Kit Indépendant

Générateur de politique de confidentialité RGPD (site belge)

Cochez ce que votre site fait, le texte ne parle que de cela. Copiez-le en texte brut ou en HTML, ou imprimez-le. C’est un document type : relisez-le avant de le publier.

Le site

La société qui héberge le site, pas l’agence qui l’a construit.

Le responsable du traitement

Le SPF Économie demande au moins un e-mail et un numéro de téléphone.

Rarement obligatoire pour un indépendant. Laissez vide : votre e-mail servira.

Ce que le site fait

Complétez les champs ci-dessus : le texte apparaît dès qu’ils sont remplis.

Ce que l’article 13 du RGPD exige

Quand vous collectez une donnée personnelle, la personne doit savoir, au moment où elle vous la confie : qui est responsable du traitement et comment le joindre ; pourquoi la donnée est collectée et sur quelle base légale (consentement, contrat, obligation légale, intérêt légitime) ; qui la recevra ; combien de temps elle sera gardée ; quels droits elle a (accès, rectification, effacement, opposition, limitation, portabilité, retrait du consentement) et où se plaindre, en Belgique auprès de l’Autorité de protection des données. Le texte généré suit cet ordre, section par section. L’APD publie une déclaration type qui couvre les mêmes points ; celle-ci est adaptée à un site d’indépendant.

Un texte qui ne dit que ce que vous faites

Une politique copiée sur un grand site parle de profilage, de transferts hors Union, de sous-traitants que vous n’avez pas. C’est faux, donc inutile, et un client attentif le remarque. Ici, chaque case cochée ajoute un paragraphe, rien de plus. Un formulaire de contact : nom, e-mail, message, intérêt légitime, 12 mois. Une newsletter : e-mail, consentement, désinscription à chaque envoi. Une boutique : commandes et factures, 10 ans pour la comptabilité (la même durée que pour vos factures papier), paiement chez le prestataire. Google Analytics : cookies, consentement préalable, transfert possible hors Union. Cloudflare Web Analytics : rien de tout cela, parce qu’il n’y a pas de cookie.

Exemple

Studio Dupont, site vitrine d’une graphiste, avec un formulaire de contact et une newsletter envoyée via un outil tiers, sans boutique, avec Cloudflare Web Analytics. Marie coche « Formulaire de contact » et « Newsletter », choisit « Cloudflare Web Analytics » et laisse « Vente en ligne » et « Contenus tiers » décochés. La politique obtenue tient en sept sections : le responsable (Marie Dupont, son adresse, son numéro d’entreprise), les données traitées (formulaire, newsletter, journaux de l’hébergeur, chacun avec sa base légale et sa durée), les destinataires (hébergement et envoi de la newsletter), une section « Cookies » qui dit qu’il n’y en a pas, les sept droits, la sécurité et la date de mise à jour. Si elle avait choisi Google Analytics, la section « Cookies » décrirait le bandeau de consentement, avec un refus aussi simple que l’acceptation.

Ce que la politique ne remplace pas

Les mentions légales, d’abord : ce sont deux obligations distinctes, l’une du Code de droit économique, l’autre du RGPD, et les deux pages doivent exister. Le bandeau cookies, ensuite, si vous déposez des cookies non essentiels : la politique l’annonce, elle ne le fabrique pas. Le registre des activités de traitement, enfin, que le RGPD demande de tenir en interne, même pour une petite structure ; le guide sur les obligations d’un site en dit un mot.

Avant de publier

Relisez chaque durée de conservation et chaque destinataire : si vous utilisez un outil que le texte ne cite pas (un CRM, un outil de prise de rendez-vous, un chat), ajoutez-le. Vérifiez que le numéro d’entreprise est le bon, le vérificateur de numéro BCE le confirme en une seconde. Et datez le texte : la date de mise à jour est générée automatiquement, changez-la à chaque modification.

Ce que vous faites maintenant

  1. Collez le texte dans une page « Politique de confidentialité » liée depuis le pied de page et depuis chaque formulaire.
  2. Si une case cochée concerne un outil tiers (newsletter, paiement, analytics), ouvrez son contrat de sous-traitance et vérifiez qu’il existe.
  3. Cookies non essentiels ? Installez un bandeau avec un vrai bouton « Refuser », avant tout dépôt.

Questions fréquentes

Mon site n’a qu’un formulaire de contact. J’en ai vraiment besoin ?

Oui. Un nom et un e-mail reçus par formulaire sont des données personnelles. L’article 13 du RGPD vous impose d’informer la personne au moment de la collecte : qui traite, pourquoi, combien de temps, quels droits.

Faut-il un bandeau cookies ?

Seulement si vous déposez des cookies non essentiels : Google Analytics, vidéos YouTube intégrées, boutons de réseaux sociaux. Un site sans statistiques, ou avec un outil sans cookie comme Cloudflare Web Analytics, n’en a pas besoin. Le texte généré s’adapte à votre réponse.

Dois-je désigner un délégué à la protection des données ?

Rarement pour un indépendant : l’obligation vise les autorités publiques et les traitements à grande échelle ou de données sensibles. Le champ est facultatif ; vide, votre e-mail sert de contact.

Les durées de conservation proposées sont-elles obligatoires ?

Non, ce sont des durées courantes et défendables : 12 mois pour un échange par formulaire, 10 ans pour les pièces comptables, 3 ans après une désinscription. Si vous conservez plus longtemps, dites-le et expliquez pourquoi.

Le texte généré est-il validé par un juriste ?

Non. C’est un document type construit sur l’article 13 du RGPD et les recommandations de l’Autorité de protection des données. Il couvre un site d’indépendant ordinaire ; pour des données de santé, des mineurs ou un traitement à grande échelle, consultez un professionnel.

Sources

PartagerPar e-mail

À lire ensuite