RGPD et site web : ce que votre prestataire doit absolument respecter (et que 80% ignorent)

RGPD et conformité site web professionnel — protection des données personnelles

Votre site web collecte des données personnelles dès qu'il a un formulaire de contact. Selon la CNIL, cela vous soumet au RGPD — et la plupart des sites livrés par des prestataires web ne sont pas conformes. Voici ce que vous devez absolument exiger.

Ce que le RGPD impose concrètement à votre site

Le Règlement Général sur la Protection des Données s'applique à toute organisation qui collecte des données de résidents européens — quelle que soit sa taille. Pour votre site web, cela se traduit par des obligations concrètes et vérifiables :

  • Politique de confidentialité obligatoire : un document accessible depuis chaque page expliquant quelles données vous collectez, pourquoi, combien de temps vous les conservez, et comment l'utilisateur peut exercer ses droits. Ce n'est pas optionnel, c'est une obligation légale.
  • Bannière cookies conforme : pas juste un bouton "OK" ou "Fermer". La CNIL exige que refuser les cookies soit aussi simple qu'accepter. Un bouton "Tout accepter" sans bouton "Tout refuser" équivalent = non-conforme.
  • Mentions légales à jour : nom du responsable de traitement, coordonnées, hébergeur. Ces informations doivent être exactes et à jour — une adresse de bureau fermé en 2022 est un signal d'alerte.
  • Hébergement dans l'UE pour les données de santé : si vous êtes professionnel de santé, avocat ou RH, vos données sont classées "sensibles" ou "confidentielles". Elles doivent être hébergées en Union Européenne, sur des serveurs contractualisés.
  • Formulaires avec case à cocher non pré-cochée : le consentement doit être un acte positif. Une case pré-cochée ne vaut rien juridiquement — c'est l'une des infractions les plus fréquemment sanctionnées.
  • Durée de conservation des données définie : vous ne pouvez pas garder des données "indéfiniment". Définissez et affichez combien de temps vous conservez les demandes de contact (ex: 3 ans), les données clients (durée légale) et les données analytiques.

Les 5 erreurs les plus courantes sur les sites web

Ces erreurs ne sont pas des cas rares. Elles apparaissent sur la majorité des sites créés par des agences web généralistes qui n'ont pas de culture RGPD :

  • ❌ Bannière cookie non conforme : un simple "Fermer" ou "OK" sans option de refus. La CNIL a sanctionné des entreprises du CAC 40 pour ce motif. Votre PME n'est pas à l'abri.
  • ❌ Formulaire sans case de consentement : un formulaire de contact qui envoie directement sans demander si l'utilisateur accepte d'être recontacté. Chaque envoi = donnée collectée sans base légale valide.
  • ❌ Hébergement US non contractualisé : AWS, Google Cloud ou Azure sans Standard Contractual Clauses (SCC) signées = transfert de données hors UE non conforme. Fréquent chez les développeurs qui utilisent des serveurs par défaut.
  • ❌ Pas de politique de confidentialité : ou une politique copiée-collée d'un modèle générique qui ne correspond pas à votre activité réelle. La CNIL peut vérifier la cohérence entre ce que vous déclarez et ce que vous faites réellement.
  • ❌ Google Analytics sans configuration appropriée : GA4 avec anonymisation des IP désactivée, sans consentement préalable, transfère des données vers les USA. La CNIL a explicitement mis en demeure des sites utilisant GA sans mesures compensatoires.
💡 Étude de cas — Mise en demeure CNIL évitée de justesse

Cabinet médical, Bordeaux. Mise en demeure CNIL suite à une plainte patient. Site créé par une agence web généraliste. Motif : formulaire de prise de RDV collectait des données de santé sans consentement explicite — la case à cocher était absente, et le formulaire envoyait directement les données à un serveur AWS sans DPA.

Amende évitée grâce à une mise en conformité rapide menée en urgence. Coût de la mise en conformité urgente : 2 400€ — soit 3 fois le prix d'une conformité intégrée dès le départ.

Ce cabinet a ensuite refait entièrement son site avec une approche RGPD by design : hébergement OVH, Axeptio configuré, DPA signé, politique de confidentialité réelle. Résultat : zéro risque juridique — et meilleur taux de conversion des formulaires (+18% car les patients font davantage confiance).

Ce que vous devez exiger de votre prestataire web

Avant de signer un devis, posez ces questions concrètes à votre prestataire. Si les réponses sont vagues ou évasives, c'est un signal d'alarme :

  • ✅ DPA (Data Processing Agreement) signé : si votre prestataire accède à vos données (ce qu'il fait forcément pour construire votre site), il doit signer un accord de traitement des données avec vous. C'est une obligation légale selon l'article 28 du RGPD. Peu de prestataires le proposent spontanément.
  • ✅ Hébergement OVH / Scaleway / SiteGround EU : des hébergeurs européens dont les data centers sont sur le sol de l'UE. Pas d'AWS sans SCC, pas de GCP sans configuration explicite de région EU.
  • ✅ Plugin Complianz ou Axeptio configuré : pas juste "installé" — configuré avec vos cookies réels, vos catégories de traitement, et une bannière qui respecte les exigences CNIL (refus aussi simple qu'acceptation).
  • ✅ Registre de traitement fourni : un document listant tous les traitements de données effectués via votre site. Vous en avez besoin en cas de contrôle CNIL ou de demande d'un client.
  • ✅ Pas de Google Fonts ni polices externes : chaque appel à fonts.googleapis.com transfère l'adresse IP du visiteur vers les serveurs de Google aux États-Unis. Intégrez les polices en local — c'est aussi plus rapide (meilleur Core Web Vitals).

Les secteurs les plus exposés

Tous les secteurs sont concernés par le RGPD, mais certains sont particulièrement exposés en raison de la nature des données traitées :

  • 🏥 Santé (données de santé = catégorie spéciale) : les données de santé bénéficient d'une protection renforcée selon l'article 9 du RGPD. Un formulaire de prise de RDV qui mentionne la spécialité médicale collecte potentiellement des données de santé — avec des obligations encore plus strictes.
  • ⚖️ Juridique (données confidentielles clients) : les avocats et notaires traitent des informations très sensibles. Le secret professionnel se conjugue avec le RGPD. L'hébergement, le chiffrement et les accès doivent être irréprochables.
  • 👥 RH et recrutement (CV et données personnelles) : les candidatures contiennent des données sensibles. Les job boards, formulaires de candidature et systèmes ATS doivent être configurés avec soin — durée de conservation des CV en particulier.
  • 🧠 Coaching (données personnelles sensibles) : les formulaires de coaching abordent souvent des thèmes personnels (santé mentale, finances, relations). Une base légale claire et une politique de confidentialité détaillée sont indispensables.
Bon à savoir

La conformité RGPD n'est pas qu'une obligation légale — c'est aussi un avantage concurrentiel. 73% des consommateurs européens déclarent faire davantage confiance aux entreprises dont les pratiques de données sont transparentes (Eurobarometer 2024). Afficher un badge de conformité réelle convertit mieux qu'un formulaire anonyme.

FAQ — RGPD et site web professionnel

Mon site a juste un formulaire de contact, suis-je concerné par le RGPD ?

Oui, absolument. Dès qu'un formulaire collecte un nom, un email ou un numéro de téléphone, le RGPD s'applique. Vous devez avoir une politique de confidentialité accessible, une bannière cookies conforme (si vous utilisez des cookies de traçage), et définir la durée de conservation des données collectées. La taille de votre site ou de votre entreprise ne change rien à cette obligation.

Quelle amende risque-t-on vraiment en cas de non-conformité RGPD ?

La CNIL peut infliger des amendes allant jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires annuel mondial. En pratique, pour une PME, les sanctions réelles oscillent entre 5 000€ et 50 000€ — mais la mise en demeure elle-même, même sans amende, est publique et peut nuire à votre réputation. Sans compter le coût de mise en conformité urgente, toujours plus élevé qu'une conformité intégrée dès le départ.

Un plugin RGPD suffit-il pour être conforme ?

Non. Un plugin de gestion des cookies (Complianz, Axeptio, Cookiebot) est une brique nécessaire mais pas suffisante. Il faut aussi : une politique de confidentialité rédigée correspondant à votre activité réelle, des mentions légales à jour, un hébergement en UE ou contractualisé, des formulaires avec consentement explicite, et un DPA signé avec votre prestataire. La conformité RGPD est une démarche globale, pas un plugin qu'on installe en 5 minutes.

Comment vérifier si mon site est conforme RGPD ?

Faites ce test rapide :

1) Allez sur votre site en navigation privée — la bannière cookies vous propose-t-elle un bouton "Refuser" aussi visible que "Accepter" ?

2) Votre formulaire de contact a-t-il une case à cocher non pré-cochée ?

3) Avez-vous une page "Politique de confidentialité" réelle (pas un modèle générique) ?

4) Pouvez-vous dire où sont hébergées vos données ? Si vous répondez "non" ou "je ne sais pas" à l'une de ces questions, votre site n'est pas conforme.

Votre site est-il conforme RGPD ?

J'audite la conformité RGPD de votre site et vous fournis un rapport détaillé avec les corrections prioritaires.

Demander un audit RGPD gratuit

Articles liés

📖 À lire aussi Site web pour cabinet médical Réduire vos appels de 40% et attirer de nouveaux patients 📖 À lire aussi Sécurité WordPress 2026 Protéger votre site contre les attaques et piratages 📖 À lire aussi Site web pour cabinet d'avocat Conformité déontologique et RGPD pour avocats 💼 Mes réalisations Expertise santé & juridique Sites conformes RGPD pour secteurs réglementés ⚖️ Expertise Sites web pour avocats Conformité déontologique et RGPD pour cabinets juridiques