RGPD

Politique de cookies vs confidentialité : la différence

Politique de cookies, de confidentialité, mentions légales : trois documents, trois bases légales. Ce que couvre chacun et pourquoi il vous les faut.

Équipe ConsentLab12 min de lecture

Beaucoup de sites français réunissent tout dans une seule page intitulée « Politique de confidentialité » et pensent avoir couvert leurs obligations. C'est une erreur fréquente, et elle laisse un site exposé sur plusieurs fronts à la fois. La politique de cookies, la politique de confidentialité et les mentions légales sont trois documents distincts. Ils ne reposent pas sur les mêmes textes, ne couvrent pas les mêmes obligations et ne s'adressent pas au même besoin.

La confusion vient d'un point commun réel : ces trois documents parlent tous, de près ou de loin, de la relation entre votre site et ses visiteurs. Mais l'un traite des traceurs déposés sur le terminal, l'autre du traitement des données personnelles, le troisième de l'identité de l'éditeur du site. Trois angles, trois cadres juridiques.

La politique de cookies encadre le dépôt de traceurs (article 82 de la loi Informatique et Libertés). La politique de confidentialité informe sur le traitement des données personnelles (articles 13 et 14 du RGPD). Les mentions légales identifient l'éditeur du site (article 6-III de la LCEN). Un site professionnel a généralement besoin des trois.

Ce guide clarifie ce que couvre chacun de ces documents, sur quelle base légale, ce qui va dans l'un et pas dans l'autre, comment ils s'articulent, et les erreurs qui reviennent le plus souvent.

Générez votre politique de confidentialité gratuitement avec notre générateur dédié

Trois documents, trois objets différents

La politique de cookies, la politique de confidentialité et les mentions légales répondent chacune à une question distincte : quels traceurs déposez-vous, quelles données personnelles traitez-vous, et qui édite le site. Les confondre revient à croire qu'une seule réponse suffit aux trois questions.

La politique de cookies : les traceurs déposés sur le terminal

La politique de cookies décrit les traceurs que votre site dépose ou lit sur le terminal du visiteur : cookies, pixels, identifiants stockés localement. Elle liste chaque traceur, sa finalité, sa durée de conservation et son destinataire. Elle explique aussi comment retirer son consentement. Son objet n'est pas la donnée en général, mais l'acte technique de lire ou d'écrire une information sur l'appareil de l'internaute.

La politique de confidentialité : le traitement des données personnelles

La politique de confidentialité, parfois appelée politique de protection des données, informe la personne sur la manière dont vous traitez ses données personnelles. Qui collecte, pourquoi, sur quelle base légale, pour combien de temps, avec qui les données sont partagées, et quels droits la personne peut exercer. Son périmètre est large : il couvre l'ensemble de vos traitements, du formulaire de contact à la newsletter, bien au-delà des seuls cookies.

Les mentions légales : l'identité de l'éditeur

Les mentions légales identifient la personne ou l'entreprise qui édite le site. Nom ou raison sociale, adresse, contact, numéro d'immatriculation, hébergeur, directeur de la publication. Elles n'ont rien à voir avec les données personnelles ni avec les cookies. Leur fonction est la transparence sur l'auteur du service en ligne, pour que le visiteur sache à qui il a affaire.

Vous ne savez pas quels traceurs votre site dépose vraiment ? Notre scanner de cookies les recense en quelques secondes →

L'essentiel à retenir

Produisez vos deux documents conformes gratuitement : politique de confidentialité et politique de cookies via la CMP

Pourquoi trois bases légales distinctes changent tout

La raison pour laquelle ces documents ne se confondent pas tient à leur fondement juridique. Chacun découle d'un texte différent, avec ses propres exigences. Comprendre cette séparation évite de croire qu'un document en couvre un autre.

La politique de cookies repose sur l'article 82 de la loi Informatique et Libertés

Le dépôt et la lecture de traceurs sont encadrés par l'article 82 de la loi Informatique et Libertés, qui transpose en droit français la directive ePrivacy. Ce texte impose un consentement préalable au dépôt de tout traceur non essentiel. Certains traceurs strictement nécessaires au service en sont dispensés, ce sont les cookies exemptés de consentement. La politique de cookies matérialise cette information, mais elle ne remplace pas le recueil du consentement lui-même, qui passe par un bandeau et une gestion technique des traceurs.

La politique de confidentialité repose sur les articles 13 et 14 du RGPD

L'obligation d'information sur le traitement des données personnelles découle des articles 13 et 14 du RGPD. L'article 13 vise les données collectées directement auprès de la personne, l'article 14 les données obtenues par un autre canal. Ces articles listent précisément ce que vous devez communiquer : identité du responsable de traitement, finalités, base légale, durées de conservation, destinataires, droits des personnes. La politique de confidentialité est le support naturel de cette information.

Les mentions légales reposent sur l'article 6-III de la LCEN

L'obligation d'identifier l'éditeur d'un site vient de l'article 6-III de la loi pour la confiance dans l'économie numérique, dite LCEN. Ce texte est antérieur au RGPD et poursuit un but différent : permettre à tout visiteur, comme à l'autorité, de savoir qui est derrière un service en ligne. Les mentions manquantes ou fausses exposent l'éditeur aux peines prévues par la loi.

Trois textes, trois autorités de référence, trois logiques. La CNIL contrôle les deux premiers volets, cookies et données personnelles. Les mentions légales relèvent d'un régime propre. Cette architecture explique pourquoi un seul document ne peut pas tout porter.

Ce que contient chaque document

Chaque document a un contenu attendu qui lui est propre. Les mélanger produit des pages incomplètes sur un point et redondantes sur un autre. Le plus simple est de partir de ce que chacun doit lister.

Dans la politique de cookies

  • La liste des traceurs : nom, éditeur, type (interne ou tiers).
  • La finalité de chaque traceur : mesure d'audience, publicité, réseau social, fonctionnement.
  • La durée de conservation : combien de temps le traceur reste actif.
  • Les destinataires : qui reçoit les informations collectées via le traceur.
  • Les modalités de retrait : comment modifier ou retirer son consentement à tout moment.

Dans la politique de confidentialité

  • L'identité et les coordonnées du responsable de traitement, et du délégué à la protection des données s'il existe.
  • Les finalités de chaque traitement et la base légale correspondante.
  • Les catégories de données collectées.
  • Les durées de conservation des données, distinctes de la durée de vie des cookies.
  • Les destinataires et les éventuels transferts hors Union européenne.
  • Les droits des personnes : accès, rectification, effacement, opposition, portabilité, et la voie de réclamation auprès de la CNIL.

Dans les mentions légales

  • L'identité de l'éditeur : nom ou raison sociale, forme juridique, capital.
  • Les coordonnées : adresse, e-mail, téléphone.
  • L'immatriculation : numéro RCS ou répertoire des métiers, numéro de TVA le cas échéant.
  • Le directeur de la publication.
  • L'identité et les coordonnées de l'hébergeur du site.

La séparation saute aux yeux dès qu'on aligne les trois listes. Un numéro RCS n'a pas sa place dans une politique de cookies. Une durée de vie de traceur n'a pas sa place dans des mentions légales. Chaque information a un document d'accueil.

Pour le détail de chaque document, consultez nos guides dédiés : politique de cookies, rédiger une politique de confidentialité et mentions légales obligatoires.

Un cas concret : le site vitrine avec formulaire et statistiques

Prenons un cabinet qui possède un site vitrine. Il affiche ses services, propose un formulaire de contact, et utilise un outil de mesure d'audience pour suivre sa fréquentation. Ce site, en apparence simple, déclenche les trois obligations.

Le formulaire de contact collecte un nom, un e-mail, parfois un numéro de téléphone. Ce sont des données personnelles, dont le traitement doit être décrit dans une politique de confidentialité : pourquoi ces données sont demandées, combien de temps elles sont conservées, comment exercer ses droits.

L'outil de mesure d'audience dépose des traceurs. S'ils ne sont pas exemptés, ils exigent un consentement préalable et une politique de cookies qui les liste. Le formulaire, lui, ne dépose pas forcément de cookie : il traite une donnée. Les deux obligations coexistent sans se recouvrir.

Enfin, le site est édité par une structure identifiable. Les mentions légales doivent indiquer qui édite, qui héberge, comment joindre l'éditeur. Ce cabinet a donc besoin des trois documents. Réunir le tout dans une page unique baptisée « Confidentialité » laisserait les traceurs mal encadrés et l'identité de l'éditeur absente.

Vérifiez ce que votre site dépose avant même le premier clic → Scanner de cookies

Comment les articuler proprement sur votre site

L'organisation recommandée sépare les documents tout en les reliant entre eux. Trois pages distinctes, accessibles depuis le pied de page, chacune renvoyant aux autres quand c'est utile. La marche à suivre tient en cinq étapes.

Étape 1 : créer trois pages séparées

Prévoyez une URL par document : une page politique de cookies, une page politique de confidentialité, une page mentions légales. Cette séparation facilite les mises à jour et la lecture. Elle rend aussi votre conformité lisible lors d'un contrôle, chaque obligation ayant son support identifié.

Étape 2 : les rendre accessibles depuis chaque page

Placez les liens vers ces trois pages dans le pied de page, présent sur l'ensemble du site. Le bandeau cookie doit lui aussi renvoyer à la politique de cookies, pour que le visiteur puisse s'informer avant de consentir.

Étape 3 : croiser les renvois entre documents

La politique de confidentialité peut mentionner l'existence de traceurs et renvoyer vers la politique de cookies pour le détail. La politique de cookies peut renvoyer vers la politique de confidentialité pour les droits des personnes. Ce maillage évite les redites tout en gardant chaque document complet sur son périmètre.

Étape 4 : brancher le recueil du consentement

La politique de cookies décrit, mais ne recueille pas. Le consentement se recueille via un bandeau et une plateforme de gestion du consentement (CMP), qui bloque les traceurs non essentiels tant que la personne n'a pas accepté. Le document et l'outil fonctionnent ensemble.

Étape 5 : dater et maintenir à jour

Indiquez une date de dernière mise à jour sur chaque document. Actualisez la politique de cookies à chaque nouvel outil ajouté, et la politique de confidentialité à chaque nouveau traitement. Un document figé finit par ne plus refléter la réalité de votre site.

Générez une politique de confidentialité à jour en quelques minutes → Générateur de politique de confidentialité

Le comparatif des trois documents

Le tableau ci-dessous résume la distinction sur les points qui comptent : l'objet de chaque document, sa base légale, son contenu clé et le moment où il devient obligatoire. Une lecture ligne par ligne montre qu'aucun ne peut se substituer à un autre.

CritèrePolitique de cookiesPolitique de confidentialitéMentions légales
ObjetTraceurs déposés sur le terminalTraitement des données personnellesIdentité de l'éditeur du site
Base légaleArticle 82 loi Informatique et LibertésArticles 13 et 14 du RGPDArticle 6-III de la LCEN
Contenu cléListe des traceurs, finalités, durées, retrait du consentementFinalités, base légale, durées, destinataires, droits des personnesÉditeur, coordonnées, immatriculation, directeur de publication, hébergeur
Autorité de référenceCNILCNILRégime propre à la LCEN
Suppose un consentement préalableOui, via bandeau et CMPNon, information seuleNon, information seule
Obligatoire quandDès qu'un traceur non essentiel est déposéDès qu'une donnée personnelle est traitéeDès qu'un site est édité à titre professionnel

La dernière ligne est la plus parlante. Les déclencheurs sont différents, donc un même site les cumule le plus souvent. Vérifiez votre exposition côté cookies → Scanner de cookies

Les erreurs courantes à éviter

Les confusions se ressemblent d'un site à l'autre. Les repérer permet de corriger vite, avant qu'un contrôle ne les mette en lumière.

  • Tout fusionner dans un seul document : la page « Confidentialité » qui prétend couvrir cookies, données et identité de l'éditeur laisse en réalité chaque volet incomplet. Trois obligations distinctes appellent trois supports.
  • Confondre politique de confidentialité et mentions légales : ce sont deux documents que tout oppose. L'un informe sur les traitements de données, l'autre identifie l'éditeur. L'un relève du RGPD, l'autre de la LCEN.
  • Croire que la politique de cookies recueille le consentement : le document informe, il ne consent pas à votre place. Sans bandeau ni blocage préalable des traceurs, la conformité cookies n'est pas assurée, quelle que soit la qualité de la page.
  • Oublier l'hébergeur dans les mentions légales : l'identité et les coordonnées de l'hébergeur font partie des mentions obligatoires. Leur absence est un manquement fréquent.
  • Mélanger durée de conservation des données et durée de vie des cookies : ce sont deux notions différentes, l'une pour la donnée dans vos systèmes, l'autre pour le traceur sur le terminal. Chacune a sa place dans son document.
  • Copier le document d'un autre site : les traceurs, les traitements et l'éditeur diffèrent d'un site à l'autre. Un copier-coller produit des documents faux, donc non conformes.

Repérez les traceurs non déclarés sur votre site en un scan → Scanner de cookies

Questions fréquentes

Peut-on regrouper la politique de cookies et la politique de confidentialité dans un seul document ? Rien n'interdit de traiter les deux sujets dans un même document, à condition que chaque obligation soit couverte en entier et clairement identifiable. En pratique, deux pages séparées restent plus lisibles et plus simples à maintenir. La difficulté n'est pas le nombre de pages, mais l'exhaustivité : un document unique mal construit laisse des trous, alors que l'objectif est de couvrir l'article 82 de la loi Informatique et Libertés et les articles 13 et 14 du RGPD sans en oublier une partie.

Quelle différence entre politique de confidentialité et mentions légales ? La politique de confidentialité informe sur le traitement des données personnelles au titre des articles 13 et 14 du RGPD : finalités, durées, droits des personnes. Les mentions légales identifient l'éditeur du site au titre de l'article 6-III de la LCEN : nom, coordonnées, immatriculation, hébergeur. Ce sont deux documents au fondement et à l'objet distincts, qui ne se remplacent pas.

Un site vitrine sans compte client a-t-il besoin des trois documents ? Le plus souvent, oui. Dès qu'un formulaire de contact collecte un nom et un e-mail, il traite des données personnelles et appelle une politique de confidentialité. Dès qu'un outil de mesure d'audience dépose un traceur non essentiel, il appelle une politique de cookies et un recueil de consentement. Et tout site édité à titre professionnel doit publier des mentions légales. Un site strictement statique, sans formulaire ni traceur, reste l'exception.

La politique de cookies suffit-elle à être conforme sur les cookies ? Non. Le document liste et informe, mais la conformité repose aussi sur le recueil du consentement en amont : un bandeau, un blocage des traceurs non essentiels tant que la personne n'a pas accepté, et la conservation de la preuve du consentement. Une politique de cookies seule, sans ce dispositif technique, ne rend pas un site conforme.

Quelle base légale pour chaque document ? La politique de cookies repose sur l'article 82 de la loi Informatique et Libertés, qui transpose la directive ePrivacy. La politique de confidentialité repose sur les articles 13 et 14 du RGPD, relatifs à l'information des personnes. Les mentions légales reposent sur l'article 6-III de la loi pour la confiance dans l'économie numérique (LCEN). Trois textes distincts pour trois obligations distinctes.

Que risque un site qui mélange tout dans une seule page ? Le risque n'est pas le format, mais l'incomplétude qui en résulte souvent. Un manquement sur les données personnelles expose aux sanctions du RGPD, qui peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les manquements les plus graves. Des mentions légales absentes ou fausses exposent aux peines prévues par la LCEN. Séparer et compléter chaque document réduit cette exposition.

Passez de la théorie aux documents

Trois documents, trois bases légales, trois obligations qui se cumulent. La bonne nouvelle : les produire ne demande ni juriste ni rédaction longue.

Générez vos documents légaux conformes, gratuitement

Notre générateur produit une politique de confidentialité alignée sur les articles 13 et 14 du RGPD. Notre CMP gratuite gère le bandeau, le blocage des traceurs et la politique de cookies.

Gratuit · Conforme RGPD · Sans engagement

Vous avez aimé cet article ?

Recevez les prochains directement par email.