Mise en conformité RGPD de votre site web : la checklist complète
Un site conforme au RGPD repose sur 8 points : mentions légales, politique de confidentialité, bandeau cookies avec un vrai choix, formulaires minimisés en HTTPS, registre des traitements, contrats sous-traitants, durées de conservation et gestion des droits. Le RGPD est en vigueur depuis mai 2018 et la CNIL peut prononcer des amendes jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial.
- RGPD en vigueur depuis mai 2018, contrôlé en France par la CNIL
- Amendes possibles jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial
- 8 points à vérifier, du bandeau cookies au registre des traitements
- Réponse obligatoire aux demandes d'accès ou de suppression sous 1 mois
- Un site conforme dès le lancement : offres Neting à 490 € et 990 €
Que risque un site web non conforme au RGPD ?
Un site non conforme s'expose à des sanctions de la CNIL pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial. Le RGPD s'applique depuis mai 2018 à toute entreprise qui collecte des données personnelles, même une simple adresse e-mail via un formulaire de contact. La taille ne protège pas : une plainte d'un client, d'un salarié ou d'un concurrent suffit à déclencher un contrôle. Avant l'amende, la CNIL peut mettre en demeure publiquement, ce qui abîme durablement la réputation d'une entreprise locale. Précision importante : cet article est une checklist opérationnelle pour dirigeants, il ne remplace pas un conseil juridique personnalisé.
Quels sont les 8 points de la checklist RGPD ?
Un site conforme repose sur 8 fondamentaux : mentions légales, politique de confidentialité, bandeau cookies avec un vrai choix, formulaires minimisés et sécurisés en HTTPS, registre des traitements, contrats avec les sous-traitants, durées de conservation définies, et procédure de réponse aux demandes d'accès ou de suppression. Le tableau ci-dessous résume l'action concrète attendue pour chacun.
| Point | Action concrète |
|---|---|
| 1. Mentions légales | Identifier l'éditeur, l'hébergeur et un contact |
| 2. Politique de confidentialité | Expliquer quelles données, pourquoi, combien de temps |
| 3. Bandeau cookies | Refuser aussi facile qu'accepter, aucun dépôt avant le choix |
| 4. Formulaires | Ne demander que le nécessaire, site entièrement en HTTPS |
| 5. Registre des traitements | Lister chaque usage de données dans un document interne |
| 6. Sous-traitants | Vérifier les contrats : hébergeur, newsletter, statistiques |
| 7. Durées de conservation | Fixer une durée par type de donnée, puis supprimer |
| 8. Droits des personnes | Répondre aux demandes d'accès ou d'effacement sous 1 mois |
Mentions légales et politique de confidentialité : quelle différence ?
Les mentions légales identifient l'éditeur du site, la politique de confidentialité explique ce que vous faites des données. Les premières sont obligatoires pour tout site professionnel : raison sociale, adresse, hébergeur, moyen de contact. La seconde détaille pour chaque traitement la finalité, la base légale, la durée de conservation et les droits des visiteurs. Un texte copié-collé depuis un autre site est un faux ami : il décrit des traitements qui ne sont pas les vôtres et omet ceux que vous réalisez vraiment. Rédigez court, en français clair, et mettez la page à jour à chaque nouvel outil installé.
Cookies et consentement : comment être en règle en pratique ?
La règle est simple : aucun cookie de mesure d'audience ou de publicité ne doit être déposé avant que le visiteur ait donné son accord. Le consentement doit être libre et éclairé : un bouton « Tout refuser » aussi visible que « Tout accepter », pas de cases pré-cochées, et la possibilité de changer d'avis à tout moment via un lien permanent. Continuer à naviguer ne vaut pas consentement. Seuls les cookies strictement nécessaires au fonctionnement (panier, session) sont exemptés. Les recommandations officielles sont publiées par la CNIL : c'est la référence à suivre, pas les réglages par défaut de votre CMS.
Quelles sont les erreurs les plus fréquentes dans les TPE ?
Les erreurs les plus courantes sont un bandeau cookies sans bouton de refus, des formulaires trop gourmands et l'absence de réponse aux demandes de suppression. Viennent ensuite : un site encore partiellement en HTTP, une newsletter alimentée par des cartes de visite sans consentement, une politique de confidentialité générique, aucun registre des traitements et des données de prospects conservées sans limite. Aucune de ces corrections n'est coûteuse : la plupart se règlent en quelques heures de travail. Le vrai risque est de ne rien faire en pensant que le RGPD ne concerne que les grands groupes.
Comment gérer les demandes d'accès et de suppression ?
Vous devez répondre à toute demande d'accès, de rectification ou d'effacement dans un délai de 1 mois. Concrètement : indiquez un point de contact dans votre politique de confidentialité, vérifiez l'identité du demandeur, puis transmettez une copie des données ou confirmez leur suppression. Gardez une trace écrite de chaque demande et de votre réponse. Pensez aussi aux copies : sauvegardes, outil d'e-mailing, CRM. Une procédure notée sur une page suffit pour une TPE, à condition qu'elle soit réellement appliquée.
Comment obtenir un site conforme dès le lancement ?
Le plus économique est d'intégrer la conformité dès la conception plutôt que de corriger après coup. Les sites web Neting sont livrés conformes par défaut : HTTPS, bandeau cookies avec vrai choix, mentions légales, politique de confidentialité et formulaires minimisés, dès l'offre Essentiel à 490 € (en ligne 5 jours après validation des spécifications) et avec l'offre Business à 990 € jusqu'à 8 pages, réservation et paiement inclus. L'hébergement dès 29 €/mois inclut la maintenance, donc le maintien de la conformité dans le temps. Devis gratuit, réponse sous 24h. Et n'oubliez pas l'autre chantier réglementaire : l'accessibilité numérique, détaillée dans notre guide sur l'accessibilité web.
Questions fréquentes
Mon site vitrine sans boutique est-il concerné par le RGPD ?
Une TPE doit-elle nommer un délégué à la protection des données ?
Les outils de mesure d'audience sont-ils autorisés ?
Combien coûte la mise en conformité RGPD d'un site web ?
Décrivez votre projet dans le formulaire : réponse honnête sous 24h, gratuite et sans engagement.
Guides liés
Accessibilité web : votre site est-il conforme à la loi de 2025 ?
EAA applicable depuis le 28 juin 2025 : qui est concerné, les 8 corrections prioritaires et comment tester votre site. Guide clair, sans panique inutile.
Lire le guideDevis de site web : comment comparer deux propositions qui n'ont rien à voir
Un devis à 800 € face à un devis à 6 000 € : grille de lecture en 8 lignes, suppléments cachés et la question qui départage tout avant de signer.
Lire le guideCore Web Vitals : la vitesse de votre site fait-elle fuir vos clients ?
Un site lent fait fuir vos clients. LCP, INP et CLS expliqués simplement, les seuils Google, le test gratuit en 2 minutes et les 6 causes de lenteur courantes.
Lire le guide