Mise en conformité RGPD de votre site : guide pas à pas

Un expert en protection des données passe en revue un dossier pour vérifier sa conformité au RGPD

Pour rendre votre site conforme au RGPD dès aujourd’hui, commencez par ces cinq actions prioritaires : publier des mentions légales complètes, mettre en ligne une politique de confidentialité couvrant les articles 13 et 14 du RGPD, bloquer tout cookie non essentiel avant consentement, créer une adresse de contact dédiée aux droits (par exemple rgpd@votredomaine.fr), et vérifier que votre site est bien en HTTPS. Ces cinq points réduisent votre exposition aux contrôles de la CNIL sans nécessiter de budget important ni de compétences juridiques avancées.

Conseil de pro : Commencez par l’action la plus rapide : vérifiez en 30 secondes si votre site charge Google Analytics ou un pixel publicitaire avant que l’utilisateur ait cliqué sur « Accepter ». Si oui, désactivez ce script immédiatement. C’est la violation la plus fréquemment sanctionnée.

Voici les cinq actions à cocher dans les 24 à 72 heures :

  1. Mentions légales accessibles depuis le pied de page (éditeur, hébergeur, directeur de publication)
  2. Page « Politique de confidentialité » listant finalités, bases légales et durées de conservation
  3. Bannière de cookies bloquant les traceurs non essentiels avant tout clic d’acceptation
  4. Adresse e-mail ou formulaire dédié à l’exercice des droits
  5. Certificat SSL actif (HTTPS sur toutes les pages, y compris les formulaires)

Table des matières

Votre checklist RGPD : les éléments obligatoires à vérifier maintenant

La CNIL a prononcé 83 sanctions en 2025 pour un montant cumulé de 486,8 millions d’euros, dont plusieurs portant spécifiquement sur les cookies et traceurs. Ce chiffre illustre que les contrôles ne visent plus seulement les grandes entreprises.

Voici les points à cocher avant toute autre démarche :

  • Mentions légales (LCEN) : nom ou raison sociale de l’éditeur, adresse, numéro SIRET, coordonnées de l’hébergeur, nom du directeur de publication.
  • Politique de confidentialité : page dédiée, accessible depuis toutes les pages, couvrant les articles 13 et 14 du RGPD (identité du responsable du traitement, finalités, bases légales, durées de conservation, droits des personnes, transferts hors UE).
  • Bannière de consentement : aucun cookie non essentiel déposé avant un clic positif ; bouton de refus aussi visible que le bouton d’acceptation ; possibilité de retirer le consentement à tout moment.
  • Formulaires : mention d’information CNIL en bas de chaque formulaire, champs limités au strict nécessaire, base légale indiquée.
  • Contact pour l’exercice des droits : adresse e-mail ou formulaire dédié, procédure interne pour répondre dans le délai d’un mois.
  • Registre des traitements : même un tableur suffit pour commencer ; listez chaque traitement (nom, finalité, données collectées, durée, sous-traitants).
  • DPA signés : un accord de sous-traitance signé avec chaque prestataire traitant des données personnelles pour votre compte (hébergeur, outil d’e-mailing, CRM…).

Comment mettre votre site en conformité RGPD, étape par étape

Étape 1 : inventoriez vos traitements et classifiez vos cookies

Avant de rédiger quoi que ce soit, cartographiez ce que votre site collecte réellement. Parcourez chaque page avec un outil d’inspection des cookies (les outils de développement du navigateur ou un audit automatisé en quelques minutes) et listez chaque script tiers : Google Analytics, Meta Pixel, Hotjar, outils de chat, etc. Pour chaque traceur, notez sa finalité, sa durée de vie et si un transfert hors UE est impliqué. Un audit automatisé peut détecter les cookies déposés avant consentement et les scripts tiers en quelques minutes, mais il ne remplace pas l’inventaire organisationnel (registre, DPA, DPIA).

Des mains qui s’activent sur un clavier, au cœur d’un bureau à la maison.

Étape 2 : rédigez ou corrigez vos pages légales

Vos mentions légales doivent identifier l’éditeur, l’hébergeur et le directeur de publication. Votre politique de confidentialité doit couvrir les articles 13 et 14 du RGPD : identité du responsable du traitement, finalités précises, base légale pour chaque traitement, durées de conservation, droits des personnes et modalités d’exercice, coordonnées du DPO si applicable, et mention des transferts hors UE avec les garanties associées. Placez un lien vers cette page dans le pied de page de chaque page du site.

Étape 3 : implémentez une solution de gestion du consentement (CMP) conforme

La CNIL exige que le consentement aux cookies soit libre, spécifique, éclairé, univoque, révocable et prouvable. Concrètement : pas de case pré-cochée, bouton de refus aussi accessible que le bouton d’acceptation, granularité par finalité (analytics séparé de la publicité), et journalisation des consentements. Des solutions comme Axeptio, Cookiebot ou CookieYes permettent de répondre à ces exigences sur WordPress, PrestaShop ou Shopify. Vérifiez que votre CMP bloque effectivement les scripts avant le clic, pas seulement après.

Conseil de pro : Testez votre bannière en mode navigation privée depuis un appareil mobile. C’est la configuration que la CNIL utilise lors de ses contrôles en ligne.

Étape 4 : sécurisez techniquement le site

Le HTTPS est le minimum. Au-delà, la CNIL examine régulièrement les en-têtes HTTP de sécurité lors de ses contrôles au titre de l’article 32 du RGPD : HSTS (force le HTTPS), Content-Security-Policy (limite les scripts autorisés) et X-Content-Type-Options (empêche le sniffing de type MIME). Testez vos en-têtes sur securityheaders.com. Ajoutez à cela des sauvegardes automatiques quotidiennes, l’authentification à deux facteurs sur l’interface d’administration, et des mises à jour régulières du CMS et de ses extensions. Pour aller plus loin sur la sécurité de votre site, des pratiques complémentaires s’appliquent selon votre CMS.

Technicien en salle serveurs, spécialiste de la sécurisation des réseaux

Étape 5 : formulaires et minimisation des données

Même un simple formulaire de contact place votre site dans le champ du RGPD. Limitez les champs au strict nécessaire, distinguez visuellement les champs obligatoires des facultatifs, et ajoutez sous chaque formulaire une mention courte indiquant la finalité du traitement, la base légale, la durée de conservation et le lien vers la politique de confidentialité. Pour les formulaires d’inscription à une newsletter, le consentement doit être distinct du reste.

Étape 6 : contrats de sous-traitance et transferts hors UE

Le RGPD impose la signature d’un accord de sous-traitance (DPA) avec tout prestataire traitant des données personnelles pour votre compte. Les grandes plateformes (Google, Mailchimp, HubSpot) proposent généralement un DPA dans leur espace client : téléchargez-le, signez-le et archivez-le. Pour les transferts hors UE, vérifiez que votre prestataire s’appuie sur les clauses contractuelles types (CCT) adoptées par la Commission européenne, ou qu’il dispose d’une certification adéquate. Préférez des hébergeurs dont les serveurs sont localisés en Union européenne.

Étape 7 : registre, droits des personnes et gestion des violations

Tenez un registre des traitements, même sous forme de tableur : nom du traitement, finalité, catégories de données, durée de conservation, destinataires, sous-traitants. Définissez une procédure interne pour répondre aux demandes d’accès, de rectification, d’effacement ou de portabilité dans le délai légal d’un mois. En cas de violation de données, vous disposez de 72 heures pour notifier la CNIL. Désignez en interne la personne responsable de cette notification et documentez le processus à l’avance.

TâchePrioritéActeur recommandé
Audit cookies et scripts tiersHauteOutil automatisé + vérification manuelle
Rédaction mentions légales et politiqueHauteInterne ou agence
Implémentation CMPHautePlugin CMS ou agence
En-têtes HTTP de sécuritéHauteDéveloppeur ou agence
Signature des DPAHauteResponsable du traitement
Registre des traitementsMoyenneInterne (tableur)
Procédure droits des personnesMoyenneInterne
DPIA si traitement à haut risqueSelon casJuriste ou DPO

Infographie : les grandes étapes pour se mettre en conformité avec le RGPD


Modèles de textes prêts à adapter pour vos pages légales

Mentions légales : structure minimale

Voici les éléments à reprendre et à personnaliser :

  • Éditeur du site : [Nom ou raison sociale], [forme juridique], [adresse], [numéro SIRET], [capital social si applicable], [e-mail de contact]
  • Directeur de la publication : [Prénom Nom], [qualité]
  • Hébergeur : [Nom de l’hébergeur], [adresse], [numéro de téléphone ou e-mail]

Politique de confidentialité : extraits types

Finalités et bases légales : Les données collectées via le formulaire de contact sont traitées sur la base de votre consentement (article 6.1.a du RGPD) dans le seul but de répondre à votre demande. Les données ne sont pas transmises à des tiers sans votre accord explicite. Elles sont conservées pendant [durée, ex. : 12 mois] à compter de votre dernière prise de contact, puis supprimées. Vous disposez d’un droit d’accès, de rectification, d’effacement et de portabilité de vos données, ainsi que d’un droit d’opposition, exerceable à l’adresse : [rgpd@votredomaine.fr]. En cas de réclamation, vous pouvez saisir la CNIL (www.cnil.fr).

Formulation pour la bannière de cookies

Privilégiez un langage clair, sans jargon :

  • Titre : « Nous utilisons des cookies »
  • Corps : « Certains cookies sont nécessaires au fonctionnement du site. D’autres, comme les cookies de mesure d’audience, nécessitent votre accord. Vous pouvez accepter, refuser ou personnaliser vos choix. »
  • Boutons : « Tout accepter » / « Tout refuser » / « Personnaliser »

Modèle d’accusé de réception pour une demande d’exercice de droits

Objet : Réception de votre demande d’exercice de droits

Madame, Monsieur,

Nous avons bien reçu votre demande du [date] concernant [accès / rectification / effacement / portabilité] de vos données personnelles. Nous y donnerons suite dans un délai d’un mois à compter de cette date, conformément à l’article 12 du RGPD. Si votre demande nécessite des informations complémentaires pour être traitée, nous vous en informerons dans les meilleurs délais.

Cordialement,
[Nom du responsable], [Entreprise]

Conseil de pro : Adaptez chaque modèle à votre activité réelle avant de le publier. Une politique de confidentialité copiée-collée sans personnalisation peut être retournée contre vous lors d’un contrôle si elle mentionne des traitements que vous ne réalisez pas, ou omet ceux que vous réalisez effectivement.


Combien de temps et quel budget prévoir selon votre approche ?

Trois approches sont possibles, avec des écarts significatifs en termes de temps et de coût :

ApprocheDurée estiméeCoût indicatifPoints de vigilance
DIY (outils gratuits CNIL + modèles)2–5 joursQuasi nul (temps interne)Risque d’erreurs juridiques, modèles à personnaliser
Plugin CMP + générateur de documents1–2 joursConfiguration à valider, mises à jour à suivre
Prestation agence (audit + implémentation)1–3 semaines500 € selon périmètreDélégation complète, livrables documentés
Abonnement maintenance conformitéContinu30 € / moisVeille réglementaire incluse ou non selon l’offre

La CNIL met à disposition des outils gratuits pour TPE/PME : modèles de registre, fiches pratiques, autodiagnostic. Ces ressources constituent un bon point de départ pour une démarche autonome.

Trois risques cachés augmentent souvent la facture finale :

  • Transferts hors UE non identifiés : un outil SaaS américain utilisé sans DPA ni CCT peut nécessiter une migration ou une renégociation contractuelle.
  • DPIA obligatoire non anticipée : si votre site réalise du profilage ou collecte des données sensibles à grande échelle, une analyse d’impact est requise avant le lancement du traitement.
  • Intégrations tierces complexes : chaque nouveau plugin ou service tiers peut introduire de nouveaux traceurs et de nouveaux sous-traitants à encadrer.

Comment maintenir la conformité dans la durée ?

La conformité RGPD n’est pas un projet ponctuel. Tout ajout de plugin, changement d’hébergeur ou nouvelle fonctionnalité peut introduire de nouveaux traitements non couverts par votre documentation existante.

Rôles à définir en interne :

  • Un responsable du traitement clairement identifié (souvent le dirigeant pour une TPE/PME)
  • Un référent RGPD interne ou un DPO externe si votre activité l’exige
  • Une personne désignée pour traiter les demandes d’exercice de droits

Calendrier d’audit recommandé :

  1. Audit complet à la mise en ligne initiale ou après une refonte majeure
  2. Vérification après chaque modification technique significative (nouveau plugin, nouvelle intégration)
  3. Revue trimestrielle ou semestrielle selon le volume de données traitées
  4. Mise à jour de la politique de confidentialité à chaque évolution des traitements

Conseil de pro : Créez un dossier partagé (cloud ou serveur interne) regroupant tous vos DPA signés, vos logs de consentement, vos rapports d’audit et votre registre des traitements. En cas de contrôle CNIL, la capacité à produire ces documents en moins d’une heure est souvent plus déterminante que la perfection technique de votre bannière.

Pour la formation des équipes, un module annuel d’une heure suffit pour la plupart des TPE/PME : présentation des obligations, procédure de réponse aux droits, conduite à tenir en cas de violation. La sensibilisation interne peut s’appuyer sur les ressources pédagogiques gratuites de la CNIL.


Quand une analyse d’impact (DPIA) est-elle obligatoire ?

Une DPIA (analyse d’impact relative à la protection des données) est requise lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Pour un site web, les cas déclencheurs les plus courants sont :

  1. Profilage à grande échelle : ciblage comportemental, scoring, recommandations personnalisées basées sur des données sensibles
  2. Données sensibles : santé, opinions politiques, données biométriques, orientation sexuelle
  3. Surveillance systématique : suivi de localisation, monitoring continu des comportements en ligne
  4. Croisement de données : combinaison de sources multiples permettant une identification fine des individus

Pour conduire une DPIA adaptée à un site de taille modeste :

  1. Décrivez précisément le traitement concerné (données, finalités, acteurs, flux)
  2. Évaluez la nécessité et la proportionnalité du traitement
  3. Identifiez les risques pour les personnes (accès non autorisé, modification, disparition des données)
  4. Définissez les mesures d’atténuation et vérifiez leur efficacité
  5. Documentez l’ensemble et révisez si le traitement évolue

Pour les transferts hors UE, trois options existent : les clauses contractuelles types (CCT) de la Commission européenne, les règles d’entreprise contraignantes (pour les groupes multinationaux), ou le recours à des prestataires dont les serveurs sont hébergés en Union européenne. Cette dernière option est souvent la plus simple pour une PME.

Conseil de pro : Limitez le chargement automatique de scripts tiers au strict nécessaire. Chaque script Google, Meta ou autre chargé sans consentement préalable constitue potentiellement un transfert de données hors UE non encadré. Préférez le chargement conditionnel après consentement, ou des alternatives hébergées localement.

La documentation de l’EDPB (Comité européen de la protection des données) fournit des lignes directrices détaillées sur les DPIA et les transferts, régulièrement mises à jour.

SituationDPIA requise ?Mesure recommandée
Site vitrine avec formulaire de contactNonDPA hébergeur + mentions CNIL formulaire
Site e-commerce avec analytics et retargetingProbableAudit traceurs + CMP granulaire
Plateforme de santé ou données sensiblesOuiDPIA complète avant lancement
Transfert vers prestataire hors UESelon volumeCCT ou hébergeur EU

Points clés

La conformité RGPD d’un site web repose sur cinq piliers indissociables : audit technique, documentation juridique, gestion du consentement, sécurité et gouvernance continue.

PointDétails
Audit initial indispensableCartographiez cookies, scripts tiers et sous-traitants avant toute rédaction de documents légaux.
Bannière de consentement conformeAucun cookie non essentiel ne doit être déposé avant un clic positif de l’utilisateur.
DPA et registre à archiverConservez DPA signés, logs de consentement et registre des traitements accessibles en cas de contrôle.
Sécurité technique au-delà du HTTPSActivez HSTS, CSP et X-Content-Type-Options ; testez vos en-têtes sur securityheaders.com.
It-pascaud pour l’accompagnementIt-pascaud réalise l’audit technique, intègre la CMP et sécurise votre site dans le cadre d’une prestation forfaitaire.

Ce que la conformité RGPD révèle vraiment sur votre site

La plupart des entrepreneurs abordent le RGPD comme une contrainte administrative à cocher. C’est une erreur de cadrage. Un site qui charge dix scripts tiers sans consentement, sans HTTPS sur ses formulaires et sans mentions légales à jour ne souffre pas seulement d’un problème juridique : il souffre d’un problème de maîtrise technique. La conformité RGPD est souvent le premier audit sérieux qu’un site reçoit depuis sa mise en ligne.

Ce que l’on observe systématiquement, c’est que les sites les mieux conformes sont aussi les mieux maintenus : mises à jour régulières, scripts tiers limités au nécessaire, hébergement en Union européenne, sauvegardes automatiques. La conformité et la performance technique vont de pair, et les enjeux du RGPD pour les PME dépassent largement la simple question de l’amende.

L’autre point que l’on sous-estime : la preuve documentaire est souvent plus décisive que la perfection technique lors d’un contrôle. Un registre des traitements tenu à jour, des DPA archivés et des logs de consentement accessibles pèsent davantage qu’une bannière parfaite sans aucune trace de sa configuration. Archivez tout, dès le début.


It-pascaud vous accompagne dans la mise en conformité de votre site

Mettre votre site en conformité RGPD demande du temps, des compétences techniques et une connaissance des exigences de la CNIL. It-pascaud, agence web basée au Mans, prend en charge l’ensemble du processus pour vous : audit technique des cookies et scripts tiers, rédaction des pages légales, intégration d’une solution de gestion du consentement, mise en place des en-têtes de sécurité, signature et archivage des DPA avec vos sous-traitants.

It-pascaud

Les prestations sont proposées sous forme de forfait audit avec rapport priorisé, ou d’abonnement mensuel incluant hébergement, maintenance et veille de conformité. L’audit initial est réalisé sous 5 jours ouvrés. Découvrez l’ensemble des services It-pascaud et demandez un devis adapté à votre situation.


Ressources officielles et outils à consulter

Les références incontournables pour approfondir votre démarche :

  • CNIL : guides pratiques TPE/PME, modèles de registre des traitements, fiches thématiques sur les cookies, outil d’autodiagnostic. Tout est accessible gratuitement sur cnil.fr.
  • EDPB (Comité européen de la protection des données) : lignes directrices sur les DPIA, les transferts hors UE et le consentement.
  • Légifrance : textes consolidés du RGPD et de la loi Informatique et Libertés, décrets d’application et délibérations CNIL.

La CNIL met à disposition des outils gratuits pour TPE/PME, dont des modèles de documents juridiques, un outil d’autodiagnostic et des fiches pratiques téléchargeables. Ces ressources constituent le socle de toute démarche de conformité autonome.

Outils d’audit technique recommandés :

  • securityheaders.com : analyse gratuite de vos en-têtes HTTP de sécurité en quelques secondes.
  • Complio : audit automatisé des cookies et scripts tiers, détection des transferts hors UE.
  • Outils de développement du navigateur (onglet « Réseau » et « Application ») : inspection manuelle des cookies déposés au chargement de la page.

Solutions de gestion du consentement (CMP) :

OutilTypeCompatibilité principale
AxeptioPayant (freemium)WordPress, PrestaShop, Shopify
CookiebotPayant (freemium)Tous CMS via script
CookieYesGratuit / payantWordPress, Wix, Squarespace

Pour les questions liées à la gestion des données dans un contexte de partage ou d’export, la FAQ de Re:Positive sur le RGPD illustre comment des organisations traitent concrètement les droits des personnes dans leurs flux de données.

Pour un accompagnement complet, de l’audit initial à la maintenance continue, contactez It-pascaud via la page services.

Cet article est fourni à titre d’information générale. Pour votre situation spécifique, consultez un juriste spécialisé en protection des données ou rapprochez-vous de la CNIL.

Recommandation

avatar d’auteur/autrice
Jérémy Pascaud
Je suis Jérémy Pascaud, fondateur de IT-Pascaud, une agence web spécialisée dans la création de sites internet et l’accompagnement digital. Passionné par le numérique, j’aide les entreprises à développer leur présence en ligne avec des solutions modernes, performantes et adaptées à leurs objectifs.J’interviens principalement sur la conception de sites web, l’optimisation des performances et le conseil stratégique, avec une approche centrée sur l’efficacité et l’expérience utilisateur. Mon objectif est de proposer des solutions sur mesure, à la fois esthétiques et fonctionnelles.À travers IT-Pascaud, je mets un point d’honneur à offrir un accompagnement personnalisé, basé sur l’écoute, la réactivité et la confiance.
Retour en haut