Quelles mentions RGPD ajouter sur un site internet ?

Information au moment de la collecte, politique de confidentialité accessible et bandeau cookies conforme : les trois niveaux à mettre en place.

Information au moment de la collecte, politique de confidentialité accessible et bandeau cookies conforme : les trois niveaux à mettre en place.

Introduction

L’information des personnes se joue à trois niveaux, souvent confondus : la mention au point de collecte, la politique de confidentialité, et le bandeau cookies. Chacun répond à une exigence distincte.

Premier niveau : la mention au point de collecte

L’information doit être fournie au moment où les données sont obtenues.

Chaque formulaire, contact, inscription à une newsletter, création de compte, candidature, doit donc comporter une mention concise indiquant la finalité, le responsable, et renvoyant vers la politique de confidentialité pour le détail.

Cette mention doit être visible sans action particulière, à proximité du formulaire, et non reléguée dans le pied de page.

Deuxième niveau : la politique de confidentialité

Elle expose l’ensemble de l’information due.

L’identité et les coordonnées du responsable de traitement, et le cas échéant du délégué à la protection des données.

Les finalités de chaque traitement et la base légale correspondante. Lorsque l’intérêt légitime est invoqué, la nature de cet intérêt doit être précisée.

Les catégories de données collectées, y compris celles collectées indirectement.

Les destinataires ou catégories de destinataires, ce qui inclut les prestataires.

Les transferts hors Union européenne et les garanties applicables.

Les durées de conservation, ou les critères permettant de les déterminer.

Les droits des personnes et les modalités concrètes de leur exercice.

Le droit d’introduire une réclamation auprès de la CNIL.

Le caractère obligatoire ou facultatif des réponses et les conséquences d’un défaut de réponse.

L’existence éventuelle d’une décision automatisée, avec la logique sous-jacente.

Troisième niveau : le bandeau cookies

Il obéit à un régime distinct de la politique de confidentialité, même s’ils se complètent.

Les traceurs non strictement nécessaires supposent un consentement préalable, libre, spécifique, éclairé et univoque.

Le bandeau doit permettre d’accepter et de refuser avec la même facilité, présenter les finalités avant tout dépôt, et permettre de retirer le consentement aussi aisément qu’il a été donné.

Aucun traceur soumis à consentement ne doit être déposé avant le choix de l’utilisateur.

Les erreurs fréquentes

Imposer une case à cocher pour accepter la politique de confidentialité, alors que le traitement ne repose pas sur le consentement. Cette pratique brouille la base légale et suggère un consentement qui n’en est pas un.

Reléguer l’information dans les mentions légales, document distinct répondant à d’autres obligations.

Rédiger une politique générique, non alignée sur les traitements réellement mis en œuvre, ce qui apparaît immédiatement en cas de contrôle.

Omettre les durées de conservation, ou indiquer des durées jamais appliquées.

Ne pas mettre à jour la politique après un changement d’outil ou de prestataire.

L’articulation avec les mentions légales

Les mentions légales relèvent d’obligations distinctes : identification de l’éditeur, de l’hébergeur, du directeur de publication.

Elles ne se confondent pas avec l’information relative aux données personnelles, même si les deux documents peuvent coexister sur une même page.

La cohérence avec le registre

La politique de confidentialité doit refléter le registre des traitements.

Une discordance entre les deux documents, sur les finalités, les durées ou les destinataires, constitue un point de contrôle immédiat.

C’est pourquoi la rédaction de la politique intervient après le recensement, jamais avant.

Rédiger après avoir recensé

Une politique rédigée sans registre décrit une organisation théorique. Notre expertise RGPD et protection des données personnelles construit ces documents à partir de la réalité des traitements.

En résumé

  • Trois niveaux : mention au point de collecte, politique de confidentialité, bandeau cookies.
  • L’information est due au moment de la collecte, pas seulement dans un document accessible.
  • La politique doit préciser finalité, base légale, destinataires, durées, droits et réclamation CNIL.
  • Ne pas imposer de case à cocher lorsque le consentement n’est pas la base légale.
  • La politique doit refléter le registre : toute discordance est un point de contrôle.

Questions fréquentes

Une politique de confidentialité suffit-elle ?
Non. L'information doit être délivrée au moment de la collecte, ce qui suppose une mention au niveau de chaque formulaire, renvoyant vers la politique pour le détail.
Que doit contenir l'information ?
L'identité du responsable, les finalités et la base légale, les destinataires, les durées de conservation, les droits des personnes et leurs modalités d'exercice, les transferts hors Union européenne et le droit de réclamation auprès de la CNIL.
Faut-il une case à cocher pour la politique de confidentialité ?
Non lorsque le traitement ne repose pas sur le consentement : imposer une case donne à croire à un consentement qui n'est pas la base légale. Une mention informative avec lien suffit.

Nous contacter :

Nous répondons volontiers à toutes vos questions. Écrivez-nous à mc@cabinetpersee.com , contactez le cabinet sur WhatsApp, ou remplissez notre formulaire de contact.

Articles associés

Autres analyses juridiques du cabinet

L'employeur peut-il consulter les emails et fichiers d'un salarié ?

Portrait de Mathilde Levasseur

Mathilde Levasseur

Associée

Un salarié consulte des données sans autorisation : que faire ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Quand une analyse d'impact est-elle obligatoire ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Comment vérifier qu'un prestataire est réellement conforme ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur