Guide de la conformité RGPD

Conformité RGPD d’un site web : le guide complet 2026

Cookies, mentions légales, politique de confidentialité, sécurité : voici toutes les obligations RGPD d’un site web, expliquées simplement. Découvrez où en est le vôtre en 20 secondes, puis suivez le guide pour vous mettre en règle.

Gratuit · sans inscription · résultat en ~20 secondes

Exemples de résultats
38
site-ecommerce.fr
Risque élevé
71
cabinet-conseil.fr
Risque modéré
92
startup-saas.fr
Conforme

Le RGPD (Règlement général sur la protection des données) encadre la manière dont votre site collecte et traite les données personnelles de vos visiteurs. Il s’applique à toutes les entreprises, y compris les TPE, PME et auto-entrepreneurs, dès que le site traite la moindre donnée — un simple formulaire de contact suffit. Bonne nouvelle : pour la plupart des sites, la conformité repose sur une poignée d’obligations concrètes et rapides à mettre en place. Ce guide les passe toutes en revue.

1. Votre site est-il concerné par le RGPD ?

Dès que votre site collecte des données permettant d’identifier une personne — nom, e-mail, adresse IP, identifiant de connexion, cookie publicitaire —, il est soumis au RGPD. En pratique, c’est le cas de la quasi-totalité des sites professionnels : formulaire de contact, newsletter, espace client, statistiques de fréquentation, boutons de réseaux sociaux… Même un site vitrine « statique » dépose souvent des cookies tiers sans le savoir. Pour lever le doute, vous pouvez lancer un audit RGPD gratuit de votre site : il détecte automatiquement ce qui est réellement chargé et collecté.

2. Cookies et consentement

C’est le point le plus contrôlé par la CNIL. Aucun cookie non essentiel (publicité, mesure d’audience non exemptée, réseaux sociaux) ne doit être déposé avant le consentement de l’internaute. Le bandeau doit permettre de refuser aussi facilement que d’accepter, sans case pré-cochée, et vous devez conserver la preuve du consentement. Les cookies strictement nécessaires au fonctionnement du site (panier, session, sécurité) en sont, eux, dispensés.

Le déclenchement d’outils comme Google Analytics ou le pixel Meta au chargement de la page, sans consentement préalable, constitue la non-conformité la plus fréquemment sanctionnée. Voyez notre checklist RGPD des 10 points à vérifier pour contrôler votre bandeau.

3. Mentions légales

Imposées par la loi pour la confiance dans l’économie numérique (LCEN), les mentions légales identifient l’éditeur du site (nom ou raison sociale, forme juridique, adresse, RCS ou SIRET), le directeur de la publication et l’hébergeur. Elles doivent être publiques et facilement accessibles depuis chaque page. Vous pouvez les créer gratuitement avec notre générateur de mentions légales.

4. Politique de confidentialité

L’article 13 du RGPD impose d’informer les internautes sur le traitement de leurs données via une politique de confidentialité claire : quelles données sont collectées, pour quelles finalités, sur quelle base légale, combien de temps elles sont conservées, à qui elles sont transmises et comment exercer ses droits. Notre générateur de politique de confidentialité produit un modèle conforme et personnalisé, gratuitement.

5. Formulaires de collecte

Chaque formulaire collectant des données personnelles (contact, devis, inscription) doit rappeler la finalité de la collecte et renvoyer vers la politique de confidentialité. Appliquez la minimisation : ne demandez que les informations réellement nécessaires. Pour un consentement (newsletter, prospection), la case ne doit jamais être pré-cochée.

6. Sécurité et HTTPS

L’article 32 du RGPD exige des mesures de sécurité adaptées au risque. Le socle : un site servi intégralement en HTTPS, des en-têtes de sécurité (HSTS, CSP, X-Frame-Options) recommandés par l’ANSSI, des logiciels et extensions à jour, et des mots de passe robustes pour les accès d’administration. La sécurisation des formulaires évite l’interception des données saisies.

7. Registre des traitements

Prévu par l’article 30, le registre des traitements documente ce que vous faites des données : quelles données, pour quelles finalités, quelle durée de conservation, quels destinataires. Contrairement à une idée répandue, les TPE et PME y sont tenues pour leurs traitements courants (clients, prospects, salariés). La CNIL fournit un modèle simplifié adapté aux petites structures.

8. Droits des personnes

Toute personne peut demander l’accès, la rectification, l’effacement, la portabilité de ses données ou s’opposer à leur traitement. Vous devez proposer un moyen simple d’exercer ces droits (souvent une adresse e-mail dédiée) et répondre dans un délai d’un mois. Prévoyez une procédure interne, même minimale, pour traiter ces demandes.

9. Transferts hors UE

Beaucoup d’outils courants (hébergement, analytics, e-mailing, réseaux sociaux) transfèrent des données vers des serveurs situés hors de l’Union européenne, notamment aux États-Unis. Ces transferts doivent être encadrés (clauses contractuelles types, garanties appropriées) — à défaut, préférez des alternatives hébergées dans l’UE. C’est un point technique qu’un audit met facilement en évidence.

10. Sanctions et risques

Le RGPD prévoit des amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Pour une TPE/PME, les montants sont plus modestes, mais la CNIL prononce régulièrement des mises en demeure — souvent déclenchées par une simple plainte — assorties d’une publication. Pour comprendre les risques réels, lisez ce que risque vraiment un site non conforme.

Où en est votre site aujourd’hui ?

Obtenez votre score de conformité en 20 secondes, gratuitement et sans inscription.

Auditer mon site gratuitement

Ce guide est informatif et ne constitue pas un conseil juridique.

Questions fréquentes

Conformité RGPD : vos questions

Le RGPD s’applique-t-il à un simple site vitrine ?

Oui, dès que le site collecte la moindre donnée personnelle : un formulaire de contact, une newsletter, des cookies de mesure d’audience ou même les journaux de connexion suffisent à rendre le RGPD applicable. Un site strictement statique, sans aucun formulaire ni cookie non essentiel, reste toutefois soumis à l’obligation de mentions légales.

Un formulaire de contact suffit-il à être concerné ?

Oui. Un formulaire de contact collecte au minimum un nom et une adresse e-mail, qui sont des données personnelles. Vous devez donc informer la personne (finalité, durée de conservation, droits) via un lien vers votre politique de confidentialité, et ne collecter que les informations réellement nécessaires.

Combien de temps faut-il pour mettre un site en conformité ?

Pour un site vitrine de TPE, la plupart des corrections (publier des mentions légales et une politique de confidentialité, configurer un bandeau cookies conforme, sécuriser les formulaires) se règlent en quelques heures. Le plus long est d’identifier précisément les écarts — c’est justement ce que fait un audit.

Faut-il obligatoirement un DPO pour être conforme ?

Non. La désignation d’un délégué à la protection des données n’est obligatoire que dans des cas précis (organismes publics, suivi à grande échelle, données sensibles à grande échelle). La plupart des TPE et PME n’y sont pas tenues, mais doivent tout de même respecter le RGPD et tenir un registre de leurs traitements.

L’audit gratuit suffit-il à être conforme ?

L’audit gratuit établit un diagnostic : il révèle les manquements les plus visibles de votre site. La mise en conformité effective consiste ensuite à corriger ces points (documents légaux, bandeau cookies, sécurité). L’audit complet fournit un plan d’action priorisé pour vous guider.