Comment rédiger une politique de confidentialité ?
En bref
Une politique de confidentialité explique quelles données personnelles vous collectez, pourquoi, sur quelle base légale, à qui vous les transmettez, combien de temps vous les conservez et comment exercer ses droits, dont celui de saisir la CNIL. Le RGPD exige une information concise, transparente, facile d'accès et formulée en termes clairs et simples. Elle doit décrire vos traitements réels, pas ceux d'un modèle.
La politique de confidentialité est la réponse concrète à l'obligation d'information prévue par les articles 12 à 14 du RGPD. Elle informe les visiteurs, clients et prospects qui veulent savoir ce que vous faites de leurs données. Elle ne se confond ni avec les mentions légales, qui identifient l'éditeur du site, ni avec la page de gestion des cookies. Voici ce qu'elle doit contenir et comment la rédiger pour qu'elle soit vraiment lue.
Que doit contenir une politique de confidentialité ?
| Information | Exemple concret |
|---|---|
| Identité et coordonnées du responsable du traitement | Nom de l'organisation et moyen de la contacter. |
| Coordonnées du délégué à la protection des données, s'il existe | Un e-mail dédié aux questions sur les données. |
| Finalités, c'est-à-dire les objectifs du traitement | Répondre aux demandes de devis, envoyer la lettre d'information. |
| Base légale de chaque finalité | Consentement, contrat, obligation légale ou intérêt légitime, en précisant cet intérêt. |
| Destinataires | Services internes concernés, hébergeur, outil d'envoi d'e-mails. |
| Transferts hors de l'Union européenne | Pays concernés et mécanisme juridique qui encadre le transfert. |
| Durée de conservation | Une durée par finalité ou, à défaut, les critères qui la déterminent. |
| Droits des personnes | Accès, rectification, effacement, limitation, opposition, portabilité, retrait du consentement. |
| Droit de réclamation | La possibilité de saisir la CNIL. |
| Caractère obligatoire ou facultatif | Quels champs sont indispensables et ce qui se passe s'ils ne sont pas remplis. |
| Décision automatisée ou profilage | À mentionner seulement si vous y avez recours. |
Si vous recevez des données sans les avoir collectées auprès de la personne, par exemple via un partenaire, indiquez aussi leur source.
Comment la rédiger, étape par étape
- Partez du registre : votre registre des traitements recense déjà la plupart des informations nécessaires.
- Listez chaque usage du site : contact, devis, lettre d'information, espace client, candidatures, statistiques.
- Remplissez une fiche par usage : données, base légale, destinataires, durée.
- Rédigez avec des mots simples, en parlant directement au lecteur.
- Structurez par usage, avec un court résumé en tête puis le détail.
- Rendez-la facile à trouver : lien permanent en pied de page et rappel près de chaque formulaire.
- Datez-la et mettez-la à jour à chaque changement.
Écrire pour être compris
Le RGPD demande des termes clairs et simples. En pratique, cela change beaucoup la manière d'écrire.
| À éviter | À préférer |
|---|---|
| « Vos données peuvent être utilisées afin d'améliorer nos services. » | « Nous utilisons votre e-mail pour répondre à votre demande de devis. » |
| « Les données sont conservées le temps nécessaire. » | « Nous conservons votre demande pendant la durée indiquée dans le tableau ci-dessous. » |
| « Nos partenaires peuvent avoir accès à vos données. » | « Notre hébergeur, situé en France, stocke les messages envoyés par le formulaire. » |
Utilisez des phrases courtes, des intertitres par usage et des tableaux pour les durées. Définissez chaque terme technique la première fois qu'il apparaît.
Les erreurs à éviter
- Copier un modèle qui décrit des outils ou des usages que vous n'avez pas.
- Omettre les durées ou les remplacer par une formule vague.
- Tout fonder sur le consentement alors qu'un devis relève plutôt de mesures précontractuelles : un mauvais choix de base légale fausse les droits annoncés.
- Oublier les outils tiers : mesure d'audience, vidéos intégrées, outil de prise de rendez-vous.
- Indiquer un contact qui ne répond pas.
- Ne jamais mettre à jour la page après l'ajout d'un outil ou d'un formulaire.
Où placer l'information ?
La politique complète vit sur une page dédiée, accessible depuis toutes les pages. Près de chaque formulaire, une mention courte rappelle l'essentiel : qui traite les données, pourquoi, et où lire le détail. Notre article sur le formulaire de contact et le RGPD en donne un exemple. Pour une situation particulière, appuyez-vous sur les ressources de la CNIL ou sur un conseil juridique. NexSecure peut vous aider à relier ce document au fonctionnement réel de votre site dans le cadre de son offre de conformité RGPD.
Questions fréquentes
Politique de confidentialité et mentions légales, est-ce la même chose ?
Non. Les mentions légales identifient l'éditeur et l'hébergeur du site. La politique de confidentialité décrit les traitements de données personnelles et la façon d'exercer ses droits. Les deux pages coexistent.
Peut-on utiliser un modèle trouvé en ligne ?
Un modèle aide à ne rien oublier dans la structure. Mais le contenu doit décrire vos traitements réels : vos objectifs, vos outils, vos prestataires et vos durées de conservation.
Faut-il indiquer des durées de conservation précises ?
Le RGPD demande d'indiquer la durée de conservation ou, si ce n'est pas possible, les critères utilisés pour la fixer. Une formule vague comme « le temps nécessaire » n'informe pas réellement la personne.
À quelle fréquence mettre à jour la politique de confidentialité ?
À chaque changement de traitement : nouvel outil, nouveau prestataire, nouvel objectif ou nouveau formulaire. Indiquez la date de dernière mise à jour sur la page.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet