RGPD et site internet d’entreprise : ce que vous devez réellement mettre en place
Vous avez un formulaire de contact sur votre site. Quelqu’un y laisse son nom et son numéro de téléphone. À cet instant, vous collectez une donnée personnelle — et vous entrez dans le champ du RGPD.
Ce n’est pas réservé aux grandes entreprises. Cela concerne toute entreprise qui collecte la moindre information sur son site, y compris un artisan avec un simple formulaire. Voici ce qui est réellement obligatoire, et ce qui ne l’est pas.
Ce que le RGPD impose, concrètement
Le Règlement général sur la protection des données ne demande pas de remplir un formulaire administratif. Il demande de pouvoir répondre à quelques questions simples sur ce que vous faites des données qu’on vous confie.
1. Informer les personnes
Une personne qui remplit votre formulaire doit savoir qui reçoit ses données, pourquoi, combien de temps elles sont conservées, et comment demander leur suppression. C’est le rôle de la politique de confidentialité.
2. Avoir une base légale
Pourquoi avez-vous le droit de traiter cette donnée ? Dans le cas d’un formulaire de contact, c’est en général l’exécution d’un contrat ou votre intérêt légitime à répondre à une demande commerciale. Pour des cookies de mesure d’audience ou de publicité, c’est le consentement.
3. Recueillir le consentement quand il est requis
C’est le cas des cookies non essentiels — mesure d’audience avancée, publicité, réseaux sociaux. Le consentement doit être libre, spécifique, éclairé, et aussi facile à retirer qu’à donner. Un bandeau qui ne propose pas de refuser n’est pas conforme.
4. Conserver les données le temps nécessaire
Pas « indéfiniment ». Une demande commerciale non convertie se conserve en général quelques années. Il faut définir une durée et s’y tenir — et pouvoir la justifier.
5. Permettre l’exercice des droits
Une personne peut demander à consulter ses données, les corriger, les faire supprimer, s’opposer à leur traitement. Vous devez pouvoir répondre — en pratique, une adresse de contact dédiée suffit.
6. Sécuriser
Le site doit être en HTTPS. Les données ne doivent pas traîner dans une boîte email partagée ou un tableur accessible à tous. C’est un niveau d’exigence proportionné à la taille de l’entreprise — pas une certification de sécurité bancaire.
Ce que le RGPD n’impose PAS
- D’inscrire votre site à la CNIL. Cette obligation a disparu avec le RGPD.
- De nommer un délégué à la protection des données (DPO). Sauf cas particuliers — traitements à grande échelle, données sensibles — ce n’est pas requis pour une TPE.
- De faire appel à un cabinet de conseil. Les obligations de base sont documentables par vous-même, avec un peu de méthode.
- De payer quelque chose à une autorité. Il n’existe pas de taxe RGPD.
Les trois documents à avoir sur votre site
Mentions légales
Obligatoires en France pour tout site professionnel, indépendamment du RGPD. Elles doivent indiquer votre identité (ou raison sociale), votre adresse, un contact, et le cas échéant votre numéro d’immatriculation, votre hébergeur, et pour les professions réglementées l’ordre professionnel et le titre.
Politique de confidentialité
Le document central du RGPD. Il décrit quelles données vous collectez, pourquoi, pendant combien de temps, qui y a accès, et comment exercer ses droits. Il doit être écrit en français compréhensible — pas recopié d’un modèle anglo-saxon.
Bandeau de gestion des cookies
Un bandeau avec un simple « OK » n’est pas conforme. Il doit permettre d’accepter et de refuser, et ne doit déposer aucun cookie non essentiel avant le choix de la personne.
Les erreurs les plus fréquentes
Copier-coller une politique de confidentialité trouvée en ligne. Elle ne décrit pas ce que vous faites. En cas de contrôle ou de plainte, un document générique est presque aussi problématique que pas de document du tout.
Un bandeau cookies sans option de refus. C’est la première chose vérifiée — et celle qui a donné lieu aux sanctions les plus lourdes en France.
Mettre les données dans un tableur partagé. Ce n’est pas une question de RGPD, c’est une question de bon sens : si le fichier fuite, la responsabilité est la vôtre.
Croire qu’on est trop petit pour être concerné. La CNIL sanctionne proportionnellement — mais elle sanctionne. Nous avons comptabilisé 395 sanctions entre 2011 et 2026, pour un total de plus d’1,1 milliard d’euros dans notre baromètre des sanctions CNIL.
Les sanctions, en chiffres
Sur les données que nous avons collectées auprès de la CNIL :
- 395 sanctions prononcées entre 2011 et 2026
- 1 118 238 301 € cumulés
- Médiane : 15 000 € par sanction
- 907 M€ — soit 81,1 % du total — concernent les cookies et traceurs
- Le motif le plus fréquent n’est pas les cookies, mais la sécurité et les violations de données
Le détail complet, méthodologie incluse : Baromètre des sanctions CNIL.
Ce que ça coûte de ne rien faire
Il faut être clair sur les ordres de grandeur. Pour une TPE, une sanction CNIL se situe en général dans les milliers d’euros — pas dans les millions. Le vrai risque n’est pas financier :
C’est qu’un client méfiant vérifie votre site avant de vous confier un chantier et n’y trouve aucune politique de confidentialité. C’est qu’un sous-traitant ou un donneur d’ordre public vous demande vos documents de conformité et que vous ne les avez pas. C’est qu’un incident — un email envoyé en copie visible à tous vos contacts — transforme une petite erreur en problème.
La conformité n’est pas un coût. C’est ce qui permet de répondre « oui » quand on vous demande si vous êtes en règle.
Par où commencer
- Vérifiez que votre site est en HTTPS. Sans cela, rien d’autre ne compte.
- Vérifiez vos mentions légales. Identité, adresse, contact, hébergeur.
- Rédigez une politique de confidentialité qui décrit réellement vos traitements.
- Testez votre bandeau cookies : propose-t-il un refus aussi visible que l’acceptation ?
- Définissez des durées de conservation et tenez-vous-y.
- Créez une adresse dédiée pour les demandes d’exercice de droits.
Questions fréquentes
Mon site n’a pas de formulaire, je suis concerné ?
Dès lors que vous utilisez un outil de mesure d’audience ou des cookies non essentiels, oui — au titre du consentement. Si votre site ne collecte vraiment rien et ne dépose aucun cookie non essentiel, le sujet est nettement réduit (mais les mentions légales restent obligatoires).
Est-ce que Google Analytics est interdit ?
Non, mais son usage sans consentement a été jugé non conforme par la CNIL. La solution simple : un outil de mesure d’audience exempté de consentement, ou recueillir un vrai consentement.
Un modèle trouvé en ligne suffit-il ?
Il donne une base, mais il ne décrit pas vos traitements réels. Un document générique qui mentionne des traitements que vous n’avez pas — ou qui omet ceux que vous avez — est un document inexact.
Combien de temps ça prend ?
Pour un site d’artisan avec un formulaire et un outil de mesure d’audience : quelques heures de travail sérieux. Ce n’est pas un chantier de plusieurs semaines.
Tester votre site — notre outil vérifie notamment HTTPS et la présence des pages légales. Réponse en quelques secondes.
Pour aller plus loin
Création de site web pour artisans — La conformité intégrée dès la construction.
Test gratuit : votre site amène-t-il des clients ? — analyse en 10 secondes, sans inscription.