Aller au contenu
TinyTerms

Modèle de politique de confidentialité (RGPD)

Le cœur du document, ce sont deux tableaux : vos finalités avec leur base légale, et vos durées de conservation. Voici à quoi ils ressemblent — et pourquoi les bases légales se déduisent plutôt qu'elles ne se choisissent.

Générer ma politique de confidentialité Pack complet 29 € · sans compte · 2 min

Une politique de confidentialité matérialise votre obligation d'information (articles 12 à 14 du RGPD). Ce qui la rend juste, ce n'est pas sa longueur : c'est qu'elle décrive vos traitements réels. Les deux tableaux ci-dessous en sont le cœur — ils sont reproduits tels que le générateur les produit. Pour le détail de chaque rubrique et les règles cookies, voyez notre guide de la politique de confidentialité et des cookies.

Extrait : finalités et bases légales

Chaque finalité déclarée entre dans le tableau avec la base légale qui lui correspond (le document ajoute une colonne « Notes ») :

Finalité Base légale principale
Fourniture du service / gestion du compte Exécution du contrat (art. 6.1.b RGPD)
Facturation et paiement Exécution du contrat et obligation légale comptable (art. 6.1.b et 6.1.c RGPD)
Mesure d'audience Consentement (art. 6.1.a RGPD)
Prospection / newsletter Consentement (art. 6.1.a RGPD) ; intérêt légitime pour la clientèle existante (art. 6.1.f), avec droit d'opposition (art. 21.2 — le 6.1.f ne porte que la base légale)
Sécurité et prévention de la fraude Intérêt légitime (art. 6.1.f RGPD)

Extrait illustratif à adapter — ce n'est pas un conseil juridique.

Extrait : durées de conservation

Une durée par finalité, avec sa justification. La conservation indéfinie est interdite (article 5.1.e du RGPD) :

Catégorie de donnée Durée Justification
Compte Durée de la relation, puis archivage légal Exécution du contrat
Prospection 3 ans après le dernier contact Référentiel CNIL
Pièces comptables 10 ans art. L.123-22 C. com.
Données client / contrats 5 ans après la fin de la relation art. L.110-4 C. com.
Carte bancaire Effacée après la transaction ; 13 mois pour preuve en cas de litige Recommandation CNIL

Extrait illustratif à adapter. Les durées que la CNIL retient pour les traceurs de mesure d'audience exemptés de consentement (13 mois pour le traceur, 25 mois pour les données collectées) sont détaillées dans notre guide cookies.

Les bases légales se déduisent de vos finalités

C'est le point que la plupart des générateurs ratent : ils laissent l'utilisateur cocher une base légale. Or une base légale n'est pas un choix de goût — elle découle de la finalité poursuivie. Facturer relève de l'exécution du contrat et d'une obligation comptable ; la prospection, en principe du consentement — l'intérêt légitime restant ouvert pour la clientèle existante, avec droit d'opposition ; la sécurité, de l'intérêt légitime. Une base mal choisie fragilise tout le traitement, et se voit immédiatement en contrôle.

Chez TinyTerms, vous déclarez vos finalités ; la base légale de chacune est déduite côté serveur à partir d'une table de correspondance unique, la même pour l'interface et pour le document. Vous ne pouvez donc pas produire une politique où « prospection » reposerait sur l'exécution du contrat. Pour comprendre les six bases de l'article 6, voyez la référence de la CNIL sur les bases légales.

Cas du e-commerce

Une boutique en ligne ajoute des traitements typiques, chacun avec sa base et sa durée : paiement (transmis à votre prestataire, la carte bancaire n'étant pas conservée au-delà de la transaction), livraison (transporteur destinataire des coordonnées), prospection (consentement, ou intérêt légitime avec opposition pour vos clients existants), avis clients et traceurs. Les outils que vous déclarez alimentent à la fois la politique de confidentialité et la politique cookies, pour qu'elles disent la même chose. Le parcours pré-réglé e-commerce part de ce contexte ; côté vente, voyez le modèle de CGV e-commerce.

Transferts hors de l'Union européenne

Si des données quittent l'Espace économique européen (hébergement, outil d'analyse, emailing), le document indique que ces transferts sont encadrés par des garanties appropriées au sens des articles 44 et suivants du RGPD — décision d'adéquation (art. 45) ou clauses contractuelles types (art. 46). Ce wording générique est délibéré : nommer un mécanisme d'adéquation particulier expose à devoir réécrire le document à chaque évolution jurisprudentielle. Cartographiez surtout vos sous-traitants et l'hébergement réel de vos données.

Générer sa politique de confidentialité

Vous déclarez vos données, vos finalités, vos destinataires, vos outils et vos durées ; le document est assemblé à partir de ces réponses. Les rubriques que vous ne renseignez pas reçoivent un repli neutre plutôt qu'un exemple inventé — pas de « analytics » ou de « 3 ans » surgis de nulle part, car une finalité ou une durée non déclarée serait une information trompeuse. La Politique de confidentialité fait partie du pack complet à 29 € (avec CGV, Mentions légales et Politique cookies), en paiement unique et sans compte ; la CGU est gratuite.

Important. TinyTerms génère la politique de confidentialité et la politique cookies — des documents d'information. Le bandeau / CMP qui recueille le consentement et en conserve la preuve (article 7.1 du RGPD) est un dispositif technique distinct : il reste à mettre en place séparément.

Erreurs fréquentes

  • Copier la politique d'un autre site — vous décrivez alors ses traitements, pas les vôtres.
  • Cocher « intérêt légitime » partout pour éviter le consentement : la base doit correspondre à la finalité.
  • Annoncer des durées que vous n'appliquez pas — la politique est opposable ; ce que vous écrivez, vous devez le tenir.
  • Confondre le document et le bandeau : publier une politique cookies ne recueille aucun consentement.

Pour aller plus loin : le guide de la politique de confidentialité et des cookies détaille chaque rubrique et les règles de consentement ; le guide RGPD pour les entreprises couvre le registre, le DPO et les violations de données.

Sources : EUR-Lex — RGPD (règlement (UE) 2016/679), CNIL — les bases légales, CNIL — les durées de conservation, Légifrance — loi n° 78-17 « Informatique et Libertés ». Vérification des références : juillet 2026.


Contenu informatif, fourni comme point de départ. TinyTerms n'est pas un cabinet d'avocats. Faites relire votre politique de confidentialité par un professionnel du droit ou un expert RGPD avant publication.

Rédigé et maintenu par , développeur — à partir des sources officielles citées ci-dessus. Méthode et limites.

Questions fréquentes

Tout ce qu'il faut savoir avant de vous lancer.

Une autre question ? Contact

La CNIL fournit-elle un modèle de politique de confidentialité ?

Non. La CNIL publie des guides, des référentiels et des recommandations — pas un modèle à copier. C'est logique : une politique de confidentialité décrit vos traitements réels (vos finalités, vos outils, vos durées). Un modèle ne peut donc être qu'un point de départ à adapter, jamais un document à publier tel quel.

Qui choisit la base légale de chaque finalité ?

Personne ne devrait la « choisir » : elle découle de la finalité. Facturer relève de l'exécution du contrat et d'une obligation légale comptable ; la prospection relève en principe du consentement, l'intérêt légitime restant ouvert pour la clientèle existante — avec un droit d'opposition (art. 21.2 RGPD). C'est pourquoi le générateur la déduit de vos finalités plutôt que de vous laisser cocher une base au hasard — une base légale inexacte fragilise tout le traitement.

Puis-je réutiliser la politique de confidentialité d'un autre site ?

Non. Elle décrit des traitements — données collectées, finalités, destinataires, durées — qui sont propres à chaque activité. Publier une politique qui ne correspond pas à vos traitements réels, c'est diffuser une information trompeuse, exactement ce que le RGPD interdit (articles 5.1.a et 13).

Et pour une boutique en ligne ?

Les traitements typiques s'ajoutent : paiement (via votre prestataire), livraison (transporteur), prospection, avis clients et traceurs. Chacun appelle sa propre base légale et sa propre durée. Le parcours e-commerce du générateur pré-sélectionne ce contexte ; les outils que vous déclarez alimentent la politique et la politique cookies.

Le générateur fournit-il le bandeau cookies ?

Non. TinyTerms génère la politique de confidentialité et la politique cookies — des documents d'information. Le bandeau (ou CMP) qui recueille les choix et en conserve la preuve est un dispositif technique distinct, à mettre en place séparément.

Générez votre politique de confidentialité

Vos finalités, vos durées, vos outils — et des bases légales déduites, pas cochées au hasard. CGU gratuite ; pack complet (Confidentialité, Cookies, CGV, Mentions) à 29 €.

Générer ma politique de confidentialité