ConformiteFacile

Blog

CNIL, RGPD, LCEN : quelle difference et quel texte s'applique a votre site ?

Publie le 25/09/2026 · Temps de lecture : 10 min

Bibliotheque d'ouvrages de droit avec un marteau de justice et une statuette de la balance sur une table
Photo : KATRIN BOLOVTSOVA sur Pexels

Un dirigeant de TPE qui cherche a mettre son site en conformite tombe rapidement sur trois sigles utilises presque comme des synonymes : CNIL, RGPD, LCEN. Ce sont pourtant trois choses tres differentes. Le RGPD est un texte de loi europeen qui protege les donnees personnelles. La LCEN est une loi francaise, anterieure au RGPD, qui encadre les mentions legales et le commerce electronique. La CNIL, elle, n'est ni l'un ni l'autre : c'est l'autorite administrative chargee de faire appliquer certaines de ces regles et de sanctionner en cas de manquement. Confondre les trois conduit a des erreurs concretes : croire que la CNIL gere les mentions legales (faux, c'est la LCEN), ou que le RGPD couvre la responsabilite d'un hebergeur (faux, c'est aussi la LCEN).

Cet article remet chaque texte a sa place, avec ce qu'il impose concretement a un site de TPE ou de PME, et qui peut sanctionner quoi.

Sommaire

1. La CNIL : une autorite de controle, pas une loi

La Commission Nationale de l'Informatique et des Libertes (CNIL) est une autorite administrative independante creee par la loi n° 78-17 du 6 janvier 1978, dite loi Informatique et Libertes, bien avant l'existence du RGPD. Sa mission n'a pas change depuis 1978 dans son principe : verifier que les traitements de donnees personnelles respectent la loi, informer et conseiller les entreprises et les particuliers, et sanctionner les manquements constates.

Depuis l'entree en application du RGPD le 25 mai 2018, la CNIL est devenue l'autorite francaise chargee de veiller au respect de ce reglement europeen sur le territoire national, en plus de la loi Informatique et Libertes elle-meme, qui a ete modifiee pour s'articuler avec le RGPD tout en conservant des dispositions propres au droit francais (mineurs, donnees de sante, cookies). La CNIL ne redige pas la loi : elle l'applique, publie des lignes directrices et des recommandations pratiques (par exemple sur le format des bannieres cookies), et dispose d'un pouvoir de sanction (mise en demeure, puis amende) en cas de controle defavorable.

2. Le RGPD : le reglement europeen sur les donnees personnelles

Le Reglement general sur la protection des donnees (Reglement UE 2016/679, dit RGPD) est un texte europeen, applicable depuis le 25 mai 2018 dans les 27 Etats membres de l'Union europeenne sans avoir besoin d'etre transpose en droit national : c'est la difference entre un reglement, d'application directe, et une directive, qui doit etre transposee par chaque pays. Le RGPD fixe les regles applicables des qu'une organisation collecte ou traite des donnees a caractere personnel (nom, email, adresse IP, historique d'achat, etc.) de personnes situees dans l'UE : base legale du traitement, information des personnes, duree de conservation, securite des donnees, droits des personnes (acces, rectification, effacement, opposition).

Sa portee est volontairement large : le RGPD s'applique a toute entreprise qui traite des donnees de residents europeens, qu'elle soit elle-meme situee dans l'UE ou non, et quel que soit le lieu d'hebergement de son site. Une TPE francaise avec uniquement des clients francais y est donc pleinement soumise, au meme titre qu'un grand groupe international. En cas de manquement grave, l'article 83 du RGPD prevoit des amendes administratives pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus eleve etant retenu ; en pratique, pour une petite structure, la CNIL privilegie la mise en demeure avec delai de correction avant toute sanction financiere.

Personne tenant un document contractuel a cote d'un ordinateur portable pendant une session de travail
Photo : Kaboompics.com sur Pexels

3. La LCEN : la loi francaise sur le commerce electronique

La loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'economie numerique, dite LCEN, est anterieure de quatorze ans au RGPD et poursuit un objectif different : elle encadre le commerce et la communication en ligne en France, pas specifiquement les donnees personnelles. Trois apports concrets pour un site de TPE ou de PME :

La LCEN ne dit rien sur la duree de conservation d'un fichier client ou sur le consentement aux cookies : ce sont des sujets RGPD et loi Informatique et Libertes. A l'inverse, le RGPD ne dit rien sur l'obligation d'afficher un numero de SIRET en pied de page : c'est un sujet LCEN. Notre article sur la checklist RGPD et LCEN avant le lancement d'un site detaille point par point ce que chaque texte exige avant une mise en ligne.

4. Qui impose quoi : le tableau de correspondance

Pour resumer simplement lequel de ces trois textes concerne chaque obligation courante d'un site professionnel :

5. Qui sanctionne et comment

Les manquements au RGPD et a la loi Informatique et Libertes (donnees personnelles, cookies) relevent de la CNIL, qui peut controler un site sur plainte ou de sa propre initiative, prononcer une mise en demeure publique avec delai de mise en conformite, puis une amende administrative en cas de persistance. Les manquements a la LCEN, en revanche, ne relevent pas de la CNIL : l'absence de mentions legales est une infraction penale (article 6-VI-2 de la LCEN), poursuivie devant le tribunal correctionnel, generalement a la suite d'une plainte d'un concurrent, d'un client ou d'une association de consommateurs, et non d'un controle administratif spontane.

Cette distinction a une consequence pratique : un site peut afficher des mentions legales parfaitement conformes a la LCEN tout en etant en infraction avec le RGPD (banniere cookies non bloquante, absence de politique de confidentialite), et inversement. Les deux controles sont independants et ne se substituent pas l'un a l'autre.

6. Les confusions les plus frequentes

Trois erreurs reviennent souvent chez les dirigeants de petites structures qui abordent le sujet sans accompagnement juridique. La premiere consiste a penser qu'etre en regle avec les mentions legales suffit a etre « en conformite RGPD » : ce sont deux textes distincts, et l'un ne couvre pas l'autre. La seconde est de croire que le RGPD est une simple recommandation ou une bonne pratique, alors que c'est un reglement europeen d'application directe et obligatoire, au meme titre qu'une loi nationale. La troisieme est de s'imaginer que la CNIL ne s'interesse qu'aux grandes entreprises : elle controle regulierement des sites de TPE et de PME, souvent a la suite d'une plainte deposee par un visiteur du site aupres de sa plateforme en ligne.

Dans les faits, un site professionnel doit traiter les trois sujets en parallele : des mentions legales completes au sens de la LCEN, un traitement des donnees personnelles conforme au RGPD (registre des traitements, base legale, duree de conservation), et une gestion du consentement aux cookies conforme aux recommandations de la CNIL. Aucun des trois ne remplace les deux autres.

Traitez les trois sujets en une seule fois

ConformiteFacile genere vos mentions legales conformes a la LCEN, votre registre des traitements et votre banniere cookies conforme aux exigences de la CNIL, dans une meme interface.

Voir les tarifs

Questions frequentes

La CNIL peut-elle me sanctionner sans que le RGPD soit en cause ?

Oui. La CNIL controle a la fois le RGPD et la loi Informatique et Libertes du 6 janvier 1978, qui contient des regles propres au droit francais, comme l'article 82 sur les cookies et traceurs. Un manquement a cet article, par exemple une banniere qui ne bloque pas les cookies avant consentement, releve de la loi francaise et non directement du RGPD, mais la CNIL le sanctionne exactement de la meme maniere.

Que risque un site professionnel sans mentions legales ?

L'absence de mentions legales est une infraction penale prevue par l'article 6-VI-2 de la LCEN : jusqu'a un an d'emprisonnement et 75 000 euros d'amende pour une personne physique, ce montant etant porte a 375 000 euros pour une personne morale (application du quintuplement prevu par l'article 131-38 du code penal). Ce n'est pas la CNIL qui poursuit cette infraction, mais le procureur de la Republique, generalement sur plainte d'un concurrent ou d'un client.

Le RGPD s'applique-t-il si mon entreprise n'a aucun client hors de France ?

Oui, sans condition de frontiere avec d'autres pays. Le RGPD s'applique des qu'un site traite des donnees de personnes situees dans l'Union europeenne, y compris quand l'entreprise et tous ses clients sont en France. Le lieu d'hebergement du site (meme hors UE) ne change rien non plus a cette obligation.

Dois-je respecter la LCEN si je n'ai pas de boutique en ligne ?

Oui. L'obligation de mentions legales de l'article 6-III de la LCEN concerne tout site exploite a titre professionnel, qu'il vende en ligne ou non : un site vitrine, un blog d'entreprise ou une page de prise de rendez-vous y sont soumis au meme titre qu'une boutique en ligne. Seules les regles specifiques au commerce electronique (bon de commande, retractation) sont propres aux sites marchands.

A lire aussi