Le Politique confidentialité en pratique
La politique de confidentialité est le document par lequel un site, une application ou une entreprise explique aux personnes ce qu'il fait de leurs données. Elle répond à l'obligation d'information des art. 12 et 13 du règlement (UE) 2016/679 (RGPD) : une information concise, transparente et compréhensible, fournie au moment de la collecte. Un simple formulaire de contact suffit à la déclencher : nom et e-mail sont des données personnelles (art. 4).
Les informations obligatoires
L'art. 13 du RGPD impose de mentionner : l'identité et les coordonnées du responsable du traitement et, s'il existe, du délégué à la protection des données ; les finalités de chaque traitement et sa base légale ; les intérêts légitimes poursuivis le cas échéant ; les destinataires ou catégories de destinataires ; l'existence de transferts hors de l'Union européenne et les garanties associées ; la durée de conservation ou les critères qui la déterminent ; les droits des personnes (art. 15 à 22), le retrait du consentement et la réclamation auprès de la CNIL (art. 77) ; le caractère obligatoire ou facultatif des données ; l'existence d'un profilage. Une politique faite de formules générales, sans nommer les traitements, ne remplit pas cette obligation.
Une base légale par traitement
Chaque traitement repose sur l'une des six bases de l'art. 6 du RGPD. Un site en utilise en pratique trois ou quatre : l'exécution du contrat pour une commande ou un compte client ; l'obligation légale pour conserver les factures ; l'intérêt légitime pour la sécurité du site ou la prospection de clients existants ; le consentement pour la newsletter aux prospects ou les cookies publicitaires. La prospection par e-mail de particuliers suppose un consentement préalable, sauf produits analogues déjà achetés (art. L.34-5 du Code des postes et des communications électroniques). La politique associe chaque finalité à sa base.
Durées de conservation et principes de l'art. 5
L'art. 5 du RGPD pose la minimisation (ne collecter que le nécessaire) et la limitation de la conservation (ne pas garder les données plus longtemps que la finalité ne l'exige). Les durées doivent donc être écrites. Repères issus des référentiels de la CNIL : données d'un prospect 3 ans après le dernier contact ; données client pendant la relation commerciale, puis archivage ; factures 10 ans (art. L.123-22 du Code de commerce) ; journaux de connexion 1 an ; cookies 13 mois au plus, avec un consentement renouvelé tous les 6 mois selon la recommandation de la CNIL. Les sous-traitants sont liés par un contrat conforme à l'art. 28 ; un transfert hors UE suppose une décision d'adéquation ou des clauses contractuelles types (art. 44 et suivants).
Cookies et traceurs
Le dépôt de cookies non strictement nécessaires (mesure d'audience non exemptée, publicité, boutons de partage, vidéos intégrées) exige le consentement préalable de l'internaute, libre, spécifique, éclairé et univoque (art. 82 de la loi n° 78-17 Informatique et Libertés, art. 7 du RGPD). Refuser doit être aussi simple qu'accepter ; poursuivre la navigation ne vaut pas consentement. Les cookies de session, de panier ou d'authentification sont dispensés. La politique décrit chaque catégorie, sa finalité, sa durée et le moyen de retirer son consentement.
Erreurs fréquentes
Copier la politique d'un autre site sans adapter traitements, outils et durées. Écrire « conservées le temps nécessaire » sans chiffre ni critère. Fonder tout sur le consentement, alors que son retrait oblige à cesser le traitement. Oublier les destinataires réels : hébergeur, prestataire de paiement, outil d'e-mailing, régie publicitaire. Taire un outil de mesure d'audience hébergé hors UE. Ne pas dire comment exercer ses droits ni saisir la CNIL. Ne plus actualiser la politique quand un formulaire, un CRM ou une application s'ajoute au site.
Exemple concret
Un site de réservation de cours de yoga collecte nom, e-mail, téléphone et paiement, envoie une newsletter et mesure son audience. Sa politique liste quatre traitements : réservation et facturation (exécution du contrat, données conservées pendant la relation puis 10 ans pour les factures) ; newsletter (consentement, 3 ans après le dernier contact, lien de désinscription dans chaque envoi) ; mesure d'audience (consentement recueilli par le bandeau, cookies de 13 mois) ; sécurité du site (intérêt légitime, journaux conservés 1 an). Elle nomme le prestataire de paiement et l'hébergeur comme destinataires, indique l'adresse où exercer ses droits et rappelle la possibilité de saisir la CNIL. Un manquement à l'obligation d'information est passible d'une amende pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial (art. 83 du RGPD) ; la CNIL commence en général par une mise en demeure, mais a déjà sanctionné de petites structures.
Le générateur construit la politique à partir de vos traitements réels, associe à chacun sa base légale et sa durée, liste vos sous-traitants et rédige la section sur les droits. Le document est à relire à chaque ajout d'outil.
Questions fréquentes
Oui. Un nom, une adresse e-mail ou un numéro de téléphone sont des données personnelles au sens de l'art. 4 du RGPD, et leur collecte par un formulaire est un traitement. L'art. 13 impose alors d'informer la personne, au moment de la collecte, sur le responsable, la finalité, la base légale, la durée de conservation et ses droits. En pratique : une mention courte sous le formulaire (« vos données servent à répondre à votre demande, conservées 3 ans ») et un lien vers la politique de confidentialité complète.