RGPD site internet : guide pratique pour les TPE et PME

Télécharger le cahier des charges site WordPress - KaoriWeb

Modèle de cahier
des charges

Cadrez votre projet de site web et obtenez un devis précis.

Télécharger gratuitement

Une question ? 07 75 71 07 19

RGPD site internet : guide pratique pour les TPE et PME

Temps de lecture : 12 minutes

Mentions légales, politique de confidentialité, bandeau cookies, consentement, CNIL, amendes. Les mots qui entourent le RGPD font peur, et beaucoup de propriétaires de TPE ou PME repoussent le sujet en se disant "mon petit site n'est pas concerné" ou "la CNIL n'ira jamais contrôler une entreprise de ma taille". Mauvaise lecture. Le RGPD s'applique à tout site qui collecte la moindre donnée personnelle, et les contrôles CNIL sur les petites structures se sont intensifiés ces dernières années.

La bonne nouvelle : mettre un site en conformité RGPD n'est pas aussi compliqué qu'on le dit. En quelques heures de travail méthodique et avec les bons outils, un site WordPress classique peut devenir conforme. Cet article vous explique concrètement comment.

À lire avant de commencer : cet article a une vocation pédagogique. Il vous donne une vue d'ensemble des obligations RGPD pour un site de TPE ou PME, mais il ne remplace pas un conseil juridique personnalisé. Pour des situations complexes (e-commerce, données sensibles, traitements à grande échelle), consultez un avocat spécialisé en droit du numérique ou un DPO certifié.

Les sanctions CNIL ont augmenté de 340 % en 2025. Les PME ne sont plus épargnées par les contrôles.

Au sommaire

Ce que vous allez apprendre

Comprendre le RGPD en 5 minutes

Le RGPD (Règlement Général sur la Protection des Données) est un règlement européen entré en vigueur en mai 2018. Son objectif : donner aux personnes le contrôle de leurs données personnelles. Chaque fois qu'une entreprise collecte, stocke ou utilise des données qui permettent d'identifier une personne (nom, email, téléphone, adresse IP, cookie de suivi), elle doit respecter un cadre précis.

Le RGPD repose sur cinq principes fondamentaux.

La licéité : vous devez avoir une base légale pour collecter des données (consentement, contrat, obligation légale, intérêt légitime).

La transparence : les personnes doivent savoir clairement quelles données sont collectées, pourquoi et comment.

La limitation : vous ne collectez que ce qui est nécessaire à votre activité, et vous ne conservez pas les données au-delà de ce qui est utile.

La sécurité : vous protégez les données contre la perte, le vol et l'accès non autorisé.

La responsabilité : vous devez pouvoir démontrer votre conformité à tout moment.

Pour un site internet, ces principes se traduisent par des obligations concrètes : afficher des mentions légales, publier une politique de confidentialité, mettre en place un bandeau cookies conforme, sécuriser les formulaires, et être capable de répondre aux demandes des utilisateurs (accès, rectification, suppression de leurs données).

Mon site est-il concerné par le RGPD

La réponse est presque toujours oui. Le seuil d'application du RGPD est particulièrement bas : dès qu'un site collecte ou traite la moindre donnée personnelle, il est soumis aux obligations. Voici les cas les plus fréquents qui déclenchent l'application du RGPD pour un site vitrine de TPE ou PME.

Un formulaire de contact. Dès qu'un visiteur peut vous envoyer son nom et son email, vous collectez des données personnelles. Le RGPD s'applique.

Un formulaire de devis ou de prise de rendez-vous. Mêmes règles que le formulaire de contact, avec des données souvent plus nombreuses (téléphone, adresse, détails du projet).

Un système d'inscription à une newsletter. La collecte d'emails pour envoyer des newsletters nécessite un consentement explicite et documenté.

Google Analytics ou un outil de mesure d'audience. Ces outils collectent l'adresse IP et des informations de navigation, qui sont considérées comme des données personnelles.

Un plugin de chat ou de messagerie instantanée. Les échanges de messages contiennent souvent des données personnelles.

Un espace membres ou un compte client. La création de compte déclenche automatiquement des obligations RGPD importantes.

Une boutique en ligne. Les commandes nécessitent le traitement d'informations personnelles (nom, adresse, paiement).

En pratique, seul un site purement statique sans aucun formulaire, sans analytics, sans cookies, sans chat est hors du champ du RGPD. C'est-à-dire presque aucun site professionnel aujourd'hui.

Les 4 obligations minimales pour un site vitrine

Pour un site vitrine de TPE ou PME avec un formulaire de contact et éventuellement Google Analytics, quatre obligations minimales s'appliquent.

Obligation n°1

Des mentions légales complètes

Les mentions légales identifient la personne ou l'entreprise qui édite le site. Elles sont obligatoires pour tout site professionnel en France depuis la loi pour la confiance dans l'économie numérique de 2004.

Ce qu'elles doivent contenir : votre nom ou raison sociale, votre adresse professionnelle, votre numéro de téléphone, votre email de contact, votre numéro SIRET, votre numéro de TVA intracommunautaire si applicable, le nom du directeur de publication, le nom et les coordonnées de votre hébergeur (OVH, o2switch, Infomaniak, LWS). Pour les activités réglementées, ajoutez les références professionnelles.

Où les afficher : sur une page dédiée accessible depuis le pied de page de toutes les pages du site.

Obligation n°2

Une politique de confidentialité personnalisée

La politique de confidentialité explique concrètement comment votre site traite les données personnelles. Ce document doit être propre à votre activité, pas un copier-coller générique.

Ce qu'elle doit contenir : l'identité du responsable de traitement, les finalités des traitements, les catégories de données collectées, les bases légales, la durée de conservation, les destinataires des données, les droits des utilisateurs (accès, rectification, suppression, portabilité, opposition), les modalités pour exercer ces droits, les mesures de sécurité.

Où l'afficher : page dédiée, accessible depuis le pied de page et depuis tous les formulaires.

Obligation n°3

Un bandeau cookies conforme

Si votre site utilise des cookies non essentiels (Google Analytics, Facebook Pixel, Google Maps embarqué, vidéos YouTube, chat Facebook Messenger), vous devez obtenir le consentement explicite des visiteurs avant leur dépôt.

Les critères d'un bandeau conforme : il apparaît avant tout dépôt de cookie non essentiel. Il propose "Tout accepter" et "Tout refuser" avec la même facilité (un seul clic pour chacune). Il propose une option pour personnaliser par catégorie. Il informe clairement de ce que font les cookies. Le consentement est valable 13 mois maximum.

Les bandeaux non conformes : un simple bouton "OK" sans option de refus. Un bouton "Refuser" grisé ou caché. Le dépôt de cookies avant l'affichage du bandeau.

Obligation n°4

Le traitement sécurisé des formulaires

Tout formulaire qui collecte des données personnelles doit respecter plusieurs règles techniques et organisationnelles.

Les obligations : le site doit être en HTTPS. Les données collectées doivent être limitées au strict nécessaire. Une mention courte doit accompagner le formulaire pour informer du traitement. Un lien vers la politique de confidentialité doit être accessible. Les données doivent être stockées de manière sécurisée. Vous devez pouvoir supprimer les données sur demande.

Cas particulier des cases à cocher : le consentement ne peut pas être pré-coché par défaut. Si vous collectez un email pour une newsletter, la case doit être cochée volontairement par l'utilisateur.

Le cas des outils tiers : Analytics, Maps, vidéos

Les outils tiers que vous intégrez à votre site posent tous la même question : ils déposent des cookies avant même que l'utilisateur n'ait donné son consentement. Voici comment traiter chacun.

Google Analytics. Trois options : utiliser GA4 avec configuration stricte (anonymisation IP, Consent Mode v2, bandeau obligatoire). Utiliser Matomo (open source, hébergeable sur votre serveur européen) ou Plausible (analytics européen sans cookies).

Google Maps embarqué. L'iframe classique dépose des cookies avant le consentement. Solutions : utiliser un plugin qui charge Maps uniquement après consentement, ou remplacer par une capture d'écran cliquable.

Vidéos YouTube ou Vimeo. Les iframes YouTube déposent des cookies de suivi. Solutions : utiliser le mode "no-cookie" de YouTube (youtube-nocookie.com), activer le chargement conditionnel via un plugin de gestion des cookies.

Polices Google Fonts. Depuis la décision de justice allemande de 2022, le chargement de Google Fonts depuis les serveurs Google sans consentement est non conforme. Solution : héberger les polices localement sur votre serveur. Le plugin OMGF le fait automatiquement sur WordPress.

Facebook Pixel et trackers marketing. Ces outils nécessitent un consentement explicite préalable. Ils ne doivent jamais être chargés par défaut.

Besoin d'en parler ?

30 minutes pour faire le point sur votre projet web. Je vous écoute, je vous conseille, sans engagement.

Réserver mon appel découverte

Gratuit, 30 min, 100 % personnalisé

Les plugins WordPress recommandés pour la conformité

Plusieurs plugins WordPress permettent de gérer efficacement la conformité RGPD.

Complianz. Plugin complet qui génère automatiquement les mentions légales, la politique de confidentialité et le bandeau cookies. Version gratuite disponible, version Premium environ 50 euros par an. Très utilisé par les professionnels WordPress.

CookieYes. Bandeau cookies avec scanner automatique des cookies. Interface simple, bon rapport qualité-prix. Version gratuite suffisante pour un site vitrine.

Real Cookie Banner. Solution allemande très rigoureuse. Interface en français, nombreuses intégrations pré-configurées. Version Pro à partir de 49 euros par an.

Borlabs Cookie. Alternative allemande de haute qualité, particulièrement appréciée pour les sites multilingues. Plugin payant.

WP GDPR Compliance. Plugin léger qui ajoute des cases à cocher RGPD aux formulaires Contact Form 7, Gravity Forms, WooCommerce. Gratuit, utile en complément d'un plugin de bandeau cookies.

Ma recommandation pour un site vitrine TPE : Complianz en version Pro (environ 50 €/an) couvre 95 % des besoins : bandeau cookies conforme, politique de confidentialité générée, intégration avec les outils tiers, mises à jour régulières selon l'évolution de la réglementation.

Les erreurs fréquentes à éviter

Copier-coller des mentions légales d'un autre site. Les mentions légales d'une autre entreprise ne vous correspondent pas. Une simple recherche peut révéler la copie.

Utiliser une politique de confidentialité générique. Les générateurs gratuits produisent des textes qui ne reflètent pas les traitements réels de votre site.

Afficher un bandeau cookies non conforme. Le bouton "OK, J'ai compris" est l'exemple classique de bandeau non conforme.

Déposer des cookies avant le consentement. Google Analytics, YouTube ou Maps se chargent dès l'arrivée du visiteur, avant qu'il n'ait cliqué sur le bandeau. Cela rend l'ensemble du dispositif non conforme.

Oublier le droit de suppression. Les utilisateurs ont le droit de demander la suppression de leurs données.

Conserver les données indéfiniment. Le RGPD impose de fixer une durée de conservation pour chaque type de donnée.

Ignorer les sous-traitants. Votre hébergeur, votre prestataire emailing, votre outil de prise de rendez-vous traitent vos données : un contrat de sous-traitance doit exister avec chacun.

Ne pas documenter sa démarche. Le RGPD repose sur le principe de responsabilité : vous devez pouvoir prouver votre conformité.

Les sanctions réelles pour TPE et PME

Les articles sur le RGPD aiment mentionner les amendes records (20 millions d'euros, 4 % du chiffre d'affaires mondial). Ces sanctions maximales concernent les très grandes entreprises. Pour les TPE et PME, la réalité est différente.

La CNIL procède généralement par étapes. D'abord, un avertissement ou une mise en demeure avec délai de mise en conformité (3 à 6 mois). Ensuite, un rappel si la mise en conformité n'est pas effective. Enfin, une sanction financière proportionnée.

Les amendes effectives pour les TPE et PME se situent généralement entre quelques centaines d'euros et quelques dizaines de milliers d'euros. Les bandeaux cookies non conformes sont devenus un motif fréquent de sanctions. Les plaintes individuelles d'utilisateurs peuvent également déclencher des contrôles.

Au-delà du risque financier, le vrai risque pour une TPE ou PME est l'atteinte à la réputation. Pour un prestataire de services, la confiance est l'actif le plus précieux.

Comment se mettre en conformité concrètement

Pour une TPE ou PME avec un site vitrine WordPress, la mise en conformité suit un processus en 5 étapes.

Étape 1 : audit du site existant. Identifier les points à corriger : absence de mentions légales, politique de confidentialité inexistante ou incomplète, bandeau cookies non conforme, outils tiers mal configurés, formulaires sans mention RGPD.

Étape 2 : rédaction ou révision des documents légaux. Les mentions légales adaptées à votre activité et votre statut. La politique de confidentialité sur mesure qui reflète vos traitements réels.

Étape 3 : installation et configuration d'un plugin de bandeau cookies. Choix du plugin adapté, scan des cookies, configuration des catégories, intégration avec les outils tiers, tests sur plusieurs navigateurs.

Étape 4 : mise à jour des formulaires. Ajout de cases à cocher RGPD non pré-cochées. Mention courte sous chaque formulaire. Lien vers la politique de confidentialité. Vérification de l'envoi sécurisé.

Étape 5 : documentation et maintenance. Création d'un dossier RGPD interne. Tenue d'un registre des traitements (modèle Excel CNIL disponible gratuitement). Révision annuelle.

Chez KaoriWeb, je propose un audit RGPD gratuit pour identifier les points de non-conformité de votre site WordPress. La mise en conformité complète d'un site vitrine standard coûte entre 400 et 800 euros, incluant la rédaction des textes, la configuration du plugin de cookies, la sécurisation des formulaires et la documentation. Les clients en forfait de maintenance WordPress bénéficient d'une révision annuelle de la conformité incluse.

La conformité RGPD n'est pas un luxe. C'est une protection juridique, un signal de professionnalisme pour vos visiteurs, et un gage de confiance pour vos prospects.

Questions fréquentes sur le RGPD pour les sites

Le RGPD s'applique-t-il à mon petit site vitrine ?
Oui, dès qu'un site collecte la moindre donnée personnelle (nom, email via un formulaire, adresse IP via Analytics), le RGPD s'applique. Aucun seuil minimal n'exempte.
Quels sont les éléments obligatoires pour être conforme ?
Quatre éléments : mentions légales complètes, politique de confidentialité sur mesure, bandeau cookies conforme, traitement sécurisé des formulaires. Sans ces quatre, un site est non conforme.
Quelles sanctions en cas de non-conformité ?
Maximum : 20 M€ ou 4 % du CA mondial. En pratique pour une TPE/PME : mise en demeure d'abord, puis amendes de quelques centaines à quelques dizaines de milliers d'euros.
Qu'est-ce qu'un bandeau cookies conforme ?
Permet d'accepter ou refuser les cookies non essentiels avec la même facilité (un clic pour chaque). Informe clairement des catégories. Ne dépose pas de cookies avant consentement.
Dois-je avoir un DPO pour mon site ?
Non, uniquement pour : organismes publics, entreprises dont l'activité principale est le traitement de données à grande échelle, ou traitement de données sensibles. Une TPE avec site vitrine classique n'en a pas besoin.
Google Analytics est-il encore utilisable ?
Oui sous conditions : consentement explicite, anonymisation IP, documentation du transfert hors UE. Alternatives : Matomo (open source) ou Plausible (européen, sans cookies).
Combien coûte la mise en conformité d'un site ?
Entre 400 et 1 500 € pour un site vitrine TPE. Couvre rédaction des textes légaux, plugin cookies, sécurisation formulaires, vérification outils tiers. Plus pour e-commerce.
Mentions légales et politique de confidentialité sont-elles identiques ?
Non, deux documents distincts. Mentions légales : identifient l'éditeur du site. Politique de confidentialité : explique le traitement des données. Les deux accessibles depuis toutes les pages.
Puis-je utiliser un modèle gratuit ?
Comme point de départ oui, mais personnalisation obligatoire. Une politique copiée-collée sans adaptation est non conforme. Pour un e-commerce, rédaction par un professionnel recommandée.
Mon site peut-il être mis en conformité sans refonte ?
Oui dans la grande majorité des cas : plugin cookies, révision des textes légaux, configuration outils tiers. Un audit préalable identifie les points à corriger.

Votre site est-il conforme RGPD ?

Audit gratuit de la conformité RGPD de votre site WordPress. Je vous dis ce qui manque et combien coûte la mise en conformité.

07 75 71 07 19
Audit gratuit Devis clair Reponse sous 24h
Réservez votre appel