Modèle gratuit à imprimer

Comment remplir une fiche de traitement pour alimenter le registre RGPD de votre TPE ?

Ce modèle s'adresse aux TPE qui constituent leur registre des traitements à la main ou avant une saisie dans un outil. Chaque activité qui utilise des données de personnes donne lieu à une fiche. Les rubriques reprennent celles du registre des traitements, renvoient aux sous-traitants et préparent une politique de confidentialité claire.

Toutes les ressources

Modèle de fiche de traitement RGPD

Nom du traitement (un intitulé parlant, par exemple « gestion des devis et factures »)
Responsable du traitement (raison sociale, adresse et contact de l'entreprise)
Personne référente en interne (nom et fonction de la personne qui tient la fiche)
Finalité du traitement (à quoi servent les données, en une ou deux phrases)
Base qui justifie le traitement (contrat, obligation légale, intérêt légitime ou consentement)
Catégories de personnes concernées (clients, prospects, salariés, fournisseurs, visiteurs)
Catégories de données traitées (identité, coordonnées, données de facturation, connexion)
Données sensibles éventuelles (santé, bancaire, numéro de sécurité sociale ; indiquer « aucune » sinon)
Source des données (formulaire, échange direct, import, fichier acheté)
Destinataires internes (services ou personnes qui accèdent aux données)
Sous-traitants et prestataires (hébergeur, logiciel en ligne, expert-comptable, prestataire de paie)
Transfert hors Union européenne (oui ou non ; pays et outil concerné si oui)
Durée de conservation en usage courant (par exemple la durée de la relation commerciale)
Durée d'archivage puis suppression (délai après la fin de l'usage courant, à vérifier selon les textes en vigueur)
Mesures de sécurité en place (mots de passe, accès restreints, sauvegardes, chiffrement)
Date de création et de dernière mise à jour (à compléter à chaque révision)

Objet de la fiche

La présente fiche décrit un traitement de données à caractère personnel mis en œuvre par l'entreprise désignée comme responsable du traitement. Elle constitue une des entrées du registre des traitements tenu par l'entreprise. Elle est remplie de manière sincère, à partir des pratiques réelles observées et non des pratiques souhaitées, et elle est revue chaque fois que l'organisation, les outils ou les finalités évoluent.

Finalité et justification

Les données décrites dans cette fiche sont collectées et utilisées uniquement pour la finalité indiquée ci-dessus. Le responsable du traitement a identifié la base qui justifie ce traitement parmi celles prévues par la réglementation, à vérifier selon les textes en vigueur. Lorsque cette base est le consentement, l'entreprise conserve la preuve de ce consentement et permet son retrait aussi simplement qu'il a été donné. Lorsque la base est l'intérêt légitime, l'entreprise a apprécié l'équilibre entre ses besoins et les attentes raisonnables des personnes concernées.

Données et personnes concernées

Seules les données strictement nécessaires à la finalité sont collectées. Les catégories de personnes et de données renseignées sur la fiche sont limitées à ce qui est effectivement utilisé. Si des données sensibles apparaissent, l'entreprise vérifie qu'un fondement particulier autorise leur traitement et applique des précautions renforcées, notamment en matière d'accès et de conservation. Les champs de formulaire qui ne correspondent à aucun usage sont supprimés.

Destinataires et sous-traitants

Les données ne sont accessibles qu'aux personnes internes listées comme destinataires et aux prestataires mentionnés sur la fiche. Chaque prestataire qui traite des données pour le compte de l'entreprise est encadré par un contrat ou des conditions écrites précisant l'objet, la durée et les obligations de sécurité, ainsi que le sort des données à la fin de la prestation. Tout transfert de données en dehors de l'Union européenne est identifié et repose sur une garantie appropriée, à vérifier selon les textes en vigueur.

Conservation et suppression

Les données sont conservées en usage courant pendant la durée indiquée, puis archivées si une obligation ou un besoin de preuve le justifie, et enfin supprimées ou anonymisées. Les durées retenues tiennent compte des obligations comptables, fiscales ou sociales applicables, à vérifier selon les textes en vigueur. La suppression effective, y compris dans les sauvegardes et chez les prestataires, fait l'objet d'un contrôle périodique par la personne référente.

Sécurité et droits des personnes

Le responsable du traitement met en œuvre des mesures de sécurité proportionnées aux risques : accès limités et individuels, mots de passe robustes, sauvegardes régulières, protection des appareils et sensibilisation de l'équipe. Les personnes concernées sont informées de l'existence du traitement et peuvent exercer leurs droits d'accès, de rectification, d'effacement, d'opposition ou de limitation auprès du contact indiqué sur la fiche. Toute demande reçue est enregistrée, vérifiée et traitée dans les délais applicables.

Validation et mise à jour

La fiche est datée et signée par le responsable du traitement ou par la personne référente. Elle est relue au moins une fois par an et à chaque changement significatif : nouvel outil, nouveau prestataire, nouvelle finalité ou modification des durées de conservation. Les versions antérieures sont conservées avec le registre afin de retracer l'évolution des pratiques. Fait à, le, nom et signature.

Date et signature
Date et signature

Comment utiliser ce modèle

  • Une fiche par traitement : gestion des clients, prospection, paie, recrutement, site web et cookies, vidéosurveillance ou newsletter donnent chacune lieu à une fiche distincte.
  • La fiche est remplie par le dirigeant ou la personne référente, si possible avec la personne qui utilise l'outil concerné au quotidien.
  • Les fiches se rangent ensemble, dans un classeur ou un dossier partagé, avec la checklist de conformité et la liste des sous-traitants ; elles constituent le registre à présenter en cas de contrôle.
  • Les paragraphes types sont des formulations de départ à adapter à votre activité ; les délais et obligations cités sont à vérifier selon les textes en vigueur.

Questions sur ce modèle

Combien de fiches de traitement faut-il pour une TPE classique ?
Il n'y a pas de nombre imposé. Une petite entreprise compte souvent entre cinq et dix traitements : clients et facturation, prospection, fournisseurs, paie et personnel, recrutement, site web et cookies, éventuellement newsletter ou vidéosurveillance. L'important est de couvrir toutes les activités réelles.
Que mettre dans la case « base qui justifie le traitement » ?
On indique ce qui autorise l'entreprise à utiliser les données : l'exécution d'un contrat pour un client, une obligation légale pour la comptabilité ou la paie, l'intérêt légitime pour une prospection mesurée, ou le consentement pour une newsletter. Le choix est à vérifier selon les textes en vigueur.
Peut-on remplir cette fiche à la main puis la saisir dans un outil ?
Oui, c'est même une bonne façon de procéder. La version papier permet de faire l'inventaire avec l'équipe, puis la saisie dans un tableur ou un logiciel guidé comme RGPDKit facilite la mise à jour et la génération des documents qui en découlent.
Comment fixer une durée de conservation quand on ne sait pas ?
On part de l'usage réel : tant que la relation existe, puis un archivage limité à ce qu'imposent les obligations comptables, fiscales ou sociales. Les durées précises sont à vérifier selon les textes en vigueur, et il vaut mieux noter une durée raisonnable et la réviser que laisser la case vide.

Passer de la lecture à l'action

RGPDKit guide les TPE et les indépendants vers une mise en conformité RGPD claire: registre, politique de confidentialité et mentions légales.

Demander un accèsVoir les ressources gratuites