Aller au contenu
RGPD Conformité Sécurité

RGPD : les obligations d'un site vitrine en 2026

iZZi ~6 min de lecture

Vous avez un site vitrine pour présenter votre activité ? Bonne nouvelle : la conformité RGPD est tout à fait accessible. Mauvaise nouvelle : elle est encore largement ignorée, y compris par des entreprises qui pensent être en règle. En 2026, la CNIL maintient une politique de contrôles actifs, et les sanctions (même pour les TPE) sont bien réelles.

Voici un tour d’horizon complet de ce que vous devez mettre en place.

Attention : sanctions réelles même pour les TPE

La CNIL peut prononcer des amendes jusqu’à 20 millions d’euros ou 4 % du CA mondial. En 2024 et 2025, plusieurs dizaines d’entreprises de taille modeste ont reçu des mises en demeure ou des amendes pour des manquements aux cookies ou à l’absence de politique de confidentialité. La taille de votre entreprise ne vous protège pas.

Qui est concerné ?

Toutes les entreprises, sans exception de taille ni de secteur, qui opèrent un site web collectant des données à caractère personnel sont soumises au RGPD. Un formulaire de contact, un pixel de suivi, un outil d’analyse d’audience : dès lors que vous traitez des données d’internautes européens, vous êtes concerné.

Le statut de TPE ou d’auto-entrepreneur ne dispense pas des obligations. Il permet simplement, dans certains cas, de justifier d’un traitement allégé (pas de DPO obligatoire, par exemple).

Les mentions légales

Les mentions légales sont obligatoires en France depuis la loi pour la Confiance dans l’Économie Numérique (LCEN) de 2004, indépendamment du RGPD. Elles doivent être facilement accessibles (lien en pied de page) et contenir :

  • L’identité de l’éditeur du site (nom, prénom ou raison sociale, adresse)
  • Les coordonnées de contact
  • Le nom et les coordonnées de l’hébergeur
  • Pour les professionnels réglementés : numéro d’inscription, autorité de tutelle, etc.

Si votre site génère des revenus (vente en ligne, prestations), des mentions complémentaires s’ajoutent (numéro SIRET, TVA intracommunautaire…).

La bannière cookies et le consentement

C’est le point sur lequel la CNIL concentre le plus grand nombre de ses mises en demeure. La réglementation est claire :

Ce qui est obligatoire

  • Recueil du consentement avant le dépôt de cookies non essentiels : traceurs analytiques (Google Analytics, Matomo), publicité, réseaux sociaux intégrés
  • Refus aussi simple que l’acceptation : le bouton « Tout refuser » doit être aussi visible que « Tout accepter »
  • Retrait du consentement possible à tout moment
  • Durée de conservation des cookies limitée à 13 mois maximum

Ce qui ne nécessite pas de consentement

Les cookies strictement nécessaires au fonctionnement du site (session, panier, préférences de langue) sont exemptés de consentement. Attention : Google Analytics, même en configuration allégée, reste soumis au consentement depuis 2022.

Les outils recommandés

Tarteaucitron, Axeptio, CookieBot sont des solutions courantes. L’essentiel est qu’elles implémentent correctement le blocage préalable des scripts et conservent les preuves de consentement.

Astuce : simplifiez votre mise en conformité cookies

Optez pour une solution prête à l’emploi (Axeptio, Tarteaucitron) plutôt qu’un développement sur mesure. Ces outils gèrent automatiquement le blocage des scripts, la collecte de preuves de consentement et les mises à jour réglementaires. Configurez-les une fois, vérifiez-les chaque année.

Le formulaire de contact et le traitement des données

Chaque formulaire de contact constitue un traitement de données personnelles. Vous devez :

  • Informer l’utilisateur : qui traite ses données, dans quel but, pendant combien de temps, et quels sont ses droits (accès, rectification, suppression)
  • Ne collecter que les données nécessaires : ne demandez pas le numéro de téléphone si vous n’en avez pas besoin
  • Définir une durée de conservation : en pratique, 3 ans à compter du dernier contact est une durée raisonnable pour un prospect
  • Sécuriser les données transmises : HTTPS obligatoire, protection contre les injections et les bots (CAPTCHA)

Une case à cocher « J’accepte que mes données soient utilisées pour répondre à ma demande » avec un lien vers votre politique de confidentialité est le minimum requis.

L’hébergement

Le RGPD exige que les données des ressortissants européens soient hébergées dans l’Espace Économique Européen, ou dans un pays reconnu comme offrant un niveau de protection adéquat. Les États-Unis ne font pas partie de cette liste de façon automatique : l’accord UE-USA Data Privacy Framework de 2023 a apporté un cadre, mais il reste fragile juridiquement.

En pratique : privilégiez un hébergeur européen (OVHcloud, Infomaniak, Scaleway…) ou, si vous utilisez un hébergeur américain, vérifiez qu’il est certifié DPF et que votre contrat inclut des Clauses Contractuelles Types.

Le registre des traitements

Toute organisation traitant des données personnelles doit tenir un registre des activités de traitement. Pour un site vitrine standard, ce registre est simple : il liste les traitements (formulaire de contact, logs serveur, analytics), leur finalité, leur base légale, les données collectées, leur durée de conservation et les éventuels sous-traitants.

Les sanctions

La CNIL peut prononcer des amendes allant jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial. En pratique, les sanctions pour les PME restent plus modestes, mais elles existent. En 2024 et 2025, plusieurs dizaines d’entreprises de taille modeste ont reçu des mises en demeure ou des amendes pour des manquements liés aux cookies ou à l’absence de politique de confidentialité.

Checklist de conformité pour un site vitrine

Les obligations d'un site vitrine : checklist RGPD 2026

  • Mentions légales complètes et accessibles (lien en pied de page)
  • Politique de confidentialité détaillée
  • Bannière cookies conforme (refus aussi accessible qu'acceptation)
  • Consentement recueilli avant l'activation des traceurs
  • Formulaires de contact avec information sur les traitements
  • HTTPS activé sur tout le site
  • Hébergement en Europe ou avec garanties DPF
  • Registre des traitements tenu à jour
  • Procédure de réponse aux demandes d'accès / suppression

Faire appel à iZZi pour votre mise en conformité

La mise en conformité RGPD ne se résume pas à installer une bannière cookies. C’est un travail de fond sur l’ensemble de votre site et de vos pratiques numériques. Notre équipe peut réaliser un audit complet de votre site, identifier les manquements, et mettre en place les solutions techniques et documentaires adaptées.

Découvrez notre offre de conformité RGPD et sécurité web pour en savoir plus.

Audit de conformité, bannière cookies, politique de confidentialité, registre des traitements : on prend en charge votre mise en conformité de A à Z.

Voir notre offre RGPD & sécurité

La conformité RGPD n’est pas une contrainte administrative abstraite : c’est aussi un signal de confiance pour vos visiteurs. Un site transparent sur ses pratiques inspire confiance. Et la confiance, en digital, ça se convertit.

Questions fréquentes

Un simple site vitrine est-il soumis au RGPD ?

Oui : toute entreprise, quelle que soit sa taille, est concernée dès qu'elle collecte des données d'internautes européens, ne serait-ce qu'avec un formulaire de contact ou un outil de mesure d'audience. Le statut de TPE ou d'auto-entrepreneur ne dispense d'aucune obligation de fond.

Quelles sanctions risque une TPE en cas de manquement au RGPD ?

La CNIL peut prononcer jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial d'amende. En pratique, les sanctions visant les PME sont plus modestes, mais en 2024 et 2025 plusieurs dizaines d'entreprises de taille modeste ont reçu des mises en demeure ou des amendes, surtout pour les cookies et l'absence de politique de confidentialité.

Quels cookies exigent un consentement préalable ?

Tous les cookies non essentiels : mesure d'audience (Google Analytics, même en configuration allégée, depuis 2022), publicité et réseaux sociaux intégrés. Seuls les cookies strictement nécessaires (session, panier, langue) en sont exemptés, et le refus doit être aussi simple que l'acceptation.

Où héberger son site pour être conforme au RGPD ?

De préférence dans l'Espace Économique Européen (OVHcloud, Infomaniak, Scaleway...). Un hébergeur américain reste possible s'il est certifié Data Privacy Framework avec des Clauses Contractuelles Types, mais ce cadre juridique demeure fragile.

Articles similaires

Travaillons ensemble

Vous avez un projet ou une question ?

Notre équipe se tient disponible pour répondre à vos questions et vous accompagner. Devis gratuit, réponse sous 24 h ouvrées.

Contactez-nous