Protection des données personnelles : la page que votre site doit publier
La protection des données personnelles impose d’informer clairement les visiteurs dès que vous collectez leurs informations. Ce guide explique les mentions obligatoires, la méthode pour rédiger votre politique à partir du registre des traitements et les règles propres aux cookies.
Introduction
Le lien « Protection des données personnelles » en bas de votre site n’est pas une formalité décorative. C’est la pièce par laquelle vous remplissez une obligation précise : informer les personnes dont vous collectez les données, au moment où vous les collectez, dans des termes qu’elles comprennent. Les articles 12 à 14 du RGPD ne demandent rien d’autre, et ils ne dispensent personne, quelle que soit la taille de l’entreprise.
C’est aussi la seule page de votre site qu’un visiteur mécontent, un concurrent ou la CNIL peuvent lire avant de vous poser la moindre question. Elle dit publiquement ce que vous faites des données. Si elle est vide, copiée ailleurs ou fausse, elle devient une pièce à charge plutôt qu’une protection.
Ce chapitre couvre cinq terrains : pourquoi cette page existe et ce qu’elle n’est pas, les informations qu’elle doit obligatoirement contenir, la méthode pour l’écrire à partir de votre registre des traitements, le cas particulier des cookies, et la façon de la faire vivre. Le modèle Word fourni en fin de chapitre reprend cette structure bloc par bloc, à compléter avec vos propres traitements.
1. Pourquoi cette page existe, et ce qu’elle n’est pas
Le point de départ tient en une exigence de l’article 12 du RGPD : l’information doit être fournie d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples. Quatre qualités, dont aucune ne parle de longueur ni de vocabulaire juridique. Une page de six mille mots recopiée sur un générateur gratuit échoue sur les quatre.
L’article 13 précise ce qu’il faut dire quand vous collectez les données directement auprès de la personne : un formulaire de contact, une inscription à une newsletter, un bulletin d’inscription à une formation. L’article 14 traite du cas inverse, celui où vous obtenez les données ailleurs que chez la personne. C’est exactement la situation de la prospection à partir de profils publics ou de fichiers achetés, et elle impose une information supplémentaire : la source des données.
Le cadre français complète ce socle. La loi n° 78-17 du 6 janvier 1978, dite « Informatique et Libertés », reste le texte national de référence : elle adapte le RGPD en droit interne et institue la CNIL comme autorité de contrôle. Son article 1er, dans sa version en vigueur depuis 2019, ouvre sur une idée qui n’a pas vieilli : l’informatique doit être au service de chaque citoyen et ne doit porter atteinte ni à l’identité humaine, ni aux droits de l’homme, ni à la vie privée. Citer les deux textes sur votre page, le règlement européen et la loi française, est la bonne pratique.
Un mot de vocabulaire, parce que la confusion est constante. Les mentions légales identifient l’éditeur du site. Les CGU encadrent l’usage du site. Les CGV encadrent la vente. La politique de protection des données explique ce que vous faites des données personnelles. Quatre documents, quatre fonctions. Les fusionner en une seule page est une mauvaise idée : l’information sur les données doit rester aisément accessible, pas noyée à l’article 14 de vos CGV.
Exemples :
- Publier la page en pied de site – Accessible depuis toutes les pages, en un clic.
- Distinguer les quatre documents – Mentions légales, CGU, CGV, données : jamais fusionnés.
- Citer les deux textes – Le RGPD européen et la loi 78-17 française.
- Écrire en langage courant – Un client doit comprendre sans dictionnaire juridique.
2. Les informations obligatoires, une par une
L’article 13 du RGPD fixe une liste. Elle est plus courte qu’on ne le craint, et chaque élément se vérifie en relisant la page.
Identité et coordonnées du responsable
Votre identité et vos coordonnées de responsable du traitement, avec celles du délégué à la protection des données si vous en avez désigné un. La grande majorité des TPE n’en ont pas l’obligation ; dans ce cas, on indique simplement une adresse de contact qui fonctionne.
Finalités et bases juridiques
Les finalités et la base juridique de chaque traitement. C’est le cœur de la page, et c’est là que la plupart échouent. Il ne suffit pas d’écrire que vous collectez des données « pour améliorer votre expérience ». Il faut dire à quoi elles servent, traitement par traitement, et sur quel fondement : votre contrat, une obligation légale, votre intérêt légitime ou le consentement de la personne. Si vous invoquez l’intérêt légitime, le règlement vous demande de préciser lequel.
Destinataires et transferts
Les destinataires, c’est-à-dire qui voit ces données en dehors de vous : votre hébergeur, votre outil d’emailing, votre cabinet comptable, un opérateur de compétences lorsqu’une formation est financée. La liste nominative vaut mieux que la catégorie vague.
Les transferts hors Union européenne, le cas échéant, avec les garanties qui les encadrent. Dès que vous utilisez un outil américain courant, la question se pose vraiment.
Durées de conservation
Les durées de conservation, ou à défaut les critères qui permettent de les déterminer. Un chiffre est toujours préférable à une formule.
Droits des personnes
Les droits des personnes : accès, rectification, effacement, limitation, opposition, portabilité, retrait du consentement à tout moment, et le droit d’introduire une réclamation auprès de la CNIL.
Informations complémentaires
Le caractère obligatoire ou facultatif de ce que vous demandez, et les conséquences si la personne ne le fournit pas. Un astérisque sur un formulaire ne suffit pas à l’expliquer.
L’existence d’une décision automatisée ou d’un profilage, s’il y en a, avec la logique sous-jacente et les conséquences pour la personne. Un score de relance attribué automatiquement par un CRM entre dans cette catégorie.
Quand les données ne viennent pas de la personne, l’article 14 ajoute deux éléments : les catégories de données concernées et leur source, en indiquant si elle est publique. L’information doit alors intervenir dans un délai raisonnable ne dépassant pas un mois, ou dès le premier contact si celui-ci arrive plus tôt. Autrement dit, votre premier courriel de prospection est le moment limite.
Exemples :
- Nommer vos sous-traitants – Hébergeur, emailing, comptable : par leur nom.
- Justifier l’intérêt légitime – Dire lequel, pas seulement l’invoquer.
- Indiquer la source – Obligatoire quand la donnée ne vient pas de la personne.
- Décrire le profilage – Si un outil note ou classe vos contacts, il faut le dire.
3. Écrire la page à partir de votre registre
La page ne s’invente pas : elle se déduit. Sa source est le registre des traitements prévu par l’article 30 du RGPD, ce tableau interne qui recense ce que vous faites des données. Le registre est le document de travail, la page en est la version publique. Écrire la page avant le registre, c’est promettre au public ce que vous n’avez pas vérifié en interne.
Quatre colonnes par traitement
La méthode tient en quatre colonnes, à remplir pour chaque traitement : la finalité, la base légale, les données concernées, la durée de conservation. Une ligne par traitement, et la page s’écrit presque seule. Pour un organisme de formation, cela donne la prospection, l’inscription, le suivi pédagogique, le dossier de financement, la facturation, la newsletter. Pour un artisan, ce sera le devis, le chantier, la facture, la garantie. Six à dix lignes suffisent dans la plupart des TPE.
Choisir la bonne base légale
Le choix de la base légale mérite un instant d’attention, parce que le réflexe le plus répandu est le mauvais. Le consentement n’est pas la base par défaut : il est même la plus fragile, puisqu’il peut être retiré à tout moment. La relation client repose sur l’exécution du contrat. La comptabilité repose sur une obligation légale. La prospection entre professionnels repose en général sur l’intérêt légitime. Le consentement est réservé à ce qui n’entre dans aucune de ces cases, la newsletter par exemple.
Fixer des durées chiffrées
Les durées, enfin. Trois ans après le dernier contact est la durée usuellement retenue pour la prospection. Dix ans pour les pièces comptables, en application de l’article L123-22 du Code de commerce. Les justificatifs liés à une formation suivent les exigences du financeur et de la certification. Écrivez ces chiffres : « le temps nécessaire » n’informe personne et se retourne contre vous le jour où il faut prouver que vous supprimez.
Exemples :
- Partir du registre – Le tableau interne d’abord, la page publique ensuite.
- Une ligne par traitement – Finalité, base légale, données, durée.
- Choisir la bonne base – Le contrat et l’obligation légale avant le consentement.
- Annoncer des durées chiffrées – Trois ans, dix ans : des nombres, pas des formules.
4. Les cookies : la page ne suffit pas
C’est le point sur lequel les petites structures se font le plus souvent reprendre, et il obéit à un régime distinct. Les cookies et autres traceurs relèvent de l’article 82 de la loi Informatique et Libertés, qui transpose l’article 5(3) de la directive ePrivacy. Le principe : informer l’utilisateur, puis recueillir son consentement avant de déposer ou de lire quoi que ce soit sur son terminal.
Les traceurs exemptés de consentement
Deux familles de traceurs échappent à ce consentement : ceux dont la finalité exclusive est de permettre ou faciliter la communication électronique, et ceux strictement nécessaires à la fourniture d’un service expressément demandé par l’utilisateur. En pratique, la CNIL range dans les exemptés le panier d’achat, l’authentification, le traceur qui mémorise le choix exprimé sur les cookies et, sous conditions, certains outils de mesure d’audience. Tout le reste, publicité personnalisée et boutons de partage des réseaux sociaux en tête, exige un consentement préalable.
Un consentement libre et révocable
Trois règles pratiques en découlent, et elles sont vérifiables en dix secondes sur n’importe quel site. Refuser doit être aussi simple qu’accepter : un bandeau qui propose « Tout accepter » sans possibilité de refus équivalente est irrégulier. L’acceptation des conditions générales d’utilisation ne vaut pas consentement aux traceurs. Le consentement doit pouvoir être retiré à tout moment, aussi facilement qu’il a été donné, ce qui suppose un lien permanent vers les préférences.
Votre page de protection des données décrit les cookies et renvoie vers ce mécanisme de choix. Elle ne le remplace pas. Un site sans bandeau de consentement qui dépose des traceurs publicitaires reste en infraction, même avec la page la mieux rédigée du web.
Exemples :
- Vérifier votre bandeau – Refuser doit être aussi simple qu’accepter.
- Bloquer avant consentement – Aucun traceur soumis à consentement ne se dépose avant le choix.
- Laisser un lien permanent – Modifier ses préférences à tout moment, depuis le pied de page.
- Distinguer les exemptés – Panier, authentification, mémorisation du choix : pas de consentement requis.
5. Faire vivre la page, et pouvoir le prouver
Une politique de protection des données est datée ou elle ne vaut rien. Indiquez la date de dernière mise à jour, conservez les versions précédentes, et relisez la page chaque fois que votre outillage change. Un nouveau CRM, un changement d’hébergeur, un outil de visioconférence adopté pour les rendez-vous à distance : chacun modifie la liste des destinataires que vous avez publiée.
L’information doit aussi arriver au bon moment, c’est-à-dire au point de collecte. La bonne pratique est celle des deux niveaux : sous le formulaire, une mention courte qui dit qui collecte, pour quoi faire, pendant combien de temps et comment exercer ses droits ; puis un lien vers la page complète. Une page parfaite que personne ne croise au moment de laisser son adresse électronique ne remplit qu’à moitié son office.
Prévoyez enfin ce qui se passe quand quelqu’un vous écrit. Le RGPD vous laisse un mois pour répondre à une demande d’accès, de rectification ou d’effacement, délai prolongeable de deux mois si la demande est complexe, à condition d’en informer la personne dans le premier mois. Désignez qui traite ces demandes, où vous les consignez, et sous quelle forme vous répondez. Une adresse de contact qui ne mène à personne est un risque, pas une conformité.
Le coût du manquement mérite d’être connu sans être dramatisé. L’article 83 du RGPD place les obligations d’information et les droits des personnes dans sa catégorie la plus élevée : jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Ces plafonds visent les manquements graves de grandes entreprises. Pour une TPE, le risque réel est ailleurs : une réclamation d’un client auprès de la CNIL, un contrôle déclenché par une plainte, un appel d’offres perdu parce que la page de votre site ne tient pas la lecture.
Restons honnêtes sur ce que cette page fait, et sur ce qu’elle ne fait pas. Publier une politique ne vous met pas en conformité : elle rend public ce que vous faites réellement. Une page qui promet un chiffrement que vous n’avez pas, ou une suppression que vous ne pratiquez pas, aggrave votre situation au lieu de l’améliorer. Elle est la fenêtre, pas la maison.
Exemples :
- Dater la page – Mentionner la date de mise à jour, archiver les versions.
- Informer au point de collecte – Mention courte sous le formulaire, lien vers la page.
- Organiser la réponse – Un mois pour répondre, quelqu’un pour le faire.
- Ne rien promettre d’inexact – La page décrit vos pratiques réelles, pas vos intentions.
En résumé
Cette page repose sur trois références : les articles 12 à 14 du RGPD pour l’information, la loi 78-17 pour le cadre français et l’article 82 de cette même loi pour les cookies. Elle se construit à partir du registre des traitements, une ligne par traitement, avec sa finalité, sa base légale et sa durée.
Le reste est affaire de méthode : un langage clair, des durées chiffrées, des destinataires nommés, une date de mise à jour, un lien accessible depuis chaque formulaire et une adresse qui mène à quelqu’un.
Le modèle Word qui accompagne ce chapitre reprend cette trame. Il se complète en une heure si votre registre existe déjà, en une demi-journée s’il faut le construire en même temps. C’est le meilleur emploi possible de cette demi-journée.
Questions fréquentes sur la protection des données personnelles
Cette page est-elle obligatoire pour une TPE ?
Oui dès que l’entreprise collecte des données personnelles, par exemple au moyen d’un formulaire de contact, d’une newsletter ou d’un fichier clients. La taille de l’entreprise ne supprime pas l’obligation d’information.
Quelle différence entre politique de confidentialité et mentions légales ?
Les mentions légales identifient l’éditeur du site. La politique de protection des données explique quelles données sont collectées, pourquoi, pendant combien de temps, par qui et comment exercer ses droits.
Faut-il demander le consentement pour tous les traitements ?
Non. Un traitement peut aussi reposer sur l’exécution d’un contrat, une obligation légale ou l’intérêt légitime. Le consentement doit être réservé aux finalités pour lesquelles il constitue la base appropriée.
La politique de confidentialité remplace-t-elle le bandeau cookies ?
Non. La page informe sur les traceurs, mais les cookies non essentiels doivent être bloqués jusqu’au choix de l’utilisateur, qui doit pouvoir refuser aussi simplement qu’accepter.
À quelle fréquence faut-il mettre la page à jour ?
Relisez-la à chaque changement d’outil, de sous-traitant, de finalité ou de durée de conservation. Datez chaque version et conservez les précédentes.
Références
- CNIL — Articles 12 à 14 du RGPD : information et transparence
- CNIL — Comment informer les personnes et assurer la transparence ?
- Légifrance — Article 82 de la loi Informatique et Libertés
- CNIL — Cookies et traceurs : que dit la loi ?
- Légifrance — Article L123-22 du Code de commerce
Quiz
Question 1 — La page « Protection des données personnelles » répond à une obligation prévue par :
- Les mentions légales imposées par la LCEN
- Les articles 12 à 14 du RGPD
- Le Code de commerce
Question 2 — L’information fournie aux personnes doit être :
- Exhaustive et rédigée en termes juridiques
- Concise, transparente, compréhensible et aisément accessible
- Disponible sur demande écrite
Question 3 — Quand les données ne sont pas collectées auprès de la personne, il faut en plus indiquer :
- La source des données
- Le nom du développeur du site
- Le chiffre d’affaires de l’entreprise
Question 4 — La base légale à privilégier pour la gestion d’un client qui a signé un devis est :
- Le consentement
- L’exécution du contrat
- L’intérêt légitime
Question 5 — Une durée de conservation exprimée par « le temps nécessaire » est :
- Conforme, car souple
- Insuffisante : il faut une durée ou des critères précis
- Obligatoire pour les données comptables
Question 6 — Les cookies relèvent :
- Du seul RGPD
- De l’article 82 de la loi Informatique et Libertés
- Des CGV
Question 7 — Un bandeau cookies proposant « Tout accepter » sans possibilité de refus équivalente est :
- Autorisé si la page de protection des données existe
- Irrégulier
- Autorisé pendant six mois
Question 8 — Le délai de réponse à une demande d’accès est de :
- Huit jours
- Un mois, prolongeable de deux mois
- Six mois
Question 9 — Le registre des traitements est :
- La source interne à partir de laquelle la page se rédige
- Un document à publier sur le site
- Réservé aux entreprises de plus de 250 salariés
Question 10 — Publier une politique de protection des données :
- Suffit à être en conformité
- Rend public ce que vous faites réellement des données
- Dispense de tenir un registre
Réponses : 1→2 · 2→2 · 3→1 · 4→2 · 5→2 · 6→2 · 7→2 · 8→2 · 9→1 · 10→2
Exercices
Exercice 1 — Identifier la base légale Pour chacun de ces traitements, indiquez la base légale la plus adaptée : (A) l’envoi d’une newsletter mensuelle ; (B) la conservation des factures ; (C) l’organisation d’une formation vendue à une entreprise ; (D) la prospection par courriel d’un dirigeant dont l’adresse professionnelle est publique.
Exercice 2 — Repérer les informations manquantes Une page indique : l’identité de l’entreprise, la finalité « améliorer votre expérience » et la phrase « vos données sont conservées le temps nécessaire ». Citez quatre informations obligatoires qui manquent.
Exercice 3 — Rédiger la mention courte d’un formulaire Votre site comporte un formulaire de contact demandant nom, courriel et message. Rédigez la mention de quatre lignes à placer sous le formulaire.
Exercice 4 — Auditer un bandeau cookies Un site affiche un bandeau avec un bouton « Tout accepter » bien visible et un lien « Paramétrer » en gris clair. Les traceurs publicitaires se déposent dès l’arrivée sur la page. Relevez les deux manquements.
Exercice 5 — Construire les quatre colonnes Choisissez un traitement réel de votre activité et remplissez les quatre colonnes : finalité, base légale, données collectées, durée de conservation. Vérifiez ensuite que votre page publique dit la même chose.
Corrections des exercices
Exercice 1 — (A) le consentement : une newsletter ne découle ni d’un contrat ni d’une obligation légale. (B) l’obligation légale : dix ans au titre de l’article L123-22 du Code de commerce. (C) l’exécution du contrat conclu avec l’entreprise cliente. (D) l’intérêt légitime, en prospection entre professionnels, avec un droit d’opposition accessible dès le premier message. Le consentement n’est la bonne réponse qu’une fois sur quatre.
Exercice 2 — Il manque notamment : la base juridique de chaque traitement, les destinataires des données, l’existence de transferts hors Union européenne, les durées de conservation chiffrées, la liste des droits et le droit de réclamation auprès de la CNIL. « Améliorer votre expérience » n’est pas une finalité : c’est une formule.
Exercice 3 — Proposition : « Les informations recueillies dans ce formulaire sont traitées par [ENTREPRISE] afin de répondre à votre demande, sur la base de son intérêt légitime à échanger avec ses prospects et clients. Elles sont conservées trois ans à compter de notre dernier échange. Vous disposez d’un droit d’accès, de rectification, d’effacement, d’opposition et de portabilité, que vous pouvez exercer à [ADRESSE], ainsi que du droit d’introduire une réclamation auprès de la CNIL. En savoir plus sur notre politique de protection des données. » Quatre éléments : qui, pourquoi, combien de temps, quels droits.
Exercice 4 — Premier manquement : le refus n’est pas aussi simple que l’acceptation, un lien discret ne vaut pas un bouton équivalent. Second manquement : les traceurs publicitaires sont déposés avant tout choix, alors que le consentement doit être préalable. La présence d’une politique de protection des données ne corrige ni l’un ni l’autre.
Exercice 5 — Correction individuelle. Le résultat attendu tient en une ligne de tableau cohérente avec la page publiée. Si les deux divergent, c’est la page qu’il faut corriger, jamais le registre.
Annexe — Modèle de politique de protection des données au format Word
Téléchargez le modèle de politique de protection des données au format Word.
Le document reprend la structure du module avec des zones à compléter : identité du responsable, traitements, bases légales, destinataires, durées de conservation, droits des personnes et cookies.
Ce modèle constitue un support pédagogique à personnaliser selon vos traitements réels. Il ne remplace pas un conseil juridique. Faites relire le document final par un professionnel du droit avant sa publication.