Ce modèle s'adresse aux TPE qui constituent leur registre des traitements à la main ou avant une saisie dans un outil. Chaque activité qui utilise des données de personnes donne lieu à une fiche. Les rubriques reprennent celles du registre des traitements, renvoient aux sous-traitants et préparent une politique de confidentialité claire.
La présente fiche décrit un traitement de données à caractère personnel mis en œuvre par l'entreprise désignée comme responsable du traitement. Elle constitue une des entrées du registre des traitements tenu par l'entreprise. Elle est remplie de manière sincère, à partir des pratiques réelles observées et non des pratiques souhaitées, et elle est revue chaque fois que l'organisation, les outils ou les finalités évoluent.
Les données décrites dans cette fiche sont collectées et utilisées uniquement pour la finalité indiquée ci-dessus. Le responsable du traitement a identifié la base qui justifie ce traitement parmi celles prévues par la réglementation, à vérifier selon les textes en vigueur. Lorsque cette base est le consentement, l'entreprise conserve la preuve de ce consentement et permet son retrait aussi simplement qu'il a été donné. Lorsque la base est l'intérêt légitime, l'entreprise a apprécié l'équilibre entre ses besoins et les attentes raisonnables des personnes concernées.
Seules les données strictement nécessaires à la finalité sont collectées. Les catégories de personnes et de données renseignées sur la fiche sont limitées à ce qui est effectivement utilisé. Si des données sensibles apparaissent, l'entreprise vérifie qu'un fondement particulier autorise leur traitement et applique des précautions renforcées, notamment en matière d'accès et de conservation. Les champs de formulaire qui ne correspondent à aucun usage sont supprimés.
Les données ne sont accessibles qu'aux personnes internes listées comme destinataires et aux prestataires mentionnés sur la fiche. Chaque prestataire qui traite des données pour le compte de l'entreprise est encadré par un contrat ou des conditions écrites précisant l'objet, la durée et les obligations de sécurité, ainsi que le sort des données à la fin de la prestation. Tout transfert de données en dehors de l'Union européenne est identifié et repose sur une garantie appropriée, à vérifier selon les textes en vigueur.
Les données sont conservées en usage courant pendant la durée indiquée, puis archivées si une obligation ou un besoin de preuve le justifie, et enfin supprimées ou anonymisées. Les durées retenues tiennent compte des obligations comptables, fiscales ou sociales applicables, à vérifier selon les textes en vigueur. La suppression effective, y compris dans les sauvegardes et chez les prestataires, fait l'objet d'un contrôle périodique par la personne référente.
Le responsable du traitement met en œuvre des mesures de sécurité proportionnées aux risques : accès limités et individuels, mots de passe robustes, sauvegardes régulières, protection des appareils et sensibilisation de l'équipe. Les personnes concernées sont informées de l'existence du traitement et peuvent exercer leurs droits d'accès, de rectification, d'effacement, d'opposition ou de limitation auprès du contact indiqué sur la fiche. Toute demande reçue est enregistrée, vérifiée et traitée dans les délais applicables.
La fiche est datée et signée par le responsable du traitement ou par la personne référente. Elle est relue au moins une fois par an et à chaque changement significatif : nouvel outil, nouveau prestataire, nouvelle finalité ou modification des durées de conservation. Les versions antérieures sont conservées avec le registre afin de retracer l'évolution des pratiques. Fait à, le, nom et signature.
RGPDKit guide les TPE et les indépendants vers une mise en conformité RGPD claire: registre, politique de confidentialité et mentions légales.
Demander un accèsVoir les ressources gratuites