La conformité RGPD de votre site web

Vous confiez la création de votre site web à un prestataire ? Ce dernier a l’obligation de vous aider dans la mise en conformité RGPD de votre site.

Le traitement des données personnelles de votre structure ne se limite pas à votre site web, mais c’est souvent là qu’il commence ! Des données à caractère personnel sont collectées via le formulaire de contact. Et même sans formulaire, il est rare qu’un site ne traite pas de données personnelles. En effet, les cas de traitement de données personnelles mis en oeuvre sur un site web sont nombreux. Voici les exemples les plus courants : 

  • Dépôt de cookies,
  • Présence d’un formulaire de recueil de leads, de demande de renseignement, d’inscription à une newsletter, de soumission de candidature…
  • Création d’un compte client,
  • Commandes sur votre site e-commerce,
  • Certaines données de navigation collectées par votre solution de mesure d’audience, comme l’adresse IP du visiteur,
  • Commentaires de blog – si l’identification est requise pour commenter,
  • Présence de contenu embarqué : Google map, avis Google, vidéo YouTube, réseaux sociaux…
  • Utilisation d’un service tiers : solution de cloud, CAPTCHA, polices Google…

Vie privée – données personnelles – RGPD

Les risques de la non-conformité RGPD


Risques liés à la perte ou à la fuite de données personnelles.


Atteinte à la réputation de votre entreprise.


Sanctions pénales et administratives (dont amendes).

Vie privée – données personnelles – RGPD

Les principales obligations RGPD s’appliquant aux sites web

  • Tout traitement de données personnelles doit être basé sur un fondement juridique.
  • La finalité du traitement doit être clairement explicitée. 
  • Vous ne devez collecter que le strict minimum nécessaire à la finalité du traitement.
  • Les internautes doivent être informés de l’utilisation des données les concernant.
  • Les internautes doivent être informés de la durée de conservation des données les concernant.
  • L’utilisation des données personnelles doit servir uniquement à la finalité pour laquelle la personne a donné son consentement.
  • Le RGPD impose une limitation de la conservation des données.
  • Le recueil du consentement doit avoir lieu avant le dépôt de cookies.
  • Les internautes doivent pouvoir refuser les cookies.
  • Le consentement doit être libre, spécifique, éclairé et univoque.
  • Les internautes doivent pouvoir exprimer leur consentement pour chaque finalité.
  • Il doit être aussi simple de retirer son consentement que de le donner.
  • Dans le cas d’un transfert de données personnelles hors de l’Union européenne, il convient d’assurer un niveau de protection des données suffisant et approprié.
  • L’internaute doit être informé d’un transfert hors de l’Union européenne de ses données personnelles.
  • Un formulaire doit servir une seule finalité. Celle-ci doit être explicitée clairement.
  • L’internaute doit être informé du possible dépôt de cookies en cas de liens hypertextes redirigeant vers des sites web ou application tierces (Facebook, YouTube…).
  • L’internaute doit être informé et doit pouvoir faire valoir aisément ses droits sur ses données personnelles : droit d’accès, droit d’opposition, droit de rectification, droit d’effacement, droit de limitation, droit à la portabilité.
  • L’internaute doit être informé de son droit d’introduire une réclamation auprès de la CNIL.
  • Votre DPO, si vous en avez un, doit être facile à contacter.
  • Il vous appartient de veiller à l’intégrité et à la confidentialité des données personnelles que vous traitez. 

Les données personnelles recueillies via votre site web sont stockées dans la base de données. Or, toute base de données est crackable. Il existe néanmoins des solutions pour limiter les risques.

Le RGPD prévoit que le responsable de traitement – donc vous, qui en êtes le dirigeant – fasse le nécessaire pour réduire ce risque, qu’il puisse en apporter la preuve, et que la protection des données personnelles soit intégrée dès la conception du site web. 

Dans ma démarche de création de sites, j’applique les principes de privacy by design et de privacy by default du RGPD. Ainsi, les mesures de sécurité visant à détecter l’intrusion de logiciels malveillants et limiter les attaques par force brute s’inscrivent dans la conformité RGPD de votre site web et, plus largement, de votre organisation. Elles concourent à préserver la disponibilité, l’intégrité et la confidentialité des données personnelles que vous traitez.

En 2021 la CNIL a lancé un programme d’évaluation suite auquel elle a identifié des solutions de mesure d’audience comme pouvant être configurées de manière à rentrer dans le périmètre de l’exemption au recueil du consentement. Pour ce faire, il convient de se référer au guide de configuration propre à chacune, de manière à limiter le traitement aux seules mesures d’audience exemptées de consentement car strictement nécessaires à la bonne administration d’un site.

Sauf complexité de votre site et e-commerce (étude du tunnel de vente), et sauf si vous souhaitez adresser de la publicité aux visiteurs de votre site, ces mesures exemptées de consentement sont souvent suffisantes : audience par page, taux de rebond, device, navigateur, origine géographique des requêtes… C’est le cas de ce site web.

cookies RGPD

Un cookie est un traceur matérialisé par un fichier stocké dans le terminal d’un utilisateur. Les cookies recueillent les statistiques de navigation des visiteurs de votre site web.

Comme nous venons de le voir, certains cookies sont exemptés de consentement lorsqu’ils sont strictement nécessaires à la fourniture du service.

Mais la plupart des cookies enregistrent de la donnée personnelle sur la base de l’adresse IP des visiteurs, le plus souvent à des fins statistiques ou publicitaires. Qu’ils agissent pour le compte de votre site (mesure d’audience) ou d’un tiers (Google, Meta, Microsoft…), ces cookies nécessitent le consentement de l’internaute.

Le consentement pour les cookies ne peut avoir une durée de vie supérieure à 13 mois et leur conservation ne peut excéder 25 mois. L’internaute doit pouvoir modifier son consentement à tout moment, s’il le désire.

Dans le cas d’un refus de consentement, les modules (ex : une vidéo YouTube, une Google map, le fil d’actualité de votre page Facebook…) ne s’afficheront pas et l’expérience utilisateur peut en être affectée. Il est bon d’en avertir vos internautes.

Dans une volonté d’améliorer ma connaissance et mon service lié à la protection des données personnelles, Le Web à Coeur est membre de l’AFCDP.

Vie privée – données personnelles – RGPD

Un MOOC gratuit pour mieux connaître le RGPD

La conformité RGPD de votre site web en questions

FAQ sur la conformité RGPD des sites web

Une donnée à caractère personnel, c’est tout ce qui permet d’identifier directement (nom, prénom, téléphone, adresse email…) ou indirectement une personne physique (adresse IP, numéro de client, plaque d’immatriculation…).

Le traitement comprend toutes les opérations portant sur les données personnelles : c’est autant leur collecte que leur conservation, exploitation ou transmission, et ce, quel que soit le support (papier, numérique…).

Oui, tous les organismes sont concernés – petits ou grands, privés ou publics, entreprises individuelles, sociétés, administrations, collectivités, associations, etc – dès le moment où ils sont établis dans l’Union européenne ou qu’ils ciblent des personnes situées sur le sol européen.

Certains outils de mesure d’audience, sous réserve d’une configuration adéquate, permettent de recueillir des indicateurs strictement nécessaires à la bonne administration d’un site. Cette condition permet de rentrer dans le cadre de l’exemption de consentement.

Sauf complexité de votre site, d’un tunnel de vente, ou si vous souhaitez mettre en place de la publicité personnalisée ou géolocalisée, les indicateurs strictement nécessaires à la bonne administration d’un site peuvent suffire.

Non. L’utilisation des données personnelles doit servir uniquement à la finalité pour laquelle la personne a donné son consentement.

Devant la CNIL, c’est le responsable de traitement, incarné par son dirigeant.

Lorsque vous confiez la création de votre site web à un prestataire, ce dernier a l’obligation de vous aider à mettre votre site web en conformité. Il doit s’assurer que ses sous-traitants présentent des garanties suffisantes pour la conformité RGPD.

La seule présence de la bannière est insuffisante. D’une part, il convient de vérifier la conformité RGPD de celle-ci. D’autre part, vos obligations RGPD liées à votre site web vont bien plus loin que la seule présence de la bannière de recueil de consentement.

Si l’intrusion présente un risque au regard de la vie privée des personnes concernées, elle doit être déclarée à la CNIL dans les 72h et si le risque est élevé vous devez en informer les personnes concernées (ceux dont vous traitez les données personnelles).

Retrouvez mon article lié à la violation de données personnelles.

Il convient de mettre en place les réglages adéquats sur votre site. Mais la durée de conservation des données personnelles concerne autant la base de données de votre site web que votre CRM ou les sauvegardes de votre fichier clients.

Vous avez un doute sur la conformité RGPD de votre site web ?