Guide complet : mentions legales et politique de confidentialite pour SaaS & no-code
Ce que doivent contenir vos deux documents fondamentaux, clause par clause, avec les pieges propres aux outils no-code.
Transparence : certains liens presents dans nos articles sont des liens d'affiliation. Si vous souscrivez a un service via ces liens, nous percevons une commission, sans surcout pour vous. Cela n'influence pas nos recommandations : nous ne citons que des outils que nous jugeons reellement utiles, et nous signalons leurs limites autant que leurs qualites.
Un SaaS ou un site construit sur une plateforme no-code pose des questions que ne rencontre pas un simple site vitrine : vos donnees transitent par des services tiers que vous ne maitrisez pas, et vos utilisateurs vous confient parfois les donnees de leurs propres clients. Voici comment traiter les deux documents qui en decoulent.
Les mentions legales : l'identification
Leur fonction est simple : permettre a n'importe qui de savoir a qui il a affaire et comment le joindre. Elles doivent contenir la denomination ou le nom complet de l'editeur, l'adresse du siege, le numero d'immatriculation, une adresse de contact fonctionnelle, le nom du directeur de la publication, et l'identite de l'hebergeur avec son adresse.
Le piege no-code : beaucoup d'utilisateurs de Webflow, Bubble ou Framer indiquent la plateforme comme hebergeur. C'est generalement exact, mais verifiez : certaines plateformes s'appuient elles-memes sur un fournisseur d'infrastructure, et c'est parfois ce dernier qu'il faut mentionner. La documentation de votre outil precise l'information a publier.
Autre erreur frequente : indiquer une adresse e-mail que personne ne consulte. Une adresse de contact non fonctionnelle equivaut a une absence de mention.
La politique de confidentialite : le fond du sujet
C'est le document le plus long et le plus scrute. Il doit repondre a huit questions, dans cet ordre.
Qui traite les donnees
Votre identite complete, votre adresse, votre contact. Si vous avez designe un delegue a la protection des donnees, ses coordonnees.
Quelles donnees
Soyez precis plutot qu'exhaustif dans le vague. « Nous collectons des donnees de navigation » ne dit rien. « Nous enregistrons les pages consultees, la duree de visite, le type d'appareil et la source de trafic » est verifiable.
Specificite SaaS : distinguez clairement les donnees de vos utilisateurs (leur compte, leur facturation) des donnees que vos utilisateurs hebergent chez vous. Pour les secondes, vous etes sous-traitant et non responsable de traitement, et vos obligations sont differentes. Cette distinction doit apparaitre noir sur blanc.
Pourquoi et sur quelle base
Une finalite par traitement, avec sa base legale. Faire fonctionner le service repose sur le contrat. Envoyer une newsletter repose sur le consentement. Prevenir la fraude repose sur l'interet legitime. Melanger les trois dans un paragraphe unique rend le document inexploitable.
Combien de temps
Des durees chiffrees, pas « le temps necessaire ». Comptes inactifs : trois ans apres le dernier acces. Documents comptables : dix ans. Journaux techniques : douze mois. Prospects sans achat : trois ans apres le dernier contact.
Avec qui
La liste de vos sous-traitants, par categorie et si possible nommement. Hebergeur, base de donnees, outil d'e-mailing, prestataire de paiement, service d'analyse, support client. C'est fastidieux, mais c'est ce que les utilisateurs professionnels lisent en premier avant de vous confier leurs donnees.
Ou vont les donnees
La plupart des outils no-code et SaaS stockent aux Etats-Unis ou en Irlande. Si vos utilisateurs sont europeens et vos serveurs hors UE, le transfert doit reposer sur un mecanisme prevu par le reglement. Indiquez lequel plutot que de passer le sujet sous silence.
Quels droits et comment les exercer
Enumerez les droits applicables et donnez une adresse unique pour les exercer. Precisez le delai de reponse et l'autorite competente en cas de desaccord.
Comment vous protegez les donnees
Chiffrement des echanges, controle des acces, sauvegardes, journalisation. Restez factuel : ne promettez pas une securite absolue, aucune ne l'est.
Construire votre SaaS sans developpeur
Les plateformes no-code permettent de valider une idee avant d'investir dans du developpement sur mesure. Comptez quelques semaines d'apprentissage.
Tester l'outilTrois erreurs qui reviennent tout le temps
Copier la politique d'un concurrent. Elle decrit ses traitements, pas les votres. Elle mentionnera des outils que vous n'utilisez pas et omettra les votres.
Publier et oublier. Chaque nouvel outil ajoute a votre stack modifie la liste des sous-traitants. Relisez le document a chaque changement d'infrastructure.
Rediger dans une langue que vos utilisateurs ne parlent pas. Une politique doit etre comprehensible par son destinataire. Si vos clients sont francophones, la version francaise doit exister et faire foi.
Nos generateurs produisent une base conforme a partir de vos reponses. Relisez-la : c'est votre connaissance de votre propre produit qui rend le document exact.
DocuJuri