Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Mentions légales et RGPD : que publier sur votre site ?

Identité de l’éditeur, confidentialité, cookies : distinguez les obligations et préparez des mentions adaptées à votre site et à vos formulaires.

Les mentions légales identifient l’éditeur du site ; l’information RGPD explique ce qu’il fait des données personnelles. Les règles sur les traceurs ajoutent un troisième examen. Une page portant le titre « mentions légales RGPD » ne remplit ces obligations que si son contenu et son accessibilité correspondent aux usages réels du site.

Il n’existe pas d’obligation générale de créer exactement trois pages séparées ni d’afficher un bandeau de consentement sur tout site. Commencez par identifier votre statut, vos traitements et vos traceurs.

Mentions légales : partir du texte actuel de la LCEN

Les informations d’identification des éditeurs figurent désormais à l’Art. 1-1 de la LCEN, et les sanctions associées à l’Art. 1-2. Les anciennes références à l’Art. 6(III) ne correspondent plus à l’emplacement actuel de ces dispositions. Texte consolidé de la LCEN.

Pour un éditeur professionnel, vérifiez notamment :

Situation Informations à vérifier au titre de l’Art. 1-1(I)
Personne physique Nom, prénoms, domicile, téléphone et numéro d’inscription lorsqu’il est requis
Personne morale Dénomination ou raison sociale, siège, téléphone ; inscription et capital dans les cas prévus
Publication Directeur ou codirecteur de publication ; responsable de rédaction le cas échéant
Hébergement Identité, adresse et téléphone du fournisseur d’hébergement
Autres intervenants de stockage Le cas échéant, identité et adresse des personnes visées au 5° qui stockent les données dans le cadre de l’édition du service

L’Art. 19 ajoute des informations pour le commerce électronique, notamment le contact électronique, la TVA lorsque pertinente, l’autorité d’autorisation et les règles professionnelles pour les activités concernées. Le contenu exact dépend donc de votre activité, pas uniquement de la forme juridique.

La faculté de ne publier que l’identité et l’adresse de l’hébergeur, après lui avoir communiqué son identité, vise l’éditeur non professionnel, selon l’Art. 1-1(II). Ce n’est pas une dispense générale offerte à tout micro-entrepreneur pour son site professionnel.

Information RGPD : décrire les traitements réels

Lors d’une collecte directe, les Art. 12 et 13 du RGPD exigent une information accessible, compréhensible et délivrée au moment de la collecte. Les rubriques portent notamment sur le responsable, les finalités, la base juridique, les destinataires, les durées et les droits, avec les éléments complémentaires applicables au traitement.

Certaines informations sont conditionnelles : coordonnées du DPO lorsqu’il existe, intérêts légitimes lorsque cette base est utilisée, garanties de transfert lorsque le flux est concerné, ou décision automatisée dans les cas visés par le texte. Notre analyse de l’Article 13 RGPD permet de contrôler les rubriques.

Pour une collecte indirecte, l’Art. 14 prévoit notamment les catégories de données et leur source. Son calendrier combine un délai raisonnable d’au plus un mois avec, selon le cas, la première communication à la personne ou la première divulgation à un autre destinataire. N’attendez pas automatiquement un mois si l’un de ces événements intervient avant.

Organiser la présentation

Une page distincte pour l’identité de l’éditeur et une autre pour la confidentialité peut faciliter la lecture. C’est un choix d’organisation. Une page commune bien structurée n’est pas, à elle seule, une infraction ; inversement, deux pages séparées ne garantissent pas une information complète.

Rattachez l’information au point de collecte. Pour un formulaire, rendez immédiatement compréhensibles l’identité du responsable, la finalité et les conséquences essentielles, puis donnez un accès clair aux informations détaillées. Ne laissez pas un visiteur rechercher seul une politique dans le pied de page avant de comprendre ce qu’il envoie.

Structurez la politique par usages : demande commerciale, inscription à la newsletter, compte, commande ou mesure d’audience. Vérifiez la base légale de chacun. Une case obligatoire « j’accepte la politique » ne fournit pas automatiquement une base valable pour tous ces traitements.

Cookies : examiner les opérations, pas seulement le bandeau

L’Art. 82 de la loi Informatique et Libertés encadre l’accès ou l’inscription d’informations dans le terminal. Il prévoit des exceptions au consentement, notamment pour les opérations strictement nécessaires au service expressément demandé. Un site utilisant uniquement des traceurs exemptés n’a donc pas à demander un consentement artificiel pour eux.

Pour les autres opérations, la configuration technique et le choix de l’utilisateur doivent correspondre à l’information affichée. La checklist cookies RGPD permet de poursuivre cet examen. Ne recopiez pas « aucun transfert » ou « aucun tiers » sans vérifier les services effectivement chargés.

Trame de vérification avant publication

Cette trame sert à rédiger vos propres mentions ; elle ne promet pas une conformité automatique.

  1. Identité : rapprocher les informations publiques du statut et des intervenants réels du site.
  2. Traitements : relier chaque formulaire ou service à sa finalité, ses données et sa base juridique.
  3. Prestataires : vérifier qui reçoit les données, où et dans quel rôle.
  4. Durées : faire correspondre la politique aux règles effectivement appliquées.
  5. Droits : vérifier que le contact fonctionne et qu’une personne suit les demandes.
  6. Parcours : ouvrir le site sur mobile, lire l’information au moment où les données sont demandées et vérifier les choix de traceurs.

Poursuivez avec notre checklist RGPD pour un site web. Conservez une version datée des mentions et réexaminez-les lorsqu’un formulaire, un outil ou une finalité change.

Ce qu’il faut retenir

  • La LCEN et le RGPD imposent des informations de nature différente.
  • Le statut non professionnel ne se confond pas avec celui de micro-entrepreneur.
  • Le nombre de pages ne prouve pas la conformité ; contenu, clarté et moment comptent.
  • Le besoin de consentement aux traceurs dépend des opérations réellement effectuées.

FAQ

Faut-il trois pages séparées ?

Ce n’est pas une obligation générale des textes cités. Séparer les sujets peut aider le lecteur ; l’essentiel est de fournir les informations requises de manière accessible et au moment approprié.

Une politique copiée sur un autre site suffit-elle ?

Elle peut décrire des finalités, prestataires ou durées qui ne sont pas les vôtres. Partez de votre fonctionnement réel et vérifiez chaque rubrique avant publication.

Tout formulaire doit-il demander un consentement ?

Non. La base juridique dépend de la finalité et des conditions du traitement. Informer la personne ne signifie pas que tous les traitements doivent reposer sur son consentement.

Recevez nos analyses pratiques de conformité dans la newsletter.

Thiébaut Devergranne, docteur en droit, travaille depuis plus de vingt ans sur le droit du numérique et la protection des données. Il est le fondateur de Legiscope.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →