6 min de lecture
Déclaration de protection des données d’un petit site : le contenu
Ce que couvre le devoir d’informer de l’art. 19 LPD, quelles indications concernent un site de PME et comment le PFPDT en décrit la structure.

Une menuiserie à Yverdon a un petit site web : cinq pages, des photos de cuisines et d’escaliers, un formulaire de contact, une carte intégrée vers l’atelier et une statistique de visites activée par le webdesigner lors de la mise en ligne. En bas de page, un lien « Protection des données ». Derrière, un long texte que la patronne n’a jamais lu en entier. Il sort d’un générateur et mentionne une boutique en ligne qui n’existe pas.
Une déclaration de protection des données ressemble souvent à un texte obligatoire qu’on insère une fois et qu’on oublie. La loi la voit autrement : comme une information destinée aux personnes qui utilisent le site. Pour remplir ce rôle, elle doit correspondre à son propre site.
À quoi sert la déclaration
La loi fédérale sur la protection des données (LPD) exige que le responsable informe la personne concernée de manière adéquate de la collecte de données personnelles (art. 19, al. 1, LPD). L’information doit lui permettre de faire valoir ses droits et garantir un traitement transparent (art. 19, al. 2, LPD).
Sur sa page consacrée aux déclarations de protection des données sur Internet, le Préposé fédéral à la protection des données et à la transparence (PFPDT) décrit la déclaration comme le moyen par lequel un site met en œuvre ce devoir d’informer. Les utilisatrices et utilisateurs doivent être assez informés pour décider librement si et comment ils acceptent le traitement de leurs données.
La loi n’impose ni titre ni forme. Elle décrit un but. Un texte que personne ne comprend ne l’atteint pas, même s’il est complet.
Avant d’écrire : faire l’inventaire
Le PFPDT recommande de clarifier, avant la rédaction, ce qui se passe réellement sur le site. Ses questions se parcourent en une demi-heure :
- Quelles données sont collectées, et d’où viennent-elles ?
- À quelles fins sont-elles utilisées ?
- Qui y a accès, et combien de temps sont-elles conservées ?
- Des données sont-elles communiquées à des tiers ou à l’étranger ?
- Quels outils de tiers sont intégrés — statistiques, cartes, boutons de réseaux sociaux, polices, vidéos ?
C’est la dernière question qui réserve le plus de surprises. Une carte intégrée, une vidéo ou une police chargée depuis l’extérieur peuvent amener le navigateur à transmettre des données à un autre prestataire lors d’une visite. La patronne de la menuiserie ignore peut-être que son site le fait. La déclaration ne peut le décrire qu’une fois que quelqu’un a vérifié.
Ce qu’elle contient
La LPD indique ce que la personne concernée apprend au minimum (art. 19, al. 2, LPD) :
- l’identité et les coordonnées du responsable ;
- la finalité du traitement ;
- le cas échéant, les destinataires ou les catégories de destinataires.
Si des données sont communiquées à l’étranger, l’État en fait aussi partie, et le cas échéant les garanties de l’art. 16, al. 2, LPD ou l’exception de l’art. 17 LPD (art. 19, al. 4, LPD). Sur sa page, le PFPDT ajoute d’autres indications qu’une déclaration claire contient typiquement : quelles données sont collectées, combien de temps elles sont conservées, quels choix ont les utilisateurs et à qui s’adresser pour exercer ses droits.
Transposé aux éléments d’un site de PME typique :
| Élément du site | Ce que la déclaration décrit |
|---|---|
| Hébergement | Chez quel prestataire le site tourne, et dans quel pays |
| Formulaire de contact | Quelles indications sont collectées, à quelle fin, où elles sont stockées, combien de temps |
| Statistique de visites | Quel service, quelles données, avec ou sans cookies ou technologies similaires |
| Carte intégrée | Quel prestataire reçoit des données au chargement |
| Newsletter | Quel service d’envoi, sur quelle base, comment se désinscrire |
| Droits des personnes | À qui s’adresser pour l’accès, la rectification ou l’effacement |
Comment elle est construite
Le PFPDT recommande une structure à plusieurs niveaux :
- Premier niveau : des informations brèves et faciles à comprendre, qui donnent une vue d’ensemble de l’essentiel.
- Deuxième niveau : la déclaration complète, accessible depuis le premier niveau.
- Troisième niveau : si nécessaire, des informations approfondies.
Deux autres remarques de sa page concernent particulièrement les sites suisses. La déclaration doit être facilement accessible depuis chaque page. Et si le site est proposé en plusieurs langues, la déclaration doit l’être aussi. Un site en français et en allemand avec une déclaration uniquement en allemand n’atteint pas une partie de ses visiteurs.
Pour la menuiserie, cela donne concrètement : en haut de la déclaration, cinq phrases qui disent qui exploite le site, que le formulaire envoie nom, e-mail et message à l’atelier, quelle statistique tourne, quelle carte est intégrée et où poser ses questions. La version complète suit en dessous.
Quand le devoir d’informer tombe
La LPD prévoit des exceptions. Le devoir d’informer tombe par exemple si la personne concernée dispose déjà des informations ou si le traitement est prévu par la loi (art. 20, al. 1, LPD). Pour un site de PME ordinaire, ces exceptions jouent rarement un rôle : les visiteurs voient le site, en règle générale, pour la première fois et ne savent pas ce qui se passe en arrière-plan.
Ce que la déclaration ne remplace pas
Une déclaration de protection des données informe. Elle n’est pas un consentement, même si des formulaires le laissent parfois entendre avec une case « lu et accepté ». Lorsque la loi exige un consentement, celui-ci n’est valable que s’il est donné librement, pour un ou plusieurs traitements déterminés, après une information adéquate (art. 6, al. 6, LPD). Un renvoi général à un long texte ne le remplit pas forcément.
À l’inverse, toute information n’a pas besoin d’être confirmée. L’information doit être là et facile d’accès ; la lire ou non relève de la personne. C’est pourquoi la déclaration est la plus utile là où les données naissent : sous forme d’une courte note directement au formulaire, avec un lien vers la version complète.
La déclaration doit correspondre au site
Ce qui dévalue le plus une déclaration n’est pas un paragraphe manquant, mais un écart entre le texte et la réalité. Un texte de générateur qui décrit une boutique inexistante informe mal. Une déclaration qui tait une statistique pourtant intégrée aussi.
Quelques occasions de relire la déclaration :
- un nouvel outil sur le site, comme une fenêtre de réservation ou de chat ;
- un changement d’hébergeur ou de prestataire de newsletter ;
- un nouveau formulaire qui collecte d’autres indications que l’ancien ;
- une version linguistique supplémentaire du site.
Nous avons construit notre propre déclaration selon ce modèle. Elle indique que ce site est diffusé par Cloudflare, un prestataire dont le siège est aux États-Unis, que les inscriptions et les messages sont stockés dans un centre de données à Zurich, et ce que le site ne fait expressément pas. Elle n’est pas courte, mais chaque section correspond à quelque chose qui se passe réellement.
Les indications nécessaires à un site donné dépendent de sa construction et des services intégrés. La page du PFPDT consacrée aux déclarations de protection des données sur Internet est une bonne base pour relire la sienne ; pour les questions juridiques d’un cas précis, un ou une spécialiste peut aider.
Sources
- 1.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (vérifié le 24 septembre 2026)
- 2.EDÖB: Datenschutzerklärungen im Internet (vérifié le 24 septembre 2026)
- 3.EDÖB: FAQ Datenschutz (vérifié le 24 septembre 2026)
- 4.EDÖB: Leitfaden betreffend Datenbearbeitungen mittels Cookies und ähnlichen Technologien (V. 1.1 vom 6. Oktober 2025) (vérifié le 24 septembre 2026)
Suivez nos idées
Découvrez nos idées et demandez à être informé une seule fois lorsque l’une d’elles deviendra une application. Ou écrivez-nous – au sujet d’une idée, d’une tâche qui mériterait une application, ou simplement pour nous dire bonjour.