Excel = traitement RGPD
Dès qu'un fichier Excel contient des informations permettant d'identifier une personne — nom, prénom, email, téléphone, adresse IP, il constitue un traitement de données personnelles soumis au RGPD.
Fichiers concernés
- Bases clients et prospects (coordonnées, historique d'achats)
- Données RH (paie, congés, CV, évaluations)
- Listes d'emailing et prospection
- Tableaux de suivi projet avec noms d'intervenants
- Exports CRM ou outils métier
La règle est simple : dès que vous avez un fichier Excel avec nom + numéro de téléphone de clients, le RGPD s'applique.
Les 5 risques majeurs
1. Sécurité insuffisante
Les sanctions Free/Free Mobile (42 M€) et France Travail (5 M€) de janvier 2026 ont marqué un tournant : certaines mesures de sécurité sont désormais des exigences non négociables, plus de simples bonnes pratiques.
- Mesures obligatoires :
- Authentification multifacteur (MFA) sur accès sensibles
- Chiffrement des fichiers contenant des données personnelles
- Limitation stricte des droits d'accès
- Journalisation des accès et modifications
- Cas sanctionnables :
- Fichier Excel clients sur clé USB non chiffrée
- Tableur RH accessible à tout le service
- Export prospects envoyé par email sans mot de passe
- Partage Dropbox/WeTransfer sans authentification
Action immédiate : Protégez tous vos fichiers sensibles par mot de passe (Fichier > Protéger le classeur > Chiffrer) et stockez-les sur espaces sécurisés uniquement.
2. Conservation excessive
Plusieurs sanctions 2026 visent des organisations conservant des données clients 5 à 10 ans sans justification. Conserver au-delà de la durée nécessaire = violation du RGPD.
- Durées légales à respecter :
- CV non retenus : 2 ans max
- Clients inactifs : 3 ans après dernier contact
- Prospects sans réponse : 3 ans
- Bulletins de paie : 5 ans (employeur)
Action immédiate : Définissez une durée de conservation pour chaque fichier et mettez en place une purge régulière (trimestrielle ou annuelle).
3. Registre des traitements incomplet
Le registre des activités de traitement (Article 30 RGPD) est le premier document exigé lors de chaque contrôle CNIL. Son absence ou son obsolescence = mise en demeure immédiate.
- Ce qu'il doit contenir pour chaque fichier Excel :
- Finalité précise (gestion clients, recrutement, paie...)
- Base légale (contrat, obligation légale, intérêt légitime, consentement)
- Catégories de données traitées
- Destinataires (qui accède aux données)
- Durée de conservation
- Mesures de sécurité appliquées
Solution pratique : Téléchargez le modèle Excel gratuit CNIL sur cnil.fr et remplissez-le pour tous vos traitements.
4. Partage sans contrat de sous-traitance
Vous envoyez un fichier Excel à votre comptable, agence marketing, prestataire IT ? Ils deviennent automatiquement des sous-traitants RGPD et doivent signer un contrat spécifique (DPA - Data Processing Agreement).
En 2026, la CNIL cible spécifiquement la conformité des contrats de sous-traitance. Une sanction de 3,5 M€ a été prononcée fin 2025 pour transfert illicite de données sans contrat conforme.
Action requise : Listez tous vos prestataires accédant à vos fichiers et signez des DPA conformes (modèle disponible sur cnil.fr).
5. Impossibilité de répondre aux demandes
Tout individu peut demander l'accès, la rectification ou la suppression de ses données. Délai légal : 1 mois maximum. Avec des dizaines de fichiers Excel éparpillés, retrouver toutes les données d'une personne devient un cauchemar. L'absence de procédure pour traiter ces demandes génère des plaintes CNIL, premier déclencheur de contrôles.
Solution : Centralisez au maximum, désignez un référent, et testez votre procédure en interne.
Nouvelles priorités CNIL 2026
- Intelligence artificielle : Si vous utilisez Excel pour alimenter des outils d'IA (scoring, prédiction), la CNIL contrôle désormais la licéité des bases d'entraînement et le respect du droit d'opposition.
- Transparence renforcée : Les articles 12-14 du RGPD deviennent la priorité 2026. Fini les mentions légales "copier-coller" : il faut expliquer clairement ce qui est fait des données.
- Cybersécurité durcie : L'absence de MFA sur les grandes bases de données sensibles peut désormais justifier une sanction à elle seule.
5 actions immédiates
Action 1 : Audit rapide
Listez tous vos fichiers Excel contenant des données personnelles. Pour chacun : finalité, nombre de personnes, qui y accède, depuis quand.
Action 2 : Sécuriser
- Protégez par mot de passe tous les fichiers sensibles
- Limitez les accès au strict nécessaire
- Stockez uniquement sur espaces sécurisés (SharePoint, drive pro avec MFA)
Action 3 : Purger
Supprimez immédiatement :
- Prospects sans réponse depuis 3+ ans
- CV non retenus > 2 ans
- Clients inactifs depuis 5+ ans
Action 4 : Documenter
Créez votre registre des traitements avec le modèle CNIL gratuit. Remplissez une fiche par fichier Excel.
Action 5 : Former
Sensibilisez vos équipes aux bons réflexes :
- Jamais d'envoi Excel par email sans protection
- Jamais de copie sur clé USB/ordinateur personnel
- Toujours chiffrer avant partage
- Toujours vérifier le destinataire
Les PME aussi sont sanctionnées
Contrairement à l'idée reçue, la CNIL sanctionne toutes les tailles d'entreprise. Depuis 2022, la procédure simplifiée permet des amendes jusqu'à 20 000 € pour les petites structures.
Exemples récents :
- Société < 50 salariés : 125 000 € (vidéosurveillance excessive)
- Cabinet médical : 10 000 € (défaut de sécurisation)
- TPE e-commerce : 800 000 € (conservation excessive)
En 2026, 80% des sanctions CNIL sont prononcées via procédure simplifiée = les TPE/PME sont majoritairement concernées.
Excel ou logiciel dédié ?
Pourquoi Excel reste acceptable ?
- Volume < 500 lignes
- Données peu sensibles
- Usage interne uniquement
- Mesures de sécurité strictes
Pourquoi changer de logiciel ?
- Milliers de contacts
- Données sensibles (santé, bancaire)
- Partage fréquent avec tiers
- Demandes d'exercice des droits fréquentes
Les limites structurelles d'Excel ?
- Impossible de tracer qui a consulté quoi
- Suppression automatique complexe
- Gestion des consentements difficile
- Extraction multi-fichiers chronophage
Checklist conformité
Sécurité
☐ Fichiers sensibles protégés par mot de passe fort
☐ Stockage sur espaces sécurisés uniquement
☐ Droits d'accès limités au nécessaire
☐ MFA activée sur accès critiques
Documentation
☐ Tous les fichiers recensés
☐ Registre des traitements à jour
☐ Durées de conservation définies
☐ Contrats de sous-traitance (DPA) signés
Gouvernance
☐ Procédure purge régulière en place
☐ Procédure demandes d'exercice des droits
☐ Équipes formées aux bonnes pratiques
☐ Responsable RGPD désigné
Conclusion
Excel n'est pas interdit par le RGPD, mais son utilisation impose des obligations strictes. Avec 487 millions d'euros de sanctions en 2025 et des contrôles renforcés en 2026 (IA, cybersécurité, transparence), la conformité n'est plus une option.
Les 3 actions prioritaires :
- Sécuriser : chiffrez et limitez les accès
- Documenter : créez votre registre (modèle CNIL gratuit)
- Purger : supprimez les données obsolètes
Sources
Textes réglementaires officiels
- Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des données (RGPD)
https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679 - Loi n°78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés
https://www.legifrance.gouv.fr/loda/id/JORFTEXT000000886460
Documentation CNIL
- Modèle de registre des traitements simplifié
https://www.cnil.fr/fr/la-cnil-publie-un-nouveau-modele-de-registre-simplifie - Les sanctions prononcées par la CNIL
https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil - Obligations RGPD des entreprises
https://www.cnil.fr/fr/rgpd-de-quoi-parle-t-on
Sanctions CNIL 2025-2026
- Violation de données : sanction de 42 millions d'euros à l'encontre de FREE MOBILE et FREE (janvier 2026)
https://www.cnil.fr/fr/sanction-free-2026 - Violation de données : sanction de 5 millions d'euros à l'encontre de FRANCE TRAVAIL (janvier 2026)
https://www.cnil.fr/fr/thematique/cnil/sanctions - Sanctions et mesures correctrices : bilan CNIL 2025
https://www.cnil.fr/fr/sanctions-2025
Analyses et guides de conformité
- RGPD 2026 : nouvelles obligations et mise en conformité PME
https://www.blaaaz.com/rgpd-2026-nouvelles-obligations-mise-en-conformite-pme/ - Registre des traitements RGPD : modèle Excel et guide (2026)
https://www.donneespersonnelles.fr/registre-traitements-modele-excel - Sanctions CNIL 2026 : bilan et tendances d'application
https://www.legiscope.com/blog/sanctions-cnil-2026-bilan.html - RGPD et données personnelles : ce qui change en 2026
https://provigis.com/blog/conformite/rgpd-donnees-personnelles-2026 - Sanction RGPD 2026 : guide pour éviter les amendes CNIL
https://www.swim.legal/blog/sanction-rgpd-guide-proteger-entreprise-amendes - CNIL : définition, rôle, sanctions 2026
https://www.leto.legal/guides/cnil
Service Public
- Obligations en matière de protection des données personnelles (RGPD)
https://entreprendre.service-public.fr/vosdroits/F2427