Une politique de confidentialité peut être exigée par les lois applicables, les contrats ou les règles d’une plateforme lorsqu’un site ou un service recueille ou utilise des renseignements personnels. Même des outils d’analytique de base peuvent traiter des identifiants en ligne ou d’autres renseignements qu’il faut examiner. Les modèles génériques copiés-collés promettent parfois trop ou omettent des renseignements exigés selon les juridictions et les pratiques réelles de l’organisation. Ce générateur prépare un premier document structuré à partir de vos réponses. Les sections ci-dessous présentent des notions courantes liées aux cadres juridiques et expliquent pourquoi le texte généré doit être révisé plutôt que considéré comme un document juridique définitif.
Ce qui rend une politique de confidentialité conforme
Une politique devrait décrire fidèlement vos pratiques réelles en matière de données, et non celles que vous souhaiteriez adopter. Les renseignements courants comprennent les données personnelles recueillies, les personnes concernées et les finalités ; la base juridique du traitement lorsqu’elle est exigée ; les tiers avec lesquels vous partagez les données et les raisons du partage ; la durée de conservation ; les moyens permettant aux utilisateurs d’exercer leurs droits applicables ; les mesures de sécurité ; les données des enfants ; les transferts internationaux ; et les coordonnées de contact. Le GDPR peut exiger des renseignements propres à l’UE, notamment la base juridique du traitement, les droits des personnes concernées et les coordonnées d’un délégué à la protection des données lorsqu’il est obligatoire. Sous réserve des conditions prévues par le GDPR, certaines violations doivent être signalées à une autorité de contrôle dans les 72 heures ; une politique ne devrait pas promettre que chaque incident sera signalé dans ce délai. Le CCPA, tel que modifié, impose aux entreprises concernées des avis et obligations propres à la Californie, notamment les droits de savoir, de supprimer ou de corriger des renseignements personnels, de refuser leur vente ou leur partage, de limiter certains usages de renseignements sensibles et de ne pas subir de discrimination. L’obligation d’afficher un avis ou un lien donné dépend du statut et des pratiques de l’entreprise.
Quand le GDPR, le CCPA et la COPPA s’appliquent
Les règles de champ d’application des principaux cadres de protection des renseignements personnels sont plus précises qu’un simple critère fondé sur le lieu où se trouve un visiteur. Le GDPR peut s’appliquer à une organisation située hors de l’UE lorsque son traitement est lié à une offre de biens ou de services destinée à des personnes dans l’UE, ou au suivi de leur comportement dans l’UE ; la seule présence occasionnelle de visiteurs ne suffit pas à établir le critère. Le CCPA s’applique aux entreprises à but lucratif exerçant leurs activités en Californie qui atteignent l’un des seuils prévus par la loi : plus de 25 millions de dollars de revenu brut annuel ; l’achat, la vente ou le partage des renseignements personnels d’au moins 100,000 résidents ou ménages californiens ; ou au moins 50 % du revenu annuel provenant de la vente des renseignements personnels de résidents californiens. La COPPA s’applique aux exploitants de services destinés aux enfants de moins de 13 ans ainsi qu’à certains services destinés au grand public qui savent effectivement qu’ils recueillent les renseignements personnels d’enfants de moins de 13 ans. Le GDPR britannique, la PIPEDA canadienne, la LGPD brésilienne et la Privacy Act australienne ont leurs propres champs d’application et exigences. Traitez ces questions juridiques séparément et demandez l’avis d’une personne qualifiée plutôt que de supposer qu’une politique unique satisfait automatiquement tous les régimes.
Considérez ce générateur comme un premier projet
Ce générateur produit un premier projet structuré adapté à vos réponses, mais il ne constitue pas un avis juridique et ne peut pas déterminer si les cadres sélectionnés s’appliquent ni si le document répond à leurs exigences. Avant publication, faites examiner le texte par une personne qui connaît votre juridiction et vos pratiques en matière de données. Cet examen est particulièrement important si le service recueille des renseignements sensibles ou des données d’enfants, vend ou partage des renseignements personnels, utilise un suivi étendu, exerce ses activités à l’international ou prend des engagements précis sur les fournisseurs et la conservation. Réexaminez la politique lorsque le produit, les fournisseurs, les méthodes de collecte, les finalités ou les règles applicables changent.