Tracking & conformité

Mise en conformite RGPD d'un site web : la checklist complete 2026

9 min de lecture

La conformite RGPD d'un site web est trop souvent reduite a un bandeau cookies. En realite, le RGPD couvre l'ensemble de votre traitement de donnees personnelles : ce que vous collectez, pourquoi, comment vous le securisez, avec qui vous le partagez et ce que vous en dites a vos utilisateurs. La CNIL peut controler et sanctionner sur chacun de ces points. Voici une checklist concrete, poste par poste, pour mettre un site reellement en conformite.

1. Le registre des traitements

C'est le document de base, obligatoire pour la quasi-totalite des organisations. Il recense tous les traitements de donnees personnelles que vous operez via le site : formulaire de contact, newsletter, comptes clients, mesure d'audience. Sans lui, impossible de savoir ce que vous traitez, et son absence est une faute en soi lors d'un controle.

  • Lister chaque traitement : finalite, categories de donnees, base legale, duree de conservation.
  • Identifier qui accede aux donnees en interne et quels sous-traitants sont impliques.
  • Tenir ce registre a jour a chaque nouveau formulaire ou outil ajoute au site.

2. L'information et les mentions legales

Vos utilisateurs ont le droit de savoir ce que vous faites de leurs donnees. Cela passe par une politique de confidentialite claire et des mentions legales completes, accessibles depuis chaque page. C'est aussi la que vous informez sur les droits RGPD et la maniere de les exercer.

  • Une politique de confidentialite qui detaille finalites, bases legales, durees et destinataires.
  • Les droits de l'internaute (acces, rectification, effacement, opposition) et le moyen concret de les exercer.
  • Des mentions legales completes (editeur, hebergeur, contact) accessibles en pied de page.
  • Le contact du DPO si vous en avez designe un.

3. Les cookies et le consentement

C'est la partie la plus visible, et celle que la CNIL controle le plus. Le principe : aucun cookie non essentiel, aucun tag de mesure ou de publicite avant le consentement, avec un refus aussi simple que l'acceptation. Un bandeau trompeur est l'une des premieres causes de sanction.

  • Bandeau cookies conforme : refuser aussi simple qu'accepter, pas de case pre-cochee.
  • Blocage reel des tags (GA4, Pixel Meta) tant que le consentement n'est pas donne.
  • Conservation de la preuve des consentements recueillis.
  • Consentement rejouable et retirable a tout moment.

4. La sécurité des donnees

Le RGPD impose une obligation de securite : proteger les donnees contre les acces non autorises, les fuites et les pertes. Un site non securise qui laisse fuir des donnees personnelles engage la responsabilite de son editeur, meme sans intention malveillante. La securite technique fait partie integrante de la conformite.

  • HTTPS obligatoire sur tout le site, avec des en-tetes de securite (HSTS, CSP).
  • Protection des formulaires et des espaces d'authentification (mots de passe robustes, limitation des tentatives).
  • Chiffrement des donnees sensibles et acces restreint aux seules personnes habilitees.
  • Une procedure prete en cas de violation de donnees (notification a la CNIL sous 72h si necessaire).

5. Les sous-traitants et transferts

Votre site s'appuie sur des prestataires qui traitent des donnees pour vous : hebergeur, outil d'emailing, plateforme analytics, service de paiement. Chacun est un sous-traitant au sens du RGPD, et vous devez encadrer cette relation. Les transferts hors de l'Union europeenne demandent une vigilance particuliere.

  • Recenser tous les sous-traitants et signer un contrat de sous-traitance conforme avec chacun.
  • Verifier ou sont hebergees les donnees et si elles quittent l'Union europeenne.
  • Encadrer les transferts hors UE par des garanties appropriees (clauses contractuelles types).
  • Privilegier, quand c'est possible, des prestataires europeens pour simplifier la conformite.

Vous voulez un site reellement conforme RGPD, sans zone d'ombre juridique ?

Voir notre offre Tracking & Conformité

Ce que risque un site non conforme

Les sanctions ne sont pas theoriques. La CNIL peut prononcer des mises en demeure, puis des amendes pouvant atteindre 4 % du chiffre d'affaires annuel mondial ou 20 millions d'euros pour les manquements les plus graves. Au-dela de l'amende, il y a le risque reputationnel : une sanction publique ou une fuite de donnees entame durablement la confiance des clients.

La conformite RGPD n'est pas un projet ponctuel qu'on coche une fois, c'est un etat a maintenir. Registre, information, cookies, securite, sous-traitants : chaque brique compte, et c'est leur absence cumulee qui expose au risque. Bien menee, la mise en conformite est aussi l'occasion d'assainir ses pratiques de donnees — un gage de serieux que vos clients percoivent.

Questions fréquentes

Qu'implique la mise en conformite RGPD d'un site web ?

Elle va bien au-dela du bandeau cookies. Il faut tenir un registre des traitements, informer clairement les utilisateurs (politique de confidentialite, mentions legales), gerer le consentement aux cookies, securiser les donnees (HTTPS, en-tetes, protection des acces) et encadrer les sous-traitants et transferts hors UE. Chacun de ces points peut etre controle par la CNIL.

Le registre des traitements est-il obligatoire ?

Oui, pour la quasi-totalite des organisations. Il recense chaque traitement de donnees personnelles opere via le site — formulaire de contact, newsletter, comptes clients, mesure d'audience — avec sa finalite, sa base legale et sa duree de conservation. Son absence est une faute en soi lors d'un controle.

Un site sans bandeau cookies conforme peut-il etre sanctionne ?

Oui, c'est meme l'une des premieres causes de sanction. Le site doit bloquer reellement les tags de mesure et de publicite tant que le consentement n'est pas donne, proposer un refus aussi simple que l'acceptation, ne pas utiliser de cases pre-cochees et conserver la preuve des consentements.

La securite fait-elle partie de la conformite RGPD ?

Oui. Le RGPD impose une obligation de securite : HTTPS sur tout le site, en-tetes de securite, protection des formulaires et des acces, chiffrement des donnees sensibles et procedure en cas de violation. Un site qui laisse fuir des donnees personnelles engage la responsabilite de son editeur, meme sans intention malveillante.

Quelles sanctions en cas de non-conformite RGPD ?

La CNIL peut prononcer des mises en demeure puis des amendes pouvant atteindre 4 % du chiffre d'affaires annuel mondial ou 20 millions d'euros pour les manquements les plus graves. S'ajoute le risque reputationnel : une sanction publique ou une fuite de donnees entame durablement la confiance des clients.

Un projet en tête ?

Audit gratuit sous 48h.

Parler de mon projet
Discutons sur WhatsApp