Vous avez un site vitrine pour présenter votre activité ? Bonne nouvelle : la conformité RGPD est tout à fait accessible. Mauvaise nouvelle : elle est encore largement ignorée, y compris par des entreprises qui pensent être en règle. En 2026, la CNIL maintient une politique de contrôles actifs, et les sanctions (même pour les TPE) sont bien réelles.
Voici un tour d’horizon complet de ce que vous devez mettre en place.
Attention : sanctions réelles même pour les TPE
La CNIL peut prononcer des amendes jusqu’à 20 millions d’euros ou 4 % du CA mondial. En 2024 et 2025, plusieurs dizaines d’entreprises de taille modeste ont reçu des mises en demeure ou des amendes pour des manquements aux cookies ou à l’absence de politique de confidentialité. La taille de votre entreprise ne vous protège pas.
Qui est concerné ?
Toutes les entreprises, sans exception de taille ni de secteur, qui opèrent un site web collectant des données à caractère personnel sont soumises au RGPD. Un formulaire de contact, un pixel de suivi, un outil d’analyse d’audience : dès lors que vous traitez des données d’internautes européens, vous êtes concerné.
Le statut de TPE ou d’auto-entrepreneur ne dispense pas des obligations. Il permet simplement, dans certains cas, de justifier d’un traitement allégé (pas de DPO obligatoire, par exemple).
Les mentions légales
Les mentions légales sont obligatoires en France depuis la loi pour la Confiance dans l’Économie Numérique (LCEN) de 2004, indépendamment du RGPD. Elles doivent être facilement accessibles (lien en pied de page) et contenir :
- L’identité de l’éditeur du site (nom, prénom ou raison sociale, adresse)
- Les coordonnées de contact
- Le nom et les coordonnées de l’hébergeur
- Pour les professionnels réglementés : numéro d’inscription, autorité de tutelle, etc.
Si votre site génère des revenus (vente en ligne, prestations), des mentions complémentaires s’ajoutent (numéro SIRET, TVA intracommunautaire…).
La bannière cookies et le consentement
C’est le point sur lequel la CNIL concentre le plus grand nombre de ses mises en demeure. La réglementation est claire :
Ce qui est obligatoire
- Recueil du consentement avant le dépôt de cookies non essentiels : traceurs analytiques (Google Analytics, Matomo), publicité, réseaux sociaux intégrés
- Refus aussi simple que l’acceptation : le bouton « Tout refuser » doit être aussi visible que « Tout accepter »
- Retrait du consentement possible à tout moment
- Durée de conservation des cookies limitée à 13 mois maximum
Ce qui ne nécessite pas de consentement
Les cookies strictement nécessaires au fonctionnement du site (session, panier, préférences de langue) sont exemptés de consentement. Attention : Google Analytics, même en configuration allégée, reste soumis au consentement depuis 2022.
Les outils recommandés
Tarteaucitron, Axeptio, CookieBot sont des solutions courantes. L’essentiel est qu’elles implémentent correctement le blocage préalable des scripts et conservent les preuves de consentement.
Astuce : simplifiez votre mise en conformité cookies
Optez pour une solution prête à l’emploi (Axeptio, Tarteaucitron) plutôt qu’un développement sur mesure. Ces outils gèrent automatiquement le blocage des scripts, la collecte de preuves de consentement et les mises à jour réglementaires. Configurez-les une fois, vérifiez-les chaque année.
Le formulaire de contact et le traitement des données
Chaque formulaire de contact constitue un traitement de données personnelles. Vous devez :
- Informer l’utilisateur : qui traite ses données, dans quel but, pendant combien de temps, et quels sont ses droits (accès, rectification, suppression)
- Ne collecter que les données nécessaires : ne demandez pas le numéro de téléphone si vous n’en avez pas besoin
- Définir une durée de conservation : en pratique, 3 ans à compter du dernier contact est une durée raisonnable pour un prospect
- Sécuriser les données transmises : HTTPS obligatoire, protection contre les injections et les bots (CAPTCHA)
Une case à cocher « J’accepte que mes données soient utilisées pour répondre à ma demande » avec un lien vers votre politique de confidentialité est le minimum requis.
L’hébergement
Le RGPD exige que les données des ressortissants européens soient hébergées dans l’Espace Économique Européen, ou dans un pays reconnu comme offrant un niveau de protection adéquat. Les États-Unis ne font pas partie de cette liste de façon automatique : l’accord UE-USA Data Privacy Framework de 2023 a apporté un cadre, mais il reste fragile juridiquement.
En pratique : privilégiez un hébergeur européen (OVHcloud, Infomaniak, Scaleway…) ou, si vous utilisez un hébergeur américain, vérifiez qu’il est certifié DPF et que votre contrat inclut des Clauses Contractuelles Types.
Le registre des traitements
Toute organisation traitant des données personnelles doit tenir un registre des activités de traitement. Pour un site vitrine standard, ce registre est simple : il liste les traitements (formulaire de contact, logs serveur, analytics), leur finalité, leur base légale, les données collectées, leur durée de conservation et les éventuels sous-traitants.
Les sanctions
La CNIL peut prononcer des amendes allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial. En pratique, les sanctions pour les PME restent plus modestes, mais elles existent. En 2024 et 2025, plusieurs dizaines d’entreprises de taille modeste ont reçu des mises en demeure ou des amendes pour des manquements liés aux cookies ou à l’absence de politique de confidentialité.
Checklist de conformité pour un site vitrine
Les obligations d'un site vitrine : checklist RGPD 2026
- Mentions légales complètes et accessibles (lien en pied de page)
- Politique de confidentialité détaillée
- Bannière cookies conforme (refus aussi accessible qu'acceptation)
- Consentement recueilli avant l'activation des traceurs
- Formulaires de contact avec information sur les traitements
- HTTPS activé sur tout le site
- Hébergement en Europe ou avec garanties DPF
- Registre des traitements tenu à jour
- Procédure de réponse aux demandes d'accès / suppression
Faire appel à iZZi pour votre mise en conformité
La mise en conformité RGPD ne se résume pas à installer une bannière cookies. C’est un travail de fond sur l’ensemble de votre site et de vos pratiques numériques. Notre équipe peut réaliser un audit complet de votre site, identifier les manquements, et mettre en place les solutions techniques et documentaires adaptées.
Découvrez notre offre de conformité RGPD et sécurité web pour en savoir plus.
Audit de conformité, bannière cookies, politique de confidentialité, registre des traitements : on prend en charge votre mise en conformité de A à Z.
La conformité RGPD n’est pas une contrainte administrative abstraite : c’est aussi un signal de confiance pour vos visiteurs. Un site transparent sur ses pratiques inspire confiance. Et la confiance, en digital, ça se convertit.