RGPD

Comment rédiger une politique de confidentialité conforme au RGPD

Politique de confidentialité : définition, base légale (art. 13 et 14 RGPD), mentions obligatoires et méthode étape par étape pour la rédiger.

Équipe ConsentLab12 min de lecture

Toute organisation qui collecte des données sur son site doit informer les personnes concernées, et cette information passe par une politique de confidentialité. Ce document n'est pas une formalité décorative : c'est une obligation directe du RGPD, dont l'absence ou l'imprécision constitue un manquement autonome, indépendant de la façon dont vous traitez réellement les données.

La bonne nouvelle, c'est qu'une politique de confidentialité conforme répond à une liste précise de mentions. Une fois cette liste connue, la rédaction devient méthodique. Vous n'improvisez pas un texte juridique, vous remplissez un cadre défini par les articles 12, 13 et 14 du RGPD.

Beaucoup de sites confondent encore trois documents distincts : la politique de confidentialité, la politique de cookies et les mentions légales. Chacun répond à une base légale différente et ne peut se substituer aux autres.

Ce guide vous donne la définition exacte de la politique de confidentialité, sa base légale, la liste complète des mentions obligatoires, une méthode étape par étape, et les règles d'affichage et de mise à jour.

Générez votre document en quelques minutes avec notre générateur de politique de confidentialité

Qu'est-ce qu'une politique de confidentialité ?

Une politique de confidentialité est un document d'information qui explique aux personnes concernées comment une organisation collecte, utilise, conserve et protège leurs données personnelles. Son but est la transparence : permettre à chacun de comprendre ce qui est fait de ses données et d'exercer ses droits.

Ce document s'adresse aux personnes dont vous traitez les données : visiteurs, clients, prospects, candidats, abonnés à une newsletter. Il ne s'adresse pas à l'administration, mais aux individus eux-mêmes. C'est pourquoi le RGPD exige qu'il soit rédigé dans un langage clair et accessible, pas dans un jargon réservé aux juristes.

Un document d'information, pas un contrat

Une politique de confidentialité ne se signe pas et ne se négocie pas. Elle informe. Le lecteur n'accepte pas des conditions, il prend connaissance d'un traitement déjà décidé par le responsable de traitement. Cette nuance change la façon de l'écrire : le ton est explicatif, pas contractuel.

Ce qui la distingue des autres documents légaux

La confusion la plus fréquente porte sur trois documents que le RGPD et la loi française séparent nettement. La politique de confidentialité informe sur le traitement des données personnelles au titre des articles 13 et 14 du RGPD. La politique de cookies porte sur les traceurs déposés sur le terminal, régie par l'article 82 de la loi Informatique et Libertés. Les mentions légales identifient l'éditeur du site, au titre de l'article 6 de la LCEN. Trois obligations, trois bases légales, trois documents.

Comprenez la frontière entre ces documents avec notre article politique de cookies vs politique de confidentialité.

L'essentiel à retenir

Passez de la théorie au document → Générateur de politique de confidentialité

Base légale : pourquoi la politique de confidentialité est obligatoire

L'obligation d'information découle directement du RGPD. Trois articles la structurent : l'article 12 fixe la forme, les articles 13 et 14 fixent le contenu selon l'origine des données.

L'article 12 : une information claire et accessible

L'article 12 du RGPD impose que l'information soit fournie de façon concise, transparente, compréhensible et aisément accessible, dans des termes clairs et simples. Une politique de confidentialité illisible ou noyée dans le jargon ne remplit pas cette obligation, même si toutes les mentions y figurent. La forme compte autant que le fond.

L'article 13 : les données collectées directement

L'article 13 s'applique quand vous recueillez les données directement auprès de la personne : un formulaire de contact, une inscription, un achat en ligne. Vous devez alors informer la personne au moment de la collecte, avec l'ensemble des mentions prévues par cet article.

L'article 14 : les données obtenues indirectement

L'article 14 s'applique quand les données ne proviennent pas de la personne elle-même : achat d'un fichier de prospection, données transmises par un partenaire, enrichissement via une source tierce. Vous devez alors ajouter deux informations spécifiques : la source des données et les catégories de données concernées. L'information doit intervenir dans un délai raisonnable, au plus tard un mois après l'obtention.

Ce que vous risquez en cas de manquement

L'absence d'information ou une information incomplète constitue un manquement au RGPD. Les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les manquements les plus graves. La CNIL contrôle régulièrement la présence et la qualité de ces documents lors de ses vérifications en ligne.

Pour le cadre complet du règlement, consultez notre guide RGPD.

Les mentions obligatoires d'une politique de confidentialité

Une politique de confidentialité conforme contient l'identité du responsable de traitement, les coordonnées du DPO, les finalités et bases légales, les destinataires, les transferts hors UE, les durées de conservation, les droits des personnes et la voie de réclamation auprès de la CNIL. En cas de collecte indirecte, elle précise aussi la source des données.

La liste détaillée suit, mention par mention.

  1. Identité et coordonnées du responsable de traitement : le nom de l'organisation qui décide des finalités et des moyens du traitement, avec une adresse de contact. C'est le responsable de traitement qui répond des obligations décrites dans le document.
  2. Coordonnées du délégué à la protection des données : si vous avez désigné un DPO, ses coordonnées doivent figurer dans le document. Le DPO est le point de contact privilégié des personnes concernées et de la CNIL.
  3. Finalités du traitement : pour chaque usage des données, indiquez l'objectif poursuivi. Gérer une commande, envoyer une newsletter, analyser l'audience du site sont des finalités distinctes qui appellent chacune leur explication.
  4. Base légale de chaque traitement : à chaque finalité correspond une base légale parmi les six prévues par le RGPD : consentement, contrat, obligation légale, intérêt légitime, mission d'intérêt public, sauvegarde des intérêts vitaux. Une finalité sans base légale valide n'a pas le droit d'exister.
  5. Destinataires des données : les catégories de personnes ou d'organismes qui reçoivent les données. Sous-traitants techniques, prestataires de paiement, outils d'emailing entrent dans cette catégorie.
  6. Transferts hors de l'Union européenne : si des données sont transférées en dehors de l'UE, indiquez le pays et les garanties appliquées. Les transferts hors UE exigent un encadrement précis, par exemple une décision d'adéquation ou des clauses contractuelles types.
  7. Durées de conservation : pour chaque catégorie de données, la durée pendant laquelle vous les conservez, ou à défaut les critères qui déterminent cette durée. Une conservation illimitée n'est jamais conforme.
  8. Droits des personnes et modalités d'exercice : droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Le document explique comment exercer chaque droit, généralement via une adresse dédiée.
  9. Droit de réclamation auprès de la CNIL : la personne doit être informée qu'elle peut introduire une réclamation auprès de la CNIL, l'autorité de contrôle française, si elle estime ses droits non respectés.
  10. Source des données (article 14 uniquement) : en cas de collecte indirecte, précisez d'où proviennent les données et, le cas échéant, si elles sont issues de sources accessibles au public.

Assurez-vous de n'oublier aucune mention → Générateur de politique de confidentialité

Collecte directe ou indirecte : les mentions comparées

Les mentions communes aux articles 13 et 14 forment le socle du document. Deux mentions supplémentaires s'ajoutent en cas de collecte indirecte, et le moment de l'information diffère selon l'origine des données.

ÉlémentCollecte directe (art. 13)Collecte indirecte (art. 14)
Origine des donnéesFournies par la personne (formulaire, achat)Obtenues via un tiers ou une source externe
Identité du responsableObligatoireObligatoire
Finalités et bases légalesObligatoiresObligatoires
Destinataires et duréesObligatoiresObligatoires
Droits des personnes et CNILObligatoiresObligatoires
Source des donnéesNon applicableObligatoire
Catégories de données concernéesImplicite (la personne les fournit)Obligatoire de les préciser
Moment de l'informationAu moment de la collecteDélai raisonnable, au plus tard 1 mois

Le socle reste identique. Ce sont la source, les catégories de données et le calendrier d'information qui distinguent une politique construite sur l'article 14.

Comment rédiger une politique de confidentialité étape par étape

Pour rédiger une politique de confidentialité, recensez d'abord tous vos traitements, associez à chacun une finalité et une base légale, listez les destinataires et durées, puis rédigez chaque mention dans un langage clair avant de publier le document.

Étape 1 : cartographier vos traitements

Listez chaque traitement de données réalisé par votre organisation : formulaire de contact, gestion des commandes, newsletter, mesure d'audience, recrutement. Cette cartographie est le point de départ, car chaque traitement génère ses propres mentions.

Étape 2 : associer finalité et base légale à chaque traitement

Pour chaque traitement recensé, formulez la finalité en une phrase et identifiez la base légale correspondante. Un traitement fondé sur le consentement n'obéit pas aux mêmes règles qu'un traitement fondé sur l'exécution d'un contrat. Cette étape structure tout le document.

Étape 3 : identifier destinataires, durées et transferts

Notez qui reçoit les données, combien de temps vous les conservez et si elles quittent l'Union européenne. Interrogez vos prestataires techniques sur leurs propres sous-traitants et sur la localisation de leurs serveurs, information souvent absente au premier abord.

Étape 4 : décrire les droits et la voie de réclamation

Rédigez la section consacrée aux droits des personnes en indiquant concrètement comment les exercer : une adresse email dédiée, un formulaire, un délai de réponse. Ajoutez la mention du droit de réclamation auprès de la CNIL.

Étape 5 : rédiger dans un langage clair

Reprenez chaque mention et réécrivez-la simplement. Remplacez les formulations juridiques par des phrases courtes et compréhensibles. L'article 12 impose cette clarté : un document exact mais illisible reste non conforme.

Étape 6 : publier et dater le document

Publiez la politique à un emplacement accessible et indiquez sa date de dernière mise à jour. Un document non daté empêche de démontrer qu'il était à jour au moment d'une collecte donnée.

La méthode manuelle est fiable mais longue. Notre générateur de politique de confidentialité suit exactement ces étapes et produit un document conforme et personnalisé en quelques minutes, gratuitement.

Langage clair, affichage et mise à jour

Trois exigences pratiques déterminent la conformité au quotidien : la clarté du texte, sa visibilité sur le site et son actualisation.

Un langage clair, exigé par l'article 12

La clarté n'est pas une politesse, c'est une obligation. Employez des phrases courtes, évitez le vocabulaire réservé aux juristes, expliquez chaque terme technique. Si votre service s'adresse à des mineurs, l'effort de simplicité est renforcé. Un tableau récapitulatif des traitements aide souvent le lecteur à s'y retrouver.

Où afficher la politique de confidentialité

Le document doit être accessible depuis toutes les pages, généralement via un lien en pied de page. Il doit aussi être accessible au moment de chaque collecte : à côté d'un formulaire, une mention brève renvoie vers la politique complète. L'information doit atteindre la personne avant qu'elle ne transmette ses données, pas après.

Maintenir la politique à jour

Une politique de confidentialité vit avec votre organisation. Chaque nouveau traitement, chaque nouvel outil, chaque nouveau prestataire modifie les mentions. Révisez le document à chaque changement significatif et au moins une fois par an. Datez chaque version et conservez l'historique. Une politique figée finit toujours par décrire une réalité qui n'existe plus.

Gardez un document toujours à jour → Générateur de politique de confidentialité

Les erreurs courantes à éviter

Certaines erreurs reviennent constamment et suffisent à rendre une politique de confidentialité non conforme, même bien intentionnée.

  • Copier la politique d'un autre site : un modèle emprunté décrit les traitements d'une autre organisation. Il mentionne des outils que vous n'utilisez pas et oublie les vôtres. La cartographie de vos propres traitements ne se copie pas.
  • Confondre les trois documents légaux : fusionner politique de confidentialité, politique de cookies et mentions légales en un seul texte mélange des bases légales distinctes et crée des lacunes. Chaque document répond à une obligation propre.
  • Oublier la base légale de chaque traitement : lister les finalités sans indiquer sur quelle base juridique chacune repose est l'un des manquements les plus fréquents relevés par la CNIL.
  • Omettre les durées de conservation : écrire que les données sont conservées « le temps nécessaire » sans autre précision ne satisfait pas l'exigence. Indiquez une durée ou les critères qui la déterminent.
  • Ignorer les transferts hors UE : un simple outil d'emailing ou d'analyse hébergé hors de l'Union européenne déclenche l'obligation de mentionner le transfert et ses garanties.
  • Négliger la mise à jour : une politique rédigée une fois puis oubliée devient fausse dès l'ajout d'un nouvel outil. Le document doit suivre l'évolution réelle de vos traitements.

Questions fréquentes

Une politique de confidentialité est-elle obligatoire pour tous les sites ? Oui, dès qu'un site collecte la moindre donnée personnelle, y compris via un simple formulaire de contact ou un outil de mesure d'audience. L'obligation découle des articles 13 et 14 du RGPD. Seul un site strictement statique, sans aucune collecte ni traceur, échappe à cette exigence, ce qui est rare en pratique.

Quelle différence entre politique de confidentialité et politique de cookies ? La politique de confidentialité informe sur le traitement de l'ensemble des données personnelles, au titre des articles 13 et 14 du RGPD. La politique de cookies porte spécifiquement sur les traceurs déposés sur le terminal de l'internaute, régie par l'article 82 de la loi Informatique et Libertés. Notre article dédié détaille cette distinction dans politique de cookies vs politique de confidentialité.

Quelle est la différence avec les mentions légales ? Les mentions légales identifient l'éditeur du site (dénomination, contact, hébergeur) au titre de l'article 6 de la LCEN. La politique de confidentialité, elle, décrit le traitement des données personnelles au titre du RGPD. Ce sont deux documents distincts, avec des bases légales différentes, à publier séparément.

Puis-je utiliser un modèle trouvé en ligne ? Un modèle générique donne une structure, mais il ne connaît ni vos traitements, ni vos outils, ni vos durées de conservation. Une politique conforme reflète votre organisation précise. Un générateur qui vous pose les bonnes questions produit un document adapté, là où un modèle statique laisse des lacunes.

Faut-il mentionner un DPO si je n'en ai pas désigné ? La désignation d'un délégué à la protection des données n'est obligatoire que dans certains cas prévus par le RGPD. Si vous n'êtes pas tenu d'en désigner un et que vous ne l'avez pas fait, vous n'avez pas à mentionner de DPO. En revanche, si vous en avez désigné un, ses coordonnées doivent figurer dans la politique.

À quelle fréquence faut-il mettre à jour sa politique de confidentialité ? À chaque changement significatif : nouveau traitement, nouvel outil, nouveau prestataire, nouvelle finalité. En l'absence de changement, une révision annuelle permet de vérifier que le document reste fidèle à la réalité. Datez chaque version pour pouvoir démontrer son actualité en cas de contrôle.

Générez votre politique de confidentialité conforme

Une politique de confidentialité conforme répond à une liste précise de mentions, dictées par les articles 12, 13 et 14 du RGPD. La difficulté n'est pas juridique, elle est méthodique : recenser vos traitements, associer une base légale à chacun, et tout rédiger clairement.

Notre générateur fait ce travail avec vous. Il vous pose les bonnes questions et produit un document personnalisé, conforme et prêt à publier.

Générez votre politique de confidentialité gratuitement →

Découvrez le cadre complet du règlement : guide RGPD →

Gratuit · Personnalisé · Conforme aux articles 13 et 14 du RGPD

Votre politique de confidentialité en quelques minutes

Répondez à quelques questions, obtenez un document conforme aux articles 13 et 14 du RGPD, prêt à publier.

Vous avez aimé cet article ?

Recevez les prochains directement par email.