Le règlement général sur la protection des données (RGPD) fixe des règles strictes pour protéger les données personnelles en ligne. Mais concrètement, que dois-tu prévoir pour ton site ? Voici les principales étapes pour respecter ces exigences et limiter les risques juridiques.
1. Rendre ta politique de confidentialité facile à trouver
Si ton site traite des données personnelles, il doit disposer d’une politique de confidentialité. Rends-la facilement accessible, par exemple depuis le pied de page, et veille à y inclure les informations requises. Elle doit notamment répondre aux questions suivantes :
- Quelles sont les données collectées ?
- Quelle est la finalité du traitement ?
- Sur quelle base juridique les données sont-elles traitées ?
- Combien de temps les données sont-elles conservées ?
- Quels droits les utilisateurs ont-ils sur leurs données ?
- Qui est le responsable du traitement des données ?
Un générateur de politique de confidentialité peut te fournir une première version. Vérifie toutefois qu’elle décrit fidèlement et complètement les traitements réellement effectués sur ton site. Le générateur ne garantit pas, à lui seul, la conformité juridique.
2. Recueillir correctement le consentement aux cookies
En Allemagne, le § 25 du TDDDG exige en principe un consentement pour stocker des informations sur un appareil ou accéder à celles qui y sont enregistrées. Une exception concerne notamment les opérations strictement nécessaires à un service expressément demandé par l’utilisateur. La règle ne se limite pas aux cookies. Si des données personnelles sont ensuite traitées, il faut aussi une base juridique adaptée au titre du RGPD. Pour les cookies et technologies similaires soumis au consentement :
- Un accord actif: Ne dépose les cookies soumis au consentement qu’après un accord actif de l’utilisateur.
- Un véritable choix: L’utilisateur doit pouvoir choisir librement et refuser les cookies soumis au consentement.
- Des informations claires: Quels cookies utilises-tu et à quoi servent-ils ?
- Un retrait simple: L’utilisateur doit pouvoir retirer son consentement à tout moment, aussi facilement qu’il l’a donné.
Des outils comme Borlabs Cookie ou Cookiebot peuvent t’aider à gérer le consentement. Pour aller plus loin, consulte notre guide pour concevoir des bannières de consentement conformes au RGPD.
Analyser ton site sans cookies
Même si aucun cookie n’est déposé , d’autres technologies de suivi peuvent nécessiter un consentement . Le RGPD protège les données personnelles, quelle que soit la technologie utilisée pour les collecter.
L’analyse web avec Trackboxx : Notre outil de suivi t’aide à comprendre comment les visiteurs utilisent ton site. La nécessité d’un consentement dépend de l’intégration et des fonctionnalités utilisées. Vérifie donc les exigences de protection des données applicables à ton site : l’absence de cookies ne signifie pas, à elle seule, qu’aucun consentement n’est nécessaire.
3. HTTPS et TLS : sécuriser les données en transit
Utilise HTTPS avec un chiffrement TLS à jour pour protéger les données entre le navigateur et ton serveur web. C’est particulièrement important pour les données personnelles (par exemple celles des formulaires de contact). Le chiffrement protège les données en transit, mais ne suffit pas à rendre ton site conforme au RGPD.
4. Bien gérer les données des formulaires de contact
Si ton site comporte des formulaires de contact, pense aux points suivants :
- Minimisation des données: Ne demande que les informations nécessaires.
- Limitation des finalités: Explique aux utilisateurs pourquoi tu recueilles les données du formulaire.
- Choisir la bonne base juridique: Selon la demande, le traitement peut être nécessaire à l’exécution d’un contrat, à des démarches précontractuelles ou à la poursuite d’un intérêt légitime. Une case de consentement n’est pas systématiquement nécessaire. Explique le traitement à côté du formulaire et ajoute un lien vers ta politique de confidentialité.
- Durées de conservation: Ne conserve pas les données indéfiniment.
5. Vérifier tes services tiers
De nombreux sites utilisent Google Analytics, le pixel Facebook ou des vidéos YouTube intégrées. Pour chaque service, vérifie les flux de données réels, la base juridique et les éventuels transferts vers des pays tiers. Une courte liste de contrôle ou un outil ne suffit pas à garantir la conformité au RGPD :
- Google Analytics: Vérifie la configuration, les contrats nécessaires et les transferts de données. Un suivi soumis au consentement ne doit commencer qu’après un accord valable ; tronquer l’adresse IP ne suffit pas.
- YouTube, Google Fonts et extensions de réseaux sociaux: Vérifie leur mode d’intégration. Les services soumis au consentement ne doivent se charger qu’après accord. Des polices hébergées localement, par exemple, ne déclenchent pas de requête vers un fournisseur externe.
- Envisager des alternatives: Tu peux notamment héberger les polices localement ou choisir des outils d’analyse configurés autrement. Même avec une solution comme Matomo, tout dépend de l’usage réel.
6. Prévoir un contrat de sous-traitance des données
Si un prestataire externe traite des données personnelles pour ton compte, tu dois en principe conclure un contrat de sous-traitance des données. Il précise comment le prestataire doit traiter ces données. De nombreux fournisseurs, comme Mailchimp et Google, proposent ces contrats en ligne. C’est aussi notre cas.
7. Tenir un registre des activités de traitement
Les entreprises et les indépendants qui exploitent un site doivent en principe tenir un registre des activités de traitement . L’exception pour les structures de moins de 250 salariés est limitée : elle ne couvre pas, par exemple, le traitement régulier des données clients ou du personnel. Le registre décrit notamment les finalités, les catégories de données, les destinataires, les durées de conservation et les mesures de protection.
En bref : la conformité au RGPD se travaille dans la durée
Le RGPD impose des obligations précises aux responsables de sites. Des informations claires, des bases juridiques adaptées, des transmissions sécurisées et des services tiers choisis avec soin sont essentiels. Une bannière de consentement est nécessaire lorsque le consentement est réellement requis. Ces mesures réduisent les risques, sans remplacer un examen complet de ton site et de son fonctionnement.
Vérifie régulièrement les changements de services, de flux de données et de règles de protection des données sur ton site. Cet article donne des repères généraux et ne remplace pas une analyse juridique de ta situation.



