ConformiteFacile

Blog

Checklist RGPD : les 10 points a verifier avant de lancer un site internet

Publie le 23/09/2026 · Temps de lecture : 10 min

Gros plan sur une personne remplissant un formulaire attache a un support a pince, evoquant une verification methodique
Photo : Tima Miroshnichenko sur Pexels

Un site internet se met en ligne en quelques heures, mais sa conformite RGPD et LCEN se prepare en amont : une fois le site visible par le public, chaque manquement (mentions legales absentes, cookies deposes avant consentement, formulaire de contact sans information claire) expose l'entreprise des le premier visiteur. Cette checklist reprend les dix points que la CNIL et la jurisprudence controlent le plus frequemment, avec pour chacun le texte de loi precis et ce qu'il faut concretement mettre en place avant la mise en ligne, ou en urgence si le site est deja publie.

Sommaire

1. Mentions legales conformes a la LCEN

L'article 6-III de la loi pour la confiance dans l'economie numerique (LCEN) du 21 juin 2004 impose a tout editeur de site professionnel d'afficher son identite complete : denomination sociale, forme juridique, adresse du siege, numero SIREN, capital social le cas echeant, et les coordonnees de l'hebergeur (nom, adresse, telephone). Pour un entrepreneur individuel, le nom, prenom et adresse suffisent. L'absence de mentions legales est une infraction penale distincte du RGPD, independante de toute sanction CNIL.

Ce point se verifie en trente secondes : la page « Mentions legales » doit etre accessible depuis le pied de page de chaque page du site, sans avoir a chercher.

2. Politique de confidentialite (articles 13 et 14 du RGPD)

Des qu'une donnee personnelle est collectee (formulaire de contact, inscription a une newsletter, creation de compte), les articles 13 et 14 du RGPD imposent d'informer la personne avant ou au moment de la collecte : quelles donnees, pour quelle finalite, sur quelle base legale, pendant combien de temps, et comment exercer ses droits. Cette information prend generalement la forme d'une page « Politique de confidentialite » distincte des mentions legales, et d'une case ou d'un lien rappele a cote de chaque formulaire.

Une politique redigee lors de la creation du site mais jamais mise a jour depuis est un probleme frequent : des qu'un nouvel outil est ajoute (chat en ligne, nouvel outil d'emailing, nouveau prestataire de paiement), le document doit etre actualise pour rester exact.

3. Banniere de consentement cookies avant tout depot

Les lignes directrices de la CNIL, publiees en 2020, precisent que tout cookie non strictement necessaire au fonctionnement du site (mesure d'audience non exemptee, pixel publicitaire, bouton de partage social) doit attendre un consentement actif avant d'etre depose. La banniere doit proposer un bouton « Tout refuser » aussi visible et demandant le meme nombre de clics que le bouton « Tout accepter ». Un test simple avant mise en ligne : ouvrir le site en navigation privee, ne rien cliquer, et verifier dans l'onglet Application ou Stockage du navigateur qu'aucun cookie publicitaire ou de mesure d'audience n'apparait.

Wireframe dessine a la main sur papier pour la conception d'un site internet
Photo : picjumbo.com sur Pexels

Pour une explication complete des erreurs les plus sanctionnees sur ce point precis, voir notre article sur les 5 erreurs de banniere cookies qui exposent a une sanction CNIL.

4. Registre des traitements (article 30 du RGPD)

L'article 30 du RGPD impose a la plupart des organismes de tenir un registre listant chaque traitement de donnees personnelles effectue : finalite, categories de donnees, destinataires, duree de conservation, mesures de securite. Une TPE de moins de 250 salaries en est en principe dispensee sauf si le traitement est susceptible de comporter un risque pour les droits des personnes, s'il n'est pas occasionnel, ou s'il porte sur des categories particulieres de donnees. En pratique, un site qui collecte des donnees clients de maniere reguliere (formulaire de contact, compte client, newsletter) sort presque toujours de la dispense et doit tenir ce registre, au moins pour les traitements lies au site.

5. Base legale identifiee pour chaque formulaire

Chaque formulaire du site (contact, devis, inscription newsletter, creation de compte) doit reposer sur une base legale precise parmi les six prevues par l'article 6 du RGPD : le consentement, l'execution d'un contrat, une obligation legale, la sauvegarde des interets vitaux, une mission d'interet public, ou l'interet legitime. Pour une newsletter commerciale par exemple, la base est generalement le consentement explicite (case a cocher non pre-cochee) ; pour un formulaire de devis, l'interet legitime ou les mesures precontractuelles suffisent souvent. Cette base doit etre identifiable a la lecture de la politique de confidentialite, pas seulement presente dans la tete du createur du site.

6. Contrats a jour avec chaque sous-traitant

Hebergeur, solution d'emailing, outil de prise de rendez- vous, CRM : chaque prestataire qui traite des donnees personnelles pour le compte du site est un sous-traitant au sens de l'article 28 du RGPD, et le contrat qui le lie a l'entreprise doit contenir des clauses precises (objet et duree du traitement, obligations de securite, sort des donnees en fin de contrat, conditions de recours a un sous-traitant ulterieur). Ce point se verifie en listant tous les outils tiers branches sur le site et en verifiant, pour chacun, qu'un contrat ou des conditions generales integrant ces clauses existent.

Le detail des clauses obligatoires est traite dans notre article sur les clauses RGPD obligatoires d'un contrat avec un sous-traitant.

7. Durees de conservation definies par categorie de donnees

Le RGPD n'autorise pas a conserver une donnee indefiniment : chaque categorie (prospects, clients actifs, factures, cookies) doit avoir une duree de conservation justifiee, puis un mecanisme de suppression ou d'archivage intermediaire une fois ce delai ecoule. Un site qui accumule des comptes clients inactifs depuis des annees, ou des demandes de devis non suivies d'effet depuis plus de trois ans, ne respecte pas ce principe de minimisation.

8. Securite technique minimale (HTTPS, hebergement, mots de passe)

L'article 32 du RGPD impose des mesures de securite adaptees au risque. Pour un site TPE/PME, le socle minimal comprend : un certificat HTTPS actif sur l'ensemble du site (pas seulement la page de paiement), un hebergeur identifiable et fiable, des mots de passe robustes et non partages pour l'administration du site, et des mises a jour regulieres du CMS et de ses extensions (WordPress, Prestashop, Shopify...). Un site en HTTP simple qui collecte un formulaire de contact transmet les donnees saisies en clair sur le reseau.

9. Procedure pour repondre aux demandes de droits

Les articles 15 a 22 du RGPD accordent aux visiteurs un droit d'acces, de rectification, d'effacement, de limitation et d'opposition sur leurs donnees. Le RGPD impose de repondre dans un delai d'un mois, prorogeable de deux mois supplementaires pour les demandes complexes. Il faut donc savoir, avant qu'une demande n'arrive, qui la receptionne (une adresse email dediee est recommandee), qui la traite et comment retrouver l'ensemble des donnees d'une personne dans les differents outils du site (CRM, emailing, comptabilite).

Le detail de ce delai et de son calcul est explique dans notre article sur le delai legal pour repondre a une demande de droit d'acces.

10. Procedure de notification en cas de violation de donnees

Fuite de base de donnees, piratage, email envoye au mauvais destinataire : les articles 33 et 34 du RGPD imposent de notifier la CNIL dans un delai de 72 heures apres avoir eu connaissance d'une violation susceptible d'engendrer un risque pour les droits des personnes, et d'informer directement les personnes concernees si le risque est eleve. Avoir identifie a l'avance qui declenche cette procedure en interne, et disposer d'un modele de notification pret a completer, permet de respecter ce delai tres court le jour ou l'incident survient.

Couvrez ces 10 points sans y passer vos journees

ConformiteFacile genere vos mentions legales et votre politique de confidentialite, bloque les cookies avant consentement et archive vos preuves de consentement automatiquement.

Voir les tarifs

Questions frequentes

Un site vitrine sans formulaire ni boutique en ligne est-il concerne par le RGPD ?

Oui, des qu'un site est visite par des internautes situes dans l'Union europeenne, il traite au minimum des donnees techniques (adresse IP dans les journaux du serveur, cookies de mesure d'audience s'il y en a). Le RGPD s'applique des ce traitement, meme minimal. Les mentions legales et une politique de confidentialite restent obligatoires, meme sans formulaire de contact.

Faut-il nommer un DPO (delegue a la protection des donnees) pour un site de TPE ?

Non, dans la grande majorite des cas. L'article 37 du RGPD impose un DPO uniquement aux autorites publiques, ou aux organismes dont l'activite de base implique soit un suivi regulier et systematique des personnes a grande echelle, soit un traitement a grande echelle de donnees sensibles (sante, origine, opinions...). Une TPE ou une PME classique n'entre generalement pas dans ce cadre, mais reste soumise a toutes les autres obligations du RGPD.

Quelle est la difference entre les mentions legales et la politique de confidentialite ?

Les mentions legales sont imposees par la loi pour la confiance dans l'economie numerique (LCEN) du 21 juin 2004 : elles identifient l'editeur du site, l'hebergeur et le directeur de publication. La politique de confidentialite, elle, decoule du RGPD (articles 13 et 14) : elle explique quelles donnees personnelles sont collectees, pourquoi, pendant combien de temps et aupres de qui s'adresser pour exercer ses droits. Ce sont deux documents distincts et tous deux obligatoires.

Que risque concretement un site qui ignore cette checklist ?

En cas de controle ou de plainte, la CNIL commence en general par une mise en demeure publique fixant un delai de mise en conformite. Le manquement peut ensuite donner lieu a une sanction financiere si rien n'est corrige. Au-dela du risque CNIL, l'absence de mentions legales conformes a la LCEN est elle-meme une infraction penale distincte, et un site sans preuve de consentement ou sans procedure de reponse aux demandes de droits est en position tres fragile en cas de reclamation d'un client.

A lire aussi