Générateur de politique de confidentialité RGPD (site belge)
Cochez ce que votre site fait, le texte ne parle que de cela. Copiez-le en texte brut ou en HTML, ou imprimez-le. C’est un document type : relisez-le avant de le publier.
Document type, à relire et à adapter à votre situation. Ce n’est pas un conseil juridique.
Ce que l’article 13 du RGPD exige
Quand vous collectez une donnée personnelle, la personne doit savoir, au moment où elle vous la confie : qui est responsable du traitement et comment le joindre ; pourquoi la donnée est collectée et sur quelle base légale (consentement, contrat, obligation légale, intérêt légitime) ; qui la recevra ; combien de temps elle sera gardée ; quels droits elle a (accès, rectification, effacement, opposition, limitation, portabilité, retrait du consentement) et où se plaindre, en Belgique auprès de l’Autorité de protection des données. Le texte généré suit cet ordre, section par section. L’APD publie une déclaration type qui couvre les mêmes points ; celle-ci est adaptée à un site d’indépendant.
Un texte qui ne dit que ce que vous faites
Une politique copiée sur un grand site parle de profilage, de transferts hors Union, de sous-traitants que vous n’avez pas. C’est faux, donc inutile, et un client attentif le remarque. Ici, chaque case cochée ajoute un paragraphe, rien de plus. Un formulaire de contact : nom, e-mail, message, intérêt légitime, 12 mois. Une newsletter : e-mail, consentement, désinscription à chaque envoi. Une boutique : commandes et factures, 10 ans pour la comptabilité (la même durée que pour vos factures papier), paiement chez le prestataire. Google Analytics : cookies, consentement préalable, transfert possible hors Union. Cloudflare Web Analytics : rien de tout cela, parce qu’il n’y a pas de cookie.
Exemple
Studio Dupont, site vitrine d’une graphiste, avec un formulaire de contact et une newsletter envoyée via un outil tiers, sans boutique, avec Cloudflare Web Analytics. Marie coche « Formulaire de contact » et « Newsletter », choisit « Cloudflare Web Analytics » et laisse « Vente en ligne » et « Contenus tiers » décochés. La politique obtenue tient en sept sections : le responsable (Marie Dupont, son adresse, son numéro d’entreprise), les données traitées (formulaire, newsletter, journaux de l’hébergeur, chacun avec sa base légale et sa durée), les destinataires (hébergement et envoi de la newsletter), une section « Cookies » qui dit qu’il n’y en a pas, les sept droits, la sécurité et la date de mise à jour. Si elle avait choisi Google Analytics, la section « Cookies » décrirait le bandeau de consentement, avec un refus aussi simple que l’acceptation.
Ce que la politique ne remplace pas
Les mentions légales, d’abord : ce sont deux obligations distinctes, l’une du Code de droit économique, l’autre du RGPD, et les deux pages doivent exister. Le bandeau cookies, ensuite, si vous déposez des cookies non essentiels : la politique l’annonce, elle ne le fabrique pas. Le registre des activités de traitement, enfin, que le RGPD demande de tenir en interne, même pour une petite structure ; le guide sur les obligations d’un site en dit un mot.
Avant de publier
Relisez chaque durée de conservation et chaque destinataire : si vous utilisez un outil que le texte ne cite pas (un CRM, un outil de prise de rendez-vous, un chat), ajoutez-le. Vérifiez que le numéro d’entreprise est le bon, le vérificateur de numéro BCE le confirme en une seconde. Et datez le texte : la date de mise à jour est générée automatiquement, changez-la à chaque modification.
Ce que vous faites maintenant
- Collez le texte dans une page « Politique de confidentialité » liée depuis le pied de page et depuis chaque formulaire.
- Si une case cochée concerne un outil tiers (newsletter, paiement, analytics), ouvrez son contrat de sous-traitance et vérifiez qu’il existe.
- Cookies non essentiels ? Installez un bandeau avec un vrai bouton « Refuser », avant tout dépôt.
Questions fréquentes
Mon site n’a qu’un formulaire de contact. J’en ai vraiment besoin ?
Oui. Un nom et un e-mail reçus par formulaire sont des données personnelles. L’article 13 du RGPD vous impose d’informer la personne au moment de la collecte : qui traite, pourquoi, combien de temps, quels droits.
Faut-il un bandeau cookies ?
Seulement si vous déposez des cookies non essentiels : Google Analytics, vidéos YouTube intégrées, boutons de réseaux sociaux. Un site sans statistiques, ou avec un outil sans cookie comme Cloudflare Web Analytics, n’en a pas besoin. Le texte généré s’adapte à votre réponse.
Dois-je désigner un délégué à la protection des données ?
Rarement pour un indépendant : l’obligation vise les autorités publiques et les traitements à grande échelle ou de données sensibles. Le champ est facultatif ; vide, votre e-mail sert de contact.
Les durées de conservation proposées sont-elles obligatoires ?
Non, ce sont des durées courantes et défendables : 12 mois pour un échange par formulaire, 10 ans pour les pièces comptables, 3 ans après une désinscription. Si vous conservez plus longtemps, dites-le et expliquez pourquoi.
Le texte généré est-il validé par un juriste ?
Non. C’est un document type construit sur l’article 13 du RGPD et les recommandations de l’Autorité de protection des données. Il couvre un site d’indépendant ordinaire ; pour des données de santé, des mineurs ou un traitement à grande échelle, consultez un professionnel.
Sources
- Autorité de protection des données, Espace professionnel, consulté le 10/10/2026
- Autorité de protection des données, Déclaration de protection des données en bref, consulté le 10/10/2026
- SPF Économie, Guidelines, Obligations d’information dans le cadre du e-commerce (version du 28/09/2026), consulté le 10/10/2026