Rédiger une politique de confidentialité pour son site web
La politique de confidentialité est le document qui explique aux visiteurs d'un site quelles données personnelles sont collectées, pourquoi, pendant combien de temps, et comment exercer leurs droits. Elle découle directement des obligations d'information du RGPD et doit refléter précisément les traitements réellement effectués par le site, pas un texte générique déconnecté de la réalité.
Le vrai problème : un document copié plutôt que rédigé
La pratique la plus répandue consiste à copier la politique de confidentialité d'un autre site, parfois sans même changer le nom de l'entreprise. Ce document engage pourtant la responsabilité de l'éditeur : il doit refléter exactement ce que fait le site en matière de collecte de données. Une politique qui mentionne des traitements inexistants, ou qui omet un traitement réel (un outil d'analyse, un pixel publicitaire, une intégration tierce), constitue une information trompeuse et un manquement à l'obligation de transparence du RGPD.
Ce que doit contenir le document
Une politique de confidentialité complète répond à une série de questions précises, pour chaque catégorie de données collectées :
| Élément | Ce qu'il faut préciser |
|---|---|
| Identité du responsable de traitement | Qui collecte les données, avec ses coordonnées |
| Données collectées | Nature précise des données (nom, email, données de navigation, etc.) |
| Finalité | Pourquoi ces données sont collectées, pour quel usage exact |
| Base légale | Consentement, intérêt légitime, exécution d'un contrat, obligation légale |
| Durée de conservation | Combien de temps les données sont conservées, avec un délai précis ou un critère déterminant |
| Destinataires | Qui reçoit ou traite ces données (hébergeur, sous-traitants, partenaires) |
| Transferts hors UE | Si applicable, vers quel pays et sur quelle base juridique |
| Droits des personnes | Comment exercer l'accès, la rectification, l'effacement, l'opposition |
| Contact | Comment joindre le responsable du traitement ou le DPO si désigné |
| Réclamation | Rappel de la possibilité de saisir la CNIL en cas de désaccord |
Adapter le document aux traitements réels du site
Avant de rédiger la politique de confidentialité, il est nécessaire de cartographier précisément ce que le site collecte réellement. Cela suppose de passer en revue chaque point de collecte : formulaire de contact, inscription à une newsletter, création de compte, outils d'analyse d'audience, chat en ligne, intégrations de réseaux sociaux, prestataire de paiement. Chacun de ces points doit apparaître dans le document avec sa finalité et sa durée propres, plutôt qu'une formulation vague couvrant "l'ensemble des données du site".
Le lien avec la base légale de chaque traitement
La politique de confidentialité doit indiquer, pour chaque type de données, la base légale retenue. Ce choix n'est pas arbitraire : il découle de la nature du traitement. Un formulaire de contact repose généralement sur l'intérêt légitime ou les démarches précontractuelles, une newsletter sur le consentement, une facturation sur l'exécution d'un contrat ou une obligation légale comptable. Cette cohérence entre le traitement réel et la base légale annoncée est un point vérifié en priorité en cas de contrôle.
La durée de conservation, un point souvent négligé
Contrairement à une idée répandue, il n'existe pas de durée universelle applicable à toutes les données. Chaque catégorie a sa propre logique : les données d'un prospect non converti sont généralement conservées trois ans à compter du dernier contact, les données d'un client actif pendant la durée de la relation commerciale plus les obligations légales de conservation (comptables, notamment), les cookies de mesure d'audience treize mois au maximum selon les recommandations de la CNIL. La politique de confidentialité doit préciser ces durées, ou à défaut les critères permettant de les déterminer.
Ce qu'il faut retenir
- La politique de confidentialité doit refléter exactement les traitements de données réellement effectués par le site, pas un texte générique copié ailleurs.
- Chaque catégorie de données doit être associée à une finalité, une base légale et une durée de conservation précises.
- Les destinataires des données (hébergeur, sous-traitants, prestataires) doivent être mentionnés, particulièrement en cas de transfert hors Union européenne.
- Les droits des personnes concernées doivent être expliqués clairement, avec un moyen concret de les exercer.
- Le document doit être mis à jour à chaque évolution des traitements de données du site.
- Ce document est distinct des mentions légales, qui répondent à une obligation différente (LCEN).
Questions fréquentes
Peut-on utiliser un modèle générique trouvé en ligne ? Un modèle peut servir de point de départ, mais il doit être adapté aux traitements réels de votre site. Une politique copiée sans adaptation risque de mentionner des traitements inexistants ou d'en omettre de réels.
La politique de confidentialité doit-elle être une page séparée des mentions légales ? Ce n'est pas une obligation formelle stricte, mais c'est fortement recommandé pour la clarté, car ces deux documents répondent à des obligations légales distinctes.
Faut-il lister tous les sous-traitants et outils utilisés ? Il est recommandé de mentionner au moins les catégories de destinataires, et dans l'idéal leur identité précise, notamment lorsque des données transitent hors de l'Union européenne.
À quelle fréquence faut-il mettre à jour cette page ? À chaque nouveau traitement ou changement affectant la finalité, la durée ou les destinataires des données. Une révision annuelle même sans changement identifié reste une bonne pratique.
En résumé
Une politique de confidentialité bien rédigée n'est pas un exercice de style juridique mais un miroir fidèle de ce que le site fait réellement des données de ses visiteurs. Ce cadre général présente les principes issus du RGPD ; pour la rédaction précise adaptée à votre activité, l'accompagnement d'un avocat ou les modèles proposés par la CNIL restent les ressources les plus fiables. Les sites accompagnés par VeryAppi partent d'une structure de politique de confidentialité conforme, à ajuster selon les traitements propres à chaque activité.
Questions fréquentes
›Peut-on utiliser un modèle générique trouvé en ligne ?
Un modèle peut servir de point de départ pour la structure, mais il doit impérativement être adapté aux traitements réels effectués par votre site. Une politique de confidentialité copiée sans adaptation risque de mentionner des traitements que vous n'effectuez pas, ou d'en omettre que vous effectuez réellement, ce qui expose à un manquement en cas de contrôle.
›La politique de confidentialité doit-elle être une page séparée des mentions légales ?
Ce n'est pas une obligation formelle de séparation stricte, mais c'est fortement recommandé pour la clarté et la lisibilité. Les mentions légales et la politique de confidentialité répondent à des obligations légales distinctes (LCEN pour l'une, RGPD pour l'autre) et gagnent à être présentées séparément.
›Faut-il lister tous les sous-traitants et outils utilisés ?
Il est recommandé de mentionner au moins les catégories de destinataires des données (hébergeur, outil d'emailing, prestataire de paiement) et, dans l'idéal, leur identité précise lorsque cela reste lisible. Cette transparence renforce la conformité et la confiance, notamment lorsque des données transitent hors de l'Union européenne.
›À quelle fréquence faut-il mettre à jour cette page ?
Chaque fois qu'un nouveau traitement de données est mis en place (nouvel outil, nouvelle fonctionnalité collectant des données) ou qu'un changement affecte la finalité, la durée de conservation ou les destinataires des données déjà collectées. Une révision annuelle systématique reste une bonne pratique même en l'absence de changement identifié.