Un client m'appelle en panique un mardi matin. Sa boîte de cosmétiques bio vient de recevoir un courrier d'un internaute qui a passé sa page « Confidentialité » au détecteur de copier-coller. Verdict : 100 % de son texte venait d'un modèle gratuit déniché en cinq minutes sur un site anglophone. Le type menaçait de saisir la CNIL. Je lui ai demandé de m'envoyer le document. Deux paragraphes, une adresse mail de contact obsolète, des cookies jamais mentionnés. Il n'avait aucune chance.
Ce qui m'a frappé, ce n'est pas la négligence. C'est la conviction sincère de ce dirigeant d'avoir « fait le nécessaire » parce qu'il avait copié un texte existant. Rédiger une politique de confidentialité conforme au RGPD, ça n'a rien à voir avec la recherche d'un gabarit. C'est un travail de mise en correspondance entre ce que votre site fait réellement et ce que la loi exige que vous racontiez.
Points clés à retenir
- Un modèle copié sans adaptation est souvent plus risqué qu'une page absente : il affirme des choses fausses sur vos traitements.
- La politique de confidentialité découle du registre des traitements. On ne rédige pas avant d'avoir cartographié.
- Elle doit être écrite pour le visiteur, pas pour le juriste : le règlement impose un langage « clair et simple ».
- Les mentions obligatoires sont listées aux articles 13 et 14 du RGPD, mais elles ne suffisent pas si vous oubliez les cookies.
- Une politique vit : chaque nouvel outil, chaque nouveau sous-traitant peut la rendre fausse du jour au lendemain.
- Le vrai test de conformité, c'est la cohérence entre le texte publié et le comportement réel du site.
Pourquoi votre politique de confidentialité RGPD ne peut pas être un copier-coller
Il faut comprendre une chose simple avant d'écrire une seule ligne. Le RGPD ne vous demande pas de « publier une politique de confidentialité ». Il vous demande d'informer les personnes dont vous traitez les données. Ce sont deux logiques différentes, et c'est exactement là que la plupart des sites se plantent.
Le premier réflexe de tout le monde est de chercher un modèle. Je comprends. Quand on n'est pas juriste, on veut une base. Le problème, c'est que ce modèle a été écrit pour un autre site : d'autres outils, d'autres sous-traitants, d'autres durées de conservation, un autre pays d'hébergement. En le recopiant tel quel, vous affirmez au public des choses qui ne correspondent pas à votre réalité. Et un document qui décrit une réalité fausse, c'est précisément ce que l'article 5 du règlement appelle une atteinte au principe de transparence.
Ce que le règlement impose concrètement
Les articles 12 à 14 fixent la liste. Vous devez indiquer votre identité et vos coordonnées, les finalités de chaque traitement, les bases légales, les destinataires, les durées de conservation, les droits des personnes et la façon de les exercer, l'existence d'un transfert hors Union européenne le cas échéant, et votre droit de saisir la CNIL. Rien de facultatif là-dedans.
L'article 12 ajoute une contrainte que je trouve personnellement sous-estimée : l'information doit être fournie sous une forme concise, transparente, compréhensible et facilement accessible, en des termes clairs et simples. Autrement dit, un texte de quatre mille mots écrit en jargon juridique copywrité depuis un cabinet américain est, en soi, un manquement.
L'articulation avec les autres documents obligatoires
La politique de confidentialité n'existe pas dans le vide. Elle est l'écorché public de tout un mécanisme interne :
- le registre des traitements, qui liste tout ce que vous faites avec des données et sert de source à la rédaction ;
- la politique cookies et la bannière de consentement, qui gèrent l'accès au terminal ;
- les mentions légales, qui identifient l'éditeur, distinctes mais souvent fusionnées à tort dans la même page ;
- et, quand il existe, le DPO, dont les coordonnées doivent figurer dans l'information.
La plupart des modèles gratuits que j'ai pu lire ignorent ce maillage. Ils produisent une page isolée, alors que la conformité se joue sur la cohérence de l'ensemble.
Comment rédiger une politique de confidentialité : la méthode pas à pas
C'est la partie qui manque à peu près partout. Tout le monde vous montre le contenu attendu, personne ne vous dit par quoi commencer. Voici l'ordre dans lequel je procède, et l'ordre inverse dans lequel je vois les gens travailler.
Étape 1 — cartographier avant d'écrire
Ouvrez votre site et votre back-office. Demandez-vous, formulaire par formulaire, outil par outil : quelles données partent, vers qui, pour combien de temps. Le formulaire de contact. La newsletter. Le panier. Le chat. Les statistiques d'audience. Les polices d'affichage chargées depuis un serveur distant. Ce dernier point surprend systématiquement : beaucoup de sites transfèrent des adresses IP à des tiers sans le savoir.
Le résultat de cette étape, c'est votre registre. Sans lui, vous inventez.
Étape 2 — choisir une base légale par finalité
Chaque traitement a une base légale : consentement, contrat, obligation légale, intérêt légitime. Je vois des erreurs grossières ici. Facturer un client ne relève pas du consentement, ça relève de l'exécution du contrat. Mesurer l'audience avec un outil déposant des traceurs sans consentement préalable, non plus. Rédiger cela correctement exige de savoir pourquoi vous traitez, pas seulement quoi.
Étape 3 — rédiger pour le visiteur
Une page qui commence par trois paragraphes de contexte juridique est une page que personne ne lit. J'écris toujours la première phrase comme si je parlais à un client au téléphone. Une phrase courte. Puis je déroule, section par section, en reprenant l'ordre des questions que les gens posent vraiment : qui êtes-vous, que savez-vous de moi, qui d'autre le sait, combien de temps, et comment je fais pour tout effacer.
Le tableau ci-dessous reprend les formules que je vois le plus souvent, et ce qu'il vaut mieux écrire à la place.
| Formulation à éviter | Formulation préférable | Pourquoi |
|---|---|---|
| « Nous pouvons être amenés à collecter certaines données » | « Nous collectons votre adresse e-mail quand vous remplissez le formulaire d'inscription » | Le conditionnel vague ne dit pas quand la collecte a lieu |
| « Vos données sont conservées aussi longtemps que nécessaire » | « Votre adresse e-mail est conservée 3 ans après votre dernière commande » | L'article 13 exige une durée ou un critère précis |
| « Nous partageons vos données avec nos partenaires de confiance » | « Nous transmettons votre adresse postale au transporteur Colissimo » | « Partenaires de confiance » ne nomme personne |
| « Un cookie est un petit fichier texte » | (rien : passez directement à la liste des traceurs et à leur finalité) | Vous expliquez à vos lecteurs ce qu'ils savent déjà |
Cette dernière ligne mérite un mot. J'ai longtemps cru qu'un paragraphe pédagogique sur les cookies rassurait. En réalité, il allonge le document et noie l'information utile. Coupez-le.
Étape 4 — publier au bon endroit
Accessible depuis chaque page, en deux clics maximum. Pas enfouie dans un pied de page illisible, pas dans une fenêtre modale qu'on ne peut pas faire défiler. Le lien doit aussi apparaître au moment de la collecte : sous un formulaire, on ne met pas seulement une case à cocher, on pointe vers la section concernée.
Étape 5 — maintenir
Une politique datée de trois ans est un aveu. Fixez une revue annuelle, et une revue immédiate dès que vous ajoutez un outil. Sur deux projets que j'ai suivis, l'arrivée d'un simple module de réservation en ligne a suffi à rendre obsolète toute la section « destinataires ». Personne ne s'en est aperçu pendant huit mois. Ne reproduisez pas ça.
Modèle gratuit ou générateur : ce que ça vaut vraiment
Question qu'on me pose sans arrêt. Un générateur de politique de confidentialité produit-il un document acceptable ? Réponse honnête : oui, comme point de départ. Jamais comme livrable final.
Ce que ces outils font bien : ils n'oublient aucune mention obligatoire, ils vous forcent à répondre à des questions que vous n'auriez pas posées, et ils vous font gagner les deux premières heures. Ce qu'ils ne peuvent pas faire : savoir que votre prestataire d'e-mailing est basé en Australie, que votre outil d'analyse dépose un traceur avant consentement, ou que vous conservez les factures dix ans pour des raisons comptables. Ces éléments-là, ils vous les demandent — encore faut-il que vous connaissiez la réponse.
Mon conseil, et je l'assume entièrement : utilisez un générateur pour dégrossir, puis relisez chaque phrase en la confrontant à votre registre. Si une phrase ne correspond à rien de ce que vous faites, supprimez-la. Une politique plus courte et exacte vaut mieux qu'un document complet et faux.
Quels exemples regarder, et surtout comment
Prenez trois sites de votre secteur, idéalement des structures de taille comparable. Lisez leur page, pas pour la copier, mais pour repérer les formulations qui répondent bien à une question précise. Notez celles qui vous manquent dans la vôtre. C'est un exercice de comparaison, pas de duplication.
Les erreurs que je vois le plus souvent
Trois reviennent constamment. La page mentionne un DPO alors qu'aucun n'a été désigné. La section cookies est absente, ou renvoie vers une bannière qui n'existe plus. Et l'adresse de contact pointe vers une boîte que personne ne relève. Ce dernier point est le plus grave en pratique : l'article 12 impose de faciliter l'exercice des droits. Une demande d'effacement envoyée dans le vide, c'est un manquement caractérisé.
Faut-il une politique de confidentialité si le site ne collecte rien ?
Si vous n'avez ni formulaire, ni statistiques, ni traceur, ni journal de connexion transmis à un tiers, l'information est très allégée. En pratique, presque aucun site n'est dans ce cas : l'hébergeur conserve des logs, et les journaux serveur contiennent des adresses IP. Le plus sûr reste de publier une page minimale indiquant qui héberge le site et pour combien de temps ces journaux sont gardés.
Peut-on fusionner mentions légales et politique de confidentialité ?
Techniquement oui, dans une page « Informations légales » comportant deux sections distinctes. Je le déconseille pourtant. Les deux documents répondent à des obligations différentes et s'adressent à des lecteurs différents. Séparés, ils sont plus faciles à mettre à jour indépendamment — et vous mettrez à jour la confidentialité bien plus souvent que les mentions légales.
À quelle fréquence faut-il la mettre à jour ?
Il n'existe pas de périodicité légale. Le bon critère est celui du changement : dès qu'un traitement évolue, la page doit suivre. En pratique, une revue annuelle systématique, plus une vérification à chaque ajout d'outil ou de sous-traitant, couvre la quasi-totalité des cas. Pensez à indiquer la date de dernière mise à jour en haut du document.
Ce qui a changé récemment, et ce que ça implique pour votre texte
Deux évolutions méritent votre attention si votre page date d'avant.
D'abord, l'usage de l'IA dans les parcours clients. Dès qu'un outil d'assistance traite des messages, des données de commande ou des documents, il devient un traitement à part entière, avec son propre sous-traitant, et souvent un transfert hors UE. J'ai vu une PME découvrir que son chatbot transmettait l'intégralité des conversations à un prestataire situé hors Union. Rien n'en figurait dans sa politique.
Ensuite, le durcissement des exigences autour du consentement aux traceurs. La position des autorités de contrôle s'est resserrée sur les bannières qui n'offrent pas de refus aussi simple que l'acceptation. Votre politique doit refléter ce que fait réellement votre bandeau, y compris le bouton « tout refuser » et la possibilité de retirer son consentement à tout moment.
Le fil conducteur reste le même. La politique de confidentialité n'est pas un document que l'on produit une fois pour se rassurer. C'est une description vivante de ce que votre organisation fait des données des gens. Le jour où elle cesse de décrire la réalité, elle ne vous protège plus : elle vous expose.
Alors avant de télécharger un nouveau modèle, posez-vous une seule question. Si un visiteur lisait votre page, puis inspectait discrètement le code de votre site, tomberait-il sur deux versions différentes de la même histoire ?