# Politique de confidentialité : obligatoire même pour un site vitrine ? Contenu et modèle 2026

> Dès qu’un site collecte des données personnelles (formulaire de contact, newsletter, comptes clients, mesure d’audience, simples journaux de connexion), les articles 13 et 14 du RGPD imposent d’informer les personnes : c’est le rôle de la politique de confidentialité. Elle indique qui traite les données, pourquoi, sur quelle base légale, avec quels prestataires, pendant combien de temps et comment exercer ses droits, y compris auprès de la CNIL. L’oubli expose à une amende de la CNIL : jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial, et jusqu’à 20 000 € (100 000 € au-delà de 50 millions d’euros de chiffre d’affaires) dans la procédure simplifiée, réservée aux dossiers sans difficulté particulière.

Source : https://legalnest.io/guides/politique-de-confidentialite/
Mis à jour le 7 octobre 2026. Vérifié avec les textes en vigueur au 07/10/2026.
Information générale, pas un conseil juridique personnalisé.

Le 19 septembre 2024, une armurerie qui vend en ligne et en magasin a été sanctionnée par la CNIL, en procédure simplifiée, d’une [amende de 20 000 €](https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil). À côté de la sécurité des données et du droit d’effacement, la CNIL lui reprochait deux manquements qui se lisent dans une politique de confidentialité : « Information des personnes et transparence » et « Durée de conservation ». Pas un géant du numérique : un commerce avec un site marchand.

Un formulaire de contact suffit à rendre la politique de confidentialité obligatoire, et un site vitrine sans formulaire y échappe rarement. Voici ce que dit le texte, et un modèle commenté section par section.

## La politique de confidentialité est-elle obligatoire sur un site internet ?

Oui, dès que le site collecte la moindre donnée personnelle : les articles 13 et 14 du RGPD imposent d’informer les personnes au moment de la collecte. Le règlement n’emploie pas l’expression « politique de confidentialité », mais c’est la forme que prend cette information sur un site.

**Ce que dit la loi**

> Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes : a) l’identité et les coordonnées du responsable du traitement et, le cas échéant, du représentant du responsable du traitement ; b) le cas échéant, les coordonnées du délégué à la protection des données ; c) les finalités du traitement auquel sont destinées les données à caractère personnel ainsi que la base juridique du traitement ; […]
>
> Source : [RGPD, art. 13, paragraphe 1, points a) à c)](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3)

L’[article 12](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) ajoute la manière : une information « concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples ». Pour des données obtenues par un tiers (fichier acheté, contacts relevés sur LinkedIn), l’article 14 impose d’informer dans un délai raisonnable ne dépassant pas un mois, ou au plus tard lors du premier message adressé à la personne.

Ce qui déclenche l’obligation sur un site de TPE :

| Sur votre site | Données collectées | Politique de confidentialité |
|---|---|---|
| Formulaire de contact ou de devis | Nom, e-mail, téléphone, message | Obligatoire |
| Inscription à la newsletter | E-mail, prénom, ouvertures et clics | Obligatoire |
| Comptes clients, boutique en ligne | Identité, adresses, commandes, paiement | Obligatoire |
| Prise de rendez-vous en ligne | Nom, coordonnées, créneau, objet | Obligatoire |
| Outil de mesure d’audience | Identifiant du traceur, pages vues, adresse IP | Obligatoire, avec l’information sur les cookies |
| Vidéo, carte ou réseau social intégrés | Adresse IP transmise au fournisseur, parfois des traceurs | Obligatoire |
| Simple page sans formulaire ni outil tiers | Adresse IP dans les journaux du serveur | Voir la question suivante |

La [fiche officielle des mentions obligatoires](https://entreprendre.service-public.gouv.fr/vosdroits/F31228) cite le formulaire de contact comme exemple et précise que cette politique doit être distincte des CGV.

## Un site vitrine sans formulaire doit-il avoir une politique de confidentialité ?

Dans la quasi-totalité des cas, oui. Même sans formulaire, un site enregistre des adresses IP dans ses journaux de connexion, et la Cour de justice de l’Union européenne a jugé qu’une adresse IP peut être une donnée personnelle pour l’éditeur du site.

Dans l’arrêt [Breyer du 19 octobre 2016](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62014CJ0582), la Cour a jugé qu’une adresse IP dynamique enregistrée par un éditeur de site est une donnée personnelle pour lui lorsqu’il dispose de moyens légaux de faire identifier la personne auprès de son fournisseur d’accès.

S’y ajoutent presque toujours d’autres traitements, souvent invisibles :

- un outil de mesure d’audience installé par l’agence ou le thème ;
- une vidéo YouTube, une carte ou une police chargée depuis un serveur tiers, qui transmet l’adresse IP du visiteur à ce tiers ;
- une adresse e-mail affichée : les messages reçus sont des données collectées auprès des personnes.

Seul un site qui ne collecte strictement rien échappe à l’article 13, ce qui suppose d’avoir vérifié chaque script et chaque contenu intégré. Une politique de dix lignes coûte moins cher que cette vérification.

```mermaid
flowchart TD
  A["Votre site"] --> B{"Formulaire, compte ou newsletter ?"}
  B -->|Oui| P["Politique complète obligatoire"]
  B -->|Non| C{"Mesure d’audience ou contenu intégré ?"}
  C -->|Oui| P2["Politique obligatoire, avec section cookies"]
  C -->|Non| D{"Journaux de connexion ou e-mail de contact ?"}
  D -->|Oui| P3["Politique courte suffisante"]
  D -->|Non| E["Aucune collecte : vérifiez chaque script"]
```

Pour savoir ce que votre page d’accueil charge réellement, le [détecteur de cookies gratuit](https://app.legalnest.io/tools/cookies) repère les traceurs connus et les cookies déposés dès le premier chargement.

## Que doit contenir une politique de confidentialité ?

Les informations de l’article 13 du RGPD : qui traite les données, pourquoi et sur quelle base, avec qui elles sont partagées, où elles partent, combien de temps elles sont gardées, et quels droits la personne peut exercer. Certaines ne s’imposent que « le cas échéant » (DPO, transferts, décision automatisée).

| Information exigée | Article | Ce qu’on écrit concrètement |
|---|---|---|
| Identité et coordonnées du responsable de traitement | 13.1.a | Dénomination, adresse, e-mail de contact |
| Coordonnées du délégué à la protection des données | 13.1.b | Seulement si vous en avez désigné un |
| Finalités et base juridique | 13.1.c | Une ligne par usage : répondre aux demandes, envoyer la newsletter, facturer |
| Intérêts légitimes poursuivis | 13.1.d | Si une finalité repose sur l’intérêt légitime, lequel |
| Destinataires ou catégories de destinataires | 13.1.e | Équipe, hébergeur, outil d’e-mailing, prestataire de paiement, expert-comptable |
| Transferts hors Union européenne | 13.1.f | Pays et garantie : décision d’adéquation ou clauses contractuelles types |
| Durée de conservation ou critères | 13.2.a | Une durée par catégorie de données |
| Droits d’accès, de rectification, d’effacement, de limitation, d’opposition, de portabilité | 13.2.b | La liste, et l’adresse où les exercer |
| Droit de retirer son consentement | 13.2.c | Pour la newsletter et les traceurs soumis au consentement |
| Droit d’introduire une réclamation | 13.2.d | Auprès de la CNIL, avec son adresse ou son site |
| Caractère obligatoire ou facultatif des données | 13.2.e | Quels champs sont obligatoires et ce qui se passe s’ils manquent |
| Décision automatisée, profilage | 13.2.f | Seulement en cas de décision entièrement automatisée aux effets juridiques ou importants (art. 22) |

Le délégué à la protection des données n’est obligatoire que dans les cas de l’[article 37 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) (organisme public, suivi ou données sensibles à grande échelle) : un consultant seul n’en a pas, et la ligne disparaît. Et pour tout nouvel usage des données, l’article 13.3 impose d’informer les personnes avant, pas après.

Pour un prestataire américain certifié au cadre UE-États-Unis, citez la [décision d’adéquation du 10 juillet 2023](https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj) ; sinon, la garantie retenue, le plus souvent les clauses contractuelles types, et où la consulter.

## Quelle base légale indiquer pour chaque traitement ?

Chaque finalité repose sur l’une des six bases de l’[article 6 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2) : consentement, contrat, obligation légale, intérêts vitaux, mission d’intérêt public, intérêt légitime.

| Traitement courant | Base légale habituelle |
|---|---|
| Répondre à une demande de devis | Mesures précontractuelles (art. 6.1.b) |
| Répondre à une simple question | Intérêt légitime à répondre aux sollicitations (art. 6.1.f) |
| Gérer les commandes et la livraison | Exécution du contrat (art. 6.1.b) |
| Facturer et conserver les pièces comptables | Obligation légale (art. 6.1.c) |
| Newsletter à des particuliers prospects | Consentement (art. 6.1.a) |
| Offres à un client pour des produits analogues à ceux achetés | Intérêt légitime, selon le [référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf) |
| Mesure d’audience non exemptée | Consentement, recueilli par le bandeau |

La CNIL détaille chaque base sur sa page [« Les bases légales »](https://www.cnil.fr/fr/les-bases-legales). Le choix conditionne les droits : pas d’opposition à une obligation légale, retrait toujours possible d’un consentement.

## Politique de confidentialité, politique de cookies, mentions légales : quelle différence ?

Les mentions légales disent qui édite le site, la politique de confidentialité ce que vous faites des données personnelles, la politique de cookies quels traceurs sont déposés sur le terminal du visiteur. Trois textes, trois fondements, souvent trois pages.

| | Mentions légales | Politique de confidentialité | Politique de cookies |
|---|---|---|---|
| Texte | [LCEN, art. 1-1](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049568614) | [RGPD, art. 12 à 14](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) | [Loi Informatique et Libertés, art. 82](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000037813978) |
| Répond à | Qui édite et héberge le site ? | Que faites-vous de mes données ? | Quels traceurs, pour quoi, combien de temps ? |
| Concerne | Tout site professionnel | Tout site qui collecte des données | Tout site qui dépose des traceurs |
| Sanction | Pénale | CNIL | CNIL |

Aucun texte n’impose trois pages séparées : la politique de cookies peut être une section de la politique de confidentialité. Ce qui compte, c’est que le bandeau et les deux politiques décrivent les mêmes traceurs, finalités et durées. Le détail est dans nos guides sur les [mentions légales](/guides/mentions-legales-site-internet/) et le [bandeau cookies conforme CNIL](/guides/bandeau-cookies-cnil/).

## Modèle de politique de confidentialité : que mettre dans chaque section ?

Un bon modèle suit l’ordre de l’article 13 et décrit vos traitements réels. Exemple pour Claire, consultante RH en SASU : formulaire de contact, newsletter, prise de rendez-vous en ligne et mesure d’audience.

**1. Responsable du traitement.** « Le responsable du traitement est la société Claire Martin Conseil, SASU, [adresse du siège]. Pour toute question sur vos données : [e-mail dédié]. »
Commentaire : une adresse lue régulièrement, car c’est par elle qu’arriveront les demandes d’accès.

**2. Données collectées et caractère obligatoire.** « Formulaire de contact : nom, e-mail et message sont obligatoires, le téléphone est facultatif. Sans e-mail, nous ne pouvons pas vous répondre. »
Commentaire : c’est l’article 13.2.e, souvent oublié. Signalez aussi les champs obligatoires dans le formulaire.

**3. Finalités et bases légales.** « Répondre à vos demandes de devis (mesures précontractuelles) ; vous adresser la lettre d’information (consentement) ; établir et conserver les factures (obligation légale). »
Commentaire : jamais « nous utilisons vos données pour améliorer nos services » sans autre précision.

**4. Destinataires.** « Vos données sont destinées à Claire Martin Conseil. Elles sont traitées pour notre compte par notre hébergeur, notre outil d’envoi de la lettre d’information, notre outil de prise de rendez-vous et notre expert-comptable pour les factures. »
Commentaire : la catégorie de prestataire suffit, mais chacun doit être couvert par un contrat conforme à l’[article 28 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4).

**5. Transferts hors Union européenne.** « Notre outil de prise de rendez-vous héberge les données aux États-Unis ; ce transfert est encadré par [garantie et lien]. »
Commentaire : si tout est hébergé en Europe, dites-le en une phrase.

**6. Durées de conservation.** « Demandes de contact sans suite : 3 ans après votre dernier message. Lettre d’information : jusqu’à votre désinscription. Factures : 10 ans. Mesure d’audience : traceurs 13 mois, données collectées 25 mois. »
Commentaire : chaque durée a une source. Les 3 ans pour un prospect viennent du [référentiel CNIL sur la gestion des activités commerciales](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf), les 10 ans de l’[article L123-22 du Code de commerce](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006219327/), les 13 et 25 mois des [recommandations de la CNIL sur la mesure d’audience](https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies-solutions-pour-les-outils-de-mesure-daudience).

**7. Vos droits.** « Vous pouvez accéder à vos données, les rectifier, les effacer, en limiter le traitement, vous opposer à leur traitement, en demander la portabilité et retirer votre consentement à tout moment, en écrivant à [e-mail]. »
Commentaire : l’[article 12.3](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) vous donne un mois pour répondre, prolongeable de deux mois en prévenant la personne.

**8. Réclamation.** « Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL (cnil.fr). »
Commentaire : article 13.2.d, droit fondé sur l’[article 77](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8). Son absence trahit un modèle importé.

**9. Date de mise à jour.** « Dernière mise à jour : 7 octobre 2026. »
Commentaire : non exigée en tant que telle, elle permet de prouver ce qui était affiché.

Le [registre des traitements](/guides/registre-traitements-rgpd/) contient déjà les sections 3, 4, 5 et 6 : finalités, destinataires, transferts et durées. Remplissez-le d’abord, puis rédigez la politique à partir de lui : les deux documents doivent dire la même chose.

**Avec Legalnest** : Legalnest propose un **modèle de politique de confidentialité** personnalisé par questionnaire, qui suit cet ordre. Une fois prête, elle se publie sur une **page hébergée** (`app.legalnest.io/d/…`) qui affiche sa date de mise à jour. Dans le **score de conformité**, elle compte dans le référentiel « Site internet », et votre registre, vos contrats de sous-traitance (DPA) et votre politique de conservation dans le référentiel « RGPD » ; un document repasse « à revoir » 12 mois après sa dernière relecture. [Voir les plans](/tarification/).

## Où placer la politique de confidentialité sur un site ?

Sur une page dédiée, accessible depuis toutes les pages du site (en général en pied de page), et rappelée en quelques lignes sous chaque formulaire. La CNIL recommande cette information en plusieurs niveaux : l’essentiel au moment de la collecte, le détail un clic plus loin.

La [fiche d’entreprendre.service-public.fr](https://entreprendre.service-public.gouv.fr/vosdroits/F31228) demande un lien « clairement visible sur chaque page du site ». Dans sa [fiche sur l’information des personnes](https://www.cnil.fr/fr/conformite-rgpd-information-des-personnes-et-transparence), la CNIL place au premier niveau l’identité du responsable, les finalités et les droits. Elle publie aussi des [exemples de mentions d’information](https://www.cnil.fr/fr/passer-laction/rgpd-exemples-de-mentions-dinformation), dont un pour un formulaire de collecte. Sous le formulaire de contact de Claire, cela donne :

> Les informations saisies sont utilisées par Claire Martin Conseil pour répondre à votre demande et conservées 3 ans après votre dernier message. Vous pouvez y accéder, les rectifier ou les effacer en écrivant à [e-mail]. En savoir plus : [politique de confidentialité].

Inutile d’ajouter une case « J’accepte la politique de confidentialité » : informer n’est pas recueillir un consentement, et la case laisse croire que le traitement en dépend. Gardez les cases pour un vrai consentement, comme l’inscription à la newsletter.

## Quelles sanctions sans politique de confidentialité ?

Un manquement aux articles 12 à 14 du RGPD est passible d’une amende jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Dans un dossier sans difficulté particulière, la CNIL peut recourir à la procédure simplifiée, plafonnée à 20 000 € pour une entreprise réalisant moins de 50 millions d’euros de chiffre d’affaires.

Le plafond général est celui de l’[article 83.5.b du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8). Celui de la [procédure simplifiée](https://www.cnil.fr/fr/la-procedure-de-sanction-simplifiee) est fixé par l’[article 22-1 de la loi Informatique et Libertés](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000054142442), dans sa version en vigueur depuis le 28 mai 2026 : 20 000 € d’amende et 100 € d’astreinte par jour de retard, portés à 100 000 € et 500 € par jour lorsque le chiffre d’affaires mondial dépasse 50 millions d’euros. La décision n’est pas rendue publique.

Il existe aussi un volet pénal : l’[article R625-10 du Code pénal](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000038607906) punit de l’amende des contraventions de 5e classe le défaut des informations prévues aux articles 13 et 14 du RGPD, soit, hors récidive, 1 500 € au plus pour une personne physique ([art. 131-13](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417259)) et 7 500 € pour une société ([art. 131-41](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417342)).

Ce qui a été réellement prononcé, d’après la [liste des sanctions de la CNIL](https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil) :

| Date | Organisme | Manquements relevés (extrait) | Sanction |
|---|---|---|---|
| 12 mars 2026 | Vente à distance sur catalogue (procédure simplifiée) | Information des personnes (exercice des droits), droit d’accès | 5 000 € |
| 3 juillet 2025 | Vente à distance de mobilier et décoration | Durée de conservation, information des personnes, cookies, prospection | 600 000 € |
| 3 avril 2025 | Courtage en travaux et maîtrise d’œuvre (procédure simplifiée) | Information des personnes (exercice des droits), défaut de coopération | 10 000 € et injonction |
| 12 décembre 2024 | Agence de communication et de production audiovisuelle (procédure simplifiée) | Transparence et information (exercice des droits), droit d’accès | 6 000 € |
| 19 septembre 2024 | Armurerie en ligne et en magasin (procédure simplifiée) | Durée de conservation, information et transparence, effacement, sécurité | 20 000 € |

Le précédent de référence reste Google : 50 millions d’euros le 21 janvier 2019 ([SAN-2019-001](https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000038032552/)), notamment parce que les informations exigées par l’article 13 étaient « excessivement éparpillées » entre plusieurs documents. Le [Conseil d’État a confirmé](https://www.conseil-etat.fr/actualites/rgpd-le-conseil-d-etat-rejette-le-recours-dirige-contre-la-sanction-de-50-millions-d-euros-infligee-a-google-par-la-cnil) la sanction le 19 juin 2020, en relevant que l’information disponible était « parfois lacunaire, notamment s’agissant de la durée de conservation des données ». Notre guide des [sanctions CNIL](/guides/sanctions-cnil/) détaille les procédures et les montants.

## Quelles erreurs reviennent le plus souvent ?

Un modèle copié qui ne décrit pas votre activité, des prestataires oubliés, des durées absentes ou « illimitées ».

**Le piège du modèle américain**

Une « privacy policy » traduite d’un site américain parle de « vente de données », de lois de Californie ou de clauses d’arbitrage, et oublie ce que le RGPD exige : les bases légales, les durées de conservation et le droit de réclamation auprès de la CNIL. Elle est complète en apparence et non conforme sur le fond.

- **Oublier les sous-traitants.** L’outil d’e-mailing, le CRM, l’outil de rendez-vous, le prestataire de paiement, l’hébergeur : chacun reçoit des données et doit figurer parmi les destinataires, avec un transfert hors UE signalé si c’est le cas.
- **Écrire « aussi longtemps que nécessaire ».** L’article 13.2.a admet des critères quand une durée fixe est impossible, mais une formule vague n’en est pas un. La CNIL le rappelle sur sa page consacrée aux [durées de conservation](https://www.cnil.fr/fr/les-durees-de-conservation-des-donnees) : « Les données personnelles ne peuvent pas être conservées indéfiniment ».
- **Tout fonder sur le consentement.** Facturer relève d’une obligation légale, livrer d’un contrat : le consentement laisserait croire qu’on peut le retirer.
- **Ne jamais mettre à jour.** Nouvel outil, nouveau prestataire : la politique doit suivre.

## Le RGPD va-t-il changer l’obligation d’information ?

Pas à ce jour. La Commission européenne a proposé le 19 novembre 2025 un règlement dit « Digital Omnibus » qui modifie notamment le RGPD, mais au 7 octobre 2026 la procédure est toujours en cours et l’article 13 s’applique dans sa rédaction actuelle.

D’après la [fiche de procédure 2025/0360(COD) du Parlement européen](https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025/0360%28COD%29), la proposition COM(2025) 837 attend encore le vote en commission et n’est ni adoptée ni publiée au Journal officiel : c’est sur le texte actuel que la CNIL contrôle.

## Comment vérifier sa politique de confidentialité avant de la publier ?

En la confrontant point par point à l’article 13 et à vos traitements réels, de préférence à partir de votre registre.

**Votre politique de confidentialité en 12 points**

- [ ] Identité et coordonnées du responsable de traitement, avec un e-mail qui est lu
- [ ] Coordonnées du DPO, seulement si vous en avez désigné un
- [ ] Une finalité par ligne, chacune avec sa **base légale** (art. 6)
- [ ] L’intérêt légitime précisé quand c’est la base retenue
- [ ] Tous les destinataires, y compris l’outil d’e-mailing, le CRM et l’hébergeur
- [ ] Les transferts hors UE avec le pays et la garantie
- [ ] Une **durée de conservation** sourcée pour chaque catégorie de données
- [ ] Les six droits, le retrait du consentement et l’adresse pour les exercer
- [ ] Le droit de réclamation auprès de la CNIL
- [ ] Les champs obligatoires signalés, et la conséquence s’ils ne sont pas remplis
- [ ] Une section cookies cohérente avec le bandeau, ou un lien vers la politique de cookies
- [ ] Un lien en pied de page de chaque page, une mention courte sous chaque formulaire, une date de mise à jour

Pour vérifier que votre page d’accueil renvoie bien vers vos documents légaux, lancez l’[audit gratuit de votre site](https://app.legalnest.io/tools/website-audit). Pour situer l’ensemble de votre site, faites le [quiz de conformité](/guides/quiz-conformite-site/). Et si vous vendez en ligne, complétez avec nos guides sur les [CGV obligatoires](/guides/cgv-obligatoires/) et les [documents obligatoires de l’entreprise](/guides/documents-obligatoires-entreprise/).

## Questions fréquentes

### Une politique de confidentialité est-elle obligatoire sur un site internet ?

Oui, dès que le site collecte des données personnelles : formulaire de contact, inscription à une newsletter, compte client, prise de rendez-vous, outil de mesure d’audience. Les articles 13 et 14 du RGPD imposent alors d’informer les personnes au moment de la collecte. Le RGPD ne prescrit pas le nom du document, mais sur un site cette information prend la forme d’une politique de confidentialité accessible depuis chaque page.

### Un site vitrine sans formulaire doit-il avoir une politique de confidentialité ?

Presque toujours. Même sans formulaire, un site enregistre en général des adresses IP dans ses journaux de connexion, et la Cour de justice de l’Union européenne a jugé en 2016 qu’une adresse IP peut être une donnée personnelle pour l’éditeur du site. S’y ajoutent souvent un outil de mesure d’audience, une carte ou une vidéo intégrée, ou une adresse e-mail de contact. Une politique courte, limitée à ces traitements, suffit alors.

### Que doit contenir une politique de confidentialité ?

L’article 13 du RGPD liste les informations : identité et coordonnées du responsable de traitement, coordonnées du DPO s’il y en a un, finalités et bases légales, intérêts légitimes invoqués, destinataires, transferts hors Union européenne, durées de conservation, droits des personnes, droit de retirer son consentement, droit de réclamation auprès de la CNIL, caractère obligatoire ou facultatif des données et existence d’une décision automatisée. Chaque information doit être rédigée de façon concise, claire et facile d’accès.

### Quelle est l’amende si un site n’a pas de politique de confidentialité ?

Un manquement aux articles 12 à 14 du RGPD relève du plafond le plus élevé de l’article 83 : 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Dans un dossier simple, la CNIL peut recourir à la procédure simplifiée, où l’amende est plafonnée à 20 000 € (100 000 € au-delà de 50 millions d’euros de chiffre d’affaires mondial). Le Code pénal prévoit en outre une contravention de 5e classe : 1 500 € au plus pour une personne physique et 7 500 € pour une société, hors récidive.

### Peut-on copier la politique de confidentialité d’un autre site ?

Copier le texte d’un autre site expose à décrire des traitements, des prestataires et des durées qui ne sont pas les vôtres, ce qui revient à une information inexacte. Un modèle sert de structure, pas de contenu : chaque finalité, chaque outil et chaque durée doivent correspondre à ce que fait réellement votre entreprise, et à votre registre des traitements. Les modèles américains posent un problème supplémentaire, car ils omettent souvent les bases légales et le droit de réclamation auprès de la CNIL.

### Faut-il une politique de cookies en plus de la politique de confidentialité ?

Les cookies relèvent d’un texte distinct, l’article 82 de la loi Informatique et Libertés, qui impose d’informer sur la finalité des traceurs et de recueillir le consentement quand ils ne sont pas exemptés. Cette information peut figurer dans une section de la politique de confidentialité ou dans une page dédiée. L’essentiel est que le bandeau, la politique de cookies et la politique de confidentialité décrivent les mêmes traceurs avec les mêmes durées.


## Sources

- [Règlement (UE) 2016/679 (RGPD), art. 12 à 14 : transparence et informations à fournir](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) (CNIL)
- [Règlement (UE) 2016/679 (RGPD), art. 5 et 6 : principes et licéité du traitement](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2) (CNIL)
- [Règlement (UE) 2016/679 (RGPD), art. 28 et 37 : sous-traitant et délégué à la protection des données](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) (CNIL)
- [Règlement (UE) 2016/679 (RGPD), art. 77 et 83 : réclamation et amendes administratives](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8) (CNIL)
- [Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016](https://eur-lex.europa.eu/eli/reg/2016/679/oj) (EUR-Lex)
- [Conformité RGPD : comment informer les personnes et assurer la transparence ?](https://www.cnil.fr/fr/conformite-rgpd-information-des-personnes-et-transparence) (CNIL)
- [RGPD : exemples de mentions d’information](https://www.cnil.fr/fr/passer-laction/rgpd-exemples-de-mentions-dinformation) (CNIL)
- [Les bases légales](https://www.cnil.fr/fr/les-bases-legales) (CNIL)
- [Les durées de conservation des données](https://www.cnil.fr/fr/les-durees-de-conservation-des-donnees) (CNIL)
- [Référentiel relatif aux traitements de données à caractère personnel mis en œuvre aux fins de gestion des activités commerciales](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf) (CNIL)
- [Cookies : solutions pour les outils de mesure d’audience](https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies-solutions-pour-les-outils-de-mesure-daudience) (CNIL)
- [Les sanctions prononcées par la CNIL](https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil) (CNIL)
- [La procédure de sanction simplifiée](https://www.cnil.fr/fr/la-procedure-de-sanction-simplifiee) (CNIL)
- [Loi n° 78-17 du 6 janvier 1978, art. 22-1 (version en vigueur depuis le 28 mai 2026, modifiée par la loi n° 2026-403 du 26 mai 2026)](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000054142442) (Légifrance)
- [Loi n° 78-17 du 6 janvier 1978, art. 82](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000037813978) (Légifrance)
- [Code pénal, art. R625-10](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000038607906) (Légifrance)
- [Code pénal, art. 131-13](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417259) (Légifrance)
- [Code pénal, art. 131-41](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006417342) (Légifrance)
- [Loi n° 2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique, art. 1-1](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049568614) (Légifrance)
- [Code de commerce, art. L123-22](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006219327/) (Légifrance)
- [Mentions obligatoires sur le site internet d’un entrepreneur individuel](https://entreprendre.service-public.gouv.fr/vosdroits/F31228) (entreprendre.service-public.fr)
- [CJUE, 19 octobre 2016, Breyer, C-582/14](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62014CJ0582) (EUR-Lex)
- [Décision d’exécution (UE) 2023/1795 de la Commission du 10 juillet 2023 (cadre de protection des données UE-États-Unis)](https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj) (EUR-Lex)
- [Simplification of the digital legislative framework, Digital Omnibus (Omnibus VII), procédure 2025/0360(COD)](https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025/0360%28COD%29) (Parlement européen, Observatoire législatif)
- [Délibération de la formation restreinte n° SAN-2019-001 du 21 janvier 2019](https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000038032552/) (Légifrance)
- [RGPD : le Conseil d’État rejette le recours dirigé contre la sanction de 50 millions d’euros infligée à Google par la CNIL](https://www.conseil-etat.fr/actualites/rgpd-le-conseil-d-etat-rejette-le-recours-dirige-contre-la-sanction-de-50-millions-d-euros-infligee-a-google-par-la-cnil) (Conseil d’État)
