises aux personnes.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Logiciel de registre RGPD : choisir un outil pour le registre de l’article 30

Un logiciel de registre des traitements aide à maintenir les informations exigées par l’article 30 du RGPD lorsque les activités, responsables et prestataires changent. Il n’est pas obligatoire : un…

7 juillet 2026
02Données personnelles

Registre des traitements RGPD : modèle et guide complet

Le registre des traitements est la colonne vertébrale de la conformité RGPD. L'Art. 30 impose à tout responsable de traitement de documenter l'ensemble de ses activités de traitement dans un registre…

12 avril 2026
03Données personnelles

Cartographie des données RGPD : méthode, registre et flux

Une cartographie des données personnelles relie une activité métier aux informations utilisées, aux personnes concernées, aux applications, aux destinataires et aux règles de conservation. Elle doit…

12 avril 2026
04Données personnelles

Logiciel de conformité RGPD et IA (AI Act) : guide d'achat 2026

Ce guide explique pourquoi les deux conformités doivent être gérées ensemble, quels critères comptent réellement, et ce que valent les solutions du marché.

2 juillet 2026
05Données personnelles

Logiciel RGPD 2026 : 5 solutions comparées + prix (1 500 à 100 000 €/an)

Un logiciel RGPD automatise les obligations récurrentes du règlement européen : registre des traitements (Art. 30), analyses d'impact (Art. 35), gestion des demandes de droits (Art. 12-22),…

12 avril 2026
06Données personnelles

Modèle registre des traitements RGPD (article 30) — gratuit

Le registre décrit les activités de traitement et permet d’en expliquer les finalités, les destinataires, la conservation et les mesures de sécurité. L’article 30 distingue les obligations du…

10 mai 2026
07Données personnelles

RGPD pour les associations : adhérents, bénévoles et donateurs (guide 2026)

Une association loi 1901 qui tient un fichier d’adhérents, reçoit des dons ou organise des activités traite des données personnelles. Le RGPD s’applique à ces opérations même si personne n’est…

2 juillet 2026
08Data Privacy

Audit RGPD : méthodologie complète et livrables 2026

En une phrase. Un audit RGPD est une démarche structurée d'évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques,…

23 mai 2026