Le registre des traitements est le premier document que l'Autorité de protection des données demande lors d'un contrôle ou d'une plainte, et celui que la plupart des PME n'ont pas. Non par mauvaise volonté, mais parce que personne ne sait ce qu'il doit contenir. Pour l'espace de travail, c'est plus simple qu'il n'y paraît : chaque module de Canvos est une activité de traitement avec une finalité fixe, des catégories de données fixes, un seul sous-traitant en Europe et une durée de conservation que vous définissez dans la politique de rétention. Ce guide parcourt les colonnes du registre, donne le contenu par module Canvos, et fournit un modèle en PDF que vous complétez avec les activités hors espace de travail, comme la gestion des clients, la comptabilité et le personnel.
Pas à pasEn six étapes
1. Qui est responsable du traitement et qui est sous-traitant 2. Une ligne par module Canvos 3. Base juridique et finalité 4. Destinataires, sous-traitants et transferts 5. Durées de conservation : depuis la politique de rétention 6. Mesures techniques et organisationnelles
Qui est responsable du traitement et qui est sous-traitant
Votre organisation détermine finalités et moyens et est donc responsable du traitement. Canvos traite les données sur vos instructions et est sous-traitant, avec un contrat de sous-traitance qui fixe les instructions, la sécurité, les sous-traitants ultérieurs et la localisation des données. En tête du registre, notez le nom et les coordonnées de votre organisation et, le cas échéant, du délégué à la protection des données. Pour l'espace de travail, notez Canvos comme sous-traitant établi en Belgique, avec traitement sur une infrastructure dans l'Union européenne.
Une ligne par module Canvos
Chaque module est une activité de traitement avec une finalité claire :
- E-mail : communication professionnelle avec clients, fournisseurs et collègues. Données : nom, adresse e-mail, contenu des messages et pièces jointes. Personnes concernées : clients, fournisseurs, collaborateurs, contacts.
- Fichiers et documents : stockage et collaboration. Données : ce que contiennent les documents, des devis aux dossiers du personnel ; les étiquettes de classification vous aident à nommer les catégories sensibles.
- Agenda : planification des rendez-vous. Données : nom, adresse e-mail, heure, objet, éventuellement lieu.
- Contacts : carnet d'adresses. Données : nom, fonction, organisation, e-mail, téléphone.
- Chat et visioconférence : communication interne et externe. Données : nom, messages, fichiers partagés ; pas d'enregistrement des réunions sauf si vous en faites un.
- Coffre-fort : mots de passe et secrets de l'organisation, chiffrés ; données personnelles limitées aux identifiants.
- Gestion des utilisateurs et journaux : sécurité et responsabilité. Données : identifiant, adresse IP, pays, appareil, heure, actions sur la politique. Base : intérêt légitime (sécurité) et obligation légale (NIS2).
- Sauvegardes : continuité d'activité. Une copie chiffrée de ce qui précède, avec sa propre durée de conservation.
Base juridique et finalité
Pour mail, fichiers, agenda et contacts, la base juridique est généralement l'exécution d'un contrat avec le client ou du contrat de travail avec le collaborateur, complétée par des obligations légales (droit comptable, législation sociale) et l'intérêt légitime (gestion courante). Pour les journaux et la sécurité, c'est l'intérêt légitime et, pour les entités NIS2, l'obligation légale. Notez par ligne la finalité concrète en une phrase ; « communication » est trop vague, « échanger devis et factures avec les clients » convient.
Destinataires, sous-traitants et transferts
Dans la colonne destinataires, notez qui voit les données : vos collaborateurs selon leur rôle, et Canvos comme sous-traitant. Les sous-traitants ultérieurs sont l'hébergeur européen sur lequel Canvos tourne ; la liste figure dans le contrat de sous-traitance. Transfert hors UE : aucun. C'est la grande différence avec un espace de travail cloud américain, où vous devez expliquer par traitement sur quelle base les données partent aux États-Unis et quelles mesures supplémentaires vous avez prises. Dans Canvos, vous remplissez cette colonne avec « sans objet » et renvoyez à la localisation de l'infrastructure.
Durées de conservation : depuis la politique de rétention
Le RGPD demande par activité une durée de conservation ou son critère. Dans Canvos, vous la définissez sous Politique de rétention : e-mail par exemple sept ans (obligation comptable), corbeille trente jours, versions de fichiers nonante jours, journal d'audit deux ans, sauvegardes trente copies quotidiennes et douze hebdomadaires. Reprenez ces valeurs littéralement dans le registre. Ainsi, le registre n'est pas une promesse mais la description de ce que fait le système, et lors d'un contrôle le Governance Center montre que la rétention est effectivement exécutée et journalisée.
Mesures techniques et organisationnelles
L'article 30 demande une description générale des mesures de sécurité. Pour l'espace de travail : chiffrement en transit (TLS) et des sauvegardes (AES-256), authentification à deux facteurs, rôles et droits par groupe, classification des données avec étiquettes et DLP sur numéros de registre national et IBAN, politique de partage avec mot de passe et expiration, journal des connexions avec détection des connexions suspectes, chaîne de preuve hachée et ancrée, rétention exécutée automatiquement, sauvegardes quotidiennes chiffrées avec votre propre clé, hébergement dans l'UE par un sous-traitant belge. Ajoutez vos mesures organisationnelles : politique, formation, procédure au départ d'un collaborateur, plan d'incident. Le score de conformité et le rapport du Governance Center en sont la preuve.
FAQQuestions fréquentes
Mon organisation doit-elle tenir un registre ?
Oui, sauf si vous avez moins de 250 collaborateurs et que le traitement est occasionnel, sans risque et sans catégories particulières. En pratique, presque toute organisation avec du personnel ou des clients relève de l'obligation, car les données du personnel et des clients sont traitées de manière structurelle.
Le modèle constitue-t-il un avis juridique ?
Non. C'est un remplissage pratique pour l'espace de travail, fondé sur l'article 30 du RGPD et les lignes directrices de l'Autorité de protection des données. Faites vérifier le registre par votre DPO ou conseiller juridique, surtout pour les catégories particulières comme les données de santé ou pénales.
À quelle fréquence mettre le registre à jour ?
À chaque nouveau traitement, nouveau sous-traitant ou durée de conservation modifiée, et au moins une fois par an. Si vous modifiez la politique de rétention dans Canvos, adaptez aussi le registre ; le Governance Center journalise la modification avec la date.
Où se trouve le contrat de sous-traitance avec Canvos ?
Il fait partie de votre contrat client et décrit instructions, sécurité, sous-traitants ultérieurs, localisation des données, assistance en cas de fuite et ce qui se passe à la fin du contrat. Demandez la version actuelle à votre personne de contact.