Sommaire
- La politique de confidentialité est-elle obligatoire sur un site internet ?
- Un site vitrine sans formulaire doit-il avoir une politique de confidentialité ?
- Que doit contenir une politique de confidentialité ?
- Quelle base légale indiquer pour chaque traitement ?
- Politique de confidentialité, politique de cookies, mentions légales : quelle différence ?
- Modèle de politique de confidentialité : que mettre dans chaque section ?
- Où placer la politique de confidentialité sur un site ?
- Quelles sanctions sans politique de confidentialité ?
- Quelles erreurs reviennent le plus souvent ?
- Le RGPD va-t-il changer l’obligation d’information ?
- Comment vérifier sa politique de confidentialité avant de la publier ?
Le 19 septembre 2024, une armurerie qui vend en ligne et en magasin a été sanctionnée par la CNIL, en procédure simplifiée, d’une amende de 20 000 €. À côté de la sécurité des données et du droit d’effacement, la CNIL lui reprochait deux manquements qui se lisent dans une politique de confidentialité : « Information des personnes et transparence » et « Durée de conservation ». Pas un géant du numérique : un commerce avec un site marchand.
Un formulaire de contact suffit à rendre la politique de confidentialité obligatoire, et un site vitrine sans formulaire y échappe rarement. Voici ce que dit le texte, et un modèle commenté section par section.
La politique de confidentialité est-elle obligatoire sur un site internet ?
Oui, dès que le site collecte la moindre donnée personnelle : les articles 13 et 14 du RGPD imposent d’informer les personnes au moment de la collecte. Le règlement n’emploie pas l’expression « politique de confidentialité », mais c’est la forme que prend cette information sur un site.
Ce que dit la loi
Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes : a) l’identité et les coordonnées du responsable du traitement et, le cas échéant, du représentant du responsable du traitement ; b) le cas échéant, les coordonnées du délégué à la protection des données ; c) les finalités du traitement auquel sont destinées les données à caractère personnel ainsi que la base juridique du traitement ; […]
L’article 12 ajoute la manière : une information « concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples ». Pour des données obtenues par un tiers (fichier acheté, contacts relevés sur LinkedIn), l’article 14 impose d’informer dans un délai raisonnable ne dépassant pas un mois, ou au plus tard lors du premier message adressé à la personne.
Ce qui déclenche l’obligation sur un site de TPE :
| Sur votre site | Données collectées | Politique de confidentialité |
|---|---|---|
| Formulaire de contact ou de devis | Nom, e-mail, téléphone, message | Obligatoire |
| Inscription à la newsletter | E-mail, prénom, ouvertures et clics | Obligatoire |
| Comptes clients, boutique en ligne | Identité, adresses, commandes, paiement | Obligatoire |
| Prise de rendez-vous en ligne | Nom, coordonnées, créneau, objet | Obligatoire |
| Outil de mesure d’audience | Identifiant du traceur, pages vues, adresse IP | Obligatoire, avec l’information sur les cookies |
| Vidéo, carte ou réseau social intégrés | Adresse IP transmise au fournisseur, parfois des traceurs | Obligatoire |
| Simple page sans formulaire ni outil tiers | Adresse IP dans les journaux du serveur | Voir la question suivante |
La fiche officielle des mentions obligatoires cite le formulaire de contact comme exemple et précise que cette politique doit être distincte des CGV.
Un site vitrine sans formulaire doit-il avoir une politique de confidentialité ?
Dans la quasi-totalité des cas, oui. Même sans formulaire, un site enregistre des adresses IP dans ses journaux de connexion, et la Cour de justice de l’Union européenne a jugé qu’une adresse IP peut être une donnée personnelle pour l’éditeur du site.
Dans l’arrêt Breyer du 19 octobre 2016, la Cour a jugé qu’une adresse IP dynamique enregistrée par un éditeur de site est une donnée personnelle pour lui lorsqu’il dispose de moyens légaux de faire identifier la personne auprès de son fournisseur d’accès.
S’y ajoutent presque toujours d’autres traitements, souvent invisibles :
- un outil de mesure d’audience installé par l’agence ou le thème ;
- une vidéo YouTube, une carte ou une police chargée depuis un serveur tiers, qui transmet l’adresse IP du visiteur à ce tiers ;
- une adresse e-mail affichée : les messages reçus sont des données collectées auprès des personnes.
Seul un site qui ne collecte strictement rien échappe à l’article 13, ce qui suppose d’avoir vérifié chaque script et chaque contenu intégré. Une politique de dix lignes coûte moins cher que cette vérification.
flowchart TD
A["Votre site"] --> B{"Formulaire, compte ou newsletter ?"}
B -->|Oui| P["Politique complète obligatoire"]
B -->|Non| C{"Mesure d’audience ou contenu intégré ?"}
C -->|Oui| P2["Politique obligatoire, avec section cookies"]
C -->|Non| D{"Journaux de connexion ou e-mail de contact ?"}
D -->|Oui| P3["Politique courte suffisante"]
D -->|Non| E["Aucune collecte : vérifiez chaque script"]Pour savoir ce que votre page d’accueil charge réellement, le détecteur de cookies gratuit repère les traceurs connus et les cookies déposés dès le premier chargement.
Que doit contenir une politique de confidentialité ?
Les informations de l’article 13 du RGPD : qui traite les données, pourquoi et sur quelle base, avec qui elles sont partagées, où elles partent, combien de temps elles sont gardées, et quels droits la personne peut exercer. Certaines ne s’imposent que « le cas échéant » (DPO, transferts, décision automatisée).
| Information exigée | Article | Ce qu’on écrit concrètement |
|---|---|---|
| Identité et coordonnées du responsable de traitement | 13.1.a | Dénomination, adresse, e-mail de contact |
| Coordonnées du délégué à la protection des données | 13.1.b | Seulement si vous en avez désigné un |
| Finalités et base juridique | 13.1.c | Une ligne par usage : répondre aux demandes, envoyer la newsletter, facturer |
| Intérêts légitimes poursuivis | 13.1.d | Si une finalité repose sur l’intérêt légitime, lequel |
| Destinataires ou catégories de destinataires | 13.1.e | Équipe, hébergeur, outil d’e-mailing, prestataire de paiement, expert-comptable |
| Transferts hors Union européenne | 13.1.f | Pays et garantie : décision d’adéquation ou clauses contractuelles types |
| Durée de conservation ou critères | 13.2.a | Une durée par catégorie de données |
| Droits d’accès, de rectification, d’effacement, de limitation, d’opposition, de portabilité | 13.2.b | La liste, et l’adresse où les exercer |
| Droit de retirer son consentement | 13.2.c | Pour la newsletter et les traceurs soumis au consentement |
| Droit d’introduire une réclamation | 13.2.d | Auprès de la CNIL, avec son adresse ou son site |
| Caractère obligatoire ou facultatif des données | 13.2.e | Quels champs sont obligatoires et ce qui se passe s’ils manquent |
| Décision automatisée, profilage | 13.2.f | Seulement en cas de décision entièrement automatisée aux effets juridiques ou importants (art. 22) |
Le délégué à la protection des données n’est obligatoire que dans les cas de l’article 37 du RGPD (organisme public, suivi ou données sensibles à grande échelle) : un consultant seul n’en a pas, et la ligne disparaît. Et pour tout nouvel usage des données, l’article 13.3 impose d’informer les personnes avant, pas après.
Pour un prestataire américain certifié au cadre UE-États-Unis, citez la décision d’adéquation du 10 juillet 2023 ; sinon, la garantie retenue, le plus souvent les clauses contractuelles types, et où la consulter.
Quelle base légale indiquer pour chaque traitement ?
Chaque finalité repose sur l’une des six bases de l’article 6 du RGPD : consentement, contrat, obligation légale, intérêts vitaux, mission d’intérêt public, intérêt légitime.
| Traitement courant | Base légale habituelle |
|---|---|
| Répondre à une demande de devis | Mesures précontractuelles (art. 6.1.b) |
| Répondre à une simple question | Intérêt légitime à répondre aux sollicitations (art. 6.1.f) |
| Gérer les commandes et la livraison | Exécution du contrat (art. 6.1.b) |
| Facturer et conserver les pièces comptables | Obligation légale (art. 6.1.c) |
| Newsletter à des particuliers prospects | Consentement (art. 6.1.a) |
| Offres à un client pour des produits analogues à ceux achetés | Intérêt légitime, selon le référentiel CNIL |
| Mesure d’audience non exemptée | Consentement, recueilli par le bandeau |
La CNIL détaille chaque base sur sa page « Les bases légales ». Le choix conditionne les droits : pas d’opposition à une obligation légale, retrait toujours possible d’un consentement.
Politique de confidentialité, politique de cookies, mentions légales : quelle différence ?
Les mentions légales disent qui édite le site, la politique de confidentialité ce que vous faites des données personnelles, la politique de cookies quels traceurs sont déposés sur le terminal du visiteur. Trois textes, trois fondements, souvent trois pages.
| Mentions légales | Politique de confidentialité | Politique de cookies | |
|---|---|---|---|
| Texte | LCEN, art. 1-1 | RGPD, art. 12 à 14 | Loi Informatique et Libertés, art. 82 |
| Répond à | Qui édite et héberge le site ? | Que faites-vous de mes données ? | Quels traceurs, pour quoi, combien de temps ? |
| Concerne | Tout site professionnel | Tout site qui collecte des données | Tout site qui dépose des traceurs |
| Sanction | Pénale | CNIL | CNIL |
Aucun texte n’impose trois pages séparées : la politique de cookies peut être une section de la politique de confidentialité. Ce qui compte, c’est que le bandeau et les deux politiques décrivent les mêmes traceurs, finalités et durées. Le détail est dans nos guides sur les mentions légales et le bandeau cookies conforme CNIL.
Modèle de politique de confidentialité : que mettre dans chaque section ?
Un bon modèle suit l’ordre de l’article 13 et décrit vos traitements réels. Exemple pour Claire, consultante RH en SASU : formulaire de contact, newsletter, prise de rendez-vous en ligne et mesure d’audience.
1. Responsable du traitement. « Le responsable du traitement est la société Claire Martin Conseil, SASU, [adresse du siège]. Pour toute question sur vos données : [e-mail dédié]. » Commentaire : une adresse lue régulièrement, car c’est par elle qu’arriveront les demandes d’accès.
2. Données collectées et caractère obligatoire. « Formulaire de contact : nom, e-mail et message sont obligatoires, le téléphone est facultatif. Sans e-mail, nous ne pouvons pas vous répondre. » Commentaire : c’est l’article 13.2.e, souvent oublié. Signalez aussi les champs obligatoires dans le formulaire.
3. Finalités et bases légales. « Répondre à vos demandes de devis (mesures précontractuelles) ; vous adresser la lettre d’information (consentement) ; établir et conserver les factures (obligation légale). » Commentaire : jamais « nous utilisons vos données pour améliorer nos services » sans autre précision.
4. Destinataires. « Vos données sont destinées à Claire Martin Conseil. Elles sont traitées pour notre compte par notre hébergeur, notre outil d’envoi de la lettre d’information, notre outil de prise de rendez-vous et notre expert-comptable pour les factures. » Commentaire : la catégorie de prestataire suffit, mais chacun doit être couvert par un contrat conforme à l’article 28 du RGPD.
5. Transferts hors Union européenne. « Notre outil de prise de rendez-vous héberge les données aux États-Unis ; ce transfert est encadré par [garantie et lien]. » Commentaire : si tout est hébergé en Europe, dites-le en une phrase.
6. Durées de conservation. « Demandes de contact sans suite : 3 ans après votre dernier message. Lettre d’information : jusqu’à votre désinscription. Factures : 10 ans. Mesure d’audience : traceurs 13 mois, données collectées 25 mois. » Commentaire : chaque durée a une source. Les 3 ans pour un prospect viennent du référentiel CNIL sur la gestion des activités commerciales, les 10 ans de l’article L123-22 du Code de commerce, les 13 et 25 mois des recommandations de la CNIL sur la mesure d’audience.
7. Vos droits. « Vous pouvez accéder à vos données, les rectifier, les effacer, en limiter le traitement, vous opposer à leur traitement, en demander la portabilité et retirer votre consentement à tout moment, en écrivant à [e-mail]. » Commentaire : l’article 12.3 vous donne un mois pour répondre, prolongeable de deux mois en prévenant la personne.
8. Réclamation. « Si vous estimez que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la CNIL (cnil.fr). » Commentaire : article 13.2.d, droit fondé sur l’article 77. Son absence trahit un modèle importé.
9. Date de mise à jour. « Dernière mise à jour : 7 octobre 2026. » Commentaire : non exigée en tant que telle, elle permet de prouver ce qui était affiché.
Le registre des traitements contient déjà les sections 3, 4, 5 et 6 : finalités, destinataires, transferts et durées. Remplissez-le d’abord, puis rédigez la politique à partir de lui : les deux documents doivent dire la même chose.
Où placer la politique de confidentialité sur un site ?
Sur une page dédiée, accessible depuis toutes les pages du site (en général en pied de page), et rappelée en quelques lignes sous chaque formulaire. La CNIL recommande cette information en plusieurs niveaux : l’essentiel au moment de la collecte, le détail un clic plus loin.
La fiche d’entreprendre.service-public.fr demande un lien « clairement visible sur chaque page du site ». Dans sa fiche sur l’information des personnes, la CNIL place au premier niveau l’identité du responsable, les finalités et les droits. Elle publie aussi des exemples de mentions d’information, dont un pour un formulaire de collecte. Sous le formulaire de contact de Claire, cela donne :
Les informations saisies sont utilisées par Claire Martin Conseil pour répondre à votre demande et conservées 3 ans après votre dernier message. Vous pouvez y accéder, les rectifier ou les effacer en écrivant à [e-mail]. En savoir plus : [politique de confidentialité].
Inutile d’ajouter une case « J’accepte la politique de confidentialité » : informer n’est pas recueillir un consentement, et la case laisse croire que le traitement en dépend. Gardez les cases pour un vrai consentement, comme l’inscription à la newsletter.
Quelles sanctions sans politique de confidentialité ?
Un manquement aux articles 12 à 14 du RGPD est passible d’une amende jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Dans un dossier sans difficulté particulière, la CNIL peut recourir à la procédure simplifiée, plafonnée à 20 000 € pour une entreprise réalisant moins de 50 millions d’euros de chiffre d’affaires.
Le plafond général est celui de l’article 83.5.b du RGPD. Celui de la procédure simplifiée est fixé par l’article 22-1 de la loi Informatique et Libertés, dans sa version en vigueur depuis le 28 mai 2026 : 20 000 € d’amende et 100 € d’astreinte par jour de retard, portés à 100 000 € et 500 € par jour lorsque le chiffre d’affaires mondial dépasse 50 millions d’euros. La décision n’est pas rendue publique.
Il existe aussi un volet pénal : l’article R625-10 du Code pénal punit de l’amende des contraventions de 5e classe le défaut des informations prévues aux articles 13 et 14 du RGPD, soit, hors récidive, 1 500 € au plus pour une personne physique (art. 131-13) et 7 500 € pour une société (art. 131-41).
Ce qui a été réellement prononcé, d’après la liste des sanctions de la CNIL :
| Date | Organisme | Manquements relevés (extrait) | Sanction |
|---|---|---|---|
| 12 mars 2026 | Vente à distance sur catalogue (procédure simplifiée) | Information des personnes (exercice des droits), droit d’accès | 5 000 € |
| 3 juillet 2025 | Vente à distance de mobilier et décoration | Durée de conservation, information des personnes, cookies, prospection | 600 000 € |
| 3 avril 2025 | Courtage en travaux et maîtrise d’œuvre (procédure simplifiée) | Information des personnes (exercice des droits), défaut de coopération | 10 000 € et injonction |
| 12 décembre 2024 | Agence de communication et de production audiovisuelle (procédure simplifiée) | Transparence et information (exercice des droits), droit d’accès | 6 000 € |
| 19 septembre 2024 | Armurerie en ligne et en magasin (procédure simplifiée) | Durée de conservation, information et transparence, effacement, sécurité | 20 000 € |
Le précédent de référence reste Google : 50 millions d’euros le 21 janvier 2019 (SAN-2019-001), notamment parce que les informations exigées par l’article 13 étaient « excessivement éparpillées » entre plusieurs documents. Le Conseil d’État a confirmé la sanction le 19 juin 2020, en relevant que l’information disponible était « parfois lacunaire, notamment s’agissant de la durée de conservation des données ». Notre guide des sanctions CNIL détaille les procédures et les montants.
Quelles erreurs reviennent le plus souvent ?
Un modèle copié qui ne décrit pas votre activité, des prestataires oubliés, des durées absentes ou « illimitées ».
- Oublier les sous-traitants. L’outil d’e-mailing, le CRM, l’outil de rendez-vous, le prestataire de paiement, l’hébergeur : chacun reçoit des données et doit figurer parmi les destinataires, avec un transfert hors UE signalé si c’est le cas.
- Écrire « aussi longtemps que nécessaire ». L’article 13.2.a admet des critères quand une durée fixe est impossible, mais une formule vague n’en est pas un. La CNIL le rappelle sur sa page consacrée aux durées de conservation : « Les données personnelles ne peuvent pas être conservées indéfiniment ».
- Tout fonder sur le consentement. Facturer relève d’une obligation légale, livrer d’un contrat : le consentement laisserait croire qu’on peut le retirer.
- Ne jamais mettre à jour. Nouvel outil, nouveau prestataire : la politique doit suivre.
Le RGPD va-t-il changer l’obligation d’information ?
Pas à ce jour. La Commission européenne a proposé le 19 novembre 2025 un règlement dit « Digital Omnibus » qui modifie notamment le RGPD, mais au 7 octobre 2026 la procédure est toujours en cours et l’article 13 s’applique dans sa rédaction actuelle.
D’après la fiche de procédure 2025/0360(COD) du Parlement européen, la proposition COM(2025) 837 attend encore le vote en commission et n’est ni adoptée ni publiée au Journal officiel : c’est sur le texte actuel que la CNIL contrôle.
Comment vérifier sa politique de confidentialité avant de la publier ?
En la confrontant point par point à l’article 13 et à vos traitements réels, de préférence à partir de votre registre.
Pour vérifier que votre page d’accueil renvoie bien vers vos documents légaux, lancez l’audit gratuit de votre site. Pour situer l’ensemble de votre site, faites le quiz de conformité. Et si vous vendez en ligne, complétez avec nos guides sur les CGV obligatoires et les documents obligatoires de l’entreprise.
Sources
- CNIL Règlement (UE) 2016/679 (RGPD), art. 12 à 14 : transparence et informations à fournir
- CNIL Règlement (UE) 2016/679 (RGPD), art. 5 et 6 : principes et licéité du traitement
- CNIL Règlement (UE) 2016/679 (RGPD), art. 28 et 37 : sous-traitant et délégué à la protection des données
- CNIL Règlement (UE) 2016/679 (RGPD), art. 77 et 83 : réclamation et amendes administratives
- EUR-Lex Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016
- CNIL Conformité RGPD : comment informer les personnes et assurer la transparence ?
- CNIL RGPD : exemples de mentions d’information
- CNIL Les bases légales
- CNIL Les durées de conservation des données
- CNIL Référentiel relatif aux traitements de données à caractère personnel mis en œuvre aux fins de gestion des activités commerciales
- CNIL Cookies : solutions pour les outils de mesure d’audience
- CNIL Les sanctions prononcées par la CNIL
- CNIL La procédure de sanction simplifiée
- Légifrance Loi n° 78-17 du 6 janvier 1978, art. 22-1 (version en vigueur depuis le 28 mai 2026, modifiée par la loi n° 2026-403 du 26 mai 2026)
- Légifrance Loi n° 78-17 du 6 janvier 1978, art. 82
- Légifrance Code pénal, art. R625-10
- Légifrance Code pénal, art. 131-13
- Légifrance Code pénal, art. 131-41
- Légifrance Loi n° 2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique, art. 1-1
- Légifrance Code de commerce, art. L123-22
- entreprendre.service-public.fr Mentions obligatoires sur le site internet d’un entrepreneur individuel
- EUR-Lex CJUE, 19 octobre 2016, Breyer, C-582/14
- EUR-Lex Décision d’exécution (UE) 2023/1795 de la Commission du 10 juillet 2023 (cadre de protection des données UE-États-Unis)
- Parlement européen, Observatoire législatif Simplification of the digital legislative framework, Digital Omnibus (Omnibus VII), procédure 2025/0360(COD)
- Légifrance Délibération de la formation restreinte n° SAN-2019-001 du 21 janvier 2019
- Conseil d’État RGPD : le Conseil d’État rejette le recours dirigé contre la sanction de 50 millions d’euros infligée à Google par la CNIL
Information générale, pas un conseil juridique. Ce guide présente les règles applicables en France au 7 octobre 2026. Pour une situation particulière, consultez un avocat ou un juriste. Une erreur, un texte qui a changé ? Écrivez-nous.

