Le minimum de l’art. 19 nLPD, ce que le RGPD ajoute pour les visiteurs de l’UE, six rubriques inutiles, et ce que l’art. 45c LTC impose pour les cookies.

Le devoir d’informer a l’air de quelque chose qu’on « met en place ». Sur un site web, c’est un document et quelques points de contact avec le visiteur — et il commence plus tôt que la plupart des propriétaires ne le pensent : pas au formulaire, mais à la première requête, parce que l’adresse IP arrive dans les journaux du serveur avant que quiconque n’ait cliqué sur quoi que ce soit.
Ce texte porte sur le site, pas sur l’entreprise. Le registre des activités de traitement, le conseiller à la protection des données, les analyses d’impact et les procédures internes forment un autre domaine, avec un autre conseiller — la frontière est posée à la fin, noir sur blanc.
Ce que vous trouverez dans cet article. Ce que le site collecte avant qu’apparaisse le moindre bouton. Le minimum qu’exige l’art. 19 de la loi fédérale sur la protection des données, ce que le RGPD y ajoute quand vous visez des personnes dans l’Union européenne, et six rubriques qui arrivent dans les politiques par copier-coller. La base légale propre aux cookies — et les deux erreurs opposées que l’on voit sur les sites suisses. Ce qui rend une bannière inutile. Et combien de champs un formulaire de contact exige vraiment.
C’est le point de départ, parce qu’il déplace tout le problème de quelques secondes en arrière.
Ce qui quitte le navigateur avant le moindre clic
Élaboration propre
L’adresse IP s’inscrit toujours dans les journaux du serveur. Y compris sur un site sans formulaire, sans lettre d’information et sans mesure d’audience. La loi définit la donnée personnelle comme toute information concernant une personne identifiée ou identifiable, et le traitement comme toute opération sur ces données, collecte et conservation comprises. C’est la première raison pour laquelle même un site vitrine d’une page a besoin d’une politique de confidentialité.
Une carte intégrée et des polices servies depuis un serveur tiers envoient une requête au premier affichage. Pas quand on clique sur la carte — au chargement de la page. Avec la requête part l’adresse IP du visiteur, vers une entreprise dont le nom ne figure pas dans votre politique, parce que personne n’a imaginé qu’une police de caractères pouvait être une communication de données.
Les pixels publicitaires et les modules de chat font la même chose, en plus bruyant. Avec un pixel s’ajoute une question de rôle : le fournisseur ne traite pas seulement sur vos instructions, il utilise aussi ces données pour son propre compte.
C’est une distinction qui décide du contenu de la politique et qu’on oublie souvent : tous les destinataires ne sont pas du même type. L’hébergeur et l’outil d’envoi de votre lettre d’information travaillent pour vous — ils traitent ce que vous leur confiez, dans le but que vous fixez ; la loi appelle cela de la sous-traitance (art. 9). Le fournisseur de pixels publicitaires fait autre chose : il se sert de ces données pour construire ses propres profils. Ce sont deux relations différentes et deux phrases différentes dans la politique. Les ranger ensemble sous « nos partenaires » est précisément la dérobade qui produit une politique n’informant de rien.
Conséquence pratique : avant d’écrire la politique, faites l’inventaire de ce que le site envoie réellement. Il suffit d’ouvrir le site dans un navigateur, onglet « Réseau » des outils de développement ouvert, et de lire la liste des domaines contactés. On y trouve généralement entre deux et cinq noms dont personne dans l’entreprise n’avait connaissance — et ce sont eux, bien plus que le formulaire, qui décident de la moitié du contenu de la politique.
D’où viennent-ils, puisque personne ne les a commandés ? Toujours des trois mêmes endroits. Du thème — les thèmes graphiques chargent en standard polices et icônes depuis des serveurs tiers. Des extensions — carte, carrousel d’avis, chat, formulaire. Et des campagnes d’il y a quelques années — un pixel installé pour une action publicitaire terminée depuis longtemps, dont le script est resté. Ce troisième cas est le plus fréquent et le plus facile à régler : en général une ligne à supprimer, qui envoie depuis deux ans les données des visiteurs vers un outil que plus personne n’utilise.
Pour une entreprise suisse, l’inventaire a une deuxième utilité : il dit dans quels pays partent les données. Une police servie par un réseau international, un outil d’envoi basé aux États-Unis, un chat dont les serveurs sont en Irlande — chacun est une communication à l’étranger, et la loi demande de le dire.
La loi est courte sur ce point. L’art. 19 de la loi fédérale sur la protection des données (LPD, souvent appelée nLPD depuis sa révision entrée en vigueur le 1er septembre 2023) oblige le responsable du traitement à informer la personne concernée de manière adéquate de la collecte, et à lui communiquer au moins :
Sur un site web, c’est la politique de confidentialité qui remplit ce devoir — pas un rituel à part, pas un document supplémentaire, celui-là.
Trois conséquences, souvent confondues dans la pratique.
La politique doit être accessible au moment de la collecte, pas après. Puisque les journaux s’écrivent dès l’arrivée sur le site, le lien doit être visible depuis chaque page — le pied de page suffit, pourvu qu’il soit partout. Une politique accessible uniquement sous le formulaire de contact arrive avec une visite entière de retard.
Elle doit pouvoir être lue. La loi parle d’une information adéquate, qui permette à la personne de faire valoir ses droits et garantisse la transparence. Une politique qui aligne trois pages de définitions recopiées de la loi ne remplit pas cet objectif, elle le noie.
Le devoir ne s’arrête pas à l’information. Sa seconde moitié, c’est la réponse : si quelqu’un écrit pour demander quelles données vous détenez sur lui, la réponse est gratuite et se donne en règle générale dans un délai de 30 jours (art. 25 al. 7). Sur un site d’entreprise, cela arrive rarement — mais quand cela arrive, on découvre souvent que personne ne sait où sont les données. Mieux vaut l’avoir réglé avant, en deux phrases : qui répond, dans quels outils il faut aller chercher les données, et qui y a accès.
Au formulaire, il faut rappeler ce qui concerne le formulaire. Pas toute la politique : une phrase courte indiquant qui traite les données et dans quel but, avec le lien vers le texte complet. Une case « j’accepte le traitement de mes données pour répondre à ma demande » n’y ajoute rien : la loi demande ici d’informer, pas de faire cocher. La case supplémentaire ne change rien juridiquement et fait baisser le nombre de formulaires envoyés.
Un mot sur les sanctions, parce qu’il circule beaucoup d’approximations. Les sanctions de la loi suisse sont pénales et visent en principe des personnes, pas l’entreprise : sur plainte, une amende de 250 000 francs au plus frappe la personne privée qui omet intentionnellement d’informer ou fournit intentionnellement des informations inexactes ou incomplètes (art. 60 al. 1). L’entreprise ne peut être condamnée à la place de ses collaborateurs que dans des cas limités (art. 64). Le montant maximal impressionne à tort ; ce qui devrait retenir l’attention, c’est que la cible est une personne physique et que le seuil est l’intention — donc typiquement la politique que l’on sait fausse et que l’on ne corrige pas.
Beaucoup d’entreprises suisses vendent aussi en France, en Allemagne ou en Italie. Le règlement européen ne s’arrête pas à la frontière : selon son art. 3, par. 2, il s’applique aussi à un responsable du traitement non établi dans l’Union lorsque ses traitements sont liés à l’offre de biens ou de services à des personnes qui se trouvent dans l’Union, ou au suivi de leur comportement dans l’Union.
Deux conséquences concrètes pour le site.
La liste d’informations s’allonge. L’art. 13 du RGPD demande, en plus du minimum suisse, la base juridique de chaque finalité, les intérêts légitimes poursuivis quand c’est sur eux que repose le traitement, les coordonnées du délégué à la protection des données s’il y en a un, et un paragraphe entier d’informations complémentaires : durée de conservation, droits de la personne, droit d’introduire une réclamation auprès d’une autorité de contrôle. Une politique rédigée pour les deux régimes suit donc la liste européenne, plus longue — mais elle doit rester lisible.
Un représentant dans l’Union peut être nécessaire. L’art. 27 oblige le responsable soumis à l’art. 3, par. 2, à désigner par écrit un représentant dans l’Union, sauf pour un traitement occasionnel, sans données sensibles à grande échelle et peu susceptible d’engendrer un risque. Savoir si votre site tombe dans l’exception est typiquement une question pour un juriste, pas pour votre agence web.
Ce qui ne change pas : le point de départ reste l’inventaire de ce que le site envoie, et la qualité de la politique se mesure toujours à une seule chose — répond-elle aux questions de la liste ?
Politique de confidentialité — le minimum suisse, l’ajout européen, et le remplissage
LPD art. 19 ; RGPD art. 13 ; élaboration propre
La colonne de gauche n’est pas notre liste de bonnes pratiques : c’est le minimum de l’art. 19. Le second étage est l’ajout européen. Deux lignes méritent un commentaire, parce que c’est là que le contenu manque le plus souvent.
Les destinataires sont des entreprises précises, pas des catégories floues. La loi admet les « catégories de destinataires », et c’est une tolérance, pas une invitation. « Nos partenaires » ne dit rien. Hébergeur, fournisseur de mesure d’audience, outil de lettre d’information, fiduciaire — ce sont des destinataires, et ils ont des noms. Les nommer ne coûte rien et rend le texte vérifiable.
Les pays étrangers ne sont pas une formalité. C’est la ligne qui distingue le plus nettement le régime suisse d’une politique importée : l’art. 19 al. 4 exige le nom de l’État et, en l’absence de décision d’adéquation du Conseil fédéral, les garanties utilisées ou l’exception invoquée. Une politique qui ne mentionne aucun pays alors que la moitié des outils du site sont américains ou irlandais est incomplète sur le seul point que la loi suisse précise vraiment.
Et maintenant, le test du remplissage, parce que la colonne de droite grandit toute seule. Pour chaque paragraphe de la politique, demandez-vous à quelle ligne des deux premières colonnes il répond. Si c’est à aucune, c’est du remplissage. Ce n’est pas une question d’esthétique : une politique dans laquelle les quatre informations exigées se perdent dans vingt mille caractères de texte légal recopié n’informe pas de manière adéquate. Elle est plus faible juridiquement, pas seulement plus pénible à lire.
C’est l’erreur de fond la plus fréquente que nous voyons sur les sites suisses, et elle mérite sa section.
Les cookies ne relèvent pas seulement de la loi sur la protection des données. Ils relèvent d’abord d’une disposition spéciale de la loi sur les télécommunications, l’art. 45c LTC, en vigueur depuis le 1er avril 2007. Le Préposé fédéral à la protection des données et à la transparence (PFPDT) l’a détaillée dans son guide relatif aux traitements de données au moyen de cookies et de technologies similaires, publié le 22 janvier 2025 et mis à jour le 6 octobre 2025.
Selon ce guide, l’exploitant d’un site doit, en vertu de l’art. 45c LTC, informer les visiteurs de l’utilisation de ces technologies et de leurs objectifs, et indiquer qu’ils peuvent refuser le traitement et de quelle manière. Autrement dit : un droit de refus (opt-out), obligatoire pour tout cookie qui n’est pas essentiel au fonctionnement du site.
On en tire, sur le terrain, deux conclusions opposées — toutes deux fausses.
Première lecture fausse : « En Suisse, pas besoin de bannière. » Il est exact que la loi ne demande pas, en règle générale, de consentement préalable. Mais le guide précise que le droit de refus doit être affiché de manière bien visible, dès la première visite comme lors des suivantes, et exerçable en quelques clics — et que, jusqu’à ce que le visiteur ait pu prendre connaissance du traitement et dispose d’un bouton pour s’y opposer, l’utilisation des cookies doit être limitée au minimum nécessaire par des préréglages appropriés (art. 7 al. 3 LPD). Un site qui charge sa mesure d’audience et ses pixels à l’arrivée, avec une phrase perdue en bas de la politique, ne remplit pas ces conditions.
Seconde lecture fausse : « Copions la bannière européenne, on sera tranquilles. » C’est souvent le bon résultat, pour une mauvaise raison — et la mauvaise raison se paie ailleurs. Une bannière d’opt-in importée sans savoir pourquoi est rarement reliée à ce qu’elle prétend contrôler (voir la section suivante), et elle n’aide pas à répondre à la question qui compte : quels traitements, sur ce site, exigent réellement un consentement ?
Ce que le guide dit sur ce point est précis :
Et pour les visiteurs de l’Union européenne, le standard est plus strict : les règles des États membres exigent en général un consentement préalable pour les cookies non essentiels. C’est pourquoi beaucoup de sites suisses tournés vers l’UE appliquent l’opt-in à tout le monde — un choix défendable, à condition de le faire en connaissance de cause et de le trancher avec un juriste si votre clientèle européenne est importante.
Ce que cette section ne dit pas, pour être honnête : elle ne dit pas que le guide du PFPDT a force de loi. C’est l’interprétation de l’autorité de surveillance. Mais c’est la lecture de l’autorité de surveillance, celle à laquelle un site sera confronté en cas d’enquête, et s’en écarter demande une meilleure raison que « le voisin fait autrement ».
Que votre bannière recueille un consentement ou offre un droit de refus, la liste de ce qui la vide de son sens est connue — le guide du PFPDT en donne l’essentiel.
Des cases précochées là où un consentement exprès est requis. Pour un consentement exprès, le guide exige des boutons ou des cases sur lesquels le visiteur doit cliquer activement. Une fenêtre où tout est coché d’avance avec un bouton « enregistrer » ne recueille pas un consentement — elle recueille un clic.
Un refus plus difficile que l’acceptation. Le guide le dit en toutes lettres : décocher une case précochée ne doit pas être plus compliqué que la cocher. Si « Tout accepter » est un gros bouton et que le refus demande d’entrer dans les réglages et de décocher cinq interrupteurs, le choix n’est pas libre. La symétrie porte sur le nombre de clics, pas sur les couleurs — même si le guide rappelle aussi que polices, images et couleurs ne doivent pas induire en erreur.
Des scripts lancés avant la décision. C’est le défaut technique le plus courant, et le seul invisible sur la maquette : la bannière s’affiche correctement, et la mesure d’audience et le pixel sont déjà partis. La vérification prend une minute — ouvrez le site dans une nouvelle fenêtre privée et regardez si des identifiants apparaissent avant le clic. La façon de brancher correctement la mesure d’audience sur le choix du visiteur est décrite dans notre texte sur la mesure d’audience et le mode de consentement.
Un accès conditionné au consentement marketing. Un mur qui bloque le contenu tant que le visiteur n’a pas accepté la publicité transforme le consentement en condition d’entrée — il n’est plus libre.
Aucun moyen de revenir sur son choix. Le droit de refus doit rester accessible lors des visites suivantes, et un consentement doit pouvoir être retiré aussi facilement qu’il a été donné. En pratique : un lien dans le pied de page qui rouvre la même fenêtre de réglages.
Et ce que la bannière ne règle pas : elle ne remplace pas la politique de confidentialité et ne couvre pas tout ce que le site fait des données. Ce sont deux obligations différentes, issues de deux lois différentes, et remplir l’une ne dispense pas de l’autre.
Tirés de nos audits, par ordre de fréquence.
La politique cite des destinataires qui n’existent pas et oublie ceux qui existent. Symptôme classique du modèle copié. Nous avons vu une politique mentionnant un prestataire de paiement sur un site sans boutique, et muette sur la mesure d’audience active sur chaque page. Le contrôle prend le temps de l’inventaire décrit plus haut.
La bannière ne bloque que les cookies qu’elle connaît. L’outil de gestion des cookies s’installe, s’affiche et enregistre le choix correctement — et les scripts collés directement dans le thème, en dehors de l’outil, démarrent sans lui demander son avis. Défaut invisible depuis le panneau d’administration, visible en trente secondes dans le navigateur.
Aucun pays étranger n’est mentionné. Propre aux politiques suisses importées de modèles européens ou écrites « pour la Suisse » sans inventaire : les outils sont américains, la politique ne dit rien des communications à l’étranger ni des garanties. C’est pourtant la précision la plus spécifique de l’art. 19.
C’est le point de collecte le plus fréquent sur un site d’entreprise — et l’endroit où l’on collecte le plus souvent davantage que nécessaire.
La loi pose le principe de proportionnalité et exige que les données soient collectées pour des finalités déterminées et reconnaissables (art. 6 al. 2 et 3). Pour un formulaire de contact, la finalité est de répondre à la demande. Pour répondre, il faut un moyen de répondre et le contenu de la question — c’est-à-dire en général un nom, une adresse électronique et un message.
Les champs à retirer parce qu’ils ne servent pas cette finalité : le téléphone en champ obligatoire, le nom de l’entreprise, la fourchette de budget, « comment nous avez-vous connus ? ». Chacun est une question que l’on peut poser dans la réponse — et chacun fait baisser le nombre de formulaires envoyés, ce que nous détaillons à propos du taux de conversion.
Deux vérifications en dehors du formulaire lui-même :
Où arrivent les demandes, et combien de temps y restent-elles ? La loi veut que les données soient détruites ou anonymisées dès qu’elles ne sont plus nécessaires (art. 6 al. 4). Une boîte aux lettres qui conserve les demandes d’il y a quatre ans est un stock de données sans durée de conservation — un vrai problème, bien plus qu’une case manquante.
Qui y a accès ? Une adresse partagée à laquelle trois personnes se connectent avec un seul mot de passe relève à la fois de la protection des données et de la sécurité du site.
Dernière distinction, parce qu’elle décide de qui reçoit la facture quand quelque chose tourne mal.
Le responsable du traitement est l’entreprise à qui appartient le site — pas l’agence qui l’a construit, pas l’hébergeur. C’est vous qui décidez pourquoi vous collectez des données et combien de temps vous les gardez ; le devoir d’informer est donc le vôtre. Votre prestataire peut le rédiger et le mettre en œuvre techniquement, il ne peut pas le reprendre à son compte.
Le prestataire et l’hébergeur sont en général des sous-traitants — ils traitent sur vos instructions. La loi admet la sous-traitance si un contrat ou la loi la prévoit, et vous impose de vous assurer que le sous-traitant est en mesure de garantir la sécurité des données (art. 9). Le contrat de sous-traitance est le seul document de tout ce domaine qui devrait réellement exister entre vous et votre agence. S’il n’existe pas et que l’agence a accès à la boîte des demandes ou à la base de données, c’est un manque à combler, si bonne que soit la collaboration.
Les fournisseurs de pixels et de certains outils publicitaires traitent aussi pour leur propre compte. Le guide du PFPDT rappelle que l’exploitant du site, qui choisit d’intégrer ces services, ne peut pas considérer que sa responsabilité s’arrête là où commencent les conditions d’utilisation du tiers : il doit se renseigner sur ce que fait le service intégré et en informer les visiteurs.
Conséquence pratique, à dire sans détour : confier le site à un prestataire ne transfère pas la responsabilité. Vous pouvez, et devriez, exiger qu’il le mette en œuvre correctement — mais la question « votre site est-il conforme ? » revient toujours au propriétaire.
Si vous partez de zéro, voici l’ordre dans lequel rien n’est à refaire deux fois.
Les quatre premières étapes représentent une journée de travail pour un site d’entreprise ordinaire. La cinquième prend un quart d’heure et passe souvent à la trappe, parce qu’elle a l’air déjà faite.
À régler au passage, puisque quelqu’un a de toute façon les mains dans ces réglages : qui dans l’entreprise est responsable de ce document, et quand le relira-t-il ? Une politique de confidentialité ne vieillit pas avec le temps, elle vieillit avec les changements du site — une nouvelle extension, un nouvel outil d’envoi, une nouvelle campagne avec son pixel. Chacun ajoute un destinataire, parfois un pays, et aucun ne vous rappellera d’ajouter la phrase. L’habitude qui fonctionne chez nous : la revue de la politique figure sur la même liste que la revue des extensions, pas dans un dossier juridique à part.
Le résumé le plus court : sur un site, le devoir d’informer, c’est un document qui nomme les destinataires et les pays, une phrase au formulaire, et un réglage des cookies qui contrôle vraiment les scripts. Le reste de ce qu’on trouve dans les politiques de confidentialité a été recopié d’ailleurs — et empêche de trouver les quatre informations qui doivent y figurer.
En pratique oui, même un site vitrine sans formulaire. L’adresse IP s’inscrit dans les journaux du serveur à chaque visite, et c’est déjà un traitement de données personnelles — le devoir d’informer de l’art. 19 LPD naît donc indépendamment de ce que le site collecte consciemment.
Selon l’art. 19 LPD : l’identité et les coordonnées du responsable, la finalité du traitement, les destinataires ou catégories de destinataires et, si des données partent à l’étranger, le nom de l’État et les garanties ou l’exception invoquée. Si le site vise des personnes dans l’UE, l’art. 13 RGPD ajoute notamment la base juridique, la durée de conservation, les droits et le droit de réclamation.
En règle générale non, mais un droit de refus est obligatoire : l’art. 45c LTC impose d’informer sur les cookies et leur but, et d’indiquer comment les refuser. Selon le guide du PFPDT, ce refus doit être visible dès la première visite, et un consentement exprès devient obligatoire pour les données sensibles et le profilage à risque élevé — dont le suivi publicitaire entre sites, s’il ne peut être exclu.
Des scripts qui démarrent avant la décision du visiteur, un refus plus difficile que l’acceptation, des cases précochées là où un consentement exprès est requis, un accès au contenu conditionné au consentement marketing, et l’absence de lien pour revenir sur son choix. Le défaut le plus fréquent est le premier : la bannière s’affiche, et la mesure d’audience est déjà partie.
Généralement non. Ce que la loi demande ici, c’est d’informer : une phrase indiquant qui traite les données et dans quel but, avec un lien vers la politique. Une case « j’accepte » supplémentaire ne change rien juridiquement et fait baisser le nombre de formulaires envoyés.
Techniquement oui, en pratique c’est pire que de ne rien avoir. Le modèle citera des destinataires que vous n’avez pas, oubliera ceux que vous avez et ne mentionnera pas les bons pays — or c’est précisément la partie la plus facile à vérifier. Commencez par l’inventaire des domaines que votre site contacte réellement.
Sujets voisins dans cette rubrique. Certificat SSL — le chiffrement de la connexion et les échéances qui tombent toutes seules. Sécurité du site — les accès, les mots de passe et ce qui protège la boîte des demandes. Sauvegardes — parce qu’une perte de données est aussi une violation de la sécurité des données.
Nous commençons par la liste des domaines que votre site contacte — on y trouve souvent quelques noms que personne dans l’entreprise ne connaissait. Ce n’est qu’ensuite que la discussion sur la politique et la bannière a un sens.
En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.
91 % des failles WordPress sont dans les extensions, six dans le cœur. Et 46 % n’ont pas de correctif le jour de leur publication : ce que cela change.
En Suisse, la fraude et l’hameçonnage dominent les signalements, l’intrusion technique non. La sécurité d’un site est donc d’abord une affaire d’accès.
Un certificat gratuit suffit presque toujours. Quand prendre un wildcard, pourquoi la barre EV a disparu et ce que Chrome change en octobre 2026.
Qui a restauré votre sauvegarde en dernier, et en combien de temps ? Quatre couches, trois emplacements, et ce que la LPD dit d’une perte de données.
Les données d’une PME fuient par la messagerie, pas par le site. Ce que fait antiphishing.ch, ce qu’il n’arrête pas, et cinq gestes après un clic.
Notez cet article
Retour au guide: Sites web — guide des rubriques en français

Un thème WordPress ne se choisit pas sur l’aperçu : trois informations du répertoire disent ce qu’il coûtera dans un an, et ce qui part au changement.

Une erreur 500, 502, 503 ou 504 indique quel élément a lâché : l’application, la liaison entre serveurs ou une surcharge. Ce qu’elle signifie, qui appeler.

Une erreur 404 sur votre site, c’est souvent une page supprimée sans redirection. Ce que disent les codes HTTP 4xx et pourquoi notre 404 renvoie 200.

Le taux d’ouverture a cessé de mesurer des personnes en 2021 — Apple le dit et l’éditeur du benchmark l’admet. Ce que Gmail exige depuis 2024 et ce que rapporte un aimant.

Trois couches dans l’ordre où elles comptent, les versions linguistiques, trois constats qu’on ne voit pas seul, six questions pour comparer deux offres.

Indexation et référencement sont deux horloges différentes. Les quatre portes qu’une page franchit, avec des délais mesurés sur notre propre site.

Le même site vitrine est devisé 900 CHF et 6 400 CHF sur le marché suisse, et les deux prix peuvent être honnêtes. Six facteurs qui décident lequel vous recevez.

Un devis à 900 francs n’est pas le prix du site, c’est la plus petite part de la facture. Trois niveaux de prix, le coût réel au bout de douze mois et quatre signes d’un prix sans périmètre.

Un site internet gratuit est une option réelle, avec une limite précise. Les trois voies, ce que chacune donne, ce qu’elle ne donne pas, et l’addition au bout d’un an.