Par David Joseph Atias, avocat au Barreau de Paris · LinkedIn · Septembre 2026
La politique de confidentialité est le document le plus visible de votre conformité. Or, c’est aussi l’un des plus souvent sanctionnés. En effet, une mention oubliée suffit à caractériser un manquement. C’est pourquoi une politique de confidentialité RGPD doit suivre une structure précise. Ce guide la détaille section par section, avec les erreurs à éviter.
SOMMAIRE
- Pourquoi ce document est si sensible
- Le cadre : les articles 12 à 14 du RGPD
- La structure conforme, section par section
- Tableau : mentions, fondement et criticité
- Les erreurs les plus sanctionnées et la section IA
- Pourquoi faire appel à Atias Avocats
- Conclusion
- FAQ — Questions fréquentes
1. Pourquoi ce document est si sensible
La politique de confidentialité est visible par tous, à tout moment. En effet, elle figure au pied de chaque site web et application mobile. Or, cette forte visibilité en fait une cible facile pour le régulateur. C’est pourquoi une politique de confidentialité RGPD mal rédigée se repère aussitôt.
Un simple contrôle en ligne suffit à détecter un défaut. La CNIL peut ainsi agir sans même avoir à se déplacer. Ainsi, une mention manquante devient immédiatement opposable au responsable. Le régulateur n’a même pas besoin d’un signalement préalable. De ce fait, une politique de confidentialité RGPD concentre un risque de conformité élevé.
Les montants en jeu sont dissuasifs. Un manquement à la transparence relève du plafond haut des sanctions. Il peut atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial. Par conséquent, la rigueur de rédaction protège directement l’entreprise. Elle rassure aussi les clients et les partenaires exigeants.
Ce document s’inscrit dans un dispositif RGPD plus large. Il complète directement notre guide du RGPD en entreprise, socle de la conformité. De plus, il doit rester cohérent avec le registre des traitements.
2. Le cadre : les articles 12 à 14 du RGPD
Trois articles structurent l’obligation d’information. Les connaître évite les oublis les plus courants d’une politique de confidentialité RGPD.
2.1 L’article 12 : la forme de l’information
L’article 12 fixe les exigences de forme. L’information doit être concise, transparente et compréhensible. Surtout, elle doit utiliser un langage clair et simple. De plus, elle doit rester facilement accessible et gratuite. Un document caché ou payant méconnaît donc l’article 12.
2.2 L’article 13 : la collecte directe
L’article 13 vise les données collectées auprès de la personne. Il impose une longue liste de mentions précises. On y trouve les finalités, la base légale et les destinataires des données. Chaque élément doit être précis et vérifiable. S’y ajoutent les durées, les droits et la réclamation possible auprès de la CNIL.
2.3 L’article 14 : la collecte indirecte
L’article 14 concerne les données obtenues auprès d’un tiers. Il reprend les mentions de l’article 13, avec un ajout clé. En effet, il faut indiquer la source exacte des données collectées. Cette mention distingue nettement l’article 14 de l’article 13. Ainsi, la personne comprend d’où provient l’information la concernant. De plus, elle peut mieux exercer ses droits en connaissance de cause.
2.4 La doctrine de transparence du CEPD
Le Comité européen (CEPD) précise ces obligations. Ses lignes directrices sur la transparence recommandent une information en couches. Autrement dit, un résumé clair renvoie vers des détails complets et exhaustifs. De cette façon, la lisibilité et l’exhaustivité coexistent enfin. Le premier niveau reste court, le second donne tous les détails.
3. La structure conforme, section par section
Une bonne politique suit un ordre logique et complet. Voici les sections d’une politique de confidentialité RGPD, dans un enchaînement clair.
3.1 Le responsable et le DPO
Commencez par identifier clairement le responsable de traitement. Indiquez sa raison sociale et ses coordonnées complètes. Le cas échéant, mentionnez le délégué à la protection des données, ou DPO. Cette section pose l’interlocuteur de référence pour la personne. En effet, elle doit pouvoir contacter un responsable identifié.
3.2 Les finalités et les bases légales
Décrivez ensuite chaque finalité de traitement, une à une. À chaque finalité, associez ensuite sa base légale précise et vérifiable. Par exemple, le consentement, le contrat ou l’intérêt légitime. Cette rigueur est le cœur d’une politique de confidentialité RGPD solide.
3.3 Les destinataires et les transferts
Listez les catégories de destinataires des données. Précisez notamment le recours à des sous-traitants. Notre analyse du DPA de l’article 28 détaille ce point. En cas de transfert hors Union européenne, indiquez les garanties applicables. Par exemple, les clauses contractuelles types de la Commission.
3.4 Les durées et les droits
Indiquez ensuite les durées de conservation, par catégorie. À défaut de durée fixe, donnez des critères clairs. Puis énumérez, un par un, tous les droits reconnus à la personne. Enfin, expliquez comment les exercer, simplement et sans frais. De même, rappelez le droit de saisir la CNIL en cas de difficulté.
4. Tableau : mentions, fondement et criticité
Le tableau ci-dessous récapitule les mentions attendues. Il relie chaque mention à son fondement et à son risque.
| Mention | Fondement | Criticité |
|---|---|---|
| Responsable et DPO | Article 13, 1° a) et b) | 🟠 Élevée |
| Finalités et bases légales | Article 13, 1° c) | 🔴 Critique |
| Destinataires et transferts | Article 13, 1° e) et f) | 🟠 Élevée |
| Durées de conservation | Article 13, 2° a) | 🔴 Critique |
| Droits et réclamation CNIL | Article 13, 2° b) à d) | 🔴 Critique |
| Décision automatisée / IA | Article 13, 2° f) + AI Act art. 50 | 🟠 Élevée |
5. Les erreurs les plus sanctionnées et la section IA
Certaines erreurs reviennent sans cesse dans les décisions. Les connaître permet de sécuriser la rédaction d’une politique de confidentialité RGPD.
5.1 Les durées et la base légale oubliées
L’absence de durées de conservation est l’erreur la plus fréquente. De même, une base légale non indiquée fragilise tout le document. Or, ces deux mentions sont expressément exigées par le texte. Leur absence est d’ailleurs relevée quasi systématiquement en contrôle. Ainsi, leur oubli suffit à caractériser un manquement.
5.2 Le langage opaque et la politique introuvable
Un langage trop juridique trahit l’esprit de l’article 12. En effet, la personne doit comprendre sans effort. De plus, une politique de confidentialité noyée dans le site pose un vrai problème. Elle doit rester visible et accessible en un clic depuis chaque page. Un lien en pied de site reste la solution la plus sûre.
5.3 La section IA, nouveau standard 2026
L’usage de l’IA impose désormais des mentions supplémentaires. Le RGPD exige déjà d’informer sur les décisions automatisées et leur logique. L’article 50 de l’AI Act ajoute une transparence sur les contenus générés et les deepfakes. La politique doit donc citer les outils d’IA utilisés. Notre guide de la charte IA en entreprise aide à cadrer ces usages.
5.4 La cohérence avec le reste du dispositif
Une politique isolée ne suffit jamais. Elle doit fidèlement refléter le registre des traitements réel de l’entreprise. De même, elle doit coïncider parfaitement avec la bannière cookies. Ainsi, la cohérence globale devient une véritable preuve de sérieux. Un régulateur détecte vite une politique déconnectée de la réalité.
6. Pourquoi faire appel à Atias Avocats
Rédiger une politique de confidentialité exige plus qu’un modèle type. Il faut l’ajuster aux traitements réels de l’entreprise. Il faut aussi articuler le RGPD avec l’AI Act et les cookies. Atias Avocats, cabinet du 5e arrondissement de Paris, maîtrise ces sujets. En effet, un modèle générique laisse souvent des mentions manquantes. De même, une politique décalée du terrain reste très risquée. Cet accompagnement transforme un document standard en protection sur mesure. Pour aller plus loin, consultez nos services en protection des données.
Conclusion
Une politique de confidentialité RGPD n’est pas un simple habillage juridique. C’est la vitrine directe de votre conformité aux données. Or, une seule mention manquante peut déclencher une sanction. C’est pourquoi la structure des articles 12 à 14 doit être respectée. De plus, la nouvelle section IA devient incontournable en 2026. Faire vérifier son document par un professionnel reste, ainsi, la meilleure protection. À défaut, un contrôle en ligne peut révéler la faille au pire moment.
FAQ — Questions fréquentes
Qu’est-ce qu’une politique de confidentialité conforme au RGPD ?
C’est le document qui informe les personnes sur le traitement de leurs données. Le RGPD l’impose par ses articles 12 à 14. Il doit être concis, transparent et rédigé en langage clair. Il liste notamment les finalités, les bases légales, les destinataires et les droits. Une politique conforme suit une structure précise, sans mention manquante.
Quelles mentions sont obligatoires selon l’article 13 du RGPD ?
L’article 13 vise les données collectées directement auprès de la personne. Il impose d’indiquer l’identité du responsable et, le cas échéant, du DPO. Il faut aussi préciser les finalités, la base légale et les destinataires. S’y ajoutent les durées de conservation, les droits et le droit de réclamation auprès de la CNIL. L’existence d’une décision automatisée doit également être signalée.
Quelle différence entre l’article 13 et l’article 14 du RGPD ?
L’article 13 s’applique aux données collectées directement auprès de la personne. L’article 14 vise, lui, les données obtenues indirectement, par exemple auprès d’un tiers. Dans ce dernier cas, il faut en plus indiquer la source des données. L’information doit être délivrée dans un délai raisonnable, au plus tard sous un mois. Des exceptions limitées existent en cas d’effort disproportionné.
Quelles sont les erreurs les plus sanctionnées ?
Plusieurs manquements reviennent souvent dans les décisions de la CNIL. L’absence de durées de conservation est fréquente. L’oubli de la base légale ou son caractère erroné l’est aussi. S’y ajoutent une information insuffisante sur les droits et un langage trop juridique. Enfin, une politique introuvable ou noyée dans le site est également sanctionnée.
Faut-il une section IA dans sa politique de confidentialité ?
Oui, dès que la plateforme utilise un modèle d’intelligence artificielle. Le RGPD impose déjà d’informer sur les décisions automatisées et leur logique. L’article 50 de l’AI Act ajoute une transparence sur les contenus générés et les interactions avec une IA. La politique doit donc décrire ces usages et les sous-traitants IA concernés. Cette section devient un standard en 2026.
Contact : david@atiasavocats.com | LinkedIn: David Joseph Atias | https://www.atiasavocats.com | 42 rue de la Clef, 75005 Paris
Atias Avocats — RGPD, politique de confidentialité, transparence & AI Act