En une phrase. L’article 30 du RGPD demande au responsable de traitement et au sous-traitant de documenter leurs activités de traitement dans des registres aux contenus distincts. La CNIL propose un modèle de base gratuit au format ODS, utilisable dans un tableur compatible. Le fichier est un point de départ : la qualité du registre dépend de la façon dont les équipes décrivent les finalités, les flux, les durées et les changements réels.
Beaucoup cherchent un « modèle Excel CNIL » parce qu’ils veulent commencer vite. Vérifier le format proposé au téléchargement avant de promettre un fichier .xlsx : la page actuelle de la CNIL présente un modèle de base en ODS, format ouvert que plusieurs tableurs peuvent lire. Cette nuance évite de chercher une version officielle inexistante ou d’altérer le modèle lors d’une conversion non vérifiée. Le texte de l’article 30 fixe le contenu juridique, indépendamment du logiciel retenu.
Points clés
- Une organisation de moins de 250 employés bénéficie d’une dérogation par traitement : les activités non occasionnelles, risquées, portant sur des catégories particulières ou sur des données pénales restent à inscrire.
- Le responsable décrit les traitements sous sa responsabilité ; le sous-traitant décrit les catégories d’activités effectuées pour ses clients.
- L’article 30 fixe des mentions minimales. Base juridique, source des données, personnes responsables ou lien vers l’AIPD sont des ajouts de pilotage utiles, pas tous des champs explicitement exigés par cet article.
- Une ligne « gestion RH » qui mélange recrutement, paie et contrôle d’accès masque des finalités et durées différentes.
- Le registre doit pouvoir être présenté à l’autorité sur demande et refléter l’état réel des traitements.
1. Qui doit tenir un registre ?
L’article 30 §1 vise le responsable du traitement ; le §2 vise le sous-traitant pour les catégories d’activités qu’il réalise pour le compte de responsables. Une entreprise peut tenir les deux registres si elle traite ses propres données RH et héberge aussi des données de clients. Ils répondent à des rôles différents : ne pas copier une fiche interne dans le registre de sous-traitance en changeant simplement son titre. Le guide responsable et sous-traitant aide à qualifier la relation avant la saisie.
L’article 30 §5 prévoit une dérogation pour les entreprises ou organisations comptant moins de 250 employés. Elle ne couvre pas un traitement qui n’est pas occasionnel, est susceptible de comporter un risque pour les droits et libertés, inclut des catégories particulières de données ou des données relatives aux condamnations et infractions. La CNIL précise que, pour ces petites structures, les traitements non occasionnels comme la gestion de la paie ou des clients doivent être inscrits. L’examen se fait activité par activité, sans compter les clients, adhérents ou bénévoles dans ce seuil d’employés.
Exemple hypothétique : une association de douze salariés tient une paie chaque mois et gère une liste permanente d’adhérents. Ces activités sont non occasionnelles et doivent figurer au registre même si l’association est petite. Une collecte isolée pour un événement unique pourrait relever de la dérogation si aucune autre condition du §5 ne la fait tomber ; conserver la justification de cette appréciation. En cas de doute, la CNIL recommande d’inscrire le traitement.
2. Définir la bonne unité : une finalité compréhensible
Commencer avec les métiers, pas avec la liste des applications. Une même application peut porter la paie, la gestion des absences et la formation ; une même finalité peut s’appuyer sur plusieurs applications. Une fiche doit permettre de comprendre pourquoi les données sont utilisées, quelles personnes sont concernées, quels destinataires interviennent et quand les données cessent d’être nécessaires. Le découpage doit rendre les différences visibles sans créer une ligne par champ de base de données.
Pour la fonction RH, distinguer par exemple recrutement, administration du personnel, paie et gestion des accès aux locaux lorsque les finalités, destinataires ou durées divergent. Ne pas imposer un nombre « normal » de fiches par taille d’entreprise : ce chiffre dépend de l’activité, du nombre de métiers, de la centralisation et des rôles de sous-traitance. Un registre court peut être complet pour une activité simple ; un registre long peut rester lacunaire si des prestataires ou transferts y sont omis.
Le modèle de registre article 30 fournit une autre présentation de la structure ; l’exemple de registre montre comment rendre une finalité concrète. Avant de fusionner deux fiches, comparer personnes, données, destinataires, base juridique et conservation. Si ces éléments diffèrent fortement, la fusion peut rendre l’information inutilisable.
3. Les mentions minimales du registre du responsable
L’article 30 §1 énumère sept catégories de mentions. Indiquer d’abord le nom et les coordonnées du responsable, et le cas échéant des responsables conjoints, du représentant et du DPD. Décrire ensuite les finalités ; les catégories de personnes et de données ; les catégories de destinataires, y compris hors UE ; le cas échéant, les transferts et l’identification du pays tiers ou de l’organisation internationale de destination ; si possible les délais prévus pour l’effacement des différentes catégories ; et, si possible, une description générale des mesures de sécurité techniques et organisationnelles de l’article 32. Pour le cas précis d’un transfert relevant de l’article 49 §1, deuxième alinéa, le registre comprend aussi les documents attestant de garanties appropriées.
« Si possible » concerne, dans le texte, les délais d’effacement et la description générale des mesures de sécurité. Ce n’est pas une autorisation générale de laisser ces cases vides par confort. Si une durée n’est pas encore décidée, signaler l’écart, désigner une personne chargée de le résoudre et garder le critère provisoire. Le principe de limitation de conservation invite à distinguer base active, archivage et suppression. Ne pas recopier une durée légale d’un autre traitement sans vérifier son application.
Une base juridique au titre de l’article 6 n’est pas explicitement dans la liste minimale du §1, mais l’ajouter à la fiche facilite la cohérence avec les mentions d’information et la preuve de conformité. Pour les transferts, documenter plus généralement le mécanisme applicable (par exemple décision d’adéquation ou clauses contractuelles) et les garanties pertinentes facilite le suivi, même lorsque la condition documentaire particulière de l’article 49 §1, deuxième alinéa, ne s’applique pas ; les obligations du chapitre V restent à respecter. On peut aussi ajouter le propriétaire métier, la source des données, la date de revue, le lien vers le contrat de sous-traitance ou l’AIPD. Ces colonnes supplémentaires sont des outils de gouvernance : leur absence ne constitue pas automatiquement un manquement à l’article 30.
4. Remplir une fiche : exemple de paie hypothétique
Exemple hypothétique à adapter. Une PME gère chaque mois la paie de ses salariés. Sa fiche pourrait indiquer : finalité « calculer et verser la rémunération, accomplir les déclarations associées » ; personnes « salariés et anciens salariés concernés » ; catégories « identité, contrat, temps de travail, rémunération, coordonnées de paiement, éléments nécessaires aux déclarations ». Les destinataires sont à décrire selon l’organisation réelle : équipes RH habilitées, prestataire de paie, banque et organismes destinataires des déclarations. Ne pas écrire « tous les managers » par habitude si leur accès est limité.
La fiche précise si le prestataire peut accéder aux données depuis un pays tiers ou utiliser un hébergeur situé hors EEE, puis renvoie aux garanties vérifiées. Le guide CNIL des transferts hors UE aide à qualifier un flux ; la nationalité d’un fournisseur ne suffit pas à déterminer le lieu d’accès. Les délais de conservation doivent distinguer catégories et finalités lorsque leurs règles diffèrent. Une formule « conservé aussi longtemps que nécessaire » ne permet pas de piloter la suppression.
Pour les mesures de sécurité, rester général dans le registre : accès par rôle, authentification, chiffrement des échanges, sauvegardes et journalisation selon le contexte. Le détail des clés, secrets ou adresses d’administration appartient à un dossier technique protégé. La fiche peut renvoyer à la documentation de l’article 32 pour les preuves de mise en œuvre et de test. Avant validation, demander au gestionnaire de paie et au prestataire de confirmer les flux décrits.
5. Le registre du sous-traitant a son propre contenu
L’article 30 §2 demande au sous-traitant les noms et coordonnées du ou des sous-traitants, de chaque responsable pour lequel il agit, et, le cas échéant, du représentant et du DPD ; les catégories de traitements effectués pour chaque responsable ; le cas échéant, les transferts et l’identification du pays tiers ou de l’organisation internationale de destination ; et, si possible, une description générale des mesures de sécurité de l’article 32. Pour les transferts relevant de l’article 49 §1, deuxième alinéa, les documents attestant de garanties appropriées sont également requis. Renseigner plus largement les mécanismes et garanties applicables reste utile au pilotage. Ce registre n’est pas une copie de celui du client : le sous-traitant ne connaît pas nécessairement toutes les catégories de personnes ou finalités internes du responsable.
Exemple hypothétique : un hébergeur tient une entrée pour les activités d’hébergement, sauvegarde et support réalisées pour chaque client responsable. Il indique les services réellement fournis, les lieux d’accès et les éventuels sous-traitants ultérieurs. Le client, de son côté, décrit dans son propre registre les traitements métiers hébergés. Le contrôle des sous-traitants selon l’article 28 permet de rapprocher registre et contrat ; un désaccord sur les lieux d’accès doit être résolu avant de conclure que le registre est exact.
La situation se complique lorsqu’une entreprise est responsable pour ses données commerciales et sous-traitante pour les données de ses clients. Maintenir deux vues, avec des identifiants et propriétaires distincts, évite de confondre les bases juridiques du premier rôle avec les instructions reçues dans le second. Les traitements internes du sous-traitant, comme sa propre paie, restent dans son registre de responsable.
6. Utiliser le modèle CNIL sans dépendre d’un format précis
La page CNIL sur le registre propose un modèle de base en ODS pour les besoins courants, particulièrement ceux des petites structures. Télécharger depuis la page officielle et lire ses instructions avant adaptation. Si l’équipe utilise Excel, vérifier l’ouverture, l’enregistrement et l’export du fichier ODS dans sa version de logiciel ; un format converti n’est plus nécessairement identique au téléchargement CNIL. Le RGPD n’oblige à utiliser ni ce modèle ni un logiciel commercial.
Créer une copie de travail avec identifiants stables, responsable métier, date de dernière validation et statut des informations manquantes. Éviter qu’un tableur partagé soit modifié sans historique ni règles d’accès : le registre contient parfois des détails sensibles sur les flux. Pour une équipe nombreuse, un outil dédié peut aider à gérer demandes de mise à jour et liens avec d’autres dossiers ; le critère de choix reste la qualité des informations et leur exportabilité, pas un seuil arbitraire de cinquante fiches.
Un tableur efficace peut comporter une feuille pour le registre du responsable et une autre pour celui du sous-traitant, plus un dictionnaire de valeurs pour homogénéiser les termes. Les noms d’onglets exacts du modèle officiel peuvent évoluer : mieux vaut regarder le fichier téléchargé que promettre une structure figée. Tester l’export en PDF ou format ouvert pour voir si une fiche entière reste lisible par une personne extérieure au projet.
7. Tenir le registre vivant avec les changements
Un registre initial se périme si les métiers lancent de nouveaux formulaires, changent de prestataire, prolongent une conservation ou ouvrent un accès à l’étranger sans mise à jour. Insérer une question « faut-il créer ou modifier une fiche ? » dans les processus d’achat, de lancement de produit, de changement d’outil et d’arrêt d’activité. Le DPD peut coordonner et conseiller ; les propriétaires métier doivent confirmer les faits opérationnels. Une fréquence fixe de revue trimestrielle ou annuelle est une pratique possible, pas un délai légal de l’article 30.
Lors d’une revue, comparer le registre aux contrats, paramétrages, mentions d’information, inventaire applicatif et exports de données. Un audit RGPD méthodique peut rapprocher ces sources lorsque plusieurs métiers sont concernés. Une fiche ancienne peut être exacte ; une fiche datée d’hier peut être fausse si elle a été copiée sans vérification. Garder la date, la personne qui a confirmé l’information, les modifications et les questions non résolues. Si une activité cesse, documenter l’arrêt et la suppression ou l’archivage des données, puis retirer la fiche active selon une procédure traçable.
Le registre aide à repérer les traitements nécessitant une AIPD, mais n’en tient pas lieu. La CNIL publie des critères et listes d’AIPD : les « deux critères sur neuf » sont un indice de présomption dans les lignes directrices, pas le seul test juridique. Relier la fiche à l’analyse réalisée ou à la décision motivée de ne pas en faire.
8. Préparer une présentation à l’autorité
L’article 30 §4 prévoit que le registre soit mis à la disposition de l’autorité de contrôle sur demande. Le texte ne fixe pas un format Excel, PDF ou un délai universel de « quelques minutes ». Préparer néanmoins un export lisible et complet, savoir qui peut le produire et vérifier que les éventuelles annexes sont accessibles au bon niveau de confidentialité. La procédure de contrôle CNIL donne le contexte de cette demande.
Avant transmission, vérifier que les deux rôles, les transferts, les durées et les mesures sont cohérents avec les autres pièces. Ne pas créer une « version contrôle » qui effacerait artificiellement des lacunes : corriger le registre de référence et expliquer les travaux en cours. Une autorité peut aussi demander les preuves associées ; le registre est un index de responsabilité, pas une preuve exhaustive que toutes les mesures sont effectivement déployées.
Un manquement à l’article 30 peut relever du plafond prévu à l’article 83 §4 du RGPD, selon les faits. La meilleure préparation consiste à décrire les pratiques réelles, corriger les écarts et conserver la trace de ces décisions.
FAQ
La CNIL fournit-elle un fichier Excel ?
Sa page actuelle propose un modèle de base gratuit en ODS, format ouvert utilisable dans un tableur compatible. Vérifier le téléchargement et le rendu si vous le convertissez en .xlsx.
Une petite entreprise est-elle dispensée ?
La dérogation des organismes de moins de 250 employés s’apprécie par activité et ne couvre pas notamment les traitements non occasionnels, risqués, sensibles ou pénaux. Une paie régulière doit donc être inscrite.
Combien de fiches faut-il ?
Aucun nombre officiel. Décrire chaque ensemble de traitements à une granularité qui permette de comprendre sa finalité, ses personnes, données, destinataires, transferts et durées.
Le registre doit-il mentionner la base juridique ?
Ce n’est pas l’une des mentions minimales énumérées au §1, mais c’est un ajout utile pour vérifier la cohérence du dossier RGPD et des informations remises aux personnes.