Confidentialité

Un guide pratique de liste des exigences RGPD

Taras Shynkarenko
Taras Shynkarenko
•Mis à jour : •9 min de lecture
Un guide pratique de liste des exigences RGPDUn guide pratique de liste des exigences RGPD

TL;DR, Réponse rapide

9 min de lecture

Une politique de confidentialité de site web doit expliquer qui contrôle les données, ce qui est collecté, pourquoi, la base légale, les destinataires, la conservation, les droits, les transferts, les cookies, l’analytics et comment les personnes peuvent vous contacter.

Loin d'être une page décorative, les exigences de politique de confidentialité obligent à dire quelles données sont collectées, pourquoi, qui les reçoit et pour combien de temps.

Une politique de confidentialité n’est pas une page juridique décorative. C’est l’endroit où un site web explique quelles données personnelles il collecte, pourquoi il les collecte, qui les reçoit, combien de temps elles sont conservées et quels droits les personnes ont.

Pour les sites très analytics, la politique de confidentialité doit être assez spécifique pour décrire le suivi, les cookies, pixels, événements, fournisseurs et usages publicitaires. Un langage vague comme « nous pouvons collecter des informations pour améliorer les services » est rarement suffisant.

Exigences RGPD des notices de confidentialité

Les articles 13 et 14 du RGPD fixent des exigences de transparence pour les données personnelles collectées directement auprès des personnes ou obtenues indirectement. Une politique de confidentialité pratique doit inclure :

  • L’identité et les coordonnées du controller.
  • Les coordonnées du data protection officer, le cas échéant.
  • Les catégories de données personnelles collectées.
  • Les finalités du traitement.
  • La base légale pour chaque finalité.
  • Les intérêts légitimes, si vous vous appuyez dessus.
  • Les destinataires ou catégories de destinataires.
  • Les transferts internationaux et garanties.
  • Les durées ou critères de conservation.
  • Les droits des personnes concernées.
  • Le droit de retirer le consentement.
  • Le droit d’introduire une réclamation auprès d’une autorité de contrôle.
  • Si la fourniture des données est requise et les conséquences de la non-fourniture.
  • Si une décision automatisée ou un profilage a lieu.

Le texte du RGPD est le point de départ faisant autorité (article 13 du RGPD, article 14 du RGPD).

Divulgations analytics

Pour l’analytics web, divulguez :

  • Quels outils d’analytics vous utilisez.
  • Quelles données ils collectent.
  • Si des cookies ou technologies similaires sont utilisés.
  • Si les identifiants sont persistants.
  • Si les adresses IP sont stockées ou tronquées.
  • Si les données sont partagées avec des fournisseurs ou plateformes publicitaires.
  • Si les données sont utilisées pour la publicité cross-site.
  • Comment les utilisateurs peuvent s’opposer ou modifier leur consentement.
  • La durée de conservation des données analytics.

Si vous utilisez Google Analytics, Google indique qu’Analytics utilise des cookies comme _ga pour distinguer les visiteurs (Google Privacy and Terms). Votre politique ne doit pas laisser entendre qu’aucun identifiant n’est utilisé si votre implémentation en utilise.

Si vous utilisez une analytics respectueux de la vie privée sans cookies, dites-le clairement, mais ne surpromettez pas. Expliquez ce qui est encore collecté, comme l’URL de page, le referrer, le navigateur, le type d’appareil et la localisation approximative.

Analytics avec cookies contre analytics sans cookies
Avec cookies (par ex. Google Analytics)
  • Utilise des cookies comme _ga pour distinguer les visiteurs
  • Les identifiants peuvent être persistants et relier l'activité dans le temps
  • Les données peuvent être partagées avec des fournisseurs ou des plateformes publicitaires
  • La politique ne peut pas affirmer qu'aucun identifiant n'est utilisé
Sans cookies, privacy-first
  • Aucun cookie analytics
  • Continue de collecter l'URL de la page, le référent, le navigateur, le type d'appareil, la localisation approximative
  • Le dire clairement sans exagérer
  • Plus simple à décrire, à défendre et à vérifier
Ce que la politique doit dire dépend de la configuration réellement déployée sur le site.

Une personne relit un document de politique imprimé, le genre de travail nécessaire pour rédiger une politique de cookies claire.

Politique cookies et consentement

De nombreux sites combinent une politique de confidentialité avec une politique cookies séparée. Les deux structures peuvent fonctionner si les utilisateurs comprennent l’information.

Votre divulgation cookies doit inclure :

  • Nom du cookie ou de la technologie.
  • Fournisseur.
  • Finalité.
  • Durée.
  • S’il est essentiel ou optionnel.
  • Si des tiers reçoivent les données.
  • Comment les préférences peuvent être modifiées.

Les régulateurs traitent souvent les cookies analytics comme non essentiels sauf si une exemption étroite s’applique. L’ICO britannique indique que les organisations ont besoin d’un mécanisme de consentement qui permet aux utilisateurs de contrôler les cookies et technologies similaires non essentiels (ICO).

Ajouts CCPA/CPRA

Si le CCPA s’applique, votre notice a aussi besoin de divulgations propres à la Californie. Le California Attorney General résume les droits des consommateurs, dont l’accès, la suppression, la correction, l’opt-out de la vente ou du partage et les limites d’utilisation des informations personnelles sensibles (California OAG).

Les entreprises couvertes doivent traiter :

  • Les catégories d’informations personnelles collectées.
  • Les sources des informations personnelles.
  • Les finalités business ou commerciales.
  • Les catégories de tiers auxquels elles sont divulguées.
  • Les divulgations de vente ou de partage.
  • L’utilisation des informations personnelles sensibles.
  • Les méthodes de demande de droits.
  • La non-discrimination.
  • Les mécanismes "Do Not Sell or Share" lorsque requis.

Erreurs courantes de politique de confidentialité

  • Lister des outils qui ne sont plus utilisés.
  • Omettre des pixels de tag manager ajoutés par le marketing.
  • Dire que les données sont anonymes alors qu’elles sont pseudonymes.
  • Ne pas mentionner les transferts internationaux.
  • Cacher la conservation derrière « aussi longtemps que nécessaire ».
  • Oublier session replay, heatmaps, A/B testing et widgets de chat.
  • Envoyer des données personnelles dans les URL tout en affirmant une collecte minimale.
  • Ne pas expliquer le retrait du consentement.

Workflow de maintenance pratique

Revoyez la politique de confidentialité chaque fois que :

Flowsery
Flowsery

Essai gratuit

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

  • Un nouvel outil analytics ou publicitaire est ajouté.
  • Un conteneur tag manager change.
  • Une nouvelle région est ciblée.
  • Un fournisseur change de subprocessors.
  • Une bannière cookies change.
  • Les paramètres de conservation changent.
  • De nouveaux événements collectent des données liées aux comptes ou formulaires.

Les politiques de confidentialité dérivent parce que les sites dérivent. Gardez un registre simple des points de collecte de données et comparez-le à la notice publiée chaque trimestre.

La meilleure politique de confidentialité est facile à écrire parce que les pratiques de données sont simples. Une configuration d’analytics respectueux de la vie privée sans cookies, sans partage publicitaire, sans stockage d’IP complète et avec reporting agrégé est plus facile à expliquer, plus facile à défendre et plus facile à croire pour les visiteurs.

Le wording analytics doit correspondre à la réalité

Évitez les affirmations absolues sauf si l’implémentation les soutient. « Analytics anonyme » n’est exact que si les données ne peuvent pas raisonnablement identifier une personne. De nombreux systèmes analytics sont pseudonymes, pas anonymes, parce qu’ils utilisent des identifiants ou peuvent relier l’activité dans le temps.

Un meilleur wording est spécifique : « Nous utilisons une analytics sans cookies pour compter les visites de pages agrégées, les referrers, le type d’appareil et la localisation au niveau pays. Nous n’utilisons pas de cookies analytics et ne vendons pas les données analytics. » Puis vérifiez régulièrement la configuration.

Une personne vérifie un tableur listant les scripts et cookies du site, pour faire correspondre la politique de confidentialité à ce qui tourne réellement sur le site.

Faire correspondre la politique à l’inventaire des tags

Avant publication, comparez la politique avec un crawl live de votre site. Listez chaque script, iframe, cookie, clé local-storage, pixel de suivi, widget de chat, fournisseur de polices, outil de formulaire et service média intégré. Vérifiez ensuite si chaque élément apparaît dans la politique de confidentialité, la notice cookies ou le registre fournisseur avec la même finalité et le même récit de conservation.

Cela attrape les dérives courantes. Le marketing peut supprimer un pixel mais le laisser dans la politique, ce qui rend la notice plus inquiétante que la réalité. Ou un nouveau script d’A/B testing peut apparaître sans aucune divulgation. Une revue trimestrielle tag-vers-politique garde la notice publique alignée avec ce que les visiteurs vivent réellement.

Déroulé de la revue tags contre politique
1
Tout lister. Chaque script, iframe, cookie, clé de local storage, pixel de tracking, widget de chat, fournisseur de polices, outil de formulaire et service média intégré.
2
Comparer avec la politique. Vérifier si chaque élément figure dans la politique de confidentialité, l'avis cookies ou le registre des fournisseurs avec le même objectif et la même durée de conservation.
3
Tester en production. Charger le site dans un profil de navigateur propre.
4
Corriger ce qui ne correspond pas. Si le panneau réseau montre un tracker non expliqué, corriger l'implémentation ou le texte avant la mise en ligne.
Une revue trimestrielle garde l'avis public aligné avec ce que les visiteurs vivent réellement.

Checklist de revue de politique

Avant de publier la politique, documentez chaque événement analytics collecté, la décision qu’il soutient, s’il utilise du stockage ou des identifiants, quels fournisseurs le reçoivent et quand les enregistrements bruts expirent. Testez ensuite le site live dans un profil de navigateur propre.

La politique est prête seulement lorsque la notice, le registre fournisseur, le comportement de consentement et les preuves du navigateur racontent la même histoire. Si le network panel montre un tracker que la politique n’explique pas, corrigez l’implémentation ou le wording avant lancement.

Questions fréquentes

Que doit divulguer une politique de confidentialité conforme au RGPD sur la collecte de données ?

Selon les articles 13 et 14 du RGPD, la politique doit indiquer l'identité et les coordonnées du responsable de traitement, les catégories de données personnelles collectées, ainsi que les finalités et la base légale de chacune. Les destinataires, les durées de conservation et les transferts internationaux concernés y figurent également. Elle doit aussi couvrir les droits des personnes, le droit de retirer son consentement et le droit d'introduire une réclamation auprès d'une autorité de contrôle.

La politique cookies peut-elle faire partie de la politique de confidentialité principale ?

Les deux structures fonctionnent tant que les utilisateurs peuvent comprendre l'information. Beaucoup de sites combinent les deux dans un seul document, d'autres gardent une politique cookies distincte listant le nom, le fournisseur, l'objectif, la durée et le caractère essentiel ou optionnel de chaque cookie.

Google Analytics utilise-t-il des cookies ?

Google indique qu'Analytics utilise des cookies comme _ga pour distinguer les visiteurs. Une politique ne doit pas laisser entendre qu'aucun identifiant n'est utilisé si l'implémentation réelle du site en dépend.

Quelles données l'analytics sans cookies continue-t-il de collecter ?

L'analytics sans cookies et privacy-first peut continuer à enregistrer l'URL de la page, le référent, le navigateur, le type d'appareil et la localisation approximative, même sans cookies. Il vaut mieux le dire clairement plutôt que de laisser croire qu'aucun suivi n'a lieu.

Le CCPA impose-t-il des divulgations en plus de celles du RGPD ?

Oui, si le CCPA s'applique. Un avis destiné à la Californie doit aussi couvrir les catégories et sources d'informations personnelles collectées, les finalités commerciales, les catégories de tiers, les divulgations de vente ou de partage, l'usage d'informations personnelles sensibles, les méthodes de demande de droits, la non-discrimination et les mécanismes "Do Not Sell or Share" quand ils sont requis.

Quelle est la différence entre des données analytics anonymes et pseudonymisées ?

Les données anonymes ne peuvent pas raisonnablement identifier une personne, tandis que les données pseudonymisées utilisent des identifiants ou peuvent relier une activité dans le temps sans y associer un nom. Beaucoup de systèmes analytics sont pseudonymisés plutôt qu'anonymes, donc les qualifier d'« anonymes » dans une politique affirme plus que ce que la configuration fait réellement.

Flowsery
Flowsery

Essai gratuit

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

À quelle fréquence faut-il revoir une politique de confidentialité ?

Revoyez-la quand un nouvel outil analytics ou publicitaire est ajouté, quand un conteneur de gestionnaire de tags change, quand une nouvelle région est ciblée ou quand un fournisseur change de sous-traitants. Revoyez-la aussi quand la bannière cookies change, quand les paramètres de conservation changent, ou quand de nouveaux événements se mettent à collecter des données de compte ou de formulaire. Comparer chaque trimestre un registre des points de collecte avec l'avis publié permet de repérer cet écart.

En quoi consiste une revue tags contre politique ?

Une revue tags contre politique liste chaque script, iframe, cookie, clé de local storage, pixel de tracking, widget de chat, fournisseur de polices, outil de formulaire et service média intégré du site. Chacun est ensuite vérifié dans la politique de confidentialité, l'avis cookies ou le registre des fournisseurs, avec le même objectif et la même durée de conservation. Cela révèle les cas où le marketing retire un pixel mais l'oublie dans la politique, ou ajoute un nouveau script de test A/B sans le divulguer.

Les cookies analytics sont-ils considérés comme essentiels selon les règles de consentement ?

Non, les régulateurs traitent généralement les cookies analytics comme non essentiels sauf exception restreinte. L'ICO britannique exige un mécanisme de consentement permettant aux utilisateurs de contrôler les cookies non essentiels et technologies similaires.

Quelles sont les erreurs courantes dans une politique de confidentialité ?

Parmi les erreurs courantes figurent le fait de lister des outils qui ne sont plus utilisés, d'omettre des pixels de gestionnaire de tags ajoutés par le marketing, et de décrire des données pseudonymisées comme anonymes. D'autres sont l'absence de mention des transferts internationaux, le fait de cacher la conservation derrière « aussi longtemps que nécessaire », d'oublier le session replay, les heatmaps, les tests A/B et les widgets de chat, et d'envoyer des données personnelles dans des URLs tout en affirmant une collecte minimale.

Cet article vous a-t-il été utile ?

Dites-nous ce que vous en pensez !

Nous voir plus souvent sur Google

Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.

Avant de partir...

Flowsery

Flowsery

Des analyses orientées revenus pour votre site web

Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Articles connexes