RGPD et cookies : la mise en conformité de votre site web expliquée simplement
Mis à jour le 14 septembre 2026 · 8 minutes de lecture
« De toute façon, on est trop petits pour que la CNIL s'intéresse à nous. » C'est l'idée reçue la plus répandue chez les TPE et PME françaises — et la plus risquée. Le RGPD s'applique à tous les sites web collectant des données, quelle que soit leur taille. Voici ce qu'il faut réellement mettre en place, sans y perdre des semaines.
Pourquoi votre site est concerné, même sans boutique en ligne
Le RGPD (Règlement Général sur la Protection des Données) s'applique dès qu'un site traite des données à caractère personnel : un nom, un e-mail, une adresse IP, un identifiant de session. Un simple formulaire de contact ou un compteur de visites suffit à déclencher les obligations légales.
Contrairement à l'idée reçue, la taille de l'entreprise n'a aucune incidence sur l'obligation de conformité. Elle influence seulement la probabilité d'un contrôle : la CNIL agit surtout sur plainte, souvent déposée par un client mécontent, un salarié ou un concurrent.
Ce qu'un cookie change vraiment sur votre site
Tous les cookies ne se valent pas devant la loi. La CNIL distingue trois grandes catégories, et seule la dernière exige un consentement explicite de l'internaute :
- Cookies strictement nécessaires. Panier d'achat, connexion utilisateur, préférence de langue : indispensables au fonctionnement, ils échappent au consentement.
- Mesure d'audience « exemptée ». Un outil d'analytics respectant le référentiel de la CNIL (données anonymisées, pas de croisement avec d'autres traitements, conservation limitée) peut être exempté de consentement.
- Cookies publicitaires et traceurs tiers. Google Analytics standard, Facebook Pixel, régies publicitaires : ceux-là exigent systématiquement un consentement préalable et éclairé.
En pratique, la quasi-totalité des sites de TPE utilisant Google Analytics dans sa configuration par défaut ou un pixel publicitaire doivent afficher un bandeau de consentement.
Le bandeau de consentement : ce que la CNIL exige précisément
C'est le point que la CNIL contrôle en priorité, et celui où la majorité des sites sont encore hors des clous. Les règles issues des recommandations de 2020 sont strictes :
- Refuser doit être aussi simple qu'accepter. Un bouton « Tout accepter » bien visible et un bouton « Tout refuser » discret ou absent est non conforme.
- Aucune case pré-cochée. Le consentement doit résulter d'un acte positif de l'internaute, jamais d'un choix par défaut.
- Pas de « cookie wall ». Bloquer l'accès au site tant que l'utilisateur n'a pas accepté les cookies est interdit dans la grande majorité des cas.
- Un choix qui dure au maximum 13 mois. Passé ce délai, il faut redemander le consentement.
- Une information claire sur les finalités de chaque traceur, accessible avant tout dépôt de cookie.
La checklist de mise en conformité en 8 points
Pas besoin d'un cabinet d'avocats pour avancer sérieusement. Voici, dans l'ordre, ce qui compte vraiment pour un site de TPE ou PME :
- Un bandeau cookies conforme, avec accepter/refuser à égalité de visibilité (un outil dédié type Axeptio, Didomi ou tarteaucitron.js couvre 90 % des besoins).
- Une politique de confidentialité à jour, listant les données collectées, leur finalité, leur durée de conservation et les droits des internautes.
- Un registre des traitements, même simplifié, recensant chaque collecte de données et sa base légale.
- Des durées de conservation définies : 13 mois maximum pour les cookies, généralement 3 ans après le dernier contact pour un prospect.
- Des contrats avec vos sous-traitants (hébergeur, outil d'e-mailing, Google Analytics) garantissant leur propre conformité RGPD.
- Un formulaire de contact conforme : mention de la finalité, case de consentement séparée pour la newsletter, coordonnées pour exercer ses droits.
- Un site chiffré en HTTPS, condition de base de la sécurité des données transmises — voir notre guide sur le certificat SSL si le vôtre approche de l'expiration.
- Des sauvegardes régulières et sécurisées des données collectées, pour pouvoir répondre à une demande d'accès ou reconstituer un historique en cas d'incident (voir notre guide sur la sauvegarde de site web).
Ce que risque réellement une petite structure
Les montants d'amendes qui font la une concernent des multinationales. Pour une TPE ou PME, la réalité est plus graduelle :
La CNIL commence presque toujours par une mise en demeure : un courrier détaillant les manquements constatés et fixant un délai, souvent de quelques semaines, pour s'y conformer. La sanction financière n'intervient qu'en cas de manquement persistant.
Le vrai risque pour une petite entreprise n'est donc pas tant l'amende que la publicité de la sanction : les mises en demeure et décisions de la CNIL sont rendues publiques et peuvent être reprises par la presse locale, avec un effet durable sur la confiance des clients.
Les erreurs les plus fréquentes chez les TPE
- Un thème ou un plugin qui dépose des cookies analytics avant même que l'internaute ait fait un choix.
- Une mention légale copiée-collée sur un autre site, avec des informations qui ne correspondent pas à l'activité réelle.
- Un formulaire de contact sans aucune mention sur l'usage des données saisies.
- Une newsletter pré-cochée par défaut lors d'une commande ou d'une inscription.
- Aucune procédure pour répondre à une demande d'accès, de rectification ou de suppression de données.
Un site conforme commence par un site fiable
Un certificat SSL expiré ou une panne prolongée exposent aussi les données de vos visiteurs. Sitalerte surveille votre site 24h/24 : disponibilité, certificat SSL, nom de domaine et vitesse. Gratuit pour un site, à vie.
Questions fréquentes
Besoin d'un site conforme dès sa conception ? Nout Web Réunion crée des sites vitrines et e-commerce intégrant bandeau cookies, mentions légales et politique de confidentialité, à partir de 690 €. Devis gratuit sous 24 h.