RGPD & données personnelles
Politique de confidentialité : modèle et clauses obligatoires
Politique de confidentialité : le modèle commenté section par section et toutes les clauses obligatoires au RGPD (articles 13 et 14). Le guide concret 2026.

Sommaire (22)
Tu cherches un modèle de politique de confidentialité à coller sur ton site, et c'est exactement là que beaucoup se plantent. Un texte récupéré sur un autre site, ça rassure cinq minutes, mais en cas de contrôle de la CNIL, c'est le premier document examiné, et c'est aussi le plus facile à prendre en défaut.
Le bon réflexe n'est pas de copier, mais de comprendre ce que ce document doit contenir et pourquoi. Une fois que tu connais la structure et les clauses obligatoires, tu peux rédiger une politique qui reflète vraiment ton site, donc une politique conforme.
Dans ce guide, je te donne la liste des mentions imposées par le RGPD (articles 13 et 14), puis un modèle commenté section par section. À la fin, tu sauras exactement quoi écrire et quoi vérifier.
La politique de confidentialité, c'est une obligation légale
Avant le modèle, posons les bases. La politique de confidentialité (aussi appelée politique de protection des données) est le document par lequel tu informes les personnes de ce que tu fais de leurs données. Ce n'est pas une formalité optionnelle : c'est l'application directe des articles 13 et 14 du RGPD.
L'article 13 couvre les informations à donner quand tu collectes les données directement auprès de la personne (un formulaire qu'elle remplit). L'article 14 couvre le cas où tu obtiens les données indirectement (par un partenaire, une base de données tierce). Dans les deux cas, la loi liste précisément les mentions à fournir.
Et l'enjeu n'est pas théorique. Le non-respect des obligations d'information peut être sanctionné jusqu'à 20 millions d'euros, ou 4 % du chiffre d'affaires annuel mondial de l'entreprise, le montant le plus élevé étant retenu (article 83 du RGPD). La CNIL ne réserve pas ces sanctions aux géants : elle contrôle aussi les petites structures et les sites e-commerce.
Pourquoi un modèle copié-collé n'est presque jamais conforme
C'est le point le plus important de cet article, alors je le mets tout en haut. Un modèle de politique de confidentialité trouvé en ligne décrit le site de quelqu'un d'autre. Il liste les outils, les finalités, les durées de conservation et les sous-traitants de cet autre site.
Or les mentions exigées par le RGPD doivent être exactes et spécifiques. Si ta politique mentionne un outil d'emailing que tu n'utilises pas, oublie ton vrai outil d'analytics, ou indique une durée de conservation qui ne correspond pas à ta pratique réelle, alors elle est fausse. Et une politique fausse n'est pas conforme.
Pire : en cas de contrôle, l'écart entre ce que dit ta politique et ce que fait réellement ton site est immédiatement repérable. Il suffit à la CNIL d'inspecter les cookies déposés, les requêtes réseau et les formulaires. Un copier-coller trahit donc deux fois : il ment, et il prouve que tu n'as pas fait le travail.
Le modèle ci-dessous n'est donc pas un texte à recopier tel quel. C'est une trame à remplir avec ta réalité, section par section.
Les clauses obligatoires : ce que ta politique doit contenir
Voici les mentions imposées par les articles 13 et 14. Aucune n'est facultative dès lors qu'elle s'applique à ton site.
- L'identité du responsable de traitement et ses coordonnées.
- Les finalités de chaque traitement.
- La base légale de chaque traitement (article 6).
- Les destinataires des données (sous-traitants, partenaires).
- Les durées de conservation par catégorie de données.
- Les transferts hors UE éventuels et leurs garanties.
- Les droits des personnes et la façon de les exercer.
- Le droit d'introduire une réclamation auprès de la CNIL.
- Les coordonnées du DPO s'il existe.
- L'existence d'une éventuelle décision automatisée ou d'un profilage.
Reprenons-les maintenant une par une, comme tu les écrirais dans le document.
Modèle commenté, section par section
1. Responsable de traitement
C'est le point de départ. Tu identifies qui décide des finalités et des moyens du traitement. En clair : ton entreprise.
Le responsable du traitement des données collectées sur ce site est [dénomination sociale], [forme juridique], immatriculée sous le numéro [SIREN], dont le siège est situé [adresse]. Contact : [email].
À écrire avec tes vraies coordonnées. Si tu as désigné un DPO (Délégué à la Protection des Données), tu indiques aussi ses coordonnées juste après. Pour la plupart des sites, le DPO n'est pas obligatoire, mais le responsable de traitement, lui, doit toujours être identifiable.
2. Données collectées
Tu listes les catégories de données que ton site traite réellement. Pas une liste générique : ta liste.
Nous collectons : nom, prénom, adresse email (formulaire de contact et newsletter) ; adresse postale et coordonnées de livraison (commandes) ; données de connexion et adresse IP (sécurité et mesure d'audience).
L'erreur classique est d'oublier les données collectées « en arrière-plan » : adresses IP dans les logs, identifiants de cookies, données de navigation transmises à un outil d'analytics. Si ton site les traite, ta politique doit les mentionner.
3. Finalités
Pour chaque type de donnée, tu expliques pourquoi tu la collectes. Une finalité doit être déterminée, explicite et légitime (article 5).
Vos données sont utilisées pour : répondre à vos demandes via le formulaire de contact ; gérer et expédier vos commandes ; vous envoyer notre newsletter si vous y avez consenti ; assurer la sécurité du site et mesurer son audience.
Règle simple : si tu ne sais pas écrire la finalité d'une donnée, c'est que tu ne devrais peut-être pas la collecter.
4. Bases légales
Voici la section que la plupart des politiques bâclent. Le RGPD impose que chaque traitement repose sur l'une des six bases légales de l'article 6. Tu dois indiquer laquelle pour chaque finalité.
En pratique, quatre bases reviennent tout le temps sur un site :
- Le consentement : pour la newsletter, les cookies publicitaires, le marketing. Il doit être libre, spécifique, éclairé, et retirable aussi facilement qu'il a été donné.
- L'exécution d'un contrat : pour traiter une commande ou gérer un compte client. Sans adresse, pas de livraison.
- L'obligation légale : par exemple conserver les factures dix ans pour le fisc.
- L'intérêt légitime : pour la sécurité du site ou la prévention de la fraude, à condition de ne pas porter une atteinte disproportionnée aux droits des personnes.
Bases légales : exécution du contrat (commandes) ; consentement (newsletter, cookies non essentiels) ; obligation légale (conservation des factures) ; intérêt légitime (sécurité du site).
5. Destinataires et sous-traitants
Tu indiques à qui les données sont transmises. Cela inclut tes sous-traitants : hébergeur, outil d'emailing, solution de paiement, prestataire d'analytics. Chacun traite des données pour ton compte, et la personne a le droit de le savoir.
Vos données peuvent être communiquées à nos sous-traitants techniques : hébergeur [nom], solution d'envoi d'emails [nom], prestataire de paiement [nom], outil de mesure d'audience [nom]. Ces prestataires n'agissent que sur nos instructions.
Au-delà de la mention, le RGPD t'impose de signer un contrat de sous-traitance (DPA) avec chacun de ces prestataires (article 28). La politique informe, le contrat encadre.
6. Durées de conservation
Le principe de limitation de la conservation (article 5) interdit de garder les données indéfiniment. Tu dois donc indiquer une durée par catégorie.
Quelques repères couramment admis :
- Prospect / newsletter : 3 ans après le dernier contact.
- Client : durée de la relation commerciale, puis archivage.
- Facturation : 10 ans (obligation comptable).
- Cookies de mesure d'audience : 13 mois maximum pour les traceurs.
Nous conservons vos données pendant : la durée de la relation contractuelle pour les clients ; 3 ans à compter du dernier contact pour les prospects ; 10 ans pour les documents comptables ; 13 mois pour les traceurs de mesure d'audience.
Une donnée gardée « au cas où », sans durée écrite ni justification, est une non-conformité directe.
7. Transferts hors UE
Dès que tu utilises un outil américain (certains analytics, emailing, pixels publicitaires, hébergements cloud), tes données peuvent sortir de l'Union européenne. Un transfert hors UE n'est autorisé que si le pays de destination garantit un niveau de protection adéquat.
Certaines données peuvent être transférées hors de l'Union européenne via nos prestataires. Ces transferts sont encadrés soit par leur certification au Data Privacy Framework, soit par la signature de Clauses Contractuelles Types validées par la Commission européenne.
Deux mécanismes principaux à connaître : le Data Privacy Framework (DPF) pour les entreprises américaines certifiées, et les Clauses Contractuelles Types (CCT) pour les autres cas. Tu dois savoir, pour chaque outil, où sont hébergées les données et sur quelle garantie repose le transfert.
8. Droits des personnes
Le RGPD donne aux internautes des droits concrets (articles 15 à 22), et ta politique doit les énumérer et expliquer comment les exercer.
Les droits à mentionner :
- Droit d'accès : obtenir une copie des données détenues.
- Droit de rectification : corriger des données inexactes.
- Droit à l'effacement (« droit à l'oubli ») : supprimer ses données quand il n'y a plus de raison de les garder.
- Droit d'opposition : refuser un traitement, notamment la prospection.
- Droit à la limitation : geler un traitement le temps d'une vérification.
- Droit à la portabilité : récupérer ses données dans un format réutilisable.
Vous disposez d'un droit d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité sur vos données. Pour les exercer, écrivez à [email dédié]. Nous répondons sous un mois.
Le point clé : il te faut une adresse de contact dédiée (type privacy@tonsite.com), visible, et un process interne pour répondre dans le délai d'un mois.
9. Réclamation auprès de la CNIL
Mention courte mais obligatoire : tu dois informer la personne qu'elle peut saisir l'autorité de contrôle.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (cnil.fr).
10. Sécurité des données
Tu décris, sans révéler tes secrets techniques, les mesures prises pour protéger les données (article 32).
Nous mettons en œuvre des mesures de sécurité adaptées : chiffrement des échanges (HTTPS), restriction des accès, mots de passe robustes et sauvegardes régulières.
11. Cookies
La politique de confidentialité renvoie vers la gestion des cookies, qui fait souvent l'objet d'une politique dédiée et d'un bandeau de consentement. Tu n'as pas besoin de tout détailler ici, mais tu dois indiquer où la personne paramètre ses choix.
L'utilisation des cookies et traceurs est détaillée dans notre politique de gestion des cookies, accessible depuis le bandeau de consentement présent sur le site.
Politique de confidentialité et mentions légales : à ne pas confondre
Beaucoup mélangent les deux documents. Ce sont pourtant des obligations distinctes.
Les mentions légales identifient l'éditeur et l'hébergeur du site (obligation issue de la loi pour la confiance dans l'économie numérique). La politique de confidentialité porte spécifiquement sur le traitement des données personnelles (obligation RGPD). Un site conforme a besoin des deux, plus une gestion des cookies en règle. Ne mets pas l'un à la place de l'autre.
Générer une politique vraiment adaptée à ton site
Tu l'as compris : la difficulté n'est pas de connaître la structure, c'est de la remplir avec ta réalité. Quels outils ton site charge-t-il vraiment ? Quels cookies dépose-t-il ? Quelles données partent où ?
C'est exactement ce que Lumiq automatise. L'analyse gratuite scanne ton site en 30 secondes, repère les traitements réels (formulaires, analytics, cookies, scripts tiers) et génère une politique de confidentialité conforme adaptée à ce que ton site fait vraiment, et non à celui d'un autre. Tu obtiens un document qui reflète tes outils, tes finalités et tes durées, sans avocat.
Questions fréquentes
Une politique de confidentialité est-elle obligatoire pour tous les sites ?
Oui, dès que ton site traite la moindre donnée personnelle. Un simple formulaire de contact, une newsletter, un outil d'analytics ou même les logs serveur qui enregistrent les adresses IP suffisent à déclencher l'obligation d'information des articles 13 et 14 du RGPD. En pratique, la quasi-totalité des sites est concernée.
Puis-je copier la politique de confidentialité d'un autre site ?
C'est fortement déconseillé. Une politique copiée décrit les outils, finalités et durées d'un autre site, pas les tiens. Elle est donc fausse, et l'écart entre ce qu'elle annonce et ce que ton site fait réellement est immédiatement repérable en cas de contrôle. Une politique non adaptée n'est pas conforme.
Que risque-t-on si la politique de confidentialité est absente ou non conforme ?
Le manquement aux obligations d'information peut être sanctionné jusqu'à 20 millions d'euros, ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu (article 83 du RGPD). La CNIL peut aussi prononcer une mise en demeure publique, qui nuit à la réputation autant qu'à la trésorerie.
Comment vérifier rapidement que ma politique est conforme ?
Le plus simple est de faire scanner ton site par un outil dédié. L'analyse gratuite de Lumiq vérifie en 30 secondes la présence et la cohérence de tes documents légaux, repère les traitements réels de ton site et te génère une politique de confidentialité adaptée, en pointant précisément ce qu'il manque pour être en règle.
Ton site est-il en conformité ?
Analyse gratuitement ton site en 30 secondes : score de conformité, non-conformités détectées et documents à générer — sans avocat.
Analyser mon siteContinuer la lecture
Articles recommandés
RGPD & données personnellesRGPD e-commerce : la checklist pour ta boutique en ligne
RGPD e-commerce : la checklist concrète pour ta boutique en ligne. Données clients, consentement newsletter, sous-traitants, durées, cookies du tunnel.
·9 min
RGPD & données personnellesRGPD pour un site web : êtes-vous en règle ? (guide 2026)
RGPD site web : ce que tu dois vraiment mettre en place (politique de confidentialité, bases légales, droits, durées). Checklist 2026 pour être en règle.
·9 min
Conformité des sites webVendre sur Instagram et TikTok : les obligations légales (2026)
Vendre via Instagram, TikTok ou en DM ne t'exempte d'aucune obligation. Loi influenceurs, mentions, CGV, RGPD : ce que tu dois avoir en règle pour vendre sur les réseaux.
·10 min