Le RGPD a parfois mauvaise réputation auprès des dirigeants de TPE et PME. On l’imagine comme un labyrinthe juridique réservé aux grands groupes, alors qu’il concerne tout site qui collecte la moindre donnée personnelle. La bonne nouvelle : se mettre en conformité ne demande ni cabinet d’avocats ni budget démesuré. Il suffit de comprendre quelques principes et de poser les bons éléments au bon endroit. Voici le cap clair pour garder votre site dans les clous, sans naviguer à vue.
Ce que le RGPD impose réellement
Le Règlement général sur la protection des données s’applique dès qu’un site traite des données personnelles d’un visiteur résidant dans l’Union européenne. Une donnée personnelle, c’est tout élément qui permet d’identifier une personne : un nom, une adresse e-mail, une adresse IP, un numéro de téléphone. Autrement dit, un simple formulaire de contact suffit à vous faire entrer dans le périmètre du texte.
La conservation des données suppose aussi de pouvoir les restaurer : notre guide de la sauvegarde WordPress décrit la marche à suivre.
Le RGPD repose sur quelques fondations. La transparence d’abord : vous devez informer clairement vos visiteurs de ce que vous collectez et pourquoi. La finalité ensuite : vous ne recueillez que les données nécessaires à un objectif précis, jamais « au cas où ». La conservation limitée enfin : les données ne se gardent pas indéfiniment. Ces principes guident toutes les décisions que vous prendrez pour votre site.
Il faut aussi désigner une base légale pour chaque traitement. Le consentement est la plus connue, mais l’intérêt légitime ou l’exécution d’un contrat en font partie. Pour un site vitrine classique, le consentement et l’intérêt légitime couvrent la plupart des situations courantes.
Le bandeau cookies conforme
Le bandeau cookies est devenu le visage de la conformité, et c’est souvent là que les sites pèchent. La règle posée par la CNIL est nette : aucun traceur non essentiel ne doit se déposer avant le consentement explicite du visiteur. Cela exclut les cases pré-cochées et les bandeaux qui considèrent la simple poursuite de la navigation comme une acceptation.
Un bandeau conforme propose un choix équilibré. Le bouton « Tout accepter » et le bouton « Tout refuser » doivent être aussi visibles l’un que l’autre, sur le même plan visuel. Un troisième niveau permet de personnaliser ses choix par catégorie : mesure d’audience, publicité, réseaux sociaux. Les cookies strictement nécessaires au fonctionnement du site, eux, ne requièrent pas de consentement et restent toujours actifs.
Sur WordPress, plusieurs extensions gèrent cette mécanique proprement et bloquent les scripts tant que le visiteur n’a pas tranché. Le réglage de ce blocage en amont est la partie technique la plus délicate, car un script tiers qui se charge malgré un refus annule toute la conformité.
Mentions légales et politique de confidentialité
Deux pages légales forment le socle minimal de tout site professionnel. Les mentions légales identifient l’éditeur du site : raison sociale, coordonnées, hébergeur, directeur de publication. Elles sont obligatoires pour toute activité professionnelle en ligne, indépendamment du RGPD.
La politique de confidentialité, elle, découle directement du règlement. Elle détaille les données collectées, leurs finalités, leur durée de conservation et les droits des visiteurs : accès, rectification, suppression, opposition. Elle indique aussi comment exercer ces droits, généralement via une adresse de contact dédiée. Cette page doit rester accessible depuis chaque page du site, le plus souvent dans le pied de page.
Rédiger ces documents demande de la rigueur, mais ils protègent autant vos visiteurs que votre entreprise. Une politique de confidentialité claire envoie un signal de sérieux qui rassure et nourrit la confiance.
Formulaires et consentement
Chaque formulaire qui collecte des données mérite une attention particulière. Un formulaire de contact, une inscription à une infolettre, une demande de devis : tous déclenchent un traitement de données. Le principe d’opt-in s’applique pour les usages qui dépassent la simple réponse à la demande initiale.
Concrètement, si un visiteur remplit un formulaire pour vous poser une question, son adresse sert à lui répondre, sans case à cocher supplémentaire. En revanche, si vous souhaitez ensuite l’ajouter à une liste de diffusion commerciale, une case dédiée, non pré-cochée, doit recueillir son accord explicite. Une mention courte à proximité du bouton d’envoi renvoie vers la politique de confidentialité et précise l’usage des données saisies.
Erreurs fréquentes à éviter
Quelques écueils reviennent régulièrement. Le premier : un bandeau cookies décoratif, qui informe sans bloquer réellement les traceurs. Le deuxième : des cases pré-cochées sur les formulaires, formellement interdites depuis plusieurs années. Le troisième : une politique de confidentialité copiée d’un autre site, qui ne correspond pas aux traitements réels du vôtre.
On observe aussi des outils tiers oubliés. Une carte interactive, une vidéo intégrée ou un widget de réseau social déposent souvent des traceurs sans que l’éditeur en ait conscience. Recenser tout ce qui se charge sur vos pages est la première étape d’une mise en conformité sérieuse. Une fois cet inventaire posé, le reste s’enchaîne avec méthode.
Questions fréquentes
Tout site doit-il être conforme au RGPD ?
Oui, dès qu’il collecte des données personnelles, même via un simple formulaire de contact.
Le bandeau cookies est-il obligatoire ?
Il l’est dès qu’un site dépose des traceurs non essentiels, avec recueil du consentement.
Quelles pages légales prévoir ?
Au minimum des mentions légales et une politique de confidentialité claires et accessibles.
Que risque-t-on en cas de non-conformité ?
Des sanctions de la CNIL et une perte de confiance des visiteurs sur la gestion de leurs données.
À lire aussi : Maintenance WordPress Paris
Faire vérifier votre conformitéUne heure pour mettre en conformitéPoser une question RGPD



