Politique de confidentialite RGPD : le contenu obligatoire (et les erreurs qui la rendent inutile)
Publie le 29/09/2026 · Temps de lecture : 10 min

En janvier 2019, la CNIL a inflige a Google une amende de 50 millions d'euros, la premiere sanction d'ampleur prononcee en France sur le fondement du RGPD. Le grief principal n'etait pas un defaut de consentement isole, mais un manque de transparence : les informations sur les traitements de donnees etaient disseminees dans plusieurs documents, avec des formulations trop generales et un parcours de plusieurs clics pour y acceder. C'est exactement ce que l'article 13 du RGPD impose d'eviter, et c'est exactement ce qui manque sur une grande partie des sites de TPE et de PME francaises : une politique de confidentialite absente, incomplete, ou copiee depuis un autre site sans etre adaptee a l'activite reelle.
Voici precisement ce que ce document doit contenir, pourquoi, et les erreurs qui le rendent inutile en cas de controle.
Sommaire
- 1. Politique de confidentialite, mentions legales : ne pas confondre
- 2. Ce que l'article 13 du RGPD impose d'inclure
- 3. Identifier le responsable de traitement (et un eventuel DPO)
- 4. Finalites, bases legales et destinataires des donnees
- 5. Durees de conservation et droits des personnes
- 6. Ou publier la politique et comment la rendre accessible
- 7. Les erreurs qui la rendent inutile en cas de controle
- Questions frequentes
1. Politique de confidentialite, mentions legales : ne pas confondre
Deux textes distincts imposent deux documents distincts, souvent confondus. La LCEN (loi n° 2004-575 pour la confiance dans l'economie numerique) impose des mentions legales : identite de l'editeur du site, coordonnees de l'hebergeur, nom du directeur de la publication. Le RGPD impose, lui, une politique de confidentialite (aussi appelee politique de protection des donnees) qui explique aux visiteurs quelles donnees personnelles sont collectees, dans quel but, sur quel fondement juridique et pendant combien de temps. Le detail des roles respectifs du RGPD, de la LCEN et de la CNIL est traite dans cet article. Un site peut tres bien avoir des mentions legales impeccables et aucune politique de confidentialite, ou l'inverse : ce sont deux obligations qui se verifient separement.
2. Ce que l'article 13 du RGPD impose d'inclure
L'article 13 du RGPD liste precisement les informations a fournir a la personne concernee au moment de la collecte de ses donnees. Une politique de confidentialite complete doit donc couvrir, point par point :
- l'identite et les coordonnees du responsable de traitement ;
- les coordonnees du delegue a la protection des donnees (DPO), si l'organisme en a designe un ;
- les finalites du traitement et la base legale de chacune (consentement, execution d'un contrat, obligation legale, interet legitime) ;
- les destinataires ou categories de destinataires des donnees (prestataires, partenaires) ;
- le cas echeant, l'existence d'un transfert hors Union europeenne et les garanties associees ;
- la duree de conservation, ou a defaut les criteres utilises pour la determiner ;
- les droits dont dispose la personne : acces, rectification, effacement, limitation, opposition, portabilite ;
- le droit de retirer son consentement a tout moment, quand le traitement repose sur le consentement ;
- le droit d'introduire une reclamation aupres de la CNIL ;
- si la fourniture des donnees est une obligation legale ou contractuelle, et les consequences d'un refus ;
- l'existence eventuelle d'une decision automatisee, y compris le profilage, avec une explication de sa logique.
Une politique qui se limite a une phrase generale du type « nous respectons votre vie privee et le RGPD » ne remplit aucune de ces obligations : elle informe sur l'existence d'une politique, pas sur son contenu.
3. Identifier le responsable de traitement (et un eventuel DPO)
Le responsable de traitement est la personne physique ou morale qui determine les finalites et les moyens du traitement : dans la grande majorite des TPE et PME, c'est la societe elle-meme, identifiee par sa raison sociale, son adresse et un moyen de contact (email ou formulaire dedie). Un delegue a la protection des donnees n'est obligatoire que dans trois cas precis definis par l'article 37 du RGPD (autorite publique, suivi regulier et systematique a grande echelle, traitement a grande echelle de donnees sensibles) : la plupart des petites structures n'y sont pas soumises et peuvent simplement indiquer un contact charge des questions de protection des donnees, sans obligation de le nommer « DPO ».
Ce contact doit etre reel et fonctionnel : une adresse email generique jamais consultee ne suffit pas a satisfaire l'esprit du texte, qui vise a permettre a toute personne d'exercer effectivement ses droits.

4. Finalites, bases legales et destinataires des donnees
Chaque traitement doit etre decrit separement, avec sa propre finalite et sa propre base legale : la gestion des commandes (execution d'un contrat), l'envoi d'une newsletter (consentement), la comptabilite (obligation legale), ou la mesure d'audience (consentement ou interet legitime selon l'outil et son parametrage). Melanger toutes les finalites dans une phrase unique (« vos donnees sont utilisees pour gerer notre activite ») ne permet pas a l'utilisateur de comprendre, ni a l'entreprise de justifier, chaque traitement individuellement en cas de controle.
Les destinataires doivent aussi etre precises : hebergeur, solution d'emailing, outil de paiement, transporteur pour une boutique en ligne, comptable externe. Il ne s'agit pas de lister chaque sous-traitant nommement, mais d'indiquer les categories de destinataires et, si un transfert hors Union europeenne existe (un outil americain par exemple), de le signaler avec la garantie appliquee.
5. Durees de conservation et droits des personnes
Le RGPD n'impose pas de duree unique : il impose que chaque categorie de donnees soit conservee « pendant une duree n'excedant pas celle necessaire au regard des finalites pour lesquelles elle est traitee » (article 5). Un compte client inactif, un prospect qui n'a jamais repondu, une facture soumise a une obligation comptable de dix ans : chaque categorie appelle une duree differente, qui doit figurer dans la politique de confidentialite, meme sous forme de fourchette ou de critere (par exemple « jusqu'a la suppression du compte, puis archivage limite aux obligations comptables »).
La politique doit egalement enumerer les droits exercables et la maniere de les exercer concretement : a qui ecrire, sous quel delai attendre une reponse (un mois selon l'article 12 du RGPD, prorogeable de deux mois pour les demandes complexes), et le recours possible aupres de la CNIL en cas de reponse insatisfaisante.
6. Ou publier la politique et comment la rendre accessible
La politique de confidentialite doit etre accessible en permanence, generalement via un lien en pied de page present sur toutes les pages du site, et rappelee au moment de chaque collecte de donnees : a cote d'un formulaire de contact, au moment de la creation d'un compte, ou dans la banniere de consentement aux cookies. Un document qui existe mais qui n'est accessible que via une URL non referencee nulle part sur le site ne remplit pas l'obligation de transparence : l'information doit etre facilement trouvable, pas simplement techniquement presente sur le serveur.
Pour une entreprise qui gere elle-meme sa mise en conformite, une solution comme ConformiteFacile permet de generer une politique de confidentialite a jour a partir des outils reellement utilises par le site, plutot que de partir d'un modele generique a adapter a la main.
7. Les erreurs qui la rendent inutile en cas de controle
La CNIL dispose depuis 2022 d'une procedure de sanction simplifiee, reservee aux dossiers les moins complexes, qui permet de traiter plus rapidement de nombreux manquements constates chez des TPE et PME : politique de confidentialite absente, obsolete, ou manifestement copiee sans adaptation. Trois erreurs reviennent le plus souvent :
- un document copie sur un autre site, qui mentionne des outils non utilises et omet les outils reellement en place ;
- une politique jamais mise a jour depuis l'ajout d'un nouvel outil (chat en ligne, nouvelle solution d'emailing, nouveau prestataire de paiement) ;
- une politique existante mais introuvable depuis le site, faute de lien visible en pied de page ou depuis les formulaires de collecte.
Dans les trois cas, le probleme n'est pas juridique au sens strict (le texte existe) mais factuel : le document ne correspond pas, ou plus, a ce que le site fait reellement. Une revue rapide de la politique a chaque ajout d'un nouvel outil sur le site suffit a eviter ce decalage.
Generez une politique de confidentialite a jour
ConformiteFacile construit votre politique de confidentialite a partir des outils que vous utilisez reellement, et vous previent des qu'une mise a jour devient necessaire.
Mettre mon site en conformiteQuestions frequentes
Politique de confidentialite et mentions legales, est-ce le meme document ?
Non. Les mentions legales sont imposees par la LCEN (loi pour la confiance dans l'economie numerique) : elles identifient l'editeur du site, l'hebergeur et le directeur de publication. La politique de confidentialite est imposee par le RGPD (articles 12 et 13) : elle explique quelles donnees personnelles sont collectees, pourquoi, combien de temps et quels droits l'utilisateur peut exercer. Un site peut avoir des mentions legales completes et une politique de confidentialite absente, ou inversement : ce sont deux obligations distinctes, souvent regroupees sur deux pages separees.
Une politique de confidentialite copiee sur un autre site est-elle valable ?
Non, et c'est l'un des manquements les plus frequemment releves par la CNIL. Le document doit decrire les traitements reellement mis en oeuvre par le site qui le publie : ses propres outils (emailing, statistiques, paiement), ses propres durees de conservation, son propre responsable de traitement. Une politique copiee mentionne generalement des outils que le site n'utilise pas et omet ceux qu'il utilise reellement, ce qui la rend a la fois inexacte et inopposable en cas de controle.
Faut-il faire valider sa politique de confidentialite par un avocat ?
Ce n'est pas une obligation legale : le RGPD n'impose pas de validation par un professionnel du droit. En revanche, pour une activite qui traite des donnees sensibles (sante, donnees bancaires detaillees, geolocalisation en continu) ou qui opere a grande echelle, un avis juridique specialise limite le risque d'erreur sur les bases legales invoquees. Pour un site vitrine ou une boutique en ligne classique, suivre precisement le contenu impose par l'article 13 du RGPD et le documenter avec exactitude est generalement suffisant.
La politique de confidentialite doit-elle etre acceptee par une case a cocher ?
Non. La politique de confidentialite est un document d'information : elle doit etre accessible facilement (lien permanent en pied de page, lien depuis chaque formulaire de collecte), mais elle ne se 'signe' pas et ne s'accepte pas via une case a cocher. C'est le consentement a des traitements specifiques (newsletter, cookies non essentiels) qui doit etre recueilli activement, par exemple via une case non precochee ou le bouton d'une banniere cookies, en complement de l'information donnee par la politique de confidentialite.
A lire aussi

Videosurveillance en entreprise : ce que le RGPD et le Code du travail imposent avant d'installer des cameras
Lire
Analyse d'impact (AIPD) : quand est-elle obligatoire pour une TPE ou une PME ?
Lire