Aller au contenu
Fonctionnalités Tarifs Test gratuit de mon site Blog Création de site web Contact Connexion Créer mon compte gratuit
Accueil › Blog › RGPD et cookies
Conformité

RGPD et cookies : la mise en conformité de votre site web expliquée simplement

Mis à jour le 14 septembre 2026 · 8 minutes de lecture

« De toute façon, on est trop petits pour que la CNIL s'intéresse à nous. » C'est l'idée reçue la plus répandue chez les TPE et PME françaises — et la plus risquée. Le RGPD s'applique à tous les sites web collectant des données, quelle que soit leur taille. Voici ce qu'il faut réellement mettre en place, sans y perdre des semaines.

Lettres formant le mot PRIVACY sur fond rouge, symbole de la protection des données personnelles et du RGPD

Pourquoi votre site est concerné, même sans boutique en ligne

Le RGPD (Règlement Général sur la Protection des Données) s'applique dès qu'un site traite des données à caractère personnel : un nom, un e-mail, une adresse IP, un identifiant de session. Un simple formulaire de contact ou un compteur de visites suffit à déclencher les obligations légales.

Contrairement à l'idée reçue, la taille de l'entreprise n'a aucune incidence sur l'obligation de conformité. Elle influence seulement la probabilité d'un contrôle : la CNIL agit surtout sur plainte, souvent déposée par un client mécontent, un salarié ou un concurrent.

Ce qu'un cookie change vraiment sur votre site

Tous les cookies ne se valent pas devant la loi. La CNIL distingue trois grandes catégories, et seule la dernière exige un consentement explicite de l'internaute :

  • Cookies strictement nécessaires. Panier d'achat, connexion utilisateur, préférence de langue : indispensables au fonctionnement, ils échappent au consentement.
  • Mesure d'audience « exemptée ». Un outil d'analytics respectant le référentiel de la CNIL (données anonymisées, pas de croisement avec d'autres traitements, conservation limitée) peut être exempté de consentement.
  • Cookies publicitaires et traceurs tiers. Google Analytics standard, Facebook Pixel, régies publicitaires : ceux-là exigent systématiquement un consentement préalable et éclairé.

En pratique, la quasi-totalité des sites de TPE utilisant Google Analytics dans sa configuration par défaut ou un pixel publicitaire doivent afficher un bandeau de consentement.

Le bandeau de consentement : ce que la CNIL exige précisément

C'est le point que la CNIL contrôle en priorité, et celui où la majorité des sites sont encore hors des clous. Les règles issues des recommandations de 2020 sont strictes :

  1. Refuser doit être aussi simple qu'accepter. Un bouton « Tout accepter » bien visible et un bouton « Tout refuser » discret ou absent est non conforme.
  2. Aucune case pré-cochée. Le consentement doit résulter d'un acte positif de l'internaute, jamais d'un choix par défaut.
  3. Pas de « cookie wall ». Bloquer l'accès au site tant que l'utilisateur n'a pas accepté les cookies est interdit dans la grande majorité des cas.
  4. Un choix qui dure au maximum 13 mois. Passé ce délai, il faut redemander le consentement.
  5. Une information claire sur les finalités de chaque traceur, accessible avant tout dépôt de cookie.

La checklist de mise en conformité en 8 points

Pas besoin d'un cabinet d'avocats pour avancer sérieusement. Voici, dans l'ordre, ce qui compte vraiment pour un site de TPE ou PME :

  1. Un bandeau cookies conforme, avec accepter/refuser à égalité de visibilité (un outil dédié type Axeptio, Didomi ou tarteaucitron.js couvre 90 % des besoins).
  2. Une politique de confidentialité à jour, listant les données collectées, leur finalité, leur durée de conservation et les droits des internautes.
  3. Un registre des traitements, même simplifié, recensant chaque collecte de données et sa base légale.
  4. Des durées de conservation définies : 13 mois maximum pour les cookies, généralement 3 ans après le dernier contact pour un prospect.
  5. Des contrats avec vos sous-traitants (hébergeur, outil d'e-mailing, Google Analytics) garantissant leur propre conformité RGPD.
  6. Un formulaire de contact conforme : mention de la finalité, case de consentement séparée pour la newsletter, coordonnées pour exercer ses droits.
  7. Un site chiffré en HTTPS, condition de base de la sécurité des données transmises — voir notre guide sur le certificat SSL si le vôtre approche de l'expiration.
  8. Des sauvegardes régulières et sécurisées des données collectées, pour pouvoir répondre à une demande d'accès ou reconstituer un historique en cas d'incident (voir notre guide sur la sauvegarde de site web).

Ce que risque réellement une petite structure

Les montants d'amendes qui font la une concernent des multinationales. Pour une TPE ou PME, la réalité est plus graduelle :

La CNIL commence presque toujours par une mise en demeure : un courrier détaillant les manquements constatés et fixant un délai, souvent de quelques semaines, pour s'y conformer. La sanction financière n'intervient qu'en cas de manquement persistant.

Le vrai risque pour une petite entreprise n'est donc pas tant l'amende que la publicité de la sanction : les mises en demeure et décisions de la CNIL sont rendues publiques et peuvent être reprises par la presse locale, avec un effet durable sur la confiance des clients.

Les erreurs les plus fréquentes chez les TPE

  • Un thème ou un plugin qui dépose des cookies analytics avant même que l'internaute ait fait un choix.
  • Une mention légale copiée-collée sur un autre site, avec des informations qui ne correspondent pas à l'activité réelle.
  • Un formulaire de contact sans aucune mention sur l'usage des données saisies.
  • Une newsletter pré-cochée par défaut lors d'une commande ou d'une inscription.
  • Aucune procédure pour répondre à une demande d'accès, de rectification ou de suppression de données.

Un site conforme commence par un site fiable

Un certificat SSL expiré ou une panne prolongée exposent aussi les données de vos visiteurs. Sitalerte surveille votre site 24h/24 : disponibilité, certificat SSL, nom de domaine et vitesse. Gratuit pour un site, à vie.

Questions fréquentes

Oui, sans exception. Le RGPD s'applique dès qu'un site traite des données personnelles, qu'il s'agisse d'un formulaire de contact, d'une newsletter ou d'un simple outil de mesure d'audience. La taille de l'entreprise n'a aucune incidence sur l'obligation, même si les contrôles ciblent d'abord les organismes qui reçoivent des plaintes.
Oui, dès qu'un cookie non strictement nécessaire est déposé, y compris un outil de mesure d'audience classique comme Google Analytics. Seuls les cookies indispensables au fonctionnement et certains outils de mesure d'audience anonymisés respectant le référentiel de la CNIL sont dispensés de consentement.
La CNIL commence presque toujours par une mise en demeure donnant un délai pour se mettre en conformité, avant toute sanction financière. Les amendes contre les petites structures restent généralement de quelques milliers d'euros, mais elles sont rendues publiques et nuisent à la réputation de l'entreprise.
La CNIL recommande une durée proportionnée à la finalité : en général 3 ans après le dernier contact pour un prospect, et la durée de la relation contractuelle plus les délais légaux pour un client. Les cookies, eux, ne doivent jamais dépasser 13 mois avant un nouveau recueil du consentement.

Besoin d'un site conforme dès sa conception ? Nout Web Réunion crée des sites vitrines et e-commerce intégrant bandeau cookies, mentions légales et politique de confidentialité, à partir de 690 €. Devis gratuit sous 24 h.