VeryAppı
Technique & légal

Rédiger une politique de confidentialité pour son site web

Publié le 22 novembre 2025·7 min de lecture

La politique de confidentialité est le document qui explique aux visiteurs d'un site quelles données personnelles sont collectées, pourquoi, pendant combien de temps, et comment exercer leurs droits. Elle découle directement des obligations d'information du RGPD et doit refléter précisément les traitements réellement effectués par le site, pas un texte générique déconnecté de la réalité.

Le vrai problème : un document copié plutôt que rédigé

La pratique la plus répandue consiste à copier la politique de confidentialité d'un autre site, parfois sans même changer le nom de l'entreprise. Ce document engage pourtant la responsabilité de l'éditeur : il doit refléter exactement ce que fait le site en matière de collecte de données. Une politique qui mentionne des traitements inexistants, ou qui omet un traitement réel (un outil d'analyse, un pixel publicitaire, une intégration tierce), constitue une information trompeuse et un manquement à l'obligation de transparence du RGPD.

Ce que doit contenir le document

Une politique de confidentialité complète répond à une série de questions précises, pour chaque catégorie de données collectées :

ÉlémentCe qu'il faut préciser
Identité du responsable de traitementQui collecte les données, avec ses coordonnées
Données collectéesNature précise des données (nom, email, données de navigation, etc.)
FinalitéPourquoi ces données sont collectées, pour quel usage exact
Base légaleConsentement, intérêt légitime, exécution d'un contrat, obligation légale
Durée de conservationCombien de temps les données sont conservées, avec un délai précis ou un critère déterminant
DestinatairesQui reçoit ou traite ces données (hébergeur, sous-traitants, partenaires)
Transferts hors UESi applicable, vers quel pays et sur quelle base juridique
Droits des personnesComment exercer l'accès, la rectification, l'effacement, l'opposition
ContactComment joindre le responsable du traitement ou le DPO si désigné
RéclamationRappel de la possibilité de saisir la CNIL en cas de désaccord

Adapter le document aux traitements réels du site

Avant de rédiger la politique de confidentialité, il est nécessaire de cartographier précisément ce que le site collecte réellement. Cela suppose de passer en revue chaque point de collecte : formulaire de contact, inscription à une newsletter, création de compte, outils d'analyse d'audience, chat en ligne, intégrations de réseaux sociaux, prestataire de paiement. Chacun de ces points doit apparaître dans le document avec sa finalité et sa durée propres, plutôt qu'une formulation vague couvrant "l'ensemble des données du site".

Le lien avec la base légale de chaque traitement

La politique de confidentialité doit indiquer, pour chaque type de données, la base légale retenue. Ce choix n'est pas arbitraire : il découle de la nature du traitement. Un formulaire de contact repose généralement sur l'intérêt légitime ou les démarches précontractuelles, une newsletter sur le consentement, une facturation sur l'exécution d'un contrat ou une obligation légale comptable. Cette cohérence entre le traitement réel et la base légale annoncée est un point vérifié en priorité en cas de contrôle.

La durée de conservation, un point souvent négligé

Contrairement à une idée répandue, il n'existe pas de durée universelle applicable à toutes les données. Chaque catégorie a sa propre logique : les données d'un prospect non converti sont généralement conservées trois ans à compter du dernier contact, les données d'un client actif pendant la durée de la relation commerciale plus les obligations légales de conservation (comptables, notamment), les cookies de mesure d'audience treize mois au maximum selon les recommandations de la CNIL. La politique de confidentialité doit préciser ces durées, ou à défaut les critères permettant de les déterminer.

Ce qu'il faut retenir

  • La politique de confidentialité doit refléter exactement les traitements de données réellement effectués par le site, pas un texte générique copié ailleurs.
  • Chaque catégorie de données doit être associée à une finalité, une base légale et une durée de conservation précises.
  • Les destinataires des données (hébergeur, sous-traitants, prestataires) doivent être mentionnés, particulièrement en cas de transfert hors Union européenne.
  • Les droits des personnes concernées doivent être expliqués clairement, avec un moyen concret de les exercer.
  • Le document doit être mis à jour à chaque évolution des traitements de données du site.
  • Ce document est distinct des mentions légales, qui répondent à une obligation différente (LCEN).

Questions fréquentes

Peut-on utiliser un modèle générique trouvé en ligne ? Un modèle peut servir de point de départ, mais il doit être adapté aux traitements réels de votre site. Une politique copiée sans adaptation risque de mentionner des traitements inexistants ou d'en omettre de réels.

La politique de confidentialité doit-elle être une page séparée des mentions légales ? Ce n'est pas une obligation formelle stricte, mais c'est fortement recommandé pour la clarté, car ces deux documents répondent à des obligations légales distinctes.

Faut-il lister tous les sous-traitants et outils utilisés ? Il est recommandé de mentionner au moins les catégories de destinataires, et dans l'idéal leur identité précise, notamment lorsque des données transitent hors de l'Union européenne.

À quelle fréquence faut-il mettre à jour cette page ? À chaque nouveau traitement ou changement affectant la finalité, la durée ou les destinataires des données. Une révision annuelle même sans changement identifié reste une bonne pratique.

En résumé

Une politique de confidentialité bien rédigée n'est pas un exercice de style juridique mais un miroir fidèle de ce que le site fait réellement des données de ses visiteurs. Ce cadre général présente les principes issus du RGPD ; pour la rédaction précise adaptée à votre activité, l'accompagnement d'un avocat ou les modèles proposés par la CNIL restent les ressources les plus fiables. Les sites accompagnés par VeryAppi partent d'une structure de politique de confidentialité conforme, à ajuster selon les traitements propres à chaque activité.

Questions fréquentes

Peut-on utiliser un modèle générique trouvé en ligne ?

Un modèle peut servir de point de départ pour la structure, mais il doit impérativement être adapté aux traitements réels effectués par votre site. Une politique de confidentialité copiée sans adaptation risque de mentionner des traitements que vous n'effectuez pas, ou d'en omettre que vous effectuez réellement, ce qui expose à un manquement en cas de contrôle.

La politique de confidentialité doit-elle être une page séparée des mentions légales ?

Ce n'est pas une obligation formelle de séparation stricte, mais c'est fortement recommandé pour la clarté et la lisibilité. Les mentions légales et la politique de confidentialité répondent à des obligations légales distinctes (LCEN pour l'une, RGPD pour l'autre) et gagnent à être présentées séparément.

Faut-il lister tous les sous-traitants et outils utilisés ?

Il est recommandé de mentionner au moins les catégories de destinataires des données (hébergeur, outil d'emailing, prestataire de paiement) et, dans l'idéal, leur identité précise lorsque cela reste lisible. Cette transparence renforce la conformité et la confiance, notamment lorsque des données transitent hors de l'Union européenne.

À quelle fréquence faut-il mettre à jour cette page ?

Chaque fois qu'un nouveau traitement de données est mis en place (nouvel outil, nouvelle fonctionnalité collectant des données) ou qu'un changement affecte la finalité, la durée de conservation ou les destinataires des données déjà collectées. Une révision annuelle systématique reste une bonne pratique même en l'absence de changement identifié.

Articles liés

← Retour au blog