Cookies

Nous utilisons des cookies pour les analyses et la publicité. Vous pouvez tout accepter, conserver uniquement les nécessaires ou personnaliser vos préférences. Politique de cookies

Digital Vantage LogoDigital Vantage Logo
  • A propos de nous
  • Offre
    • Sites web
    • Applications Web
    • Applications
    • Support technique et informatique
    • L'image de marque
  • Ressources
    • Blog et nouvelles
    • Outils et calculatrices
    • Modèles et listes de contrôle
  • Contact
Parlons-en !
Digital Vantage LogoDigital Vantage Logo
  • A propos de nous
  • Offre
  • Ressources
  • Contact
  • Szukaj w artykułach ⌘K
    • Sites web
      Budowanie profesjonalnej obecności w Internecie
    • Applications Web
      Accès direct aux sites web - Automatiser et améliorer la qualité des services Deux entreprises de taille moyenne !
    • Applications
      Les entreprises de taille moyenne sont les mieux placées pour faire face à la concurrence.
    • Support technique et informatique
      Plan stratégique d'entreprise pour les pays en développement
    • L'image de marque
      Projets de logotypage, de coloration et d'impression de documents d'entreprise
    • Blog et nouvelles
      Les données actualisées sur l'état d'avancement de la mise en œuvre.
    • Outils et calculatrices
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Modèles et listes de contrôle
      Liste de contrôle professionnelle de l'entreprise B2B
Parlons-en !
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tél+48 663 877 600, +48 22 152 51 05
Andriollego 34, 05-400 Varsovie
REGON: 540674000
EU VAT: PL5321813962

Nos services
  • Sites web
  • Sites vitrines
  • Landing page
  • Applications web
  • Applications mobiles
  • MVP pour startups
  • Développement logiciel
  • Conseil technologique
  • Marketing en ligne et branding
  • Devis pour un site web
Digital Vantage
  • À propos de nous
  • Contact
  • Parlons de votre entreprise
  • Ressources pour les entreprises
  • Plan du site
Articles et guides
  • Sites web
  • Glossaire
Rapports sectoriels
  • Analyse des prix du marché web polonais
  • Coûts des sites web
  • Coûts des boutiques en ligne
  • Coûts des applications web
  • Coûts des applications mobiles
  • Coûts des outils SaaS
Outils et calculateurs
  • Coût d'un site web
  • Coût d'une boutique en ligne
  • Coût d'une application web
  • Coût de maintenance d'un site
  • TCO d'une boutique en ligne
  • Test de vitesse du site
  • Quiz : site ou application
  • Quiz : quelle plateforme e-commerce
  • Quiz : WordPress ou headless
  • Quiz : SaaS prêt à l'emploi ou sur mesure
Checklists et modèles
  • Lancement d'un site
  • Audit de site web
  • Checklist UX e-commerce
  • Migration de boutique
  • Choisir une agence web
  • Sécurité du site web
Follow Us
FacebookInstagram
© Digital Vantage - Varsovie, Pologne
Politique en matière de cookiesPolitique de confidentialitéConditions
English|Français
© 2026 Digital Vantage. 2024 Digital Vantage. Tous droits réservés.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tél+48 663 877 600, +48 22 152 51 05
Andriollego 34, 05-400 Varsovie
REGON: 540674000
EU VAT: PL5321813962

★ 5,0
Avis Google
24h
Nous répondons les jours ouvrés.
20+ ans
en IT/B2B EMEA
100/100
PageSpeed desktop
© Digital Vantage - Varsovie, Pologne
Politique en matière de cookiesPolitique de confidentialitéConditions
English|Français
© 2026 Digital Vantage. 2024 Digital Vantage. Tous droits réservés.

Table des matières · 11 sections

Dans cet article

  1. 01Ce que le site collecte avant que quiconque remplisse un formulaire
  2. 02Le devoir d’informer : ce que cela signifie sur un site
  3. 03Quand le RGPD s’ajoute : les visiteurs de l’Union européenne
  4. 04Ce qui doit y figurer, et ce qui est du remplissage
  5. 05Les cookies ont leur propre base légale — et deux lectures fausses circulent
  6. 06Ce qui rend une bannière inutile
  7. 07Les trois défauts que nous trouvons le plus souvent
  8. 08Le formulaire de contact
  9. 09Qui en répond vraiment
  10. 10Dans quel ordre s’y prendre
  11. 11Ce que ce texte ne contient pas, délibérément
  1. Home›
  2. ›
  3. Blog et nouvelles du monde numérique›
  4. Sites web — guide des rubriques en français›
  5. Cybersécurité en entreprise : par où commencer avec votre site web›
  6. Politique de confidentialité : ce que la nLPD exige sur un site web, et où
Sites web·Entreprise·La technologie au service des entreprises·19 min czas czytania·21 737 znaków·3776 słów

Politique de confidentialité : ce que la nLPD exige sur un site web, et où

Kod QR

Le minimum de l’art. 19 nLPD, ce que le RGPD ajoute pour les visiteurs de l’UE, six rubriques inutiles, et ce que l’art. 45c LTC impose pour les cookies.

RE
Redakcja Digital Vantage
Publikacja18 gru 2025
Aktualizacja21 wrz 2026

Le devoir d’informer a l’air de quelque chose qu’on « met en place ». Sur un site web, c’est un document et quelques points de contact avec le visiteur — et il commence plus tôt que la plupart des propriétaires ne le pensent : pas au formulaire, mais à la première requête, parce que l’adresse IP arrive dans les journaux du serveur avant que quiconque n’ait cliqué sur quoi que ce soit.

Ce texte porte sur le site, pas sur l’entreprise. Le registre des activités de traitement, le conseiller à la protection des données, les analyses d’impact et les procédures internes forment un autre domaine, avec un autre conseiller — la frontière est posée à la fin, noir sur blanc.

Ce que vous trouverez dans cet article. Ce que le site collecte avant qu’apparaisse le moindre bouton. Le minimum qu’exige l’art. 19 de la loi fédérale sur la protection des données, ce que le RGPD y ajoute quand vous visez des personnes dans l’Union européenne, et six rubriques qui arrivent dans les politiques par copier-coller. La base légale propre aux cookies — et les deux erreurs opposées que l’on voit sur les sites suisses. Ce qui rend une bannière inutile. Et combien de champs un formulaire de contact exige vraiment.

Ce que le site collecte avant que quiconque remplisse un formulaire

C’est le point de départ, parce qu’il déplace tout le problème de quelques secondes en arrière.

Ce qui quitte le navigateur avant le moindre clicSix éléments qui partent du navigateur avant que le visiteur ne clique. Adresse IP dans les journaux du serveur — toujours, à chaque visite, même sans formulaire. Mesure d’audience — si elle est installée : identifiant dans l’appareil, parcours sur le site, localisation approximative. Carte intégrée — dès le premier affichage, requête vers un serveur tiers avec l’adresse IP du visiteur. Polices chargées depuis un serveur tiers — même mécanisme, requête automatique. Pixels publicitaires — s’ils sont installés, les données partent vers un tiers qui les traite aussi pour son propre compte. Module de chat — au chargement, pose en général ses propres identifiants indépendamment de la bannière. En bas : quatre des six fonctionnent sans aucune action du visiteur.Ce qui quitte le navigateur avant le moindre clicL’obligation d’informer ne commence pas au formulaire. Elle commence à la première requête.Adresse IP dans les journaux du serveurInscrite à chaque visite, même sur un site sans aucun formulairetoujoursMesure d’audienceIdentifiant dans l’appareil, parcours sur le site, localisation approximativesi elle est installéeCarte intégréeRequête vers un serveur tiers avec l’adresse IP du visiteur, avant tout clicdès le premier affichagePolices d’un serveur tiersMême mécanisme — la requête part automatiquement et emporte l’adresse IPdès le premier affichagePixels publicitairesLes données partent vers un tiers qui les traite aussi pour son propre comptes’ils sont installésModule de chatPose en général ses propres identifiants, indépendamment de votre bannièreau chargementQuatre des six fonctionnent SANS aucune action du visiteur. C’est pourquoi une politique deconfidentialité commence par l’inventaire de ce que le site envoie, pas par le formulaire.Digital Vantagewww.digitalvantage.pl

Ce qui quitte le navigateur avant le moindre clic

Élaboration propre

L’adresse IP s’inscrit toujours dans les journaux du serveur. Y compris sur un site sans formulaire, sans lettre d’information et sans mesure d’audience. La loi définit la donnée personnelle comme toute information concernant une personne identifiée ou identifiable, et le traitement comme toute opération sur ces données, collecte et conservation comprises. C’est la première raison pour laquelle même un site vitrine d’une page a besoin d’une politique de confidentialité.

Une carte intégrée et des polices servies depuis un serveur tiers envoient une requête au premier affichage. Pas quand on clique sur la carte — au chargement de la page. Avec la requête part l’adresse IP du visiteur, vers une entreprise dont le nom ne figure pas dans votre politique, parce que personne n’a imaginé qu’une police de caractères pouvait être une communication de données.

Les pixels publicitaires et les modules de chat font la même chose, en plus bruyant. Avec un pixel s’ajoute une question de rôle : le fournisseur ne traite pas seulement sur vos instructions, il utilise aussi ces données pour son propre compte.

C’est une distinction qui décide du contenu de la politique et qu’on oublie souvent : tous les destinataires ne sont pas du même type. L’hébergeur et l’outil d’envoi de votre lettre d’information travaillent pour vous — ils traitent ce que vous leur confiez, dans le but que vous fixez ; la loi appelle cela de la sous-traitance (art. 9). Le fournisseur de pixels publicitaires fait autre chose : il se sert de ces données pour construire ses propres profils. Ce sont deux relations différentes et deux phrases différentes dans la politique. Les ranger ensemble sous « nos partenaires » est précisément la dérobade qui produit une politique n’informant de rien.

Conséquence pratique : avant d’écrire la politique, faites l’inventaire de ce que le site envoie réellement. Il suffit d’ouvrir le site dans un navigateur, onglet « Réseau » des outils de développement ouvert, et de lire la liste des domaines contactés. On y trouve généralement entre deux et cinq noms dont personne dans l’entreprise n’avait connaissance — et ce sont eux, bien plus que le formulaire, qui décident de la moitié du contenu de la politique.

D’où viennent-ils, puisque personne ne les a commandés ? Toujours des trois mêmes endroits. Du thème — les thèmes graphiques chargent en standard polices et icônes depuis des serveurs tiers. Des extensions — carte, carrousel d’avis, chat, formulaire. Et des campagnes d’il y a quelques années — un pixel installé pour une action publicitaire terminée depuis longtemps, dont le script est resté. Ce troisième cas est le plus fréquent et le plus facile à régler : en général une ligne à supprimer, qui envoie depuis deux ans les données des visiteurs vers un outil que plus personne n’utilise.

Pour une entreprise suisse, l’inventaire a une deuxième utilité : il dit dans quels pays partent les données. Une police servie par un réseau international, un outil d’envoi basé aux États-Unis, un chat dont les serveurs sont en Irlande — chacun est une communication à l’étranger, et la loi demande de le dire.

Le devoir d’informer : ce que cela signifie sur un site

La loi est courte sur ce point. L’art. 19 de la loi fédérale sur la protection des données (LPD, souvent appelée nLPD depuis sa révision entrée en vigueur le 1er septembre 2023) oblige le responsable du traitement à informer la personne concernée de manière adéquate de la collecte, et à lui communiquer au moins :

  • l’identité et les coordonnées du responsable du traitement ;
  • la finalité du traitement ;
  • le cas échéant, les destinataires ou les catégories de destinataires ;
  • si des données sont communiquées à l’étranger, le nom de l’État et, le cas échéant, les garanties prévues (clauses contractuelles, par exemple) ou l’exception invoquée.

Sur un site web, c’est la politique de confidentialité qui remplit ce devoir — pas un rituel à part, pas un document supplémentaire, celui-là.

Trois conséquences, souvent confondues dans la pratique.

La politique doit être accessible au moment de la collecte, pas après. Puisque les journaux s’écrivent dès l’arrivée sur le site, le lien doit être visible depuis chaque page — le pied de page suffit, pourvu qu’il soit partout. Une politique accessible uniquement sous le formulaire de contact arrive avec une visite entière de retard.

Elle doit pouvoir être lue. La loi parle d’une information adéquate, qui permette à la personne de faire valoir ses droits et garantisse la transparence. Une politique qui aligne trois pages de définitions recopiées de la loi ne remplit pas cet objectif, elle le noie.

Le devoir ne s’arrête pas à l’information. Sa seconde moitié, c’est la réponse : si quelqu’un écrit pour demander quelles données vous détenez sur lui, la réponse est gratuite et se donne en règle générale dans un délai de 30 jours (art. 25 al. 7). Sur un site d’entreprise, cela arrive rarement — mais quand cela arrive, on découvre souvent que personne ne sait où sont les données. Mieux vaut l’avoir réglé avant, en deux phrases : qui répond, dans quels outils il faut aller chercher les données, et qui y a accès.

Au formulaire, il faut rappeler ce qui concerne le formulaire. Pas toute la politique : une phrase courte indiquant qui traite les données et dans quel but, avec le lien vers le texte complet. Une case « j’accepte le traitement de mes données pour répondre à ma demande » n’y ajoute rien : la loi demande ici d’informer, pas de faire cocher. La case supplémentaire ne change rien juridiquement et fait baisser le nombre de formulaires envoyés.

Un mot sur les sanctions, parce qu’il circule beaucoup d’approximations. Les sanctions de la loi suisse sont pénales et visent en principe des personnes, pas l’entreprise : sur plainte, une amende de 250 000 francs au plus frappe la personne privée qui omet intentionnellement d’informer ou fournit intentionnellement des informations inexactes ou incomplètes (art. 60 al. 1). L’entreprise ne peut être condamnée à la place de ses collaborateurs que dans des cas limités (art. 64). Le montant maximal impressionne à tort ; ce qui devrait retenir l’attention, c’est que la cible est une personne physique et que le seuil est l’intention — donc typiquement la politique que l’on sait fausse et que l’on ne corrige pas.

Quand le RGPD s’ajoute : les visiteurs de l’Union européenne

Beaucoup d’entreprises suisses vendent aussi en France, en Allemagne ou en Italie. Le règlement européen ne s’arrête pas à la frontière : selon son art. 3, par. 2, il s’applique aussi à un responsable du traitement non établi dans l’Union lorsque ses traitements sont liés à l’offre de biens ou de services à des personnes qui se trouvent dans l’Union, ou au suivi de leur comportement dans l’Union.

Deux conséquences concrètes pour le site.

La liste d’informations s’allonge. L’art. 13 du RGPD demande, en plus du minimum suisse, la base juridique de chaque finalité, les intérêts légitimes poursuivis quand c’est sur eux que repose le traitement, les coordonnées du délégué à la protection des données s’il y en a un, et un paragraphe entier d’informations complémentaires : durée de conservation, droits de la personne, droit d’introduire une réclamation auprès d’une autorité de contrôle. Une politique rédigée pour les deux régimes suit donc la liste européenne, plus longue — mais elle doit rester lisible.

Un représentant dans l’Union peut être nécessaire. L’art. 27 oblige le responsable soumis à l’art. 3, par. 2, à désigner par écrit un représentant dans l’Union, sauf pour un traitement occasionnel, sans données sensibles à grande échelle et peu susceptible d’engendrer un risque. Savoir si votre site tombe dans l’exception est typiquement une question pour un juriste, pas pour votre agence web.

Ce qui ne change pas : le point de départ reste l’inventaire de ce que le site envoie, et la qualité de la politique se mesure toujours à une seule chose — répond-elle aux questions de la liste ?

Ce qui doit y figurer, et ce qui est du remplissage

Politique de confidentialité — le minimum suisse, l’ajout européen, et le remplissageDeux colonnes. À gauche, ce que la loi exige, en deux étages. En bas, le minimum suisse de l’art. 19 LPD : identité et coordonnées du responsable ; finalité du traitement ; destinataires ou catégories de destinataires (hébergeur, mesure d’audience, lettre d’information, fiduciaire) ; pays étrangers de destination et garanties ou exception. Posé dessus, ce qui s’ajoute si vous visez des personnes dans l’UE, selon l’art. 13 RGPD : base juridique de chaque finalité ; intérêts légitimes poursuivis ; coordonnées du délégué à la protection des données s’il existe ; durée de conservation ou critère ; droits de la personne ; droit de réclamation auprès d’une autorité de contrôle. À droite, ce qui arrive par copier-coller : articles de loi recopiés en entier ; définitions reprises de la loi ; phrase « nous prenons votre vie privée au sérieux » ; clauses de vidéosurveillance ; clauses de recrutement sur un site sans recrutement ; consentement marketing glissé dans la politique.Politique de confidentialité — minimum suisse, ajout européen, remplissageÀ gauche, ce que la loi exige, en deux étages. À droite, ce qui arrive par copier-coller.EN PLUS SI VOUS VISEZ L’UE — ART. 13 RGPDBase juridique de chaque finalitéIntérêts légitimes poursuivisDélégué à la protection des donnéesses coordonnées, s’il existeDurée de conservationou le critère qui la fixeDroits de la personneDroit de réclamationauprès d’une autorité de contrôleMINIMUM SUISSE — ART. 19 LPDIdentité et coordonnées du responsableFinalité du traitementDestinataires ou catégorieshébergeur, mesure d’audience, lettre d’information,fiduciairePays étrangers de destinationet les garanties utilisées, ou l’exception invoquéeCE QUI ARRIVE PAR COPIER-COLLERArticles de loi recopiés en entierDéfinitions reprises de la loiPhrase « nous prenons votre vie privée ausérieux »Clauses de vidéosurveillanceClauses de recrutement sur un site sansrecrutementConsentement marketing glissé dans lapolitiqueLe test : pour chaque paragraphe, demandez à quelle ligne de gauche il répond. Si c’est àaucune, c’est du remplissage — et le remplissage noie ce que le lecteur doit trouver.LPD art. 19 ; RGPD art. 13 ; élaboration proprewww.digitalvantage.pl

Politique de confidentialité — le minimum suisse, l’ajout européen, et le remplissage

LPD art. 19 ; RGPD art. 13 ; élaboration propre

La colonne de gauche n’est pas notre liste de bonnes pratiques : c’est le minimum de l’art. 19. Le second étage est l’ajout européen. Deux lignes méritent un commentaire, parce que c’est là que le contenu manque le plus souvent.

Les destinataires sont des entreprises précises, pas des catégories floues. La loi admet les « catégories de destinataires », et c’est une tolérance, pas une invitation. « Nos partenaires » ne dit rien. Hébergeur, fournisseur de mesure d’audience, outil de lettre d’information, fiduciaire — ce sont des destinataires, et ils ont des noms. Les nommer ne coûte rien et rend le texte vérifiable.

Les pays étrangers ne sont pas une formalité. C’est la ligne qui distingue le plus nettement le régime suisse d’une politique importée : l’art. 19 al. 4 exige le nom de l’État et, en l’absence de décision d’adéquation du Conseil fédéral, les garanties utilisées ou l’exception invoquée. Une politique qui ne mentionne aucun pays alors que la moitié des outils du site sont américains ou irlandais est incomplète sur le seul point que la loi suisse précise vraiment.

Et maintenant, le test du remplissage, parce que la colonne de droite grandit toute seule. Pour chaque paragraphe de la politique, demandez-vous à quelle ligne des deux premières colonnes il répond. Si c’est à aucune, c’est du remplissage. Ce n’est pas une question d’esthétique : une politique dans laquelle les quatre informations exigées se perdent dans vingt mille caractères de texte légal recopié n’informe pas de manière adéquate. Elle est plus faible juridiquement, pas seulement plus pénible à lire.

Les cookies ont leur propre base légale — et deux lectures fausses circulent

C’est l’erreur de fond la plus fréquente que nous voyons sur les sites suisses, et elle mérite sa section.

Les cookies ne relèvent pas seulement de la loi sur la protection des données. Ils relèvent d’abord d’une disposition spéciale de la loi sur les télécommunications, l’art. 45c LTC, en vigueur depuis le 1er avril 2007. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) l’a détaillée dans son guide relatif aux traitements de données au moyen de cookies et de technologies similaires, publié le 22 janvier 2025 et mis à jour le 6 octobre 2025.

Selon ce guide, l’exploitant d’un site doit, en vertu de l’art. 45c LTC, informer les visiteurs de l’utilisation de ces technologies et de leurs objectifs, et indiquer qu’ils peuvent refuser le traitement et de quelle manière. Autrement dit : un droit de refus (opt-out), obligatoire pour tout cookie qui n’est pas essentiel au fonctionnement du site.

On en tire, sur le terrain, deux conclusions opposées — toutes deux fausses.

Première lecture fausse : « En Suisse, pas besoin de bannière. » Il est exact que la loi ne demande pas, en règle générale, de consentement préalable. Mais le guide précise que le droit de refus doit être affiché de manière bien visible, dès la première visite comme lors des suivantes, et exerçable en quelques clics — et que, jusqu’à ce que le visiteur ait pu prendre connaissance du traitement et dispose d’un bouton pour s’y opposer, l’utilisation des cookies doit être limitée au minimum nécessaire par des préréglages appropriés (art. 7 al. 3 LPD). Un site qui charge sa mesure d’audience et ses pixels à l’arrivée, avec une phrase perdue en bas de la politique, ne remplit pas ces conditions.

Seconde lecture fausse : « Copions la bannière européenne, on sera tranquilles. » C’est souvent le bon résultat, pour une mauvaise raison — et la mauvaise raison se paie ailleurs. Une bannière d’opt-in importée sans savoir pourquoi est rarement reliée à ce qu’elle prétend contrôler (voir la section suivante), et elle n’aide pas à répondre à la question qui compte : quels traitements, sur ce site, exigent réellement un consentement ?

Ce que le guide dit sur ce point est précis :

  • Un consentement exprès est obligatoire lorsque les cookies servent à traiter des données sensibles ou aboutissent à un profilage à risque élevé (art. 6 al. 7 LPD). Le suivi publicitaire qui suit le visiteur sur plusieurs sites peut atteindre ce seuil — et tant que vous ne pouvez pas l’exclure, vous devez partir du principe que le risque est élevé.
  • La mesure d’audience peut reposer sur un intérêt prépondérant, sans consentement, si les données sont anonymisées dès que possible — en pratique immédiatement — et si l’outil externe ne traite les données que pour votre compte, pas à ses propres fins. Selon le guide, c’est l’application du motif « statistiques » de l’art. 31 al. 2 let. e LPD.
  • Pour les services tiers fondés sur le consentement — modules sociaux, pixels de suivi — le guide recommande une solution en deux clics : le JavaScript n’est activé qu’après que le visiteur a été informé et a donné son accord.

Et pour les visiteurs de l’Union européenne, le standard est plus strict : les règles des États membres exigent en général un consentement préalable pour les cookies non essentiels. C’est pourquoi beaucoup de sites suisses tournés vers l’UE appliquent l’opt-in à tout le monde — un choix défendable, à condition de le faire en connaissance de cause et de le trancher avec un juriste si votre clientèle européenne est importante.

Ce que cette section ne dit pas, pour être honnête : elle ne dit pas que le guide du PFPDT a force de loi. C’est l’interprétation de l’autorité de surveillance. Mais c’est la lecture de l’autorité de surveillance, celle à laquelle un site sera confronté en cas d’enquête, et s’en écarter demande une meilleure raison que « le voisin fait autrement ».

Ce qui rend une bannière inutile

Que votre bannière recueille un consentement ou offre un droit de refus, la liste de ce qui la vide de son sens est connue — le guide du PFPDT en donne l’essentiel.

Des cases précochées là où un consentement exprès est requis. Pour un consentement exprès, le guide exige des boutons ou des cases sur lesquels le visiteur doit cliquer activement. Une fenêtre où tout est coché d’avance avec un bouton « enregistrer » ne recueille pas un consentement — elle recueille un clic.

Un refus plus difficile que l’acceptation. Le guide le dit en toutes lettres : décocher une case précochée ne doit pas être plus compliqué que la cocher. Si « Tout accepter » est un gros bouton et que le refus demande d’entrer dans les réglages et de décocher cinq interrupteurs, le choix n’est pas libre. La symétrie porte sur le nombre de clics, pas sur les couleurs — même si le guide rappelle aussi que polices, images et couleurs ne doivent pas induire en erreur.

Des scripts lancés avant la décision. C’est le défaut technique le plus courant, et le seul invisible sur la maquette : la bannière s’affiche correctement, et la mesure d’audience et le pixel sont déjà partis. La vérification prend une minute — ouvrez le site dans une nouvelle fenêtre privée et regardez si des identifiants apparaissent avant le clic. La façon de brancher correctement la mesure d’audience sur le choix du visiteur est décrite dans notre texte sur la mesure d’audience et le mode de consentement.

Un accès conditionné au consentement marketing. Un mur qui bloque le contenu tant que le visiteur n’a pas accepté la publicité transforme le consentement en condition d’entrée — il n’est plus libre.

Aucun moyen de revenir sur son choix. Le droit de refus doit rester accessible lors des visites suivantes, et un consentement doit pouvoir être retiré aussi facilement qu’il a été donné. En pratique : un lien dans le pied de page qui rouvre la même fenêtre de réglages.

Et ce que la bannière ne règle pas : elle ne remplace pas la politique de confidentialité et ne couvre pas tout ce que le site fait des données. Ce sont deux obligations différentes, issues de deux lois différentes, et remplir l’une ne dispense pas de l’autre.

Les trois défauts que nous trouvons le plus souvent

Tirés de nos audits, par ordre de fréquence.

La politique cite des destinataires qui n’existent pas et oublie ceux qui existent. Symptôme classique du modèle copié. Nous avons vu une politique mentionnant un prestataire de paiement sur un site sans boutique, et muette sur la mesure d’audience active sur chaque page. Le contrôle prend le temps de l’inventaire décrit plus haut.

La bannière ne bloque que les cookies qu’elle connaît. L’outil de gestion des cookies s’installe, s’affiche et enregistre le choix correctement — et les scripts collés directement dans le thème, en dehors de l’outil, démarrent sans lui demander son avis. Défaut invisible depuis le panneau d’administration, visible en trente secondes dans le navigateur.

Aucun pays étranger n’est mentionné. Propre aux politiques suisses importées de modèles européens ou écrites « pour la Suisse » sans inventaire : les outils sont américains, la politique ne dit rien des communications à l’étranger ni des garanties. C’est pourtant la précision la plus spécifique de l’art. 19.

Le formulaire de contact

C’est le point de collecte le plus fréquent sur un site d’entreprise — et l’endroit où l’on collecte le plus souvent davantage que nécessaire.

La loi pose le principe de proportionnalité et exige que les données soient collectées pour des finalités déterminées et reconnaissables (art. 6 al. 2 et 3). Pour un formulaire de contact, la finalité est de répondre à la demande. Pour répondre, il faut un moyen de répondre et le contenu de la question — c’est-à-dire en général un nom, une adresse électronique et un message.

Les champs à retirer parce qu’ils ne servent pas cette finalité : le téléphone en champ obligatoire, le nom de l’entreprise, la fourchette de budget, « comment nous avez-vous connus ? ». Chacun est une question que l’on peut poser dans la réponse — et chacun fait baisser le nombre de formulaires envoyés, ce que nous détaillons à propos du taux de conversion.

Deux vérifications en dehors du formulaire lui-même :

Où arrivent les demandes, et combien de temps y restent-elles ? La loi veut que les données soient détruites ou anonymisées dès qu’elles ne sont plus nécessaires (art. 6 al. 4). Une boîte aux lettres qui conserve les demandes d’il y a quatre ans est un stock de données sans durée de conservation — un vrai problème, bien plus qu’une case manquante.

Qui y a accès ? Une adresse partagée à laquelle trois personnes se connectent avec un seul mot de passe relève à la fois de la protection des données et de la sécurité du site.

Qui en répond vraiment

Dernière distinction, parce qu’elle décide de qui reçoit la facture quand quelque chose tourne mal.

Le responsable du traitement est l’entreprise à qui appartient le site — pas l’agence qui l’a construit, pas l’hébergeur. C’est vous qui décidez pourquoi vous collectez des données et combien de temps vous les gardez ; le devoir d’informer est donc le vôtre. Votre prestataire peut le rédiger et le mettre en œuvre techniquement, il ne peut pas le reprendre à son compte.

Le prestataire et l’hébergeur sont en général des sous-traitants — ils traitent sur vos instructions. La loi admet la sous-traitance si un contrat ou la loi la prévoit, et vous impose de vous assurer que le sous-traitant est en mesure de garantir la sécurité des données (art. 9). Le contrat de sous-traitance est le seul document de tout ce domaine qui devrait réellement exister entre vous et votre agence. S’il n’existe pas et que l’agence a accès à la boîte des demandes ou à la base de données, c’est un manque à combler, si bonne que soit la collaboration.

Les fournisseurs de pixels et de certains outils publicitaires traitent aussi pour leur propre compte. Le guide du PFPDT rappelle que l’exploitant du site, qui choisit d’intégrer ces services, ne peut pas considérer que sa responsabilité s’arrête là où commencent les conditions d’utilisation du tiers : il doit se renseigner sur ce que fait le service intégré et en informer les visiteurs.

Conséquence pratique, à dire sans détour : confier le site à un prestataire ne transfère pas la responsabilité. Vous pouvez, et devriez, exiger qu’il le mette en œuvre correctement — mais la question « votre site est-il conforme ? » revient toujours au propriétaire.

Dans quel ordre s’y prendre

Si vous partez de zéro, voici l’ordre dans lequel rien n’est à refaire deux fois.

  1. L’inventaire de ce que le site envoie — la liste des domaines dans l’onglet Réseau, avec le pays de chaque fournisseur. Sans cela, le reste est de la devinette.
  2. La politique de confidentialité, écrite à partir de ce minimum, avec les noms des destinataires et les pays du point 1 — et le second étage européen si vous visez des personnes dans l’UE.
  3. Une bannière réellement reliée aux scripts, qui ne charge rien d’inutile avant que le visiteur ait vu l’information et le bouton de refus — et vérifiée dans une nouvelle fenêtre privée.
  4. La revue des formulaires : champs, destination, durée de conservation, accès.
  5. Le lien vers la politique dans le pied de page de chaque page, plus une phrase courte à côté du formulaire, et un lien permanent vers les réglages des cookies.

Les quatre premières étapes représentent une journée de travail pour un site d’entreprise ordinaire. La cinquième prend un quart d’heure et passe souvent à la trappe, parce qu’elle a l’air déjà faite.

À régler au passage, puisque quelqu’un a de toute façon les mains dans ces réglages : qui dans l’entreprise est responsable de ce document, et quand le relira-t-il ? Une politique de confidentialité ne vieillit pas avec le temps, elle vieillit avec les changements du site — une nouvelle extension, un nouvel outil d’envoi, une nouvelle campagne avec son pixel. Chacun ajoute un destinataire, parfois un pays, et aucun ne vous rappellera d’ajouter la phrase. L’habitude qui fonctionne chez nous : la revue de la politique figure sur la même liste que la revue des extensions, pas dans un dossier juridique à part.

Ce que ce texte ne contient pas, délibérément

  • Le registre des activités de traitement, le conseiller à la protection des données, l’analyse d’impact, les annonces de violations et les enquêtes du PFPDT. C’est la protection des données dans l’organisation, pas sur le site — un autre domaine et un autre conseiller.
  • La protection des données dans le recrutement et la vidéosurveillance. Même frontière.
  • Un modèle de politique prêt à copier. Un modèle copié sans l’inventaire du point 1 cite des destinataires que vous n’avez pas et oublie ceux que vous avez — il est pire que rien.
  • Un avis juridique. C’est la description de ce que nous voyons lors des mises en ligne, avec les bases légales indiquées explicitement pour que vous puissiez les vérifier ou les montrer à un juriste. Les cas douteux — représentant dans l’UE, profilage à risque élevé, données sensibles — lui reviennent.

Le résumé le plus court : sur un site, le devoir d’informer, c’est un document qui nomme les destinataires et les pays, une phrase au formulaire, et un réglage des cookies qui contrôle vraiment les scripts. Le reste de ce qu’on trouve dans les politiques de confidentialité a été recopié d’ailleurs — et empêche de trouver les quatre informations qui doivent y figurer.

FAQ

Les questions qu’on nous pose sur la politique de confidentialité

En pratique oui, même un site vitrine sans formulaire. L’adresse IP s’inscrit dans les journaux du serveur à chaque visite, et c’est déjà un traitement de données personnelles — le devoir d’informer de l’art. 19 LPD naît donc indépendamment de ce que le site collecte consciemment.

Selon l’art. 19 LPD : l’identité et les coordonnées du responsable, la finalité du traitement, les destinataires ou catégories de destinataires et, si des données partent à l’étranger, le nom de l’État et les garanties ou l’exception invoquée. Si le site vise des personnes dans l’UE, l’art. 13 RGPD ajoute notamment la base juridique, la durée de conservation, les droits et le droit de réclamation.

En règle générale non, mais un droit de refus est obligatoire : l’art. 45c LTC impose d’informer sur les cookies et leur but, et d’indiquer comment les refuser. Selon le guide du PFPDT, ce refus doit être visible dès la première visite, et un consentement exprès devient obligatoire pour les données sensibles et le profilage à risque élevé — dont le suivi publicitaire entre sites, s’il ne peut être exclu.

Des scripts qui démarrent avant la décision du visiteur, un refus plus difficile que l’acceptation, des cases précochées là où un consentement exprès est requis, un accès au contenu conditionné au consentement marketing, et l’absence de lien pour revenir sur son choix. Le défaut le plus fréquent est le premier : la bannière s’affiche, et la mesure d’audience est déjà partie.

Généralement non. Ce que la loi demande ici, c’est d’informer : une phrase indiquant qui traite les données et dans quel but, avec un lien vers la politique. Une case « j’accepte » supplémentaire ne change rien juridiquement et fait baisser le nombre de formulaires envoyés.

Techniquement oui, en pratique c’est pire que de ne rien avoir. Le modèle citera des destinataires que vous n’avez pas, oubliera ceux que vous avez et ne mentionnera pas les bons pays — or c’est précisément la partie la plus facile à vérifier. Commencez par l’inventaire des domaines que votre site contacte réellement.

Sujets voisins dans cette rubrique. Certificat SSL — le chiffrement de la connexion et les échéances qui tombent toutes seules. Sécurité du site — les accès, les mots de passe et ce qui protège la boîte des demandes. Sauvegardes — parce qu’une perte de données est aussi une violation de la sécurité des données.

Voyons ce que votre site collecte, et à qui il l’envoie

Nous commençons par la liste des domaines que votre site contacte — on y trouve souvent quelques noms que personne dans l’entreprise ne connaissait. Ce n’est qu’ensuite que la discussion sur la politique et la bannière a un sens.

Parlons de votre entreprise

Articles connexes

  • Sites web — guide des rubriques en français
    • Cybersécurité en entreprise : par où commencer avec votre site web

      En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.

      • 1.
        Mise à jour WordPress et du site : quoi, quand, et ce qu’il ne faut pas toucher seul

        91 % des failles WordPress sont dans les extensions, six dans le cœur. Et 46 % n’ont pas de correctif le jour de leur publication : ce que cela change.

      • 2.
        Sécurité site internet : commencer par ce qui arrive vraiment

        En Suisse, la fraude et l’hameçonnage dominent les signalements, l’intrusion technique non. La sécurité d’un site est donc d’abord une affaire d’accès.

      • 3.
        Certificat SSL : le gratuit suffit-il, et quand faut-il payer ?

        Un certificat gratuit suffit presque toujours. Quand prendre un wildcard, pourquoi la barre EV a disparu et ce que Chrome change en octobre 2026.

      • 4.
        Sauvegarde de site web et backup WordPress : la question n’est pas de savoir si vous en avez une

        Qui a restauré votre sauvegarde en dernier, et en combien de temps ? Quatre couches, trois emplacements, et ce que la LPD dit d’une perte de données.

      • 5.
        Sécurité des données en entreprise : commencez par la messagerie, pas par le site

        Les données d’une PME fuient par la messagerie, pas par le site. Ce que fait antiphishing.ch, ce qu’il n’arrête pas, et cinq gestes après un clic.

À propos de l'équipe

Digital Vantage Team

Partager:

FacebookTwitterLinkedInEmailWhatsAppMessengerDiscord

Table des matières · 11 sections · 19 minutes de lecture

Dans cet article

  1. 01Ce que le site collecte avant que quiconque remplisse un formulaire
  2. 02Le devoir d’informer : ce que cela signifie sur un site
  3. 03Quand le RGPD s’ajoute : les visiteurs de l’Union européenne
  4. 04Ce qui doit y figurer, et ce qui est du remplissage
  5. 05Les cookies ont leur propre base légale — et deux lectures fausses circulent
  6. 06Ce qui rend une bannière inutile
  7. 07Les trois défauts que nous trouvons le plus souvent
  8. 08Le formulaire de contact
  9. 09Qui en répond vraiment
  10. 10Dans quel ordre s’y prendre
  11. 11Ce que ce texte ne contient pas, délibérément

Commentaires

Notez cet article

Aucun commentaire. Soyez le premier à partager votre avis !

Articles connexes

Retour au guide: Sites web — guide des rubriques en français

⇲
Image on the Digital Vantage website

Thème WordPress : comment le choisir pour ne pas refaire le site dans un an

Un thème WordPress ne se choisit pas sur l’aperçu : trois informations du répertoire disent ce qu’il coûtera dans un an, et ce qui part au changement.

Data publikacji: 20/09/2026
Caractères: 22705•Mots: 4074•Temps de lecture: 21 min
⇲
Image on the Digital Vantage website

Erreur 500, 502, 503 et 504 — ce qu’elles signifient et qui appeler quand elles touchent votre site

Une erreur 500, 502, 503 ou 504 indique quel élément a lâché : l’application, la liaison entre serveurs ou une surcharge. Ce qu’elle signifie, qui appeler.

Data publikacji: 19/09/2026
Caractères: 18409•Mots: 3111•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Erreur 404, 403, 401 et 400 — ce que signifient les codes d’erreur d’un site et comment les corriger

Une erreur 404 sur votre site, c’est souvent une page supprimée sans redirection. Ce que disent les codes HTTP 4xx et pourquoi notre 404 renvoie 200.

Data publikacji: 19/09/2026
Caractères: 16931•Mots: 3009•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Email marketing — par où commencer, et pourquoi le taux d’ouverture ne dit plus rien

Le taux d’ouverture a cessé de mesurer des personnes en 2021 — Apple le dit et l’éditeur du benchmark l’admet. Ce que Gmail exige depuis 2024 et ce que rapporte un aimant.

Data publikacji: 17/09/2026
Caractères: 11881•Mots: 2017•Temps de lecture: 11 min
⇲
Image on the Digital Vantage website

Audit de site internet : ce que nous vérifions, dans quel ordre, et ce qu’il vous apporte

Trois couches dans l’ordre où elles comptent, les versions linguistiques, trois constats qu’on ne voit pas seul, six questions pour comparer deux offres.

Data publikacji: 09/09/2026
Caractères: 18586•Mots: 3323•Temps de lecture: 17 min
⇲
Image on the Digital Vantage website

Combien de temps met Google pour référencer un site — et pourquoi les premières semaines ne comptent pas

Indexation et référencement sont deux horloges différentes. Les quatre portes qu’une page franchit, avec des délais mesurés sur notre propre site.

Data publikacji: 09/09/2026
Caractères: 17691•Mots: 3176•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Coût de création d’un site internet : d’où vient l’écart entre deux devis

Le même site vitrine est devisé 900 CHF et 6 400 CHF sur le marché suisse, et les deux prix peuvent être honnêtes. Six facteurs qui décident lequel vous recevez.

Data publikacji: 25/08/2026
Caractères: 22124•Mots: 3920•Temps de lecture: 20 min
⇲
Image on the Digital Vantage website

Site internet pas cher : ce que coûte vraiment le devis le plus bas

Un devis à 900 francs n’est pas le prix du site, c’est la plus petite part de la facture. Trois niveaux de prix, le coût réel au bout de douze mois et quatre signes d’un prix sans périmètre.

Data publikacji: 25/08/2026
Caractères: 20510•Mots: 3558•Temps de lecture: 18 min
⇲
Image on the Digital Vantage website

Site internet gratuit : trois voies et où chacune s’arrête

Un site internet gratuit est une option réelle, avec une limite précise. Les trois voies, ce que chacune donne, ce qu’elle ne donne pas, et l’addition au bout d’un an.

Data publikacji: 25/08/2026
Caractères: 14291•Mots: 2553•Temps de lecture: 13 min