🛡️

RGPD et sites web : ce que vous devez savoir

Checklist Pour : dirigeant

RGPD et sites web : obligations légales, consentement cookies, politique de confidentialité, Google Analytics et checklist de conformité pour les sites français.

Ce que vous trouverez dans ce guide

Ce guide est conçu pour les dirigeant qui souhaitent faire les bons choix technologiques. Il couvre les critères de sélection, les pièges à éviter, les questions à poser aux prestataires et une checklist actionnable.

Que vous soyez en phase de réflexion ou prêt à lancer un appel d'offres, ce guide vous donne les clés pour prendre des décisions eclairees et éviter les erreurs courantes.

Pour qui ce guide est-il fait ?

Dirigeants & Entrepreneurs

Vous avez un projet digital mais ne savez pas par ou commencer ni combien budgeter.

Responsables Marketing

Vous devez choisir entre plusieurs prestataires ou solutions et avez besoin de critères objectifs.

DSI & CTO

Vous évaluez des solutions techniques et cherchez une grille d'analyse structurée.

Startups & Porteurs de projets

Vous lancez un produit digital et voulez optimiser votre budget et vos choix technologiques.

Comment utiliser ce guide

1

Lisez le contenu

Parcourez les sections pour comprendre les enjeux et les critères clés.

2

Utilisez la checklist

Cochez les éléments au fur et à mesure de votre avancement.

3

Posez les bonnes questions

Utilisez la liste de questions lors de vos échanges avec les prestataires.

RGPD et sites web : ce que vous devez savoir

Le RGPD (Règlement Général sur la Protection des Données) s'applique à TOUT site web qui collecte des données personnelles de residents europeens. En France, la CNIL est l'autorité de contrôle. Les amendes vont jusqu'à 20 millions d'euros ou 4% du CA mondial.

Ce que le RGPD exige pour votre site

1. Consentement cookies

La CNIL impose un consentement explicite avant le dépôt de cookies non-essentiels. Le simple bandeau "En continuant, vous acceptez" n'est plus conforme depuis 2021.

  • L'utilisateur doit pouvoir refuser aussi facilement qu'accepter
  • Pas de cases pre-cochees
  • Le site doit fonctionner sans cookies si l'utilisateur refuse
  • Outils recommandés : Tarteaucitron.js (gratuit, français), Axeptio (from 19€/mois), CookieBot

2. Politique de confidentialité

Obligatoire et accessible depuis toutes les pages. Elle doit mentionner :

  • L'identité du responsable de traitement
  • Les données collectees et leur finalité
  • La base légale du traitement (consentement, intérêt legitime, contrat)
  • La durée de conservation
  • Les droits des utilisateurs (accès, rectification, suppression, portabilité)
  • Les transferts hors UE (si applicable)

3. Registre des traitements

Obligatoire pour les entreprises de 250+ salaries, mais recommande pour tous. Documentez chaque traitement : formulaire de contact, newsletter, analytics, paiement.

4. DPO (Delegue à la Protection des Données)

Obligatoire pour : les organismes publics, les entreprises traitant des données sensibles ou a grande échelle. Recommande pour les entreprises avec > 50 salaries.

Google Analytics et RGPD

En 2022, la CNIL a juge Google Analytics non conforme au RGPD (transfert de données aux USA). Solutions :

  • Matomo : self-hosted, conforme RGPD, exempt de consentement si configure correctement
  • Plausible : cloud, léger, conforme RGPD (serveurs UE), exempt de consentement
  • GA4 avec mode de consentement : possible mais complexe (proxy serveur, anonymisation IP)

Sanctions en France

  • CNIL a inflige 150M€ à Google et 60M€ à Facebook en 2022
  • PME : amendes de 5 000 à 100 000€ pour non-conformite cookies
  • Mise en demeure publique — impact réputation

Comparaison

Obligation RGPDAction requiseSanction max
Consentement cookiesBanniere conforme (Tarteaucitron, Axeptio)4% du CA ou 20M EUR
Mentions légalesPage dédiée complete75 000 EUR
Politique de confidentialitéDescription des traitements4% du CA ou 20M EUR
Registre des traitementsDocument interne à jour4% du CA ou 20M EUR
Droit à l'effacementProcessus de suppression4% du CA ou 20M EUR

Signaux d'alerte

• Bandeau cookies "En continuant, vous acceptez" — non conforme depuis 2021
• Pas de politique de confidentialité sur le site
• Google Analytics sans consentement — la CNIL peut vous sanctionner
• Formulaires qui collectent des données sans mention de leur finalité
• Pas de procédure pour répondre aux demandes de suppression de données

Questions à poser

• Votre gestionnaire de cookies est-il conforme aux recommandations CNIL ?
• Avez-vous une politique de confidentialité à jour ?
• Quel outil d'analytics utilisez-vous et est-il conforme ?
• Avez-vous un registre des traitements ?
• Comment gerez-vous les demandes de suppression de données ?

Checklist

  • Installer un gestionnaire de consentement cookies conforme
  • Rediger une politique de confidentialite complete
  • Configurer le mode de consentement pour Google Analytics
  • Ou migrer vers Matomo/Plausible
  • Creer un registre des traitements
  • Securiser les formulaires de collecte de donnees
  • Definir les durees de conservation des donnees
  • Mettre en place les procedures de droit d'acces et de suppression
  • Former les equipes au RGPD
  • Evaluer la necessite d'un DPO

Estimation budgetaire

Le budget pour ce type de projet dépend de nombreux facteurs : complexité, nombre de fonctionnalités, niveau de design, intégrations tierces et maintenance. Consultez nos grilles tarifaires detaillees pour obtenir des estimations precises.

Prêt à lancer votre projet ?

Besoin d'un avis personnalise ? Decrivez votre projet pour des recommandations gratuites.

Recevoir un avis

Questions fréquentes

Matomo est-il vraiment exempt de consentement ?
Oui, si configure correctement : self-hosted, anonymisation IP activee, pas de recoupement de donnees, donnees conservees en France/UE. La CNIL a explicitement confirme cette exemption.
Puis-je encore utiliser Google Analytics ?
Oui, mais avec le mode de consentement (Consent Mode v2) et un proxy serveur pour anonymiser les donnees avant l'envoi a Google. C'est techniquement complexe. Pour la plupart des PME, Matomo ou Plausible est plus simple.
Combien coute la mise en conformite RGPD ?
Pour un site simple : 500-2 000€ (gestionnaire de cookies + politique de confidentialite + configuration analytics). Pour un site complexe : 2 000-10 000€. Un audit RGPD complet par un DPO externe : 3 000-10 000€.

Autres guides

Pages liées

Chaque semaine, le meilleur de la tech française

Tendances, salaires, outils et opportunités — directement dans votre boîte mail.

Gratuit. Desabonnement en un clic. Pas de spam.