Pour une TPE de Haute-Savoie avec site vitrine, la mise en conformité RGPD tient en 4 fondamentaux : bandeau cookies CNIL 2020 (Accepter/Refuser à égalité, cases décochées), mentions légales complètes, politique de confidentialité listant vraiment les traitements, et case de consentement explicite sur le formulaire de contact. Sur les sites TPE de la vallée que MontPC audite, 80 % échouent sur au moins deux de ces points — généralement le bandeau et le formulaire. Compter une demi-journée de travail pour tout mettre au propre.
Le RGPD vous fait peur. Vous avez entendu parler d'amendes astronomiques, de formulaires complexes, d'obligations incompréhensibles. Votre site web collecte des données (au minimum un formulaire de contact), et vous vous demandez si vous êtes en conformité — sans savoir par où commencer.
Bonne nouvelle : pour une TPE avec un site vitrine classique, la mise en conformité RGPD n'est ni complexe ni coûteuse. Ce guide vous donne les actions concrètes à mener, sans jargon juridique inutile, pour dormir tranquille.
Ce que le RGPD exige vraiment de votre site
Le RGPD (Règlement Général sur la Protection des Données) s'applique dès que vous collectez des données personnelles. Une donnée personnelle, c'est toute information permettant d'identifier une personne : nom, email, téléphone, adresse IP.
Si votre site a un formulaire de contact → vous collectez des données → le RGPD s'applique. Si votre site utilise Google Analytics → vous collectez des données → le RGPD s'applique. Si votre site a une newsletter → vous collectez des données → le RGPD s'applique.En résumé : le RGPD s'applique à pratiquement tous les sites web professionnels.
Les 5 obligations concrètes pour votre site
Voici ce que vous devez avoir sur votre site pour être conforme.
1. Page Mentions Légales (obligatoire même sans RGPD)
- Identité de l'éditeur : nom/raison sociale, adresse, SIRET
- Contact : email ou téléphone
- Directeur de la publication (généralement le gérant)
- Hébergeur : nom, adresse, contact
2. Page Politique de Confidentialité
Cette page explique comment vous traitez les données personnelles. Elle doit contenir :
Identité du responsable de traitementQui décide de la collecte ? Vous (votre entreprise).
Données collectées et finalitésQuelles données ? Pour quoi faire ?
Exemple : « Nom, email, téléphone via le formulaire de contact, utilisés pour répondre à vos demandes. »
Base légale du traitementPourquoi avez-vous le droit de collecter ?
- Consentement (la personne a accepté)
- Exécution d'un contrat
- Intérêt légitime (pour une entreprise : prospection de clients existants)
Combien de temps gardez-vous les données ?
Exemple : « Les données de contact sont conservées 3 ans après le dernier échange. »
Destinataires des donnéesQui a accès ? Vous, votre hébergeur, éventuellement des sous-traitants (newsletter, analytics).
Droits des personnesLes visiteurs ont le droit d'accéder, rectifier, supprimer leurs données. Expliquez comment exercer ces droits (généralement par email).
Cookies utilisésListe des cookies, leur finalité, comment les refuser.
Où la placer : Page dédiée accessible depuis le pied de page et depuis le bandeau cookies.3. Bandeau Cookies conforme
Si votre site utilise des cookies non essentiels (analytics, publicité, réseaux sociaux), vous devez :
Informer avant de déposerLe visiteur doit être informé AVANT que les cookies soient déposés, pas après.
Permettre de refuser aussi facilement qu'accepterUn bouton « Refuser » aussi visible que le bouton « Accepter ». Pas de dark pattern (bouton refuser en gris minuscule).
Permettre de modifier son choixUn lien pour rouvrir le bandeau et changer d'avis (souvent en pied de page).
Respecter le choixSi le visiteur refuse, les cookies non essentiels ne doivent PAS être déposés. Google Analytics ne doit pas se charger.
Solutions techniques : Plugins WordPress (Complianz, CookieYes, Axeptio) ou solutions SaaS (Tarteaucitron, Axeptio).4. Consentement sur les formulaires
Chaque formulaire qui collecte des données doit :
Informer sur l'utilisationTexte court expliquant à quoi servent les données.
Exemple : « Ces informations nous permettent de répondre à votre demande. Consultez notre politique de confidentialité. »
Case de consentement si nécessairePour la newsletter : case à cocher NON pré-cochée avec texte explicite.
Pour un formulaire de contact simple : le consentement est implicite (la personne remplit volontairement), mais l'information reste obligatoire.
Lien vers la politique de confidentialitéToujours accessible depuis le formulaire.
5. Sécurisation des données
Vous devez prendre des mesures raisonnables pour protéger les données.
HTTPS obligatoireVotre site doit être en HTTPS (cadenas dans la barre d'adresse). C'est inclus gratuitement chez tous les hébergeurs sérieux (Let's Encrypt).
Accès restreintsQui a accès à votre backoffice ? Limiter aux personnes nécessaires, mots de passe robustes.
Mises à jour de sécuritéGarder WordPress et les plugins à jour pour éviter les failles.
Les sanctions : mythe vs réalité
Vous avez lu que le RGPD permet des amendes de 20 millions d'euros. C'est vrai, mais contextualisons.
Les grosses amendes visent les gros. Amazon : 746 millions d'euros. Google : 150 millions. Ces sanctions concernent des multinationales avec des violations massives. Pour les TPE, la CNIL est pédagogue. La CNIL (autorité française) privilégie l'accompagnement pour les petites structures. En pratique : avertissement, mise en demeure avec délai de mise en conformité, PUIS sanction si refus obstiné.- Perte de confiance des clients si fuite de données
- Plainte d'un client mécontent qui peut déclencher un contrôle
- Image de marque dégradée
Checklist de mise en conformité
Voici la liste des actions à mener, par ordre de priorité.
Priorité 1 : Les bases (à faire cette semaine)
- [ ] Page Mentions Légales créée et accessible
- [ ] Page Politique de Confidentialité créée et accessible
- [ ] HTTPS actif sur tout le site
- [ ] Lien vers politique de confidentialité sur chaque formulaire
Priorité 2 : Les cookies (à faire ce mois-ci)
- [ ] Bandeau cookies installé (solution conforme)
- [ ] Google Analytics ne charge que si consentement accepté
- [ ] Bouton « Refuser » visible et fonctionnel
- [ ] Possibilité de modifier son choix (lien en footer)
Priorité 3 : La documentation (à faire ce trimestre)
- [ ] Registre des traitements créé (document interne listant vos traitements de données)
- [ ] Contrats avec sous-traitants vérifiés (hébergeur, newsletter, etc.)
- [ ] Procédure de réponse aux demandes d'exercice de droits définie
Priorité 4 : La maintenance (récurrent)
- [ ] Mises à jour de sécurité régulières
- [ ] Révision annuelle de la politique de confidentialité
- [ ] Suppression des données obsolètes selon durées de conservation définies
Google Analytics et RGPD : le cas particulier
Google Analytics pose des questions spécifiques depuis les décisions de la CNIL en 2022.
Le problème : GA transfère des données vers les États-Unis, ce qui pose des questions de conformité avec le RGPD. La CNIL a déclaré certaines implémentations non conformes. La situation en 2026 : Le nouveau cadre de transfert UE-US (Data Privacy Framework) a partiellement résolu le problème. Google Analytics 4 avec les bons réglages est désormais considéré comme utilisable. Comment être conforme avec GA4 :1. Utiliser Google Analytics 4 (pas l'ancien Universal Analytics)
2. Anonymiser les IP (option dans GA4)
3. Ne charger GA4 que si le visiteur accepte les cookies analytics
4. Désactiver le partage de données avec Google si possible
5. Documenter dans votre politique de confidentialité
Alternative : MatomoSolution analytics française, hébergeable en France, pleinement RGPD-compatible. Version cloud ou auto-hébergée. Bonne alternative si vous voulez éviter tout débat sur Google.
Modèle de politique de confidentialité
Voici une structure adaptée aux TPE avec site vitrine.
Note : Ce modèle est une base à adapter à votre situation. Pour des traitements complexes, consultez un juriste.Questions fréquentes
Le RGPD s'applique-t-il vraiment à un site vitrine de TPE ?
Oui, dès qu'un formulaire de contact, une inscription newsletter, un chat en ligne ou même une simple mesure d'audience Google Analytics est en place, le site collecte des données personnelles au sens du RGPD. Sur les audits que nous réalisons pour les TPE de Haute-Savoie, 100 % des sites vitrines rentrent dans le champ du règlement — ne serait-ce que par leur formulaire de contact et leur IP visiteur. La bonne nouvelle : la mise en conformité de base tient en une demi-journée de travail.
Quels sont les 4 points RGPD que nous contrôlons en priorité sur un site TPE ?
Dans l'ordre : (1) bandeau cookies conforme CNIL 2020 — Accepter et Refuser à égalité, cases décochées par défaut, expiration 13 mois ; (2) mentions légales complètes (identité SASU/EI, SIRET, hébergeur, DPO si applicable) ; (3) politique de confidentialité qui liste vraiment les traitements et durées de conservation ; (4) formulaire de contact avec case de consentement explicite non pré-cochée. À l'audit, 80 % des sites TPE de la vallée du Mont-Blanc échouent sur au moins deux de ces points, généralement le bandeau cookies et le formulaire.
Une TPE de moins de 250 salariés doit-elle nommer un DPO ?
Non, sauf si son activité principale consiste en un suivi systématique et à grande échelle des personnes (par exemple une clinique, un cabinet médical, un service de vidéosurveillance externalisée) ou en un traitement de données sensibles à grande échelle. Un artisan, un hôtelier, un restaurateur, une SSII de la vallée de l'Arve n'ont pas d'obligation de DPO. Ils doivent en revanche tenir un registre des traitements, y compris pour un simple formulaire de contact.
Quelles amendes CNIL sont réalistes pour une TPE non conforme ?
Les amendes jusqu'à 4 % du CA mondial visent les grandes plateformes. Pour une TPE française, la CNIL commence quasi systématiquement par une mise en demeure publique avec délai de correction (1 à 3 mois) ; à défaut de conformité, les sanctions financières observées pour des PME/TPE sur les 24 derniers mois se situent entre 3 000 et 30 000 €, avec publication publique de la décision (dommage réputationnel souvent plus coûteux que l'amende). L'objectif est de corriger avant, pas de compter sur la clémence.
Passez à l'action
La conformité RGPD n'est pas un monstre juridique. Pour un site vitrine de TPE, c'est une demi-journée de travail pour mettre en place les fondamentaux, puis une maintenance légère.
Le plus important : montrez que vous respectez les données de vos clients. C'est un argument de confiance, pas juste une contrainte légale.
Besoin d'aide pour mettre votre site en conformité ? Nous intégrons systématiquement les éléments RGPD essentiels dans tous nos sites, et pouvons auditer votre site existant.
Aller plus loin : sécurité & sauvegardes site web · conseil entreprise · refonte de site web · notre politique de confidentialité (exemple concret)
Demander un audit RGPD →