Passer au contenu principal

🚀 Mode Turbo (Une page pour aller droit au but)

Qui fait quoi

  • Responsable de traitement: dĂ©cide des finalitĂ©s et moyens.

  • Sous-traitant: traite pour le compte du responsable, avec obligations propres (sĂ©curitĂ©, confidentialitĂ©, notification des violations).

  • DPO: conseil/contrĂ´le. Obligatoire si autoritĂ© publique, surveillance Ă  grande Ă©chelle ou traitement massif de donnĂ©es sensibles; recommandĂ© si doute.

7 principes RGPD
Licéité/loyauté/transparence • Limitation des finalités • Minimisation • Exactitude • Limitation de conservation • Intégrité/confidentialité • Responsabilité (preuve).

Droits des personnes
Accès • Rectification • Effacement • Limitation • Portabilité* • Opposition • Décision automatisée.
⏱ Délai: 1 mois, prolongeable une fois de 1 mois si complexe, en prévenant avant l’échéance.
* Portabilité = données fournies par l’utilisateur, sur base contrat/consentement.

Pages légales indispensables
Mentions légales • Politique de confidentialité • Politique cookies • CGV/CGU si e-commerce/compte.

Cookies
Essentiels: OK sans consentement. Analytics/marketing: consentement préalable, refus aussi simple qu’acceptation. Certains analytics configurés strictement peuvent être exemptés, sinon bannière obligatoire.

Transferts hors UE
Clauses contractuelles types + due diligence sur le prestataire + info claire dans la politique.

E-commerce
Médiation de la consommation obligatoire • Droit de rétractation 14 jours • CGV complètes.

IA (usage interne/externe)
Traçabilité des prompts • Interdits: visages réels, logos/marques, voix identifiables, styles trop reconnaissables, prompts avec données perso • Mentions de transparence.

Sanctions
Jusqu’à 20 M€ ou 4% CA mondial. Process data breach en 72 h vers l’autorité; notification aux personnes si risque élevé.

Top 5 ressources
CNIL • INPI • Légifrance • Modèles CNIL (registre, DPIA) • Outil cookies (Axeptio/Cookiebot/Tarteaucitron).


🛡️ Partie 1 — RGPD opérationnel

1.1 Donnée personnelle, bases légales, finalités

  • DonnĂ©e personnelle: toute info identifiant directement/indirectement une personne.

  • Bases lĂ©gales: consentement, contrat, obligation lĂ©gale, intĂ©rĂŞt vital, mission d’intĂ©rĂŞt public, intĂ©rĂŞt lĂ©gitime.

  • Rappel: intĂ©rĂŞt lĂ©gitime = test de mise en balance documentĂ©.

1.2 Matrice “Finalité → Base légale → Durée → Données → Sous-traitants → Sécurité”

Finalité Base légale Durée Données traitées Sous-traitants Mesures de sécurité
Facturation Obligation légale 10 ans Identité, coordonnées, détails facture Comptable, hébergeur HTTPS, restriction d’accès, sauvegardes
Newsletter Consentement 3 ans après dernière interaction Email, préférences Outil emailing Double opt-in, désinscription 1 clic
Support client Contrat/intérêt légitime 3 ans post demande Identité, ticket Helpdesk SaaS Journalisation, purge périodique
Analytics Consentement ou exemption stricte 13 mois IP tronquée, pages vues Outil analytics Anonymisation, consent mode

Ajoute tes lignes métiers et conserve la preuve.

1.3 Droits des personnes

  • PortabilitĂ©: uniquement donnĂ©es fournies par l’utilisateur, sur base contrat/consentement, en format structurĂ©, couramment utilisĂ© (CSV/JSON).

  • DĂ©lai: 1 mois, +1 mois possible si complexe, informer avant la fin du 1er mois.

  • Refus: motiver par Ă©crit, tracer.

1.4 DPO

  • Obligatoire si: autoritĂ© publique, surveillance rĂ©gulière et systĂ©matique Ă  grande Ă©chelle, ou traitement Ă  grande Ă©chelle de donnĂ©es sensibles/condamnations.

  • Externalisable. MĂŞme non obligatoire, utile pour structurer.

1.5 Transferts hors UE

  • Clauses contractuelles types + Ă©valuation des lois du pays tiers + mesures complĂ©mentaires si besoin (chiffrement cĂ´tĂ© client, pseudonymisation).

1.6 Conservation: grille par défaut

Catégorie Durée par défaut Déclencheur de purge
Prospects inactifs 3 ans après dernier contact Inactivité 36 mois
Clients Durée contrat + 5 ans Fin contrat + 5 ans
Facturation 10 ans ClĂ´ture exercice + 10 ans
Candidats non retenus 2 ans Dépôt candidature
Logs techniques 6–12 mois Génération log
Vidéosurveillance 30 jours Enregistrement

Documenter les adaptations.

1.7 Playbook Data Breach (8 lignes)

  1. Détecter, contenir, isoler.

  2. Évaluer: données, volume, impact, catégories.

  3. Journaliser tout.

  4. Prévenir DPO/dirigeant/IT.

  5. Notifier l’autorité sous 72 h si risque.

  6. Notifier personnes si risque élevé, en langage clair.

  7. Actions correctives et preuve.

  8. Retour d’expérience et mise à jour des mesures.

1.8 Sous-traitants: co-exposition au risque

  • Le sous-traitant a des obligations propres et peut ĂŞtre sanctionnĂ©. Le responsable reste comptable du choix et du pilotage. Contrats nĂ©cessaires.


📚 Partie 2 — Propriété intellectuelle (PI)

2.1 Principes

  • Protection automatique des Ĺ“uvres originales.

  • Droits patrimoniaux 70 ans post mortem.

  • Droits moraux (FR): perpĂ©tuels, inaliĂ©nables (paternitĂ©, intĂ©gritĂ©, divulgation, retrait).

2.2 Ce qui est protégé / pas protégé

  • ProtĂ©gĂ©: textes, musiques, images, vidĂ©os, logiciels, bases originales.

  • Non protĂ©gĂ©: idĂ©es, faits, mĂ©thodes, formules, titres gĂ©nĂ©riques, recettes en tant que liste d’ingrĂ©dients.

2.3 Droit à l’image

  • Personnes: autorisation nĂ©cessaire, double consentement pour mineurs.

  • Biens: attention aux Ĺ“uvres protĂ©gĂ©es et aux installations lumineuses (ex: Tour Eiffel de nuit).

2.4 Licences et domaine public

  • Domaine public: 70 ans post mortem. Reproductions rĂ©centes peuvent ĂŞtre protĂ©gĂ©es.

  • Creative Commons: BY, BY-SA, BY-ND, BY-NC, BY-NC-SA, BY-NC-ND, et CC0.

2.5 Marques & brevets

  • Marque: dĂ©pĂ´t Ă  l’INPI, 10 ans renouvelables. Par classes.

  • Brevets: inventions techniques nouvelles, 20 ans max. Logiciels “en tant que tels” non brevetables en Europe.


🎨 Partie 3 — Utiliser des contenus: OK / NON / À vérifier

Type OK NON À vérifier
Images stock libre Licence Unsplash/Pexels/Pixabay respectée “Trouvé sur Google/Pinterest” Crédits exigés par licence
Photos de personnes Autorisation écrite Publication sans consentement Personne accessoire en foule
Musique Libre de droits avec licence “30 sec c’est gratuit” Conditions “royalty-free” précises
Vidéo Pexels/Pixabay/CC Re-upload YouTube Citation courte avec analyse
Textes Courte citation sourcée Copier un article Droit de courte citation selon finalité
Polices Google Fonts/licence adaptée Police “free personal use” en usage pro Étendue licence web/app

🤖 Partie 4 — IA: règles claires

4.1 Interdits

  • Visages/personnes rĂ©elles identifiables sans consentement.

  • Logos/marques, personnages protĂ©gĂ©s.

  • Clonage vocal sans autorisation.

  • “À la manière de X” quand la proximitĂ© est Ă©vidente.

  • Prompts contenant donnĂ©es personnelles/confidentielles.

4.2 Bonnes pratiques

  • Conserver prompts, versions, retouches (traçabilitĂ©).

  • Mentionner l’usage de l’IA lorsque pertinent/obligatoire.

  • VĂ©rifier les CGU des outils et l’aptitude Ă  l’usage commercial.

  • Éditer/retoucher pour ajouter une contribution crĂ©ative humaine.

4.3 Textes & code IA

  • Les outputs 100% IA peuvent ne pas ĂŞtre protĂ©geables. Ta contribution Ă©ditoriale peut l’être.

  • Code: vĂ©rifier licences implicites des suggestions, Ă©viter contamination GPL non dĂ©sirĂ©e, revue manuelle sur parties sensibles.


📋 Partie 5 — Mentions légales, confidentialité, cookies, CGV/CGU

5.1 Mentions légales (site pro)

  • Éditeur (dĂ©nomination, forme, capital, siège, SIRET/RCS, TVA).

  • Directeur de publication.

  • HĂ©bergeur (nom, adresse, tĂ©lĂ©phone).

  • Contact (email, tĂ©l recommandĂ©).

Site perso/blog: version allégée mais hébergeur et contact obligatoires.
E-commerce: + CGV, prix TTC, livraison, rétractation 14 j, retour, SAV, médiation de la consommation.

5.2 Politique de confidentialité (contenus minimaux)

Responsable • DPO/contact • Données collectées • Finalités • Base légale • Destinataires • Durées • Droits • Transferts hors UE • Cookies/traceurs • Réclamation CNIL.

5.3 Cookies 2025

  • Essentiels: pas de consentement.

  • Analytics/marketing: consentement prĂ©alable, refus aussi simple que l’acceptation, pas de prĂ©-cochĂ©.

  • Analytics exemptĂ©s: possible sous conditions strictes (mesure d’audience limitĂ©e, IP tronquĂ©e, pas de recoupement, finalitĂ© strictement statistique). En cas de doute, demander le consentement.

5.4 CGU (si comptes/utilisateurs)

Objet • Accès • Règles utilisateurs • Propriété intellectuelle • Responsabilité/signalement • Résiliation • Droit applicable/juridiction • Mentions IA si usage.

5.5 Snippets prĂŞts Ă  coller

Formulaire RGPD

Les informations recueillies via ce formulaire sont traitées par [Nom] pour [finalité]. Base légale: [consentement/contrat/intérêt légitime]. Conservées [durée]. Destinataires: [service] et sous-traitants habilités. Droits (accès, rectification, opposition, limitation, portabilité, effacement) à exercer à [email]. Réclamation: CNIL.

DPA minimal (sous-traitant)

Le prestataire agit sur instructions documentées, applique des mesures de sécurité appropriées, garantit la confidentialité, notifie sans retard injustifié toute violation, assiste le responsable pour les demandes RGPD, et supprime/restitue les données en fin de contrat.

Autorisation droit à l’image (adulte)

J’autorise [Nom] à fixer et diffuser mon image dans le cadre de [projet], sur [supports], territoire [monde/FR], pendant [durée], à des fins [éditoriales/commerciales]. Je peux retirer mon consentement pour l’avenir en écrivant à [email].

Bandeau cookies court

Nous utilisons des cookies pour mesurer l’audience et personnaliser votre expérience. Vous pouvez accepter, refuser ou paramétrer vos choix. Le refus n’affecte pas les fonctions essentielles.
Boutons: Tout accepter | Tout refuser | Paramétrer

Mention IA (site/app)

Ce service utilise des technologies d’IA pour [usage]. Certaines décisions peuvent être automatisées; vous pouvez demander une intervention humaine à [email]. Les données transmises sont [anonymisées/limitées] et traitées conformément à notre politique de confidentialité.


🛠️ Partie 6 — Outils et ressources

  • CNIL: guides, modèles de registre, DPIA, MOOC.

  • INPI: marques, brevets, dessins & modèles.

  • LĂ©gifrance: textes officiels.

  • Gestion consentement: Axeptio, Cookiebot, Tarteaucitron.js.

  • Registre/DPIA SaaS: Dastra, OneTrust.

  • Licences: TLDRLegal, FOSSA.

  • Reverse image/text: TinEye, recherche d’images inversĂ©e, Copyscape.

  • Banques libres: Unsplash, Pexels, Pixabay, Wikimedia (vĂ©rifier licence), YouTube Audio Library, Free Music Archive, Incompetech, Bensound; Google Fonts, Font Squirrel.


🧪 Partie 7 — Cas pratiques compressés

Blog personnel cuisine végé

  • ML, politique de conf, cookies analytics, formulaires commentaires/newsletter, autorisations images personnes, licences photos.

Boutique en ligne savons

  • CGV complètes + mĂ©diation • RĂ©tractation 14 j • Politique conf/cookies • Registre traitements • SSL obligatoire • Preuves de licences visuelles.

Chaîne YouTube tutos

  • Musiques libres/licenciĂ©es • DĂ©claration contenu IA rĂ©aliste si applicable • Mentions sponsor/affiliation • Droit Ă  l’image/lieux privĂ©s • Section “À propos” avec contact.

App mobile sport

  • CGU in-app • Politique conf dĂ©taillĂ©e • Consentement explicite donnĂ©es santĂ©/gĂ©oloc • SĂ©curitĂ© renforcĂ©e • Stores: Ă©tiquettes confidentialitĂ©.

Chatbot IA SAV

  • Transparence “vous Ă©changez avec un assistant automatisé” • Politique conf MAJ • Base lĂ©gale claire • PossibilitĂ© de bascule humaine • Interdiction d’entraĂ®ner sur conversations sans consentement explicite.


✅ Partie 8 — Checklists finales

RGPD

  • Registre des traitements Ă  jour

  • Base lĂ©gale par finalitĂ©

  • Politique conf claire

  • Bannière cookies conforme

  • Minimisation effective

  • DurĂ©es de conservation documentĂ©es

  • SĂ©curitĂ©: chiffrement/accès/logs

  • Process droits en 1 mois (+1 si complexe, info envoyĂ©e)

  • Playbook data breach

  • Contrats sous-traitants/DPA

  • DPO dĂ©signĂ© si requis ou recommandĂ©

  • Transferts hors UE encadrĂ©s

Propriété intellectuelle

  • Sources/licences archivĂ©es

  • Autorisations images personnes signĂ©es

  • Musiques/sons OK juridiquement

  • Marque dĂ©posĂ©e (si pertinent)

  • CrĂ©dits fournis selon licence

  • Polices avec licence web/app

  • Pas de code sous licence incompatible

Mentions légales & IA

  • ML, CGV/CGU, Politique conf, Cookies publiĂ©es

  • MAJ < 12 mois

  • Mentions spĂ©cifiques IA ajoutĂ©es

  • TraçabilitĂ© des prompts sur projets sensibles


🎯 Partie 9 — Plans d’action

Cette semaine

  • Audit express traitements + contenus • MAJ ML/Politique conf/Bandeau cookies • Remplacement mĂ©dias non conformes • Snippets en place (formulaire, DPA, image).

Ce mois

  • Auditer prestataires • Clauses contractuelles • Registre traitements • Évaluer besoin DPO • ProcĂ©dure d’exercice des droits testĂ©e.

Cette année

  • Audit externe si sensible • DĂ©pĂ´t marque • Audits trimestriels • Veille AI Act/RGPD cookies.

Éviter absolument
Procrastiner • Copier des CGV au hasard • “On est petits, personne ne nous verra.”


📎 Annexes — Modèles à copier-coller

A. Clauses rapides

  • Formulaire RGPD: voir 5.5

  • DPA minimal: voir 5.5

  • Autorisation image (mineur)

Je soussigné(e) [Nom parent], représentant légal de [Prénom Nom], autorise [Nom] à fixer et diffuser l’image de mon enfant dans le cadre de [projet], sur [supports], territoire [ ], pendant [durée], à des fins [ ]. Retrait possible pour l’avenir à [email].

  • Cession de droits auteur freelance

L’Auteur cède à [Client], à titre [exclusif/non exclusif], pour le monde entier et pour [durée], les droits de reproduction, représentation, adaptation et traduction sur l’œuvre [description], pour les supports [liste]. Les droits moraux demeurent à l’Auteur. Rémunération: [montant/modalités].

  • Bandeau cookies: voir 5.5

  • Mention IA: voir 5.5

B. Matrices vierges

Matrice traitements

Finalité Base Données Durée Destinataires Sous-traitants Sécurité Transferts

Journal exercice des droits

Date demande Identité vérifiée Droit exercé Réponse envoyée Délai Prolongation notifiée Décision Preuves

Journal data breach

Date/heure Incident Données impactées Volume Mesures prises Autorité notifiée Personnes notifiées Clôture

🎬 Conclusion

  • Le RGPD n’est pas un obstacle, c’est une mĂ©thode: documente, mesure, purge, prouve.

  • La PI n’est pas dĂ©corative: elle protège ta crĂ©ation et t’oblige Ă  respecter celle des autres.

  • L’IA n’est pas une excuse: transparence, traçabilitĂ©, limites claires.

Fais simple, fais propre, laisse des traces. Et dors mieux.