Aller au contenu

Obligations légales

Politique de confidentialité : est-elle obligatoire sur un site vitrine ?

Antoine Auffray6 min de lecture
Sommaire

Le RGPD n'impose pas une page nommée « politique de confidentialité ». Il impose d'informer toute personne dont on collecte les données, au moment de la collecte. Un formulaire de contact suffit à déclencher l'obligation. La page de confidentialité est la manière la plus simple de la remplir, complétée par deux lignes sous chaque formulaire.

Un site vitrine collecte rarement beaucoup de données. Un nom, une adresse électronique, un numéro de téléphone, le texte d'un message. C'est peu, et c'est assez pour être concerné.


À partir de quand êtes-vous concerné

Une donnée personnelle est toute information qui se rapporte à une personne physique identifiable : un nom, un courriel, un numéro de téléphone, une adresse IP, une photo.

Votre site en collecte dès qu'il comporte l'un de ces éléments :

  • un formulaire de contact ou de demande de devis ;
  • une inscription à une lettre d'information ;
  • une prise de rendez-vous en ligne ;
  • un espace client ;
  • un outil de statistiques qui enregistre des adresses IP ou des identifiants.

Un site strictement statique, sans formulaire ni outil de mesure, ne traite que les journaux techniques de son hébergeur. Ce cas existe, mais il est rare.


Ce que vous devez dire au visiteur

L'article 13 du RGPD dresse la liste des informations à fournir. Service-Public Entreprendre la reprend ainsi :

  1. L'identité et les coordonnées du responsable du traitement, c'est-à-dire votre entreprise, et celles du délégué à la protection des données s'il y en a un.
  2. La finalité : à quoi les données vont servir.
  3. La base légale : le consentement, l'exécution d'un contrat, une obligation légale, votre intérêt légitime.
  4. Le caractère obligatoire ou facultatif des informations demandées, et ce qui se passe si la personne ne les fournit pas.
  5. Les destinataires : qui reçoit les données et qui y accède.
  6. La durée de conservation.
  7. Les droits de la personne : accès, rectification, effacement, opposition.
  8. Le droit d'introduire une réclamation auprès de la CNIL.
  9. Les transferts hors de l'Union européenne, s'il y en a.

L'information doit être concise, compréhensible et facile à trouver. Selon la même fiche, l'absence de l'une de ces informations est punie d'une amende de 1 500 €. La CNIL peut par ailleurs prononcer ses propres sanctions.


Où placer l'information

Sous chaque formulaire, l'essentiel. Le visiteur doit être informé au moment où il remplit les champs, pas trois clics plus loin. Un exemple à adapter :

Les informations saisies sont utilisées par [nom de l'entreprise] pour répondre à votre demande. Elles sont conservées [durée] et ne sont transmises à aucun tiers. Vous pouvez y accéder, les faire rectifier ou effacer en écrivant à [adresse]. En savoir plus : politique de confidentialité.

Dans une page dédiée, le détail. Service-Public Entreprendre recommande un lien clairement intitulé, « Données personnelles » ou « Confidentialité », visible sur chaque page du site. Cette page doit être distincte des conditions générales de vente.


Formulaire de contact : les bons réglages

  • Ne demandez que le nécessaire. Pour répondre à une question, une adresse électronique suffit. Chaque champ obligatoire de trop est une donnée que vous devrez justifier.
  • Signalez les champs obligatoires.
  • Pas de case de consentement pour simplement répondre. Répondre à une demande repose sur votre intérêt légitime ou sur des démarches précontractuelles. La case à cocher « j'accepte que mes données soient traitées » n'est pas requise dans ce cas, et la rendre obligatoire dénature le consentement.
  • Une case non précochée pour la lettre d'information. L'envoi de courriels commerciaux à un particulier demande son accord explicite, sauf s'il est déjà client et que vous lui proposez des produits ou services analogues. Chaque message doit permettre de se désinscrire.
  • Sachez où partent les messages. Si le formulaire passe par un service tiers, ce prestataire est un destinataire à mentionner, et un transfert hors Union européenne est à signaler.

Combien de temps garder les données

Le RGPD ne fixe pas de durées. Il demande de ne pas conserver plus longtemps que nécessaire, et de l'annoncer. Les repères couramment retenus à partir des référentiels de la CNIL :

Données Repère de conservation
Demande de contact sans suite commerciale Le temps de traiter la demande
Prospect qui n'est pas devenu client Trois ans à compter du dernier contact de sa part
Client La durée de la relation, puis les délais légaux applicables aux pièces comptables et aux contrats
Statistiques de fréquentation Vingt-cinq mois au plus

Annoncer une durée ne suffit pas : il faut aussi supprimer quand elle est écoulée. Une boîte de réception qui garde dix ans de demandes de devis est un fichier comme un autre.


Ce qui n'est pas demandé à une petite entreprise

  • Déclarer son fichier à la CNIL. Les déclarations ont été supprimées en mai 2018.
  • Désigner un délégué à la protection des données. L'obligation vise les organismes publics et les entreprises dont l'activité principale repose sur un suivi à grande échelle ou sur des données sensibles.
  • Tenir un registre détaillé de tous ses traitements. Les entreprises de moins de 250 salariés ne doivent y inscrire que les traitements non occasionnels, comme la gestion des clients ou la paie, ceux qui présentent un risque et ceux qui portent sur des données sensibles. Pour une TPE, ce registre tient en une page.

Questions fréquentes

Mon site n'a qu'un formulaire de contact. Me faut-il une page de confidentialité ?

Il vous faut au minimum l'information sous le formulaire. La page dédiée évite d'y entasser toutes les mentions et reste la solution la plus propre.

Peut-on mettre la politique de confidentialité dans les mentions légales ?

Les deux textes répondent à des lois différentes. Les réunir sur une même page n'est pas interdit, mais l'information sur les données doit rester facile à trouver, sous un intitulé clair, et séparée des conditions de vente.

Faut-il un bandeau cookies en plus ?

Seulement si le site dépose des traceurs soumis à consentement. Voir le bandeau cookies est-il obligatoire.

Un modèle de politique de confidentialité suffit-il ?

Un modèle donne la structure. Ce qui compte, c'est qu'il décrive ce que fait réellement votre site : vos formulaires, vos outils, vos durées. Une page qui annonce des traitements que vous ne faites pas, ou qui oublie ceux que vous faites, ne vous protège pas.

Que répondre à quelqu'un qui demande la suppression de ses données ?

Vous avez un mois pour répondre. Supprimez ce qui n'a pas à être conservé pour une obligation légale, et confirmez-le par écrit.


En résumé

Une information courte sous chaque formulaire, une page de confidentialité qui décrit ce que le site fait vraiment, des durées annoncées et respectées. Pour un site vitrine, l'ensemble tient en une page.

C'est l'une des trois obligations communes à tous les sites, avec les mentions légales et les règles sur les traceurs. La vue d'ensemble est dans les obligations légales d'un site internet. Et si vous voulez un site où ces pages sont en place dès le départ, voir notre offre.

Cet article donne une information générale. Il ne remplace pas l'avis d'un avocat sur votre situation.


Sources

  • Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), articles 12 et 13 (information des personnes), 30 (registre), 37 (délégué à la protection des données).
  • Service-Public Entreprendre (DILA), Mentions obligatoires sur le site internet d'un entrepreneur individuel, rubrique « Traitement des données personnelles et utilisation de cookies ».
  • CNIL, Cookies : solutions pour les outils de mesure d'audience, pour la durée de conservation des statistiques.
  • CNIL, référentiel relatif aux traitements de données personnelles mis en œuvre aux fins de gestion des activités commerciales (durée de conservation des données de prospects).

À lire ensuite