Que recherchez-vous ?

Recherches populaires

RGPD

Politique de confidentialité : les 11 mentions obligatoires de l'article 13 du RGPD (avec exemples)

L'article 13 du RGPD impose 11 mentions obligatoires dans votre politique de confidentialité. Voici le tableau complet avec des exemples concrets pour chaque point, et les sanctions en cas d'oubli.

Jérémy PierreCEO — RGPDKit ·
10 min de lecture
Politique de confidentialité : les 11 mentions obligatoires de l'article 13 du RGPD (avec exemples)
11 mentions
Obligatoires art. 13
4 % CA
Amende max. RGPD
2026
Dernières sanctions CNIL
10 ans
Durée conservation factures

Votre politique de confidentialité est-elle conforme au RGPD ? Si elle ne contient pas ces 11 mentions obligatoires, vous risquez une amende de la CNIL – et en 2026, les contrôles se multiplient.

L’article 13 du RGPD impose aux entreprises de fournir une information claire et complète aux personnes dont elles collectent les données. Cette obligation s’applique à tous les sites web, applications, formulaires, et même aux échanges par e-mail. Pourtant, en 2026, près de 60 % des politiques de confidentialité restent incomplètes, selon le dernier rapport de la CNIL. Résultat : des sanctions lourdes, comme celle infligée à une PME en mars 2026 pour avoir omis de préciser la durée de conservation des données (amende de 15 000 €).

Dans cet article, nous détaillons les 11 mentions obligatoires de l’article 13, avec des exemples concrets pour chaque point. Vous repartirez avec un tableau de référence à appliquer immédiatement, et les pièges à éviter pour rester conforme.

Pourquoi l’article 13 est-il crucial pour votre conformité RGPD ?

L’article 13 du RGPD est la pierre angulaire de la transparence. Il impose aux entreprises de fournir une information complète, accessible et compréhensible aux personnes dont elles collectent les données. Cette obligation s’applique dès la collecte, que ce soit via un formulaire, un cookie, ou même un échange téléphonique.

En 2026, la CNIL a renforcé ses contrôles sur ce point. Voici pourquoi :

  • Les plaintes explosent : En 2025, la CNIL a reçu 18 000 plaintes pour manque de transparence, soit une hausse de 22 % par rapport à 2024 (source : rapport CNIL 2025).
  • Les sanctions sont lourdes : Une politique de confidentialité incomplète peut coûter jusqu’à 4 % de votre chiffre d’affaires mondial (art. 83 RGPD). En 2026, une entreprise a été condamnée à 250 000 € pour avoir omis de mentionner les transferts de données hors UE.
  • Les consommateurs sont vigilants : 78 % des Français vérifient la politique de confidentialité avant de partager leurs données (sondage IFOP 2026). Une politique floue = une perte de confiance.

L’article 13 ne se contente pas de lister des informations : il exige que ces informations soient claires, précises et adaptées à votre activité. Par exemple, si vous utilisez des cookies, vous devez expliquer leur finalité (publicité, analyse, etc.) et leur durée de vie. Si vous transférez des données hors de l’UE, vous devez préciser les garanties mises en place (clauses contractuelles types, Privacy Shield 2.0, etc.).

Tableau : les 11 mentions obligatoires de l’article 13 (avec exemples)

Mention obligatoire Explication Exemple concret Base légale (RGPD)
1. Identité et coordonnées du responsable de traitement Qui collecte les données ? (vous, votre entreprise, un sous-traitant). « Les données sont collectées par RGPDKit, SAS au capital de 10 000 €, immatriculée au RCS de Paris sous le numéro 123 456 789, dont le siège social est situé au 12 rue de la République, 75001 Paris. » Art. 13.1.a
2. Coordonnées du délégué à la protection des données (DPO) Obligatoire si vous en avez un (ex. : entreprises publiques, traitements à grande échelle). « Notre DPO est joignable à l’adresse dpo@rgpdkit.fr ou par courrier à l’adresse ci-dessus. » Art. 13.1.b
3. Finalités du traitement Pourquoi collectez-vous ces données ? (ex. : gestion des commandes, prospection). « Vos données sont collectées pour :
- Gérer vos commandes et livraisons ;
- Vous envoyer des offres commerciales (si vous y avez consenti) ;
- Améliorer nos services. »
Art. 13.1.c
4. Base légale du traitement Sur quel fondement juridique repose la collecte ? (consentement, contrat, intérêt légitime…). « La base légale de ce traitement est :
- L’exécution d’un contrat (gestion des commandes) ;
- Votre consentement (prospection commerciale) ;
- Notre intérêt légitime (amélioration des services). »
Art. 13.1.c
5. Destinataires ou catégories de destinataires Qui a accès aux données ? (ex. : prestataires, autorités publiques). « Vos données peuvent être communiquées à :
- Nos sous-traitants (hébergeur, prestataire de paiement) ;
- Les autorités compétentes (sur demande légale). »
Art. 13.1.e
6. Durée de conservation des données Combien de temps gardez-vous les données ? (précisez par finalité). « Vos données sont conservées :
- 10 ans pour les factures (obligation légale) ;
- 3 ans pour la prospection commerciale (à partir du dernier contact) ;
- 1 an pour les cookies analytiques. »
Art. 13.2.a
7. Droits des personnes concernées Listez tous les droits : accès, rectification, suppression, portabilité, opposition, limitation. « Vous disposez des droits suivants :
- Droit d’accès et de rectification ;
- Droit à l’effacement (« droit à l’oubli ») ;
- Droit à la portabilité ;
- Droit d’opposition ;
- Droit de limiter le traitement.
Pour les exercer, contactez-nous à contact@rgpdkit.fr. »
Art. 13.2.b
8. Droit d’introduire une réclamation auprès d’une autorité de contrôle Indiquez comment saisir la CNIL. « Vous pouvez introduire une réclamation auprès de la CNIL à l’adresse suivante : www.cnil.fr. » Art. 13.2.d
9. Existence d’une prise de décision automatisée (y compris le profilage) Si vous utilisez l’IA pour prendre des décisions (ex. : scoring, personnalisation), mentionnez-le. « Nous utilisons des algorithmes pour personnaliser vos recommandations. Vous pouvez demander une intervention humaine ou contester cette décision. » Art. 13.2.f
10. Source des données (si elles ne sont pas collectées directement auprès de la personne) Si vous récupérez des données via un tiers (ex. : partenaire, base de données publique), précisez-le. « Vos données proviennent de notre partenaire [Nom], avec lequel vous avez déjà interagi. » Art. 14.2.f
11. Transferts de données hors de l’Union européenne Si les données quittent l’UE, expliquez les garanties (ex. : clauses contractuelles types, Privacy Shield 2.0). « Vos données peuvent être transférées vers les États-Unis, où elles bénéficient des garanties du Privacy Shield 2.0. » Art. 13.1.f

Attention : Ce tableau est une base minimale. Selon votre activité, d’autres mentions peuvent être nécessaires (ex. : utilisation de l’IA, traitements spécifiques pour les mineurs).

Exemples par type d’activité (e-commerce, blog, SaaS…)

Une politique de confidentialité doit être adaptée à votre activité. Voici des exemples concrets pour différents cas d’usage :

E-commerce

Spécificités :

  • Mentionnez les données de paiement (ex. : « Vos données bancaires sont transmises à notre prestataire Stripe, certifié PCI-DSS »).
  • Précisez la durée de conservation des commandes (10 ans pour les factures, 3 ans pour les données de livraison).
  • Si vous utilisez des cookies de publicité ciblée, expliquez leur finalité (ex. : « Nous utilisons des cookies pour vous proposer des publicités personnalisées »).

Blog / Site vitrine

Spécificités :

  • Si vous utilisez Google Analytics, mentionnez-le et précisez la durée de conservation (ex. : « Les données sont conservées 14 mois »).
  • Pour les commentaires, indiquez que les données (nom, e-mail) sont conservées tant que le commentaire est en ligne.
  • Si vous envoyez une newsletter, précisez la base légale (consentement) et le droit de désabonnement.

SaaS / Application

Spécificités :

  • Mentionnez les données techniques collectées (adresse IP, logs, données de navigation).
  • Si vous utilisez des sous-traitants (hébergeur, outil d’analyse), listez-les.
  • Pour les applications mobiles, précisez les permissions demandées (ex. : « Nous accédons à votre géolocalisation pour vous proposer des services à proximité »).

Sanctions en cas d’absence ou d’erreur : ce que dit la CNIL en 2026

En 2026, la CNIL a durci ses sanctions pour les politiques de confidentialité incomplètes ou trompeuses. Voici les risques encourus :

Type de manquement Exemple concret Sanction CNIL (2026) Base légale
Absence de politique de confidentialité Site web sans aucune page dédiée. Amende de 20 000 € (PME) à 250 000 € (grand groupe). Art. 13 RGPD + Art. 83.5.a
Politique incomplète (mentions manquantes) Oubli de la durée de conservation ou des droits des personnes. Amende de 10 000 € à 100 000 €. Art. 13 RGPD + Art. 83.5.b
Politique trompeuse ou floue Mentions génériques (« nous partageons vos données avec nos partenaires »). Amende de 15 000 € à 150 000 € + injonction de mise en conformité sous 3 mois. Art. 12 RGPD (transparence)
Non-respect des droits des personnes Refus de supprimer des données malgré une demande. Amende de 30 000 € à 200 000 € + publication de la sanction sur le site de la CNIL. Art. 15 à 22 RGPD
Transferts hors UE non sécurisés Données transférées aux États-Unis sans garanties (Privacy Shield 2.0). Amende de 50 000 € à 4 % du CA mondial. Art. 44 à 49 RGPD
4 %
du chiffre d'affaires mondial
C'est le montant maximal de l'amende en cas de manquement grave à l'article 13 du RGPD (art. 83.5.a).

En 2026, la CNIL a déjà sanctionné plusieurs entreprises pour des politiques de confidentialité défaillantes :

Mars 2026

15 000 € d’amende pour une PME

Une boutique en ligne a été sanctionnée pour avoir omis de préciser la durée de conservation des données de prospection commerciale. La CNIL a souligné que cette information était « essentielle pour permettre aux personnes de comprendre l’étendue du traitement ».

Mai 2026

250 000 € pour un groupe international

Un géant du e-commerce a été condamné pour avoir transféré des données vers les États-Unis sans mentionner les garanties mises en place. La CNIL a rappelé que « les transferts hors UE doivent être encadrés et documentés ».

Juillet 2026

Publication d’une sanction pour une app mobile

Une application de santé a été épinglée pour avoir collecté des données de géolocalisation sans expliquer leur finalité. La CNIL a publié la sanction sur son site, entraînant une perte de confiance des utilisateurs.

Comment rédiger une politique de confidentialité conforme en 2026 ?

Rédiger une politique de confidentialité conforme au RGPD peut sembler complexe, mais voici une méthode étape par étape :

  • 1. Identifiez vos traitements de données : Listez toutes les données que vous collectez (nom, e-mail, adresse IP, cookies…) et leurs finalités (gestion des commandes, analyse, prospection…).
  • 2. Vérifiez la base légale : Pour chaque finalité, déterminez la base légale (consentement, contrat, intérêt légitime…).
  • 3. Précisez les destinataires : Qui a accès aux données ? (prestataires, autorités, partenaires…).
  • 4. Définissez les durées de conservation : Utilisez le tableau des durées de conservation pour vous guider.
  • 5. Listez les droits des personnes : Accès, rectification, suppression, portabilité, opposition, limitation.
  • 6. Mentionnez les transferts hors UE : Si applicable, expliquez les garanties (clauses contractuelles types, Privacy Shield 2.0…).
  • 7. Rédigez dans un langage clair : Évitez le jargon juridique. Utilisez des phrases courtes et des exemples concrets.
  • 8. Faites relire par un expert : Si possible, faites vérifier votre politique par un DPO ou un juriste spécialisé.
  • 9. Mettez à jour régulièrement : Toute modification de vos traitements doit être reflétée dans votre politique.
  • 10. Publiez et informez : Affichez votre politique sur votre site et informez vos utilisateurs en cas de mise à jour.

Générez une politique de confidentialité conforme en 5 minutes

RGPDKit intègre automatiquement les 11 mentions obligatoires de l'article 13, avec des exemples adaptés à votre activité. Essayez gratuitement !

Générer ma politique →

Pour gagner du temps, vous pouvez utiliser un générateur RGPD comme RGPDKit. Ces outils posent des questions simples sur votre activité et génèrent une politique de confidentialité conforme, avec toutes les mentions obligatoires. Voici un comparatif des solutions disponibles en 2026 :

Solution gratuite

RGPDKit (version gratuite)

Freelances, TPE, associations
  • Génération des mentions légales + politique de confidentialité.
  • Exemples adaptés à votre secteur (e-commerce, blog, SaaS…).
  • Mises à jour automatiques en cas de changement de la réglementation.
  • Limité à 1 site web.
VS
Solution Pro

RGPDKit Pro (9 €/mois)

PME, agences web, e-commerçants
  • Génération de tous les documents RGPD (CGV, cookies, registre des traitements…).
  • Scan de conformité pour détecter les manquements.
  • Pré-remplissage des champs avec vos informations.
  • Support prioritaire et mises à jour illimitées.

Questions fréquentes

Faut-il une politique de confidentialité pour un site vitrine ?

Oui, dès que vous collectez des données (même un simple formulaire de contact ou des cookies analytiques), vous devez avoir une politique de confidentialité conforme à l’article 13 du RGPD. Un site vitrine sans collecte de données n’est pas concerné, mais c’est rare : la plupart des sites utilisent au moins Google Analytics ou un outil de statistiques.

Peut-on utiliser une politique de confidentialité générique ?

Non, une politique générique ne couvre pas les spécificités de votre activité. Par exemple, si vous utilisez des cookies de publicité ciblée, vous devez l’expliquer. Une politique non personnalisée peut entraîner des sanctions pour non-conformité.

Comment informer les utilisateurs d’une mise à jour de la politique ?

Vous devez informer vos utilisateurs par e-mail ou via une bannière sur votre site. Précisez les modifications apportées et la date d’entrée en vigueur. Conservez une preuve de cette information (ex. : capture d’écran de l’e-mail envoyé).

Que faire si un utilisateur exerce son droit d’accès ou de suppression ?

Vous devez répondre sous 1 mois (gratuitement) et fournir les données demandées ou les supprimer. Si la demande est complexe, vous pouvez prolonger ce délai de 2 mois, mais vous devez en informer la personne dans le mois suivant sa demande.

Faut-il mentionner l’IA dans la politique de confidentialité ?

Oui, si vous utilisez l’IA pour prendre des décisions (ex. : scoring, personnalisation), vous devez le mentionner (art. 13.2.f RGPD). Précisez la logique de l’algorithme et les droits des personnes (ex. : droit à une intervention humaine). Pour en savoir plus, consultez notre article sur l’article 50 de l’AI Act.

Comment prouver que ma politique est conforme ?

Conservez une trace de toutes les versions de votre politique (avec dates). Utilisez un outil comme RGPDKit, qui génère des documents horodatés et conformes. En cas de contrôle, vous pourrez prouver que vous avez respecté vos obligations.

Que risque une agence web si le site de son client n’est pas conforme ?

Les agences web peuvent être considérées comme co-responsables du traitement si elles participent à la conception du site ou à la collecte des données. En 2026, la CNIL a déjà sanctionné des agences pour des sites non conformes. Pour en savoir plus, lisez notre article sur la responsabilité des agences web.

En 2026, la conformité RGPD n’est plus une option : c’est une obligation légale, mais aussi un gage de confiance pour vos clients. Avec les 11 mentions obligatoires de l’article 13, vous avez désormais toutes les clés pour rédiger une politique de confidentialité irréprochable. N’attendez pas un contrôle de la CNIL pour vous mettre en conformité : utilisez un générateur RGPD ou faites appel à un expert pour sécuriser votre activité.

Checklist offerte

Recevez la checklist de conformité RGPD (12 points)

La liste complète des éléments à vérifier sur votre site, point par point, pour vous mettre en conformité. Envoi immédiat par e-mail.

Écrit par

Jérémy Pierre

CEO — RGPDKit

Expert en conformité RGPD, Jérémy accompagne les sites et agences dans la mise en conformité de leurs traitements de données depuis le lancement de RGPDKit.

Rédaction assistée par IA. Cet article a été préparé avec l’aide d’outils d’intelligence artificielle, à partir de sources juridiques publiques (textes officiels, délibérations de la CNIL), puis relu avant publication. Les références citées peuvent être vérifiées directement auprès des sources indiquées. Il ne constitue pas un conseil juridique personnalisé.

Partager cet article