Registre RGPD : modèle pour Excel et mode d’emploi
Construisez votre registre dans un tableur : modèle officiel CNIL, champs de l’article 30, compléments utiles et exemple à adapter.
- Où trouver un modèle de registre ?
- Qui doit tenir un registre ?
- Les rubriques imposées au responsable du traitement
- Organiser les onglets du tableur
- Exemple rempli : les inscriptions à un atelier associatif
- Transformer le modèle en fichier réellement exploitable
- Traiter les inconnues et les changements de périmètre
- Éviter les fausses preuves de conformité
- Maintenir le registre au fil des changements
- Ce qu’il faut retenir
- FAQ
Un registre dans Excel peut satisfaire aux exigences du RGPD. Sa valeur dépend des informations qu’il contient et de leur correspondance avec les traitements réels. Commencez par distinguer les champs imposés par l’article 30 des compléments que vous ajoutez pour piloter la conformité.
Où trouver un modèle de registre ?
La CNIL propose un modèle de registre au format ODS sur sa page officielle consacrée au registre, dans la rubrique « Modèle de registre ». La même page signale que les anciens fichiers RTF et PDF ne sont plus mis à jour. Le format proposé est ODS, et non un fichier XLSX livré par ce site.
Vous pouvez également reprendre les rubriques ci-dessous dans votre tableur. L’Art. 30(3) exige un écrit, y compris électronique ; il n’impose ni Excel ni un logiciel particulier. L’Art. 30(4) prévoit la mise à disposition du registre à l’autorité sur demande. Art. 30(3)-(4).
Qui doit tenir un registre ?
Les obligations de l’Art. 30(1) concernent le responsable du traitement ; celles de l’Art. 30(2), le sous-traitant. Pour les organismes de moins de 250 employés, l’Art. 30(5) prévoit une dérogation qui ne joue pas pour un traitement non occasionnel, susceptible d’engendrer un risque, ou portant sur les catégories de l’Art. 9(1) ou les données de l’Art. 10. Il faut apprécier les traitements concernés, sans transformer cette dérogation en exemption générale de la petite entreprise. Art. 30(1), 30(2) et 30(5).
Un prestataire peut être responsable de ses fichiers de personnel et sous-traitant pour certaines prestations clients. Ces qualités découlent des opérations réellement effectuées ; elles ne se déduisent pas uniquement de son métier.
Les rubriques imposées au responsable du traitement
Le tableau suit les sept catégories de l’Art. 30(1). Un onglet « Organisme » peut porter les coordonnées communes, à condition que le lien avec chaque activité soit clair. Texte de l’Art. 30(1).
| Référence | Rubrique à prévoir |
|---|---|
| 30(1)(a) | Nom et coordonnées du responsable ; le cas échéant responsable conjoint, représentant et DPO |
| 30(1)(b) | Finalités du traitement |
| 30(1)(c) | Catégories de personnes concernées et de données personnelles |
| 30(1)(d) | Catégories de destinataires, y compris dans les pays tiers ou organisations internationales |
| 30(1)(e) | Transferts concernés et identification du pays tiers ou de l’organisation ; documents sur les garanties dans le cas particulier de l’Art. 49(1), deuxième alinéa |
| 30(1)(f) | Dans la mesure du possible, délais d’effacement des différentes catégories de données |
| 30(1)(g) | Dans la mesure du possible, description générale des mesures de sécurité de l’Art. 32(1) |
Le nom court du traitement, son identifiant, la base légale et le service pilote sont des compléments utiles ; ils ne figurent pas tous comme champs exprès dans cette liste. La base légale reste obligatoire pour la licéité du traitement, même si l’Art. 30(1) n’impose pas une colonne portant ce nom.
Pour les données de l’Art. 9(1), documentez séparément la condition de l’Art. 9(2) autorisant leur traitement, en plus de la base de l’Art. 6(1). Le registre peut faciliter ce travail sans le remplacer.
Organiser les onglets du tableur
Une structure pratique comprend un onglet pour l’organisme, un pour les activités réalisées comme responsable, un pour les prestations effectuées comme sous-traitant si nécessaire, et un suivi des changements. Ce choix de présentation n’est pas un nombre d’onglets imposé par le RGPD.
Pour le registre du sous-traitant, l’Art. 30(2) demande les coordonnées prévues au point a), les catégories de traitements effectués pour chaque responsable, les transferts selon le point c) et, dans la mesure du possible, les mesures de sécurité. Ne recopiez pas simplement une fiche de responsable en changeant son titre. Art. 30(2).
Des colonnes complémentaires peuvent contenir la base légale, le contrat du prestataire, la notice, la décision sur l’AIPD et les actions ouvertes. Pour comprendre le rôle des logiciels dans cette cartographie, consultez le guide pour rapprocher applications et activités de traitement.
Exemple rempli : les inscriptions à un atelier associatif
Prenons une association française entièrement fictive, qui organise chaque mois des ateliers gratuits pour adultes. La fiche ci-dessous concerne la gestion des inscriptions, pas toute la vie associative. Le scénario porte sur l’atelier du 15 juillet 2026, limité à 25 places. Élise, coordinatrice, a besoin du nom, d’une adresse électronique et du statut d’inscription pour confirmer les places et prévenir les personnes en attente.
Le premier formulaire comporte une zone libre intitulée « besoins particuliers ». Élise constate qu’elle pourrait recevoir des renseignements de santé inutiles pour ce simple atelier. Elle retire cette zone avant l’ouverture des inscriptions et indique un contact distinct pour examiner individuellement une difficulté d’accueil. Ce choix évite d’enregistrer spontanément des informations sensibles dans la liste commune.
Voici la fiche ATEL-01, remplie pour ce scénario. Les coordonnées en .example sont fictives. Les références documentaires désignent les pièces supposées du cas, pas des fichiers téléchargeables sur ce site.
| Rubrique | Contenu retenu dans le scénario |
|---|---|
| Organisme | Association fictive Atelier local ; siège fictif : 10 rue Exemple, 44000 Nantes ; contact : donnees@atelier-local.example |
| Rôles | Association responsable du traitement ; pas de responsable conjoint, de représentant ni de DPO désigné dans ce scénario |
| Finalités | Recevoir les inscriptions, gérer les 25 places et la liste d’attente, envoyer les informations pratiques |
| Personnes | Adultes demandant à participer, participants confirmés et personnes sur liste d’attente |
| Données | Nom, adresse électronique, atelier choisi, date de demande, statut confirmé/en attente/annulé |
| Destinataires | Élise et son suppléant ; prestataire technique agissant sur instructions pour formulaire, hébergement et messages pratiques |
| Transferts | Aucun transfert hors EEE identifié dans le périmètre décrit : hébergement et sauvegardes en France, support en France ; pas d’autre accès prévu dans l’annexe du prestataire |
| Effacement actif | Liste et messages opérationnels supprimés 30 jours après l’atelier : 14 août pour celui du 15 juillet ; aucun export individuel conservé ensuite dans ce scénario sans incident |
| Sauvegardes | Rotation de 35 jours après suppression active ; fin de présence au plus tard le 18 septembre ; accès limité à la restauration et réapplication des suppressions après restauration |
| Sécurité | Deux comptes individuels, double authentification, aucun lien public vers la liste, exports limités et messages sans affichage collectif des adresses |
| Base légale ajoutée | Intérêt légitime, Art. 6(1)(f), d’organiser les inscriptions demandées ; analyse d’équilibre IL-ATEL-01 |
| Pièces et suivi | Contrat ST-01 et annexe de localisation, notice N-ATEL-01, procédure d’effacement P-ATEL-01 ; fiche suivie par Élise |
Les trente jours sont un choix argumenté du scénario, destiné à traiter les erreurs de présence et les échanges pratiques après l’atelier ; aucune loi n’impose cette durée à tous les organisateurs. Les trente-cinq jours décrivent le fonctionnement de sauvegarde retenu dans l’exemple, à vérifier dans une situation réelle. L’Art. 5(1)(e) exige une conservation limitée à ce qui est nécessaire. Source : Art. 5(1)(e) du RGPD.
L’analyse d’intérêt légitime du cas retient une finalité attendue par les inscrits, des données limitées et l’absence de prospection ou de suivi individuel après l’événement. Elle examine aussi les effets sur les personnes et les moyens de s’opposer au traitement. Écrire « intérêt légitime » dans une cellule sans cette analyse ne suffit pas à remplir les conditions de l’Art. 6(1)(f). Source : Art. 6(1)(f).
Dans la suite hypothétique du dossier, Élise supprime la liste active le 14 août et consigne l’opération sans recopier la liste nominative dans la preuve d’effacement. Les copies de sauvegarde arrivent au terme de leur rotation le 18 septembre. La fiche conserve le fonctionnement du traitement pour les prochains ateliers ; elle ne conserve pas les noms des participants. Le registre décrit des catégories de données : ce n’est pas le fichier des personnes concernées.
Transformer le modèle en fichier réellement exploitable
Commencez par une activité que le métier sait décrire. Recueillez un formulaire réel, une procédure et les paramètres du prestataire, puis confrontez-les à la fiche. Pour ATEL-01, la présence d’une zone libre aurait contredit la liste limitée de données annoncée. Corriger uniquement le registre sans modifier le formulaire aurait laissé le traitement excessif en place.
Dans le tableur, donnez un identifiant stable à chaque fiche. Utilisez des libellés de colonnes lisibles, une ligne par activité dans la liste générale et des fiches détaillées lorsque les destinataires ou durées demandent davantage d’explications. Évitez les cellules fusionnées qui compliquent filtres et exports. Ces choix facilitent le travail ; ils ne sont pas prescrits par l’article 30.
Après une conversion de format, contrôlez les liens, dates, listes et textes longs. « 14 août » doit rester une échéance compréhensible, pas devenir un numéro sans légende. Une personne remplaçant le gestionnaire doit retrouver les pièces référencées sans dépendre de son ordinateur personnel.
Protégez les droits de modification et gardez une version de référence. Le registre contient des coordonnées de contacts et des indications de sécurité : il ne doit pas devenir un document ouvert à tout internaute. Une sauvegarde et un export lisible permettent de le restituer si le compte du gestionnaire est indisponible.
Traiter les inconnues et les changements de périmètre
Une mention « à vérifier » peut signaler honnêtement une information manquante, mais elle doit être accompagnée d’un responsable et d’une action. Si le prestataire ne précise pas les accès de support, n’écrivez pas « aucun transfert » sur la seule foi du lieu de stockage. Demandez la description des flux ; le traitement concerné doit disposer des garanties nécessaires avant son démarrage.
Si un incident survient pendant l’atelier, la conservation de pièces nécessaires à sa gestion doit être examinée séparément. Il ne faut ni effacer mécaniquement une preuve utile ni prolonger toute la liste sans raison. Le guide des durées de conservation aide à distinguer base active, archive justifiée et effacement.
Si l’association ajoute une newsletter, elle ne transforme pas silencieusement les inscriptions en abonnement. Cette nouvelle finalité demande une analyse propre, une information adaptée et une fiche distincte ou une séparation suffisamment claire. Le modèle doit rendre ce changement visible, pas simplement ajouter « communication » à toutes les finalités.
Éviter les fausses preuves de conformité
Un hébergement annoncé dans l’Union ne suffit pas à écarter tout transfert : recherchez aussi les accès distants et les destinataires. Inversement, la nationalité commerciale du fournisseur ne démontre pas à elle seule chaque flux. Les règles de transfert concernent les opérations et destinataires effectifs. Art. 44 et 45(1).
Le registre n’est ni l’unique preuve de conformité ni une garantie que les traitements sont licites. Une fiche peut être complète tout en révélant une durée injustifiée. Reliez-la à un plan de priorisation des non-conformités.
Maintenir le registre au fil des changements
Attribuez chaque fiche à un interlocuteur métier, signalez les nouvelles données ou destinations et conservez la trace des décisions. Une revue périodique est utile ; l’article 30 ne fixe pas une révision annuelle universelle. La CNIL recommande une mise à jour au gré des évolutions des traitements. Conseils de tenue du registre.
La revue des changements du registre fournit une méthode de suivi. Pour un dossier plus détaillé, consultez l’exemple de registre rempli.
Ce qu’il faut retenir
- Un tableur convient si son contenu respecte l’article 30 et demeure exact.
- Séparez champs exprès du registre et compléments de pilotage.
- Distinguez les rôles de responsable et de sous-traitant.
- Utilisez les faits du traitement pour les destinataires, les transferts et les durées.
FAQ
Le registre doit-il être envoyé spontanément à la CNIL ?
L’Art. 30(4) impose de le mettre à disposition sur demande. Il ne prévoit pas un dépôt spontané général.
Faut-il faire signer chaque fiche par le DPO ?
L’article 30 n’impose pas cette signature. Une validation interne et un historique peuvent être utiles ; l’organisme reste responsable de la tenue du registre.
Un fichier ancien prouve-t-il qu’aucun suivi n’existe ?
Sa seule date ne suffit pas à cette conclusion. Il faut vérifier son exactitude, les changements intervenus et la documentation des revues réalisées.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.