Votre site est-il conforme au RGPD ? La checklist pratique pour les PME
La conformité RGPD a un problème de réputation chez les dirigeants de PME : ça ressemble à un sujet d'avocat parisien, tarifé en conséquence, et sans importance jusqu'au jour où ça en a beaucoup. La réalité est plus gérable. Pour un site de PME typique — un site vitrine avec un formulaire de contact, peut-être une demande de devis ou une newsletter — la conformité se résume à une courte liste d'éléments concrets et vérifiables. Voici cette liste, dans l'ordre où un contrôle (ou un client agacé) trouverait les manquements.
D'abord, les pages légales. La loi française exige des mentions légales identifiant qui publie le site — raison sociale, forme juridique, adresse, immatriculation, directeur de publication, hébergeur. À côté, une politique de confidentialité qui dit, en langage clair, quelles données personnelles le site collecte, pourquoi, pour combien de temps, et qui contacter à ce sujet. Ces pages ne coûtent rien à faire correctement, et leur absence est le signal le plus rapide possible, pour un régulateur ou un service achats, que personne ne tient la boutique. Une part surprenante des sites d'entreprises du Cher n'a pas l'une ou l'autre.
Ensuite, le bandeau cookies — la partie que la plupart des sites font activement mal, et pas seulement incomplètement. Les règles de la CNIL sont claires : les cookies non essentiels (mesure d'audience, publicité, la plupart des vidéos intégrées) exigent un consentement avant de se charger ; refuser doit être aussi simple qu'accepter ; et un bandeau qui dépose les cookies d'abord et demande ensuite n'est pas un consentement, c'est de la décoration. L'échec le plus courant que nous voyons : une extension de bandeau gratuite installée il y a des années, qui affiche les boutons mais n'est reliée à rien — le traçage se charge quel que soit le clic du visiteur. Si vous avez un outil de mesure d'audience et n'avez jamais vérifié ce qui se passe quand quelqu'un clique refuser, vérifiez — ou notez qu'il existe des configurations de mesure exemptées de consentement et des approches sans cookies qui suppriment entièrement le problème du bandeau pour les sites simples.
Troisièmement, les formulaires. Le principe RGPD est la minimisation : collectez ce dont vous avez besoin pour la finalité annoncée et rien de plus. Un formulaire de demande de devis a besoin d'un nom, d'un moyen de répondre, et de la demande. Il n'a pas besoin d'une date de naissance, d'une adresse complète, ou d'un téléphone ET d'un email obligatoires parce que le modèle était livré comme ça. Chaque formulaire doit dire pourquoi la donnée est collectée et renvoyer vers la politique de confidentialité ; une case newsletter pré-cochée est une violation, pas une astuce de croissance. Et le trajet de la donnée après l'envoi compte autant que le formulaire : si les demandes atterrissent dans une boîte que trois anciens salariés peuvent encore lire, le formulaire est le cadet des problèmes.
Quatrièmement, la conservation et les droits. Les données ont une durée de vie : les données d'un prospect qui n'a jamais signé ne devraient pas rester dix ans dans vos systèmes. Définissez des règles simples — demandes de devis conservées deux ans, par exemple — et honorez les droits que la loi accorde : une personne qui demande ce que vous détenez sur elle, ou qui demande la suppression, doit obtenir une réponse sous un mois. Pour une PME le volume est minuscule ; ce qui compte, c'est que quelqu'un soit responsable de la boîte où ces demandes arrivent.
Cinquièmement, les bases techniques. HTTPS partout — un formulaire de contact envoyé en HTTP simple transmet des données personnelles en clair, et les navigateurs le disent désormais à vos visiteurs. Si un tiers a construit et héberge votre site, traite vos formulaires ou gère votre newsletter, c'est un sous-traitant, et votre contrat avec lui doit dire ce qu'il fait des données — les prestataires sérieux ont ce document prêt, et son absence vous apprend quelque chose.
Pourquoi cela compte-t-il au-delà de l'évitement d'amende ? Deux audiences lisent votre posture de conformité sans jamais la mentionner. Les acheteurs B2B — en particulier les clients industriels et publics dont vit cette région — filtrent de plus en plus leurs fournisseurs dessus : un site visiblement non conforme, c'est une case perdue avant même qu'un rendez-vous ait lieu. Et vos clients lisent la négligence émotionnellement : un site qui gère mal les choses visibles invite au doute sur la façon dont il gère les invisibles. La conformité n'est pas la raison de refaire un site, mais c'est l'une des choses qu'une refonte sérieuse règle par défaut — le parcours de consentement, les formulaires minimaux, le HTTPS, les pages légales — et l'une des formes de confiance les moins chères qu'une PME puisse s'offrir.
Vous cherchez Création de site web à Bourges ?
Cet article explique la réflexion. La page de service détaille la portée, les livrables et le tarif.
Découvrir Création de site web