Modèle de politique de confidentialité site web gratuit
Présentation
La politique de confidentialité est le document d'information obligatoire qu'un site web ou un service en ligne doit publier pour informer les personnes concernées sur le traitement de leurs données personnelles, conformément aux articles 12 à 14 du Règlement général sur la protection des données (RGPD). Contenu obligatoire : l'identité du responsable de traitement et ses coordonnées, ainsi que celles du délégué à la protection des données (DPO) lorsque sa désignation est requise ou volontaire ; les finalités de chaque traitement et sa base légale (consentement, exécution d'un contrat, intérêt légitime, obligation légale...) ; les catégories de données personnelles collectées ; les destinataires ou catégories de destinataires des données (prestataires, sous-traitants, partenaires) ; la durée de conservation de chaque catégorie de données, ou les critères permettant de la déterminer ; le cas échéant, les transferts de données hors de l'Union européenne et les garanties associées (clauses contractuelles types, décision d'adéquation...) ; les droits des personnes concernées — accès, rectification, effacement, limitation, opposition et portabilité — ainsi que les modalités concrètes pour les exercer ; et l'existence d'un droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL). Distinction avec la politique cookies : la politique de confidentialité couvre l'ensemble des traitements de données personnelles du site, tandis que la politique cookies (souvent un document séparé ou une section dédiée) est spécifiquement régie par l'article 82 de la loi Informatique et Libertés et porte sur le dépôt de traceurs sur le terminal de l'utilisateur. Les deux documents sont complémentaires et se renvoient généralement l'un à l'autre. Quand l'utiliser : tout site web ou service en ligne qui collecte des données personnelles, que ce soit via un formulaire de contact, la création d'un compte utilisateur, le dépôt de cookies, une newsletter, ou tout autre traitement impliquant des données identifiant une personne physique. Erreurs à éviter : publier une politique générique copiée-collée qui ne reflète pas les traitements réellement mis en œuvre par le site (chaque finalité doit correspondre à un traitement réel) ; omettre de préciser la base légale propre à chaque finalité, alors que le RGPD exige une base légale distincte par traitement ; oublier de mentionner le droit de réclamation auprès de la CNIL ; et laisser la politique non actualisée après l'ajout d'un nouveau traitement (nouvel outil d'analyse d'audience, nouvelle intégration tierce, nouvelle finalité marketing), ce qui expose l'éditeur du site à un manquement à son obligation d'information.
Informations à personnaliser
Nom ou raison sociale du responsable de traitement
Adresse du responsable de traitement
Contact du responsable de traitement (email ou formulaire)
Contact du délégué à la protection des données (DPO)
À renseigner si un DPO a été désigné (obligatoire pour certains organismes, facultatif sinon).
Finalités des traitements (résumé)
Ex. : gestion des comptes utilisateurs, envoi de newsletter, mesure d'audience, traitement des demandes de contact.
Catégories de données collectées
Ex. : identité, coordonnées, données de connexion, données de navigation.
Base légale principale des traitements
Consentement, exécution d'un contrat, intérêt légitime, obligation légale.
Destinataires des données
Ex. : équipes internes, sous-traitants techniques (hébergeur, emailing), partenaires.
Durée de conservation des données
Transferts de données hors Union européenne
À renseigner uniquement si des données sont transférées hors UE, en précisant le pays et la garantie applicable.
URL du site de la CNIL pour les réclamations
Date de dernière mise à jour de la politique
Personnalisez votre modèle
À renseigner si un DPO a été désigné (obligatoire pour certains organismes, facultatif sinon).
Ex. : gestion des comptes utilisateurs, envoi de newsletter, mesure d'audience, traitement des demandes de contact.
Ex. : identité, coordonnées, données de connexion, données de navigation.
Consentement, exécution d'un contrat, intérêt légitime, obligation légale.
Ex. : équipes internes, sous-traitants techniques (hébergeur, emailing), partenaires.
À renseigner uniquement si des données sont transférées hors UE, en précisant le pays et la garantie applicable.
Destinataire de la signature
Questions fréquentes
- Une politique de confidentialité est-elle obligatoire pour tout site web ?
- Oui, dès lors que le site collecte des données personnelles — via un formulaire de contact, un compte utilisateur, des cookies ou une newsletter par exemple. Les articles 12 à 14 du RGPD imposent une obligation d'information transparente envers les personnes concernées, quelle que soit la taille du site ou de l'organisation qui l'édite.
- Quelle différence entre politique de confidentialité et politique cookies ?
- La politique de confidentialité couvre l'ensemble des traitements de données personnelles du site (comptes, formulaires, newsletter...). La politique cookies, régie par l'article 82 de la loi Informatique et Libertés, porte spécifiquement sur le dépôt de traceurs sur le terminal de l'utilisateur. Les deux documents sont complémentaires et peuvent être publiés séparément ou dans un document unique structuré en sections distinctes.
- Quels sont les droits des utilisateurs sur leurs données ?
- Le RGPD reconnaît un droit d'accès, de rectification, d'effacement, de limitation du traitement, d'opposition, et un droit à la portabilité des données. Ces droits doivent pouvoir être exercés facilement, en général par un simple message au responsable de traitement, qui dispose d'un délai d'un mois pour répondre.
- Faut-il désigner un délégué à la protection des données (DPO) ?
- La désignation d'un DPO est obligatoire pour les autorités publiques, les organismes dont l'activité principale implique un suivi régulier et systématique des personnes à grande échelle, ou le traitement à grande échelle de données sensibles. En dehors de ces cas, la désignation reste facultative mais peut être recommandée selon le volume et la nature des données traitées.
- Comment exercer une réclamation auprès de la CNIL ?
- Toute personne peut introduire une réclamation en ligne sur le site de la CNIL si elle estime que ses droits n'ont pas été respectés, notamment après avoir tenté sans succès de contacter le responsable de traitement. La politique de confidentialité doit mentionner l'existence de ce droit conformément à l'article 13 du RGPD.
- Que risque un site qui publie une politique de confidentialité générique et non à jour ?
- Une politique générique qui ne reflète pas les traitements réellement mis en œuvre, ou qui n'a pas été actualisée après l'ajout d'un nouveau traitement, constitue un manquement à l'obligation d'information prévue par le RGPD. La CNIL peut prononcer des sanctions graduées allant de la mise en demeure à l'amende administrative en cas de manquement constaté.
- Les données peuvent-elles être transférées hors de l'Union européenne ?
- Oui, mais uniquement sous réserve de garanties appropriées : décision d'adéquation de la Commission européenne reconnaissant un niveau de protection suffisant dans le pays destinataire, clauses contractuelles types, ou autre mécanisme prévu par le chapitre V du RGPD. La politique de confidentialité doit informer les utilisateurs de ces transferts lorsqu'ils existent.
Modèles associés
Informations sur ce modèle
- Dernière mise à jour
- 29 août 2026
- Pays
- FR
- Mention légale
- Ce modèle est fourni à titre indicatif et doit être adapté à votre situation. Il ne constitue pas un conseil juridique personnalisé.