Ton site n'a pas de politique de confidentialité ? C'est illégal, et ça concerne tous les sites

Dès que ton site collecte des données à caractère personnel, même via un simple formulaire de contact, une newsletter, des cookies ou Google Analytics, tu dois informer tes visiteurs. Cette information est imposée par le RGPD et prend la forme d'une politique de confidentialité. Son contenu est encadré par la loi, elle doit être claire et accessible, et son absence ou son insuffisance expose à des sanctions qui peuvent atteindre des montants importants.

Dès que ton site collecte des données, tu dois informer

Beaucoup d'entrepreneurs pensent que la politique de confidentialité ne concerne que les grands sites ou les plateformes qui traitent des données sensibles. C'est une erreur. En réalité, l'obligation se déclenche dès que ton site collecte des données à caractère personnel, quelle que soit la forme de cette collecte.

Concrètement, cela inclut les formulaires de contact, l'inscription à une newsletter, les cookies, les outils de mesure d'audience comme Google Analytics et, plus largement, tout dispositif qui permet d'identifier un visiteur, directement ou indirectement. Autrement dit, la quasi-totalité des sites web actifs aujourd'hui sont concernés. Le simple fait de proposer un formulaire de contact suffit à faire naître l'obligation.

Le fondement juridique : les articles 13 et 14 du RGPD

L'obligation d'information est posée par les articles 13 et 14 du RGPD. La personne concernée doit recevoir une information sur ce que tu fais de ses données.

Cette information est généralement fournie via une politique de confidentialité, qui constitue l'outil pratique le plus courant pour remplir cette obligation.

Ce que la politique doit contenir

Le contenu minimum d'une politique de confidentialité est fixé par le RGPD. Le carrousel liste six éléments à y faire figurer.

  • Ton identité et tes coordonnées, en tant que responsable du traitement. C'est la personne ou l'entité qui décide des finalités et des moyens du traitement.

  • Les finalités du traitement, c'est-à-dire les raisons précises pour lesquelles tu collectes les données. Une finalité vague ou trop large ne satisfait pas à cette exigence.

  • La base légale, autrement dit le fondement juridique sur lequel repose le traitement : consentement, exécution d'un contrat, obligation légale, intérêt légitime ou autre base prévue par le RGPD.

  • Les destinataires des données, c'est-à-dire les personnes ou entités à qui elles sont transmises, par exemple tes prestataires techniques ou tes sous-traitants.

  • La durée de conservation des données, ou à défaut les critères utilisés pour déterminer cette durée.

  • Les droits des personnes concernées, comme le droit d'accès, de rectification, d'effacement, d'opposition ou le droit à la portabilité des données.

Les mentions complémentaires importantes

La politique doit également mentionner certains éléments complémentaires qui découlent aussi du RGPD. Le carrousel en identifie trois.

  • Le droit d'introduire une réclamation auprès de l'Autorité de protection des données (APD). Toute personne qui estime que ses droits n'ont pas été respectés peut saisir l'APD, et la politique doit rappeler cette possibilité.

  • L'existence de transferts de données en dehors de l'Union européenne, le cas échéant, ainsi que les garanties mises en place pour encadrer ces transferts. Ce point concerne notamment les entreprises qui utilisent des prestataires ou des outils dont les serveurs se trouvent hors de l'Union européenne.

  • L'utilisation de cookies, qui doit être expliquée soit dans la politique de confidentialité elle-même, soit dans un document distinct comme une politique cookies dédiée.

Ces mentions ne sont pas des ajouts optionnels : elles font partie de l'information due à la personne concernée. Leur absence est un manquement identifiable en cas de contrôle.

Une politique claire, accessible et à jour

Au-delà du contenu, la forme et l'accessibilité de la politique comptent aussi. Elle doit remplir trois qualités simples.

  • Facilement accessible : un lien en pied de page, présent sur toutes les pages du site, est la solution la plus courante et la plus efficace.

  • Rédigée en langage clair : pas de jargon juridique inutile, pas de phrases inutilement complexes. La personne concernée doit pouvoir comprendre ce que tu fais de ses données sans avoir besoin d'un juriste.

  • À jour et complète : si tes finalités de traitement changent, si tu utilises de nouveaux outils ou si tu transmets des données à de nouveaux destinataires, ta politique doit être mise à jour.

Une politique qui coche l'ensemble de ces critères remplit son rôle : elle informe réellement, et elle te protège en cas de contrôle.

Attention : une politique copiée-collée n'est pas conforme

Il est tentant de copier la politique de confidentialité d'un autre site pour aller plus vite. C'est une mauvaise idée. Chaque site a ses propres finalités, ses propres traitements, ses propres prestataires et ses propres destinataires de données.

Une politique copiée d'un autre site contient presque toujours des mentions inadaptées, des finalités qui ne correspondent pas à ton activité réelle ou des destinataires inexacts. Le résultat est double : elle t'expose à un manquement au RGPD, parce qu'elle ne reflète pas la réalité de tes traitements, et elle trompe la personne concernée, qui reçoit une information inexacte. Une politique doit être adaptée à ton activité spécifique pour être valable.

Les sanctions possibles

L'Autorité de protection des données belge peut imposer des amendes pouvant atteindre 20 millions d'euros ou 4 pour cent du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu. C'est ce que prévoit l'article 83 du RGPD.

Ce qu'il faut retenir

  • La politique de confidentialité est obligatoire.

  • Le contenu minimum est imposé par le RGPD.

  • Elle doit être rédigée en langage clair et accessible.

  • Elle doit être adaptée à ton activité spécifique.

Questions fréquentes

Mon site utilise seulement Google Analytics. Ai-je vraiment besoin d'une politique de confidentialité ?

Oui. Google Analytics collecte des données pouvant identifier indirectement les visiteurs. Tu es donc responsable du traitement de ces données et tu dois en informer les personnes concernées via une politique conforme.

La politique doit-elle être rédigée en français, en néerlandais ou dans les deux langues ?

Elle doit être rédigée dans la langue de ton public. Si ton site s'adresse à un public francophone, le français est le minimum. Si tu vises aussi un public néerlandophone ou d'autres langues, il est prudent de proposer les versions correspondantes. L'information doit être compréhensible pour la personne concernée.

Une question sur la politique de confidentialité de ton site ?

Tu veux une politique de confidentialité adaptée à ton activité réelle et conforme au RGPD ? Contacte Mutatis Legal pour en parler.

Prendre rendez-vous : https://calendly.com/sophie-mutatis/call-decouverte

Email : sophie@mutatis.legal

Sophie Everarts de Velp

Sophie Everarts de Velp est juriste (LL.M.), spécialisée en propriété intellectuelle, droit des nouvelles technologies, vie privée et e-commerce.

https://www.sedv-legal.com
Suivant
Suivant

L'EU Kids Act : la nouvelle proposition européenne pour protéger les enfants en ligne