asset 1
asset 2
asset 3
asset 2
asset 21

RGPD : Mettre son site web en conformité. Une obligation légale

18 juin 2025

Le Règle­ment Géné­ral sur la Pro­tec­tion des Don­nées (RGPD) est entré en vigueur le 25 mai 2018. C’est un règle­ment euro­péen direc­te­ment appli­cable dans tous les États membres. Il s’applique à toutes les entre­prises, euro­péennes ou non, qui col­lectent ou traitent des don­nées per­son­nelles de per­sonnes situées dans l’Union euro­péenne, qu’elles en soient rési­dentes ou non. Cette régle­men­ta­tion a été pen­sée pour que chaque indi­vi­du garde le contrôle sur ses propres don­nées. Quant aux entre­prises, celles-ci doivent garan­tir la sécu­ri­té des don­nées per­son­nelles de leurs uti­li­sa­teurs. Fina­le­ment, c’est un fac­teur de confiance, tant pour l’utilisateur que pour l’entreprise.

Qu’est-ce que le RGPD ? Com­ment se mettre en confor­mi­té ? Voi­ci une vue d’en­semble sur cette réglementation.

Cet article est une sen­si­bi­li­sa­tion au RGPD. Pour être sûr d’être dans les clous, faites appel à un expert ou une experte dans ce domaine.

Qu’est-ce que le RGPD et quelle est son importance ?

Le RGPD rem­place une direc­tive de 1995 afin d’adapter le droit de la vie pri­vée aux usages liés au web. Cette régle­men­ta­tion est la garan­tie que chaque inter­naute garde la main sur ses don­nées. Les entre­prises col­lec­tant ou uti­li­sant des don­nées per­son­nelles doivent s’en­ga­ger à mettre en place des moyens suf­fi­sants afin d’en assu­rer leur protection.

Concrè­te­ment, chaque citoyen a le droit d’accéder, de faire rec­ti­fier ou d’ef­fa­cer ses don­nées, de s’opposer à leur trai­te­ment ou encore d’en deman­der leur por­ta­bi­li­té. Cette poli­tique se veut donc pro­tec­trice des citoyens et citoyennes. Je vous invite à lire cet article de la CNIL qui parle du droit à l’ef­fa­ce­ment de vos don­nées.

Le RGPD concerne tous types de sites web : petites entre­prises, asso­cia­tions, très grosses entreprises.

Les avantages concrets du RGPD, tant pour l’internaute que l’entreprise

Un gage de confiance renforcée

Grâce au RGPD, vos clients et clientes vont se rendre compte que leur vie pri­vée est prise au sérieux sur votre site. Cette poli­tique ren­force leur confiance et leur satis­fac­tion.

Une meilleure gestion des données

En vous confor­mant au RGPD, vous garan­tis­sez aux per­sonnes visi­tant votre site de ne col­lec­ter que ce qui est indis­pen­sable : par exemple, l’adresse e‑mail d’un client lorsque vous avez besoin de lui envoyer une confir­ma­tion de com­mande, son adresse pos­tale si vous avez un site e‑commerce, pour lui envoyer sa commande.

Éviter des sanctions pouvant peser sur vos finances

Ne pas res­pec­ter cette régle­men­ta­tion peut vous expo­ser à des amendes pou­vant repré­sen­ter jusqu’à 20 mil­lions d’euros ou 4 % de votre chiffre d’af­faires. Cette poli­tique est donc non seule­ment un fac­teur de confiance, mais elle vous évite des risques finan­ciers pou­vant gra­ve­ment impac­ter votre activité.

Les éléments qui déposent des cookies sur un ordinateur depuis un site web

Si votre site a été déve­lop­pé sous Word­Press, ce CMS et cer­taines exten­sions déposent des cookies pour per­mettre l’au­then­ti­fi­ca­tion, l’a­jout au panier de pro­duits sur un site e‑commerce ou la langue de l’u­ti­li­sa­teur. Ces cookies-là ne requièrent pas le consen­te­ment de la per­sonne qui visite le site. Car ce sont des cookies tech­niques.

Par contre si votre site intègre des ser­vices tiers, comme :

  • Google Ana­ly­tics,
  • Google Ads, Face­book Ads pour de la publi­ci­té ciblée, 
  • Des bou­tons de par­tage sur les réseaux sociaux,
  • Les players vidéos comme You­Tube ou Vimeo,
  • Google Maps,
  • Des fonts Google,
  • Les régies publicitaires,

vous êtes dans l’o­bli­ga­tion d’en infor­mer la per­sonne qui vient sur votre site, pour recueillir son consen­te­ment ou pas.

Que devez-vous faire pour vous conformer à cette réglementation ?

1. Mettre en place une bannière de consentement

Il est indis­pen­sable d’afficher une ban­nière lorsque quelqu’un arrive sur votre site. Cette ban­nière lui demande son consen­te­ment expli­cite sur l’installation de cookies. Si vous uti­li­sez Word­Press, il existe des exten­sions spé­cia­li­sées RGPD qui vous aident à assu­rer cette étape.

Rap­pel : Quand vous choi­sis­sez une exten­sion Word­Press, n’ou­bliez pas de véri­fier le nombre d’ins­tal­la­tions actives, le nombre d’é­toiles qui lui ont été attri­buées et si elle est com­pa­tible avec la ver­sion de votre site WordPress.

2. Votre site doit comporter une politique de confidentialité.

Votre poli­tique de confi­den­tia­li­té, doit être acces­sible depuis toutes vos pages de votre site web. Cette page explique de manière trans­pa­rente quelle est l’étendue des don­nées col­lec­tées, leur fina­li­té, leur durée de conser­va­tion et les moyens d’accéder, de cor­ri­ger ou d’ef­fa­cer toutes les don­nées per­son­nelles vous concer­nant. Ain­si, on doit y trouver :

  • Le nom ou la déno­mi­na­tion sociale du pro­prié­taire du site et ses coordonnées.
  • Le nom et com­ment contac­ter le ou la Délé­guée à la Pro­tec­tion des Don­nées (DPO), si cela est appli­cable. En effet, avoir une per­sonne DPO est facul­ta­tif. Cela dépend de l’ac­ti­vi­té de l’en­tre­prise et de l’am­pleur des trai­te­ments. Cepen­dant cer­taines entre­prises pré­fèrent en nom­mer une par précaution.
  • La fina­li­té du trai­te­ment des don­nées (pour­quoi vous col­lec­tez les données).
  • La base légale du trai­te­ment : à savoir le consen­te­ment de l’u­ti­li­sa­teur ou uti­li­sa­trice, l’in­té­rêt légi­time ou l’o­bli­ga­tion légale.
  • Le type de don­nées col­lec­tées : les don­nées d’i­den­ti­fi­ca­tions comme le nom, le pré­nom, ou l’email. Les don­nées tech­niques comme l’a­dresse IP ou les cookies. Tout autres don­nées propres à chaque cas.
  • Les des­ti­na­taires des données.
  • La durée de conser­va­tion des données.
  • Le droit des per­sonnes concer­nées, comme le droit d’ac­cès, le droit de rec­ti­fi­ca­tion, le droit à l’ou­bli, etc.
  • Les mesures de sécu­ri­té pour assu­rer la pro­tec­tion des données.
  • L’u­ti­li­sa­tion de cookies et leur fina­li­té en spé­ci­fiant notam­ment quelles sont les tech­no­lo­gies utilisées.
  • La date de modi­fi­ca­tion de la poli­tique de confi­den­tia­li­té si elle a eu lieu.

Il existe des géné­ra­teurs de poli­tiques de confi­den­tia­li­té, mais rien ne vaut l’a­vis d’un avo­cat spécialisé !

3. Utiliser des formulaires conformes

Lorsqu’un for­mu­laire col­lecte des don­nées pour des fina­li­tés néces­si­tant un consen­te­ment expli­cite (comme l’envoi d’une news­let­ter ou d’offres com­mer­ciales), une case à cocher non pré-cochée est néces­saire. Tou­te­fois, dans d’autres cas (ex. : demande de contact ou de devis), le trai­te­ment peut repo­ser sur l’exécution d’un contrat ou l’intérêt légi­time, sans obli­ga­tion de recueil de consen­te­ment expli­cite.

Voi­ci quelques exemples de non confor­mi­té d’un formulaire :

  • Si on sou­haite que quel­qu’un laisse un mes­sage ou fasse une demande de devis, il n’est pas utile de lui deman­der son sexe, son âge ou son adresse postale.
  • Pour l’ins­crip­tion à une news­let­ter, l’a­dresse e‑mail suf­fit, son nom ou son adresse sont inutiles.

4. Renforcer la sécurité des données

Il est indis­pen­sable que toutes vos don­nées tran­sitent de manière sécu­ri­sée (avec le pro­to­cole HTTPS), que vos exten­sions et Word­Press lui-même soient mis à jours, que vos poli­tiques de mot de passe soit ren­for­cées et que cer­taines don­nées, telles que les adresses IP, soit chif­frées lorsque leur conser­va­tion est indispensable.

5. Choisir un hébergeur respectueux des données utilisateurs

Effec­ti­ve­ment, il est néces­saire de véri­fier si l’hé­ber­geur que vous choi­sis­sez pour votre site web res­pecte le RGPD. Par exemple, un héber­geur situé en dehors de l’U­nion Euro­péenne est sus­cep­tible de trans­fé­rer les don­nées aux États Unis.

Une étape indispensable pour gagner la confiance de vos clients

Le RGPD n’est pas sim­ple­ment une contrainte, c’est une étape indis­pen­sable afin d’assurer un rap­port de confiance avec vos uti­li­sa­teurs. C’est l’occasion d’améliorer vos pra­tiques, de démon­trer votre sérieux et d’offrir une expé­rience sécu­ri­sée et res­pec­tueuse des don­nées de chaque indi­vi­du. La confor­mi­té prend donc tout son sens dans le monde numé­rique d’aujourd’hui, elle est un fac­teur de trans­pa­rence, de confiance et de performance.

C’est pour­quoi le RGPD exige que l’on informe chaque per­sonne que des cookies non essen­tiels peuvent être dépo­sés sur son ordi­na­teur et que l’on lui demande son consen­te­ment avant que ceux-ci ne soient installés.

Cré­dit pho­to image à la Une : Kaf­fee­bart

5 Comments

  1. Julien dit :

    Très bon article.
    J’a­jou­te­rais, per­mettre le choix du consen­te­ment en pre­mier dans l’ordre de tabu­la­tion pour les per­sonnes uti­li­sant le cla­vier uni­que­ment et per­mettre l’o­pe­ra­bi­li­té des dif­fe­rentes tech­no­lo­gies d’assistance.
    (et oui tout le monde n’u­ti­lise pas for­cé­ment une sou­ris pour sélec­tion­ner le bon choix).
    Ces per­sonnes doivent être au cou­rant dès l’en­trée sur le site de la manière dont sont trai­tées leurs données.

  2. Thierry Laval dit :

    Bon­jour à tous.

    Mer­ci pour ce rap­pel essentiel !
    Très bel article, clair et pertinent.

    En tant que déve­lop­peur web, je suis tou­jours sur­pris de voir à quel point le RGPD reste mal com­pris — ou pire, igno­ré — par beau­coup de pro­prié­taires de sites.

    Les erreurs sont fré­quentes : ban­deaux de consen­te­ment non blo­quants, absence de ges­tion gra­nu­laire des cookies, for­mu­laires trop intru­sifs, voire car­ré­ment sans fina­li­té décla­rée, et poli­tiques de confi­den­tia­li­té copiées-col­lées sans adap­ta­tion réelle à l’activité…

    Mais le RGPD, ce n’est pas juste une case à cocher : c’est un élé­ment clé de trans­pa­rence et de confiance, sur­tout à une époque où les uti­li­sa­teurs sont de plus en plus sen­si­bi­li­sés à la pro­tec­tion de leurs données.

    🔎 Quelques points encore trop sou­vent négligés :

    Le droit à l’effacement ou à la por­ta­bi­li­té, jamais mis en avant.

    La ges­tion des logs et des IP, sou­vent conser­vés sans jus­ti­fi­ca­tion ni limite.

    L’ou­bli des sous-trai­tants : si vous uti­li­sez des ser­vices tiers (CRM, chat, ana­ly­tics…), il faut aus­si s’as­su­rer de leur conformité.

    Les faux posi­tifs : affi­cher un ban­deau ne suf­fit pas si les scripts mar­ke­ting tournent avant consentement…

    💡 Et pour ceux qui veulent bien faire mais ne savent pas par où com­men­cer : des solu­tions comme Cookie­First, Axep­tio ou Consent­Ma­na­ger aident à res­ter conforme sans complexité.

    Bra­vo pour cet article. Il méri­te­rait d’être par­ta­gé lar­ge­ment, car oui, tout le monde est concerné.

    • Bon­jour Thierry,

      Mer­ci pour votre com­men­taire. Cet article a jus­te­ment pour but de sen­si­bi­li­ser aus­si bien les concep­teurs de sites web, mais aus­si les pro­prié­taires de sites.
      Pour être tota­le­ment en confor­mi­té, il est néces­saire de faire appel une per­sonne experte en ce domaine.

  3. David Amouyal dit :

    Bon­jour, ou plu­tôt bon­soir, dans l’ê­tat actuel de mon site, il ne col­lecte… rien, ou en tout cas, rien dont je sois réel­le­ment conscient, je pen­sais ne pas avoir à faire de page concer­nant la poli­tique de confi­den­tia­li­té et me ren­dant compte de mon erreur (adresses IP et logs), je suis en train de la rédi­ger, ou au moins une pre­mière ébauche.
    Et si j’ai trou­vé quelques indices dans votre article, j’au­rais aus­si aimé en trou­ver d’autres.

    Mon site est héber­gé par o2switch et j’i­ma­gine que l’hé­ber­geur lui même conserve des don­nées per­son­nelles, ne serait ce que des adresses IP dans des logs, et j’i­ma­gine aus­si que du coup je suis en res­pon­sa­bi­li­té de ces don­nées per­son­nelles ou du moins que je dois les men­tion­ner dans ma poli­tique de confidentialité.
    Que je dois aus­si, par tran­si­ti­vi­té, don­ner la fina­li­té de leur conser­va­tion, les mesures de sécu­ri­tés… bref, je me trompe peut-être mais si je suis dans le vrai, j’au­rais beau­coup aimé trou­ver ici une sorte de snip­pet de poli­tique de confi­den­tia­li­té concer­nant ces don­nées que conserve mon héber­geur, ou un équi­valent en liens vers la documentation.
    Et… si je me trompe… votre réponse me sera très utile !

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *