← Tous les articles
RGPDPar Thibault Leture··8 min de lecture

Politique de confidentialité RGPD : le guide complet pour TPE

Ce que doit contenir la politique de confidentialité d'un petit site, article par article du RGPD : finalités, bases légales, durées, destinataires, droits, cookies. Avec les erreurs les plus courantes.

Un formulaire de contact, une newsletter, Google Analytics : il suffit d'un de ces éléments pour que votre site traite des données personnelles. Le RGPD vous oblige alors à informer clairement vos visiteurs de ce que vous en faites. La politique de confidentialité est le document qui porte cette information. Voici, point par point, ce qu'elle doit contenir et les erreurs à éviter.

Qui doit publier une politique de confidentialité ?

Toute organisation qui traite des données personnelles de personnes situées dans l'Union européenne, quelle que soit sa taille : micro-entrepreneur, TPE, association, société. Il n'y a pas de seuil. Sur un site web, les situations les plus courantes sont :

  • un formulaire de contact ou de demande de devis ;
  • une inscription à une newsletter ;
  • un outil de mesure d'audience (Google Analytics, Matomo…) ;
  • un espace client, une boutique en ligne, un module de réservation ;
  • des contenus tiers intégrés qui déposent des traceurs (vidéos, cartes).

Le contenu obligatoire : l'article 13 du RGPD

L'article 13 du RGPD liste les informations à fournir lorsque les données sont collectées directement auprès de la personne, ce qui est le cas sur un site web :

  • l'identité et les coordonnées du responsable du traitement, et celles du délégué à la protection des données (DPO) si vous en avez désigné un ;
  • les finalités (pourquoi vous traitez les données) et, pour chacune, sa base légale ;
  • si la base légale est l'intérêt légitime, l'intérêt poursuivi ;
  • les destinataires ou catégories de destinataires (hébergeur, prestataire d'emails, outil d'analyse, prestataire de paiement…) ;
  • les transferts hors de l'Union européenne et les garanties qui les encadrent, par exemple lorsque votre hébergeur ou un de vos outils est américain ;
  • la durée de conservation, ou les critères utilisés pour la fixer ;
  • les droits des personnes : accès, rectification, effacement, limitation, opposition, portabilité, et retrait du consentement lorsqu'il fonde le traitement ;
  • le droit d'introduire une réclamation auprès de la CNIL ;
  • le caractère obligatoire ou facultatif des données demandées, et les conséquences si elles ne sont pas fournies ;
  • l'existence éventuelle d'une décision automatisée, y compris un profilage.

En France, la loi Informatique et Libertés ajoute un droit spécifique : celui de définir des directives sur le sort de ses données après son décès (article 85).

Les bases légales, expliquées simplement

L'article 6 du RGPD prévoit six bases légales. Pour un petit site, quatre reviennent presque toujours :

  • l'exécution d'un contrat : traiter une commande, gérer un compte client ;
  • l'obligation légale : conserver les factures et pièces comptables ;
  • le consentement : envoyer une newsletter à un particulier (sauf exception pour vos clients existants et des produits similaires), déposer des cookies publicitaires ou de mesure d'audience non exemptés ;
  • l'intérêt légitime : répondre à une demande de contact, sécuriser le site.

Chaque finalité doit avoir sa base légale. Le consentement n'est pas une base « par défaut » : il doit être libre, éclairé et pouvoir être retiré aussi simplement qu'il a été donné.

Combien de temps conserver les données ?

Le RGPD ne fixe pas de durée unique : elle doit être proportionnée à la finalité. Quelques repères utiles :

  • Prospects : la CNIL recommande trois ans au plus à compter de la collecte ou du dernier contact venant du prospect.
  • Factures et pièces comptables : dix ans (article L123-22 du Code de commerce).
  • Demandes de contact : le temps de traiter la demande, puis la durée de la relation commerciale qui en découle.

Et les cookies ?

La politique de confidentialité doit décrire les cookies et traceurs utilisés. Mais l'information ne suffit pas : pour les cookies qui ne sont pas strictement nécessaires, le consentement doit être recueilli avant leur dépôt, via un bandeau qui permet de refuser aussi facilement que d'accepter. Nous détaillons ces règles dans notre article Cookies et RGPD : faut-il une bannière sur votre site ?.

Les erreurs les plus fréquentes

  • Copier la politique d'un autre site, qui décrit des traitements qui ne sont pas les vôtres.
  • Oublier les prestataires : votre hébergeur, votre outil d'emailing ou d'analyse reçoivent des données et doivent être mentionnés.
  • Écrire « vos données ne quittent jamais l'Europe » alors que l'hébergeur ou un outil est américain.
  • Renvoyer aux réglages du navigateur pour refuser les cookies : selon la CNIL, cela ne suffit pas à recueillir un consentement.
  • Ne jamais mettre le document à jour quand vous ajoutez un outil ou une fonctionnalité.

Ce qu'on risque réellement en cas de manquement est détaillé dans notre article sur les amendes CNIL pour les petits sites.

Où l'afficher ?

La politique doit être facile à trouver : un lien dans le pied de page de toutes les pages, et un lien à proximité de chaque formulaire qui collecte des données (contact, newsletter, commande).

Générer votre politique de confidentialité

Indiquez l'adresse de votre site : ConformeFR repère votre hébergeur, vos outils d'analyse et vos contenus tiers pour pré-remplir le formulaire. Gratuit, sans inscription.

Générer ma politique de confidentialité →

Questions fréquentes

Une politique de confidentialité est-elle obligatoire pour un petit site ?
Oui, dès que le site traite des données personnelles : un formulaire de contact, une inscription à une newsletter, un outil de mesure d'audience ou un espace client suffisent. Le RGPD s'applique quelle que soit la taille de l'entreprise et impose d'informer les personnes (article 13). La politique de confidentialité est la manière habituelle de le faire.
Quelle différence avec les mentions légales ?
Les mentions légales identifient l'éditeur et l'hébergeur du site (loi LCEN). La politique de confidentialité explique quelles données personnelles sont collectées, pourquoi, combien de temps et quels sont les droits des personnes (RGPD). Ce sont deux documents distincts, souvent tous les deux nécessaires.
Combien de temps puis-je conserver les données d'un prospect ?
La CNIL recommande de ne pas conserver les données d'un prospect au-delà de trois ans à compter de leur collecte ou du dernier contact venant de lui. Passé ce délai, vous pouvez lui demander s'il souhaite continuer à recevoir vos messages ; sans réponse positive, les données doivent être supprimées ou archivées.
Puis-je copier la politique de confidentialité d'un autre site ?
C'est risqué : le document doit décrire vos traitements réels. Une politique copiée mentionne souvent des outils que vous n'utilisez pas, ou en oublie que vous utilisez (hébergeur américain, outil d'analyse, vidéos intégrées), ce qui la rend inexacte.

Sources