Pour rendre votre site conforme au RGPD dès aujourd’hui, commencez par ces cinq actions prioritaires : publier des mentions légales complètes, mettre en ligne une politique de confidentialité couvrant les articles 13 et 14 du RGPD, bloquer tout cookie non essentiel avant consentement, créer une adresse de contact dédiée aux droits (par exemple rgpd@votredomaine.fr), et vérifier que votre site est bien en HTTPS. Ces cinq points réduisent votre exposition aux contrôles de la CNIL sans nécessiter de budget important ni de compétences juridiques avancées.
Conseil de pro : Commencez par l’action la plus rapide : vérifiez en 30 secondes si votre site charge Google Analytics ou un pixel publicitaire avant que l’utilisateur ait cliqué sur « Accepter ». Si oui, désactivez ce script immédiatement. C’est la violation la plus fréquemment sanctionnée.
Voici les cinq actions à cocher dans les 24 à 72 heures :
- Mentions légales accessibles depuis le pied de page (éditeur, hébergeur, directeur de publication)
- Page « Politique de confidentialité » listant finalités, bases légales et durées de conservation
- Bannière de cookies bloquant les traceurs non essentiels avant tout clic d’acceptation
- Adresse e-mail ou formulaire dédié à l’exercice des droits
- Certificat SSL actif (HTTPS sur toutes les pages, y compris les formulaires)
Table des matières
- Votre checklist RGPD : les éléments obligatoires à vérifier maintenant
- Comment mettre votre site en conformité RGPD, étape par étape
- Modèles de textes prêts à adapter pour vos pages légales
- Combien de temps et quel budget prévoir selon votre approche ?
- Comment maintenir la conformité dans la durée ?
- Quand une analyse d’impact (DPIA) est-elle obligatoire ?
- Points clés
- Ce que la conformité RGPD révèle vraiment sur votre site
- It-pascaud vous accompagne dans la mise en conformité de votre site
- Ressources officielles et outils à consulter
Votre checklist RGPD : les éléments obligatoires à vérifier maintenant
La CNIL a prononcé 83 sanctions en 2025 pour un montant cumulé de 486,8 millions d’euros, dont plusieurs portant spécifiquement sur les cookies et traceurs. Ce chiffre illustre que les contrôles ne visent plus seulement les grandes entreprises.
Voici les points à cocher avant toute autre démarche :
- Mentions légales (LCEN) : nom ou raison sociale de l’éditeur, adresse, numéro SIRET, coordonnées de l’hébergeur, nom du directeur de publication.
- Politique de confidentialité : page dédiée, accessible depuis toutes les pages, couvrant les articles 13 et 14 du RGPD (identité du responsable du traitement, finalités, bases légales, durées de conservation, droits des personnes, transferts hors UE).
- Bannière de consentement : aucun cookie non essentiel déposé avant un clic positif ; bouton de refus aussi visible que le bouton d’acceptation ; possibilité de retirer le consentement à tout moment.
- Formulaires : mention d’information CNIL en bas de chaque formulaire, champs limités au strict nécessaire, base légale indiquée.
- Contact pour l’exercice des droits : adresse e-mail ou formulaire dédié, procédure interne pour répondre dans le délai d’un mois.
- Registre des traitements : même un tableur suffit pour commencer ; listez chaque traitement (nom, finalité, données collectées, durée, sous-traitants).
- DPA signés : un accord de sous-traitance signé avec chaque prestataire traitant des données personnelles pour votre compte (hébergeur, outil d’e-mailing, CRM…).
Comment mettre votre site en conformité RGPD, étape par étape
Étape 1 : inventoriez vos traitements et classifiez vos cookies
Avant de rédiger quoi que ce soit, cartographiez ce que votre site collecte réellement. Parcourez chaque page avec un outil d’inspection des cookies (les outils de développement du navigateur ou un audit automatisé en quelques minutes) et listez chaque script tiers : Google Analytics, Meta Pixel, Hotjar, outils de chat, etc. Pour chaque traceur, notez sa finalité, sa durée de vie et si un transfert hors UE est impliqué. Un audit automatisé peut détecter les cookies déposés avant consentement et les scripts tiers en quelques minutes, mais il ne remplace pas l’inventaire organisationnel (registre, DPA, DPIA).

Étape 2 : rédigez ou corrigez vos pages légales
Vos mentions légales doivent identifier l’éditeur, l’hébergeur et le directeur de publication. Votre politique de confidentialité doit couvrir les articles 13 et 14 du RGPD : identité du responsable du traitement, finalités précises, base légale pour chaque traitement, durées de conservation, droits des personnes et modalités d’exercice, coordonnées du DPO si applicable, et mention des transferts hors UE avec les garanties associées. Placez un lien vers cette page dans le pied de page de chaque page du site.
Étape 3 : implémentez une solution de gestion du consentement (CMP) conforme
La CNIL exige que le consentement aux cookies soit libre, spécifique, éclairé, univoque, révocable et prouvable. Concrètement : pas de case pré-cochée, bouton de refus aussi accessible que le bouton d’acceptation, granularité par finalité (analytics séparé de la publicité), et journalisation des consentements. Des solutions comme Axeptio, Cookiebot ou CookieYes permettent de répondre à ces exigences sur WordPress, PrestaShop ou Shopify. Vérifiez que votre CMP bloque effectivement les scripts avant le clic, pas seulement après.
Conseil de pro : Testez votre bannière en mode navigation privée depuis un appareil mobile. C’est la configuration que la CNIL utilise lors de ses contrôles en ligne.
Étape 4 : sécurisez techniquement le site
Le HTTPS est le minimum. Au-delà, la CNIL examine régulièrement les en-têtes HTTP de sécurité lors de ses contrôles au titre de l’article 32 du RGPD : HSTS (force le HTTPS), Content-Security-Policy (limite les scripts autorisés) et X-Content-Type-Options (empêche le sniffing de type MIME). Testez vos en-têtes sur securityheaders.com. Ajoutez à cela des sauvegardes automatiques quotidiennes, l’authentification à deux facteurs sur l’interface d’administration, et des mises à jour régulières du CMS et de ses extensions. Pour aller plus loin sur la sécurité de votre site, des pratiques complémentaires s’appliquent selon votre CMS.

Étape 5 : formulaires et minimisation des données
Même un simple formulaire de contact place votre site dans le champ du RGPD. Limitez les champs au strict nécessaire, distinguez visuellement les champs obligatoires des facultatifs, et ajoutez sous chaque formulaire une mention courte indiquant la finalité du traitement, la base légale, la durée de conservation et le lien vers la politique de confidentialité. Pour les formulaires d’inscription à une newsletter, le consentement doit être distinct du reste.
Étape 6 : contrats de sous-traitance et transferts hors UE
Le RGPD impose la signature d’un accord de sous-traitance (DPA) avec tout prestataire traitant des données personnelles pour votre compte. Les grandes plateformes (Google, Mailchimp, HubSpot) proposent généralement un DPA dans leur espace client : téléchargez-le, signez-le et archivez-le. Pour les transferts hors UE, vérifiez que votre prestataire s’appuie sur les clauses contractuelles types (CCT) adoptées par la Commission européenne, ou qu’il dispose d’une certification adéquate. Préférez des hébergeurs dont les serveurs sont localisés en Union européenne.
Étape 7 : registre, droits des personnes et gestion des violations
Tenez un registre des traitements, même sous forme de tableur : nom du traitement, finalité, catégories de données, durée de conservation, destinataires, sous-traitants. Définissez une procédure interne pour répondre aux demandes d’accès, de rectification, d’effacement ou de portabilité dans le délai légal d’un mois. En cas de violation de données, vous disposez de 72 heures pour notifier la CNIL. Désignez en interne la personne responsable de cette notification et documentez le processus à l’avance.
| Tâche | Priorité | Acteur recommandé |
|---|---|---|
| Audit cookies et scripts tiers | Haute | Outil automatisé + vérification manuelle |
| Rédaction mentions légales et politique | Haute | Interne ou agence |
| Implémentation CMP | Haute | Plugin CMS ou agence |
| En-têtes HTTP de sécurité | Haute | Développeur ou agence |
| Signature des DPA | Haute | Responsable du traitement |
| Registre des traitements | Moyenne | Interne (tableur) |
| Procédure droits des personnes | Moyenne | Interne |
| DPIA si traitement à haut risque | Selon cas | Juriste ou DPO |

Modèles de textes prêts à adapter pour vos pages légales
Mentions légales : structure minimale
Voici les éléments à reprendre et à personnaliser :
- Éditeur du site : [Nom ou raison sociale], [forme juridique], [adresse], [numéro SIRET], [capital social si applicable], [e-mail de contact]
- Directeur de la publication : [Prénom Nom], [qualité]
- Hébergeur : [Nom de l’hébergeur], [adresse], [numéro de téléphone ou e-mail]
Politique de confidentialité : extraits types
Finalités et bases légales : Les données collectées via le formulaire de contact sont traitées sur la base de votre consentement (article 6.1.a du RGPD) dans le seul but de répondre à votre demande. Les données ne sont pas transmises à des tiers sans votre accord explicite. Elles sont conservées pendant [durée, ex. : 12 mois] à compter de votre dernière prise de contact, puis supprimées. Vous disposez d’un droit d’accès, de rectification, d’effacement et de portabilité de vos données, ainsi que d’un droit d’opposition, exerceable à l’adresse : [rgpd@votredomaine.fr]. En cas de réclamation, vous pouvez saisir la CNIL (www.cnil.fr).
Formulation pour la bannière de cookies
Privilégiez un langage clair, sans jargon :
- Titre : « Nous utilisons des cookies »
- Corps : « Certains cookies sont nécessaires au fonctionnement du site. D’autres, comme les cookies de mesure d’audience, nécessitent votre accord. Vous pouvez accepter, refuser ou personnaliser vos choix. »
- Boutons : « Tout accepter » / « Tout refuser » / « Personnaliser »
Modèle d’accusé de réception pour une demande d’exercice de droits
Objet : Réception de votre demande d’exercice de droits
Madame, Monsieur,
Nous avons bien reçu votre demande du [date] concernant [accès / rectification / effacement / portabilité] de vos données personnelles. Nous y donnerons suite dans un délai d’un mois à compter de cette date, conformément à l’article 12 du RGPD. Si votre demande nécessite des informations complémentaires pour être traitée, nous vous en informerons dans les meilleurs délais.
Cordialement,
[Nom du responsable], [Entreprise]
Conseil de pro : Adaptez chaque modèle à votre activité réelle avant de le publier. Une politique de confidentialité copiée-collée sans personnalisation peut être retournée contre vous lors d’un contrôle si elle mentionne des traitements que vous ne réalisez pas, ou omet ceux que vous réalisez effectivement.
Combien de temps et quel budget prévoir selon votre approche ?
Trois approches sont possibles, avec des écarts significatifs en termes de temps et de coût :
| Approche | Durée estimée | Coût indicatif | Points de vigilance |
|---|---|---|---|
| DIY (outils gratuits CNIL + modèles) | 2–5 jours | Quasi nul (temps interne) | Risque d’erreurs juridiques, modèles à personnaliser |
| Plugin CMP + générateur de documents | 1–2 jours | — | Configuration à valider, mises à jour à suivre |
| Prestation agence (audit + implémentation) | 1–3 semaines | 500 € selon périmètre | Délégation complète, livrables documentés |
| Abonnement maintenance conformité | Continu | 30 € / mois | Veille réglementaire incluse ou non selon l’offre |
La CNIL met à disposition des outils gratuits pour TPE/PME : modèles de registre, fiches pratiques, autodiagnostic. Ces ressources constituent un bon point de départ pour une démarche autonome.
Trois risques cachés augmentent souvent la facture finale :
- Transferts hors UE non identifiés : un outil SaaS américain utilisé sans DPA ni CCT peut nécessiter une migration ou une renégociation contractuelle.
- DPIA obligatoire non anticipée : si votre site réalise du profilage ou collecte des données sensibles à grande échelle, une analyse d’impact est requise avant le lancement du traitement.
- Intégrations tierces complexes : chaque nouveau plugin ou service tiers peut introduire de nouveaux traceurs et de nouveaux sous-traitants à encadrer.
Comment maintenir la conformité dans la durée ?
La conformité RGPD n’est pas un projet ponctuel. Tout ajout de plugin, changement d’hébergeur ou nouvelle fonctionnalité peut introduire de nouveaux traitements non couverts par votre documentation existante.
Rôles à définir en interne :
- Un responsable du traitement clairement identifié (souvent le dirigeant pour une TPE/PME)
- Un référent RGPD interne ou un DPO externe si votre activité l’exige
- Une personne désignée pour traiter les demandes d’exercice de droits
Calendrier d’audit recommandé :
- Audit complet à la mise en ligne initiale ou après une refonte majeure
- Vérification après chaque modification technique significative (nouveau plugin, nouvelle intégration)
- Revue trimestrielle ou semestrielle selon le volume de données traitées
- Mise à jour de la politique de confidentialité à chaque évolution des traitements
Conseil de pro : Créez un dossier partagé (cloud ou serveur interne) regroupant tous vos DPA signés, vos logs de consentement, vos rapports d’audit et votre registre des traitements. En cas de contrôle CNIL, la capacité à produire ces documents en moins d’une heure est souvent plus déterminante que la perfection technique de votre bannière.
Pour la formation des équipes, un module annuel d’une heure suffit pour la plupart des TPE/PME : présentation des obligations, procédure de réponse aux droits, conduite à tenir en cas de violation. La sensibilisation interne peut s’appuyer sur les ressources pédagogiques gratuites de la CNIL.
Quand une analyse d’impact (DPIA) est-elle obligatoire ?
Une DPIA (analyse d’impact relative à la protection des données) est requise lorsqu’un traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes. Pour un site web, les cas déclencheurs les plus courants sont :
- Profilage à grande échelle : ciblage comportemental, scoring, recommandations personnalisées basées sur des données sensibles
- Données sensibles : santé, opinions politiques, données biométriques, orientation sexuelle
- Surveillance systématique : suivi de localisation, monitoring continu des comportements en ligne
- Croisement de données : combinaison de sources multiples permettant une identification fine des individus
Pour conduire une DPIA adaptée à un site de taille modeste :
- Décrivez précisément le traitement concerné (données, finalités, acteurs, flux)
- Évaluez la nécessité et la proportionnalité du traitement
- Identifiez les risques pour les personnes (accès non autorisé, modification, disparition des données)
- Définissez les mesures d’atténuation et vérifiez leur efficacité
- Documentez l’ensemble et révisez si le traitement évolue
Pour les transferts hors UE, trois options existent : les clauses contractuelles types (CCT) de la Commission européenne, les règles d’entreprise contraignantes (pour les groupes multinationaux), ou le recours à des prestataires dont les serveurs sont hébergés en Union européenne. Cette dernière option est souvent la plus simple pour une PME.
Conseil de pro : Limitez le chargement automatique de scripts tiers au strict nécessaire. Chaque script Google, Meta ou autre chargé sans consentement préalable constitue potentiellement un transfert de données hors UE non encadré. Préférez le chargement conditionnel après consentement, ou des alternatives hébergées localement.
La documentation de l’EDPB (Comité européen de la protection des données) fournit des lignes directrices détaillées sur les DPIA et les transferts, régulièrement mises à jour.
| Situation | DPIA requise ? | Mesure recommandée |
|---|---|---|
| Site vitrine avec formulaire de contact | Non | DPA hébergeur + mentions CNIL formulaire |
| Site e-commerce avec analytics et retargeting | Probable | Audit traceurs + CMP granulaire |
| Plateforme de santé ou données sensibles | Oui | DPIA complète avant lancement |
| Transfert vers prestataire hors UE | Selon volume | CCT ou hébergeur EU |
Points clés
La conformité RGPD d’un site web repose sur cinq piliers indissociables : audit technique, documentation juridique, gestion du consentement, sécurité et gouvernance continue.
| Point | Détails |
|---|---|
| Audit initial indispensable | Cartographiez cookies, scripts tiers et sous-traitants avant toute rédaction de documents légaux. |
| Bannière de consentement conforme | Aucun cookie non essentiel ne doit être déposé avant un clic positif de l’utilisateur. |
| DPA et registre à archiver | Conservez DPA signés, logs de consentement et registre des traitements accessibles en cas de contrôle. |
| Sécurité technique au-delà du HTTPS | Activez HSTS, CSP et X-Content-Type-Options ; testez vos en-têtes sur securityheaders.com. |
| It-pascaud pour l’accompagnement | It-pascaud réalise l’audit technique, intègre la CMP et sécurise votre site dans le cadre d’une prestation forfaitaire. |
Ce que la conformité RGPD révèle vraiment sur votre site
La plupart des entrepreneurs abordent le RGPD comme une contrainte administrative à cocher. C’est une erreur de cadrage. Un site qui charge dix scripts tiers sans consentement, sans HTTPS sur ses formulaires et sans mentions légales à jour ne souffre pas seulement d’un problème juridique : il souffre d’un problème de maîtrise technique. La conformité RGPD est souvent le premier audit sérieux qu’un site reçoit depuis sa mise en ligne.
Ce que l’on observe systématiquement, c’est que les sites les mieux conformes sont aussi les mieux maintenus : mises à jour régulières, scripts tiers limités au nécessaire, hébergement en Union européenne, sauvegardes automatiques. La conformité et la performance technique vont de pair, et les enjeux du RGPD pour les PME dépassent largement la simple question de l’amende.
L’autre point que l’on sous-estime : la preuve documentaire est souvent plus décisive que la perfection technique lors d’un contrôle. Un registre des traitements tenu à jour, des DPA archivés et des logs de consentement accessibles pèsent davantage qu’une bannière parfaite sans aucune trace de sa configuration. Archivez tout, dès le début.
It-pascaud vous accompagne dans la mise en conformité de votre site
Mettre votre site en conformité RGPD demande du temps, des compétences techniques et une connaissance des exigences de la CNIL. It-pascaud, agence web basée au Mans, prend en charge l’ensemble du processus pour vous : audit technique des cookies et scripts tiers, rédaction des pages légales, intégration d’une solution de gestion du consentement, mise en place des en-têtes de sécurité, signature et archivage des DPA avec vos sous-traitants.

Les prestations sont proposées sous forme de forfait audit avec rapport priorisé, ou d’abonnement mensuel incluant hébergement, maintenance et veille de conformité. L’audit initial est réalisé sous 5 jours ouvrés. Découvrez l’ensemble des services It-pascaud et demandez un devis adapté à votre situation.
Ressources officielles et outils à consulter
Les références incontournables pour approfondir votre démarche :
- CNIL : guides pratiques TPE/PME, modèles de registre des traitements, fiches thématiques sur les cookies, outil d’autodiagnostic. Tout est accessible gratuitement sur cnil.fr.
- EDPB (Comité européen de la protection des données) : lignes directrices sur les DPIA, les transferts hors UE et le consentement.
- Légifrance : textes consolidés du RGPD et de la loi Informatique et Libertés, décrets d’application et délibérations CNIL.
La CNIL met à disposition des outils gratuits pour TPE/PME, dont des modèles de documents juridiques, un outil d’autodiagnostic et des fiches pratiques téléchargeables. Ces ressources constituent le socle de toute démarche de conformité autonome.
Outils d’audit technique recommandés :
- securityheaders.com : analyse gratuite de vos en-têtes HTTP de sécurité en quelques secondes.
- Complio : audit automatisé des cookies et scripts tiers, détection des transferts hors UE.
- Outils de développement du navigateur (onglet « Réseau » et « Application ») : inspection manuelle des cookies déposés au chargement de la page.
Solutions de gestion du consentement (CMP) :
| Outil | Type | Compatibilité principale |
|---|---|---|
| Axeptio | Payant (freemium) | WordPress, PrestaShop, Shopify |
| Cookiebot | Payant (freemium) | Tous CMS via script |
| CookieYes | Gratuit / payant | WordPress, Wix, Squarespace |
Pour les questions liées à la gestion des données dans un contexte de partage ou d’export, la FAQ de Re:Positive sur le RGPD illustre comment des organisations traitent concrètement les droits des personnes dans leurs flux de données.
Pour un accompagnement complet, de l’audit initial à la maintenance continue, contactez It-pascaud via la page services.
Cet article est fourni à titre d’information générale. Pour votre situation spécifique, consultez un juriste spécialisé en protection des données ou rapprochez-vous de la CNIL.


