Aller au contenu

Mailles & Marchés Vous suivez les liens entre tech, marché et clients ?

Tête de rubrique : obligations légales pour un site média

Guide pour responsable éditorial et webmaster : quelles mentions légales, politique de confidentialité, bandeau cookies et répartition éditeur hébergeur publier

Relevé du 28.09.2026
Publié le28.09.2026
Mis à jour le28.09.2026
Lecture8 min de lecture
SignéLa rédaction
Tête de rubrique : obligations légales pour un site média
Photo SplitShire / Pixabay

Un site éditorial en France doit publier des mentions légales, une politique de confidentialité conforme au RGPD, un dispositif de gestion des cookies conforme aux recommandations de la CNIL, et documenter les durées de conservation des données et la répartition des responsabilités entre éditeur et hébergeur ; cette page explique quoi mettre en ligne immédiatement, comment documenter vos choix et quand solliciter un conseil juridique spécialisé.

Pourquoi cette page et à qui elle s’adresse

Cette page s’adresse au responsable éditorial et au webmaster d’un site média français. Elle rassemble les obligations minimales à publier en ligne pour respecter la LCEN et le RGPD, et oriente vers les sources officielles pour approfondir chaque point.

Le propos est strictement informatif. Cette page n’est pas un avis juridique personnalisé. Pour une situation particulière, il faut consulter un avocat ou un DPO externe. Le rôle ici est de décrire les obligations, les emplacements et la documentation à conserver.

Les obligations traitées concernent : les mentions légales (identification de l’éditeur et du responsable de la publication), la politique de confidentialité (finalités, bases juridiques, droits des personnes, durées de conservation), le bandeau cookies et la preuve du consentement, ainsi que la distinction de responsabilité entre éditeur et hébergeur.

Obligations immédiates à publier (ce qu’il faut mettre en ligne tout de suite)

Mentions légales : la LCEN impose d’identifier l’éditeur et le responsable de la publication. Ces informations doivent être accessibles depuis une URL dédiée et faciles à trouver depuis la page d’accueil. Indiquez clairement si l’éditeur est une personne physique ou morale et précisez la personne responsable de la publication. Référez-vous à la disposition légale citée pour le contenu exact attendu. (Voir la LCEN : https://www.legifrance.gouv.fr/eli/loi/2004/6/21/ECOX0200175L/jo/article_6 — consulté le 04/09/2026.)

Politique de confidentialité : le RGPD impose d’informer les personnes des finalités des traitements, des bases juridiques retenues, des destinataires des données, des droits exercés et des durées de conservation ou des critères utilisés pour les déterminer. Cette politique doit être rédigée de façon lisible et publiée à une URL dédiée. Elle doit renvoyer, si nécessaire, à un contact RGPD ou à un DPO (si un DPO est nommé), sans inventer de coordonnées qui n’existent pas. (Voir la CNIL : https://www.cnil.fr/fr/rgpd-en-pratique-communiquer-en-ligne — consulté le 04/09/2026.)

Bandeau cookies et gestionnaire de préférences : tout dépôt de traceurs soumis au consentement nécessite un recueil de consentement préalable conforme. Le site doit proposer un bandeau qui permet d’accepter, de refuser et d’accéder aux paramètres de consentement. Il faut conserver la preuve du choix de l’utilisateur et permettre de revenir sur sa décision. Le gestionnaire de préférences doit être lié clairement depuis chaque page où des traceurs peuvent s’activer. (Voir la CNIL : https://www.cnil.fr/fr/cookies-et-autres-traceurs/que-dit-la-loi — consulté le 04/09/2026 et la recommandation consolidée : https://cnil.fr/sites/default/files/2026-01/recommandation_cookies_consolidee.pdf — consulté le 04/09/2026.)

Données : durées de conservation et preuve documentaire

Principe de limitation : les données personnelles ne doivent pas être conservées indéfiniment. Le responsable de traitement doit définir une durée adaptée à chaque finalité et documenter ce choix dans la politique de confidentialité ou dans le registre des traitements. La CNIL publie des guides et des référentiels sectoriels qui aident à motiver ces durées, mais la durée applicable dépend de la finalité précise et doit être justifiée par écrit. (Voir les ressources CNIL sur les durées : https://www.cnil.fr/fr/passer-laction/les-durees-de-conservation-des-donnees ; guide : https://www.cnil.fr/sites/default/files/atoms/files/guide_durees_de_conservation.pdf — consultés le 04/09/2026.)

Documenter et garder des preuves : pour les traceurs soumis au consentement, il faut conserver la preuve du consentement ou du refus. Pour d’autres traitements, conserver un registre sommaire des traitements permet d’expliquer les durées choisies. Ces éléments facilitent la réponse à une demande d’exercice des droits et constituent une preuve en cas de contrôle.

Où inscrire ces durées : les durées et les critères doivent figurer dans la politique de confidentialité et, si besoin, dans la documentation interne (registre, fiches de traitement). Le responsable doit pouvoir justifier, pour chaque finalité, pourquoi telle durée a été retenue et quel référentiel ou quelle règle a servi de base.

Responsabilité : éditeur vs hébergeur

La LCEN distingue les obligations de l’hébergeur et celles de l’éditeur. L’éditeur porte la responsabilité des contenus qu’il met en ligne et doit fournir des mentions légales identifiant l’entité responsable. L’hébergeur a des obligations distinctes, notamment en matière de retrait ou d’accès aux contenus illicites selon les procédures prévues par la loi. (Voir la LCEN : https://www.legifrance.gouv.fr/eli/loi/2004/6/21/ECOX0200175L/jo/article_6 — consulté le 04/09/2026.)

Procédures pratiques : prévoir un point de contact interne pour les signalements de contenus et une procédure claire pour transmettre une demande à l’hébergeur en cas de contenu illicite. Documenter la procédure de traitement des signalements pour garder une trace des actions menées et des échanges avec l’hébergeur.

Communication des contacts : publiez sur la page « mentions légales » l’information permettant d’adresser un signalement. Ne publiez pas l’identité d’un hébergeur ou d’un tiers si cette information n’est pas vérifiée ; utilisez uniquement les coordonnées confirmées et pertinentes.

Cas particuliers pour un site d’enquête / média

Traitement des données sensibles et anonymisation : pour les données pouvant toucher à la vie privée d’individus enquêtés, la prudence est de mise. La réutilisation de données publiques ou la rediffusion d’informations nécessite d’évaluer le risque pour les personnes concernées et, le cas échéant, d’anonymiser ou de minimiser les données partagées. Se référer aux recommandations de la CNIL pour la réutilisation de données publiées. (Voir : https://cnil.fr/sites/default/files/2024-06/recommandations_reutilisateurs_donnees_publiees_sur_internet.pdf — consulté le 04/09/2026.)

Signalements et protection des sources : les traitements liés aux signalements et aux documents reçus exigent une justification de la conservation, des mesures de sécurité adaptées (chiffrement, accès restreint) et une politique documentaire claire. La décision finale sur la durée et la sécurisation relève d’un juriste ou d’un DPO lorsqu’un tel rôle est requis.

Ne pas publier d’informations sensibles sans analyse juridique préalable. Pour les cas complexes (intérêt public vs atteinte à la vie privée), il faut solliciter un avis juridique.

Checklist opérationnelle à mettre en place

  • Publier une URL dédiée « Mentions légales » contenant l’identification de l’éditeur et le responsable de publication (conforme à la LCEN).
  • Publier une politique de confidentialité décrivant finalités, bases juridiques, destinataires, droits des personnes et les critères de conservation des données (conforme au RGPD/CNIL).
  • Installer un bandeau cookies conforme et un gestionnaire de préférences accessible depuis toutes les pages ; conserver la preuve du choix de l’utilisateur (acceptation/refus).
  • Réaliser un audit technique des traceurs et produire la liste des domaines tiers utilisés (audit à fournir par l’équipe technique avant toute déclaration publique de conformité).
  • Documenter les durées de conservation par finalité dans la politique ou le registre des traitements, et motiver chaque durée par référence à un guide ou référentiel si possible.
  • Mettre en place une procédure de signalement de contenu illicite et de transmission aux services de l’hébergeur.
  • Nommer un contact interne pour les demandes RGPD (email interne), sans inventer de DPO si aucun n’est désigné.
  • Conserver les preuves d’audit et de consentement (journalisation, captures, exports) pour répondre aux contrôles.

Quand consulter un avocat ou un DPO externe

Consulter un conseil est nécessaire pour les traitements sensibles, les transferts hors Union européenne, les litiges ou demandes judiciaires, la collecte massive de données ou le recours à des techniques de profilage complexes. Pour ces situations, la page doit renvoyer à un professionnel et ne pas prétendre fournir un avis personnalisé.

Ressources officielles (liens consultés)

La rédaction

La rédaction de Maille Investigations décortique stratégies, outils et pratiques pour professionnels du marché.

Voir tous les articles de La

À suivre