Checklist site web

Audit de politique de confidentialité : la checklist de vérification d’un site

Vérifiez la politique de confidentialité de votre site : traitements réels, mentions RGPD, formulaires, cookies, prestataires et mise à jour.

Par · 10 min de lecture · Mis à jour le

L’essentiel

  • La politique doit décrire les traitements réels du site et identifier clairement leur responsable.
  • Une information courte doit aussi être fournie au niveau de chaque formulaire.
  • Cookies, outils de mesure, destinataires et transferts doivent être expliqués sans formulation trompeuse.

1. Auditer le site avant de rédiger

Listez les formulaires, comptes utilisateurs, paiements, newsletters, statistiques, vidéos intégrées, cartes, chats et pixels. Vérifiez le réseau du navigateur : certains services déposent des traceurs ou transmettent des informations dès l’ouverture de la page.

Rapprochez ensuite ces constats du registre et des contrats. Une politique copiée ne peut pas compenser un inventaire incomplet ou un outil qui se déclenche avant le consentement.

2. Présenter les informations requises

L’information doit notamment préciser l’identité du responsable, les finalités, les bases légales, les destinataires, les durées, les droits, le contact et la possibilité de saisir l’autorité de contrôle.

Lorsque des données sont transférées hors de l’Espace économique européen, expliquez le mécanisme utilisé et comment obtenir les garanties pertinentes. Si les données ne sont pas collectées directement auprès de la personne, des informations supplémentaires peuvent être nécessaires.

  • Employer des titres et phrases compréhensibles par le public visé.
  • Distinguer chaque finalité et sa base légale.
  • Donner une durée précise ou un critère déterminable.
  • Identifier les catégories de destinataires et les prestataires importants.

3. Informer au bon moment sur les formulaires

Placez une mention courte près du bouton d’envoi, avant que la personne ne transmette ses données. Elle indique l’usage principal et renvoie vers la politique complète.

Distinguez une demande nécessaire au service d’une inscription marketing facultative. Les cases de consentement doivent être non précochées, spécifiques et accompagnées d’une preuve lorsque le consentement est la base retenue.

4. Expliquer et gérer les cookies

Les traceurs non nécessaires doivent rester bloqués jusqu’à un consentement valide. Accepter et refuser doivent être aussi simples, et la personne doit pouvoir modifier son choix ultérieurement.

La politique précise les services, finalités, cookies, durées et destinataires. Le bandeau sert au choix immédiat ; il ne remplace pas cette information détaillée.

Un bouton “continuer sans accepter” discret face à un bouton d’acceptation dominant ne crée pas un choix équilibré.

5. Éviter les formulations trompeuses

N’affirmez pas qu’aucune donnée n’est partagée si un prestataire reçoit des informations techniques. N’utilisez pas “consentement” comme base universelle et ne promettez pas une suppression immédiate si des obligations d’archivage s’appliquent.

Évitez aussi les listes de tous les droits sans expliquer comment les exercer. Une adresse fonctionnelle, une procédure interne et des délais suivis sont plus utiles qu’une formulation exhaustive sans effet pratique.

6. Maintenir la politique à jour

Datez le document et prévoyez une revue lors de tout changement de formulaire, prestataire, mesure d’audience ou finalité. La politique, le registre, le bandeau cookies et la configuration technique doivent rester cohérents.

Conservez la trace des versions significatives et informez les personnes lorsqu’une évolution modifie substantiellement l’usage de leurs données.

Questions fréquentes

La politique de confidentialité est-elle la même chose que les mentions légales ?
Non. Les mentions légales identifient notamment l’éditeur et l’hébergeur. La politique de confidentialité explique les traitements de données personnelles. Elles peuvent être reliées, mais doivent rester lisibles.
Peut-on utiliser un générateur de politique RGPD ?
Un générateur peut fournir une structure, mais le résultat doit être vérifié contre les traitements, contrats et réglages réels du site.
Faut-il une page séparée pour les cookies ?
Ce n’est pas obligatoire si une section clairement accessible fournit toute l’information nécessaire. Le panneau de gestion doit rester accessible à tout moment.

Sources officielles et références

Ce guide fournit une information générale et ne remplace pas l’analyse de votre situation par un professionnel.

Pour approfondir avec Thibaut Sehier