Audit RGPD : la checklist de conformité pour votre site web
La plupart des PME françaises ne sont pas conformes au RGPD — non par mauvaise volonté, mais par manque d'information. Le règlement est dense, les recommandations de la CNIL évoluent, et personne ne vous prévient quand votre site dépose un cookie de trop. Pourtant, depuis 2022, la CNIL dispose d'une procédure de sanction simplifiée précisément conçue pour traiter rapidement les manquements des petites structures : amendes jusqu'à 20 000 €, sans audience, sur dossier.
Cet article passe en revue, point par point, ce qu'un audit RGPD vérifie sur un site web — et ce que vous risquez pour chaque manquement.
RGPD et sites web : qui est vraiment concerné ?
Réponse courte : tout site qui traite des données personnelles de résidents européens. Concrètement, votre site est concerné dès lors qu'il :
- dépose des cookies ou traceurs (statistiques, publicité, réseaux sociaux) ;
- contient un formulaire de contact, de devis ou d'inscription ;
- collecte des adresses email (newsletter) ;
- utilise un outil d'analyse d'audience (Google Analytics, Matomo…) ;
- héberge un module de paiement ou un compte client.
Autrement dit : pratiquement tous les sites professionnels. La taille de l'entreprise ne change rien à l'obligation — elle ne joue que sur le montant des sanctions.
1. Les cookies : l'infraction la plus fréquente
Les cookies sont le premier poste de contrôle de la CNIL, et le premier poste de manquement constaté. Un audit vérifie plusieurs familles de points :
Cookies déposés avant consentement
C'est l'infraction n° 1. Tant que l'utilisateur n'a pas cliqué « Accepter », aucun cookie non essentiel ne doit être déposé. Or beaucoup de sites chargent Google Analytics ou le pixel Facebook dès l'arrivée sur la page, avant toute interaction avec la bannière. La base légale est l'article 82 de la loi Informatique et Libertés (transposition ePrivacy) — c'est sur ce fondement que la CNIL a infligé ses plus grosses amendes cookies.
Attributs de sécurité des cookies
Chaque cookie doit porter les bons attributs :
- Secure — le cookie ne transite qu'en HTTPS. Sans lui, il peut être intercepté en clair.
- HttpOnly — le cookie n'est pas lisible en JavaScript, ce qui le protège du vol par injection de code (XSS). Indispensable pour les cookies de session.
- SameSite — limite l'envoi du cookie aux requêtes provenant de votre propre site, protection contre le CSRF.
Durée de vie
La CNIL recommande une durée de vie maximale de 13 mois pour les traceurs. Un cookie publicitaire valable 10 ans est un signal de non-conformité immédiat.
Cookies tiers
Chaque service externe (publicité, widgets, vidéos intégrées) peut déposer ses propres cookies. Vous en êtes responsable au même titre que des vôtres : l'audit en dresse l'inventaire complet, ce que la console du navigateur ne montre pas spontanément.
2. La bannière de consentement : les exigences CNIL
Avoir une bannière ne suffit pas — encore faut-il qu'elle soit conforme. Les lignes directrices de la CNIL imposent :
- Refuser doit être aussi simple qu'accepter. Un bouton « Tout accepter » bien visible face à un lien « Paramétrer » grisé est non conforme. Il faut un « Tout refuser » de même niveau.
- Pas de cases pré-cochées. Le consentement doit être un acte positif.
- Pas de « cookie wall » absolu : conditionner l'accès au site à l'acceptation des cookies est très encadré.
- Le retrait du consentement doit être possible à tout moment, aussi facilement qu'il a été donné (lien permanent type « Gérer mes cookies » en pied de page).
- Continuer à naviguer ne vaut pas consentement. Cette pratique, tolérée avant 2020, est explicitement invalide depuis.
Un audit vérifie la présence de la bannière, la symétrie accepter/refuser, et surtout — point que l'œil humain ne voit pas — si des traceurs partent avant le choix de l'utilisateur.
Comment corriger : bannière conforme et blocage avant consentement
WordPress
Une CMP (plateforme de gestion du consentement) en plugin : Complianz, Axeptio ou tarteaucitron.js (gratuit, français). Le point critique à configurer : le blocage des scripts avant consentement — la CMP doit intercepter Google Analytics, les pixels et les embeds tant que l'utilisateur n'a pas accepté. Vérifiez ensuite en navigation privée : aucun cookie tiers ne doit apparaître avant votre clic.
SaaS
- Shopify : bannière native (Boutique en ligne → Préférences → Bannière de cookies) ou app dédiée (Pandectes, Consentmo) pour le mode blocage strict requis en UE.
- Wix / Squarespace : bannière intégrée dans les réglages du site — activez le mode « consentement requis avant dépôt » et non le simple bandeau d'information, insuffisant pour la CNIL.
3. La politique de confidentialité (articles 13 et 14)
Les articles 13 et 14 du RGPD imposent d'informer les personnes dont vous collectez les données. Votre politique de confidentialité doit mentionner :
- l'identité du responsable de traitement (vous) ;
- les finalités de chaque collecte (pourquoi vous collectez quoi) ;
- la base légale de chaque traitement (consentement, contrat, intérêt légitime…) ;
- les durées de conservation ;
- les destinataires des données (prestataires, sous-traitants) ;
- les droits des personnes (accès, rectification, effacement, opposition, portabilité) et comment les exercer ;
- le droit d'introduire une réclamation auprès de la CNIL.
Une politique de confidentialité absente, ou copiée-collée d'un autre site sans adaptation, est un manquement directement constatable de l'extérieur — c'est typiquement le genre de point qu'une procédure simplifiée sanctionne.
4. Les mentions légales (obligation française)
Distinctes du RGPD mais systématiquement contrôlées avec lui, les mentions légales sont imposées par la loi pour la confiance dans l'économie numérique (LCEN). Pour un site professionnel, elles doivent indiquer :
- raison sociale, forme juridique, adresse du siège ;
- numéro SIRET/SIREN, capital social le cas échéant ;
- numéro de TVA intracommunautaire ;
- identité du directeur de publication ;
- coordonnées de l'hébergeur (nom, adresse, téléphone) ;
- un moyen de contact (email et/ou téléphone).
L'absence de mentions légales est punissable jusqu'à 75 000 € d'amende pour une personne physique (un an d'emprisonnement à la clé en théorie). C'est le contrôle le plus simple à passer — et l'un des plus souvent raté.
5. Formulaires et consentement actif
Chaque formulaire de votre site est un point de collecte de données personnelles. L'audit vérifie :
- Minimisation : ne demandez-vous que les données nécessaires ? (Une date de naissance pour un formulaire de contact n'est pas justifiable.)
- Consentement explicite pour la newsletter : une case à cocher dédiée, non pré-cochée, distincte des conditions générales.
- Information au point de collecte : un lien vers la politique de confidentialité à proximité du bouton d'envoi.
- Transmission chiffrée : un formulaire qui envoie ses données en HTTP non chiffré est un manquement à l'article 32 (sécurité des traitements).
6. DPO : devez-vous en désigner un ?
Le délégué à la protection des données (DPO) est obligatoire dans trois cas : organisme public, suivi régulier et systématique de personnes à grande échelle, ou traitement à grande échelle de données sensibles. La plupart des PME n'y sont pas obligées — mais doivent quand même afficher un point de contact pour les questions de données personnelles (une adresse email dédiée suffit). Son absence complique l'exercice des droits, ce qui est en soi un manquement.
7. Transferts hors UE : Google Analytics, polices, CDN
C'est le point le plus technique et le plus sous-estimé. Chaque ressource chargée depuis un serveur américain peut constituer un transfert de données personnelles hors UE :
- Google Analytics : la CNIL a mis en demeure plusieurs gestionnaires de sites français en 2022 pour son usage sans garanties suffisantes. Le Data Privacy Framework de 2023 a rouvert la voie, mais la configuration doit être propre (anonymisation IP, durées réduites).
- Google Fonts : un tribunal allemand a jugé dès 2022 que le chargement distant des polices Google transmettait l'adresse IP du visiteur sans base légale. La parade est simple : héberger les polices localement.
- Pixels publicitaires (Meta, TikTok, LinkedIn) : ils nécessitent un consentement préalable strict.
Un audit inventorie toutes les ressources tierces réellement chargées par vos pages et identifie celles qui pointent vers des infrastructures hors UE.
Comment corriger : héberger les polices Google localement
WordPress
Le plugin OMGF (Optimize My Google Fonts) télécharge les polices utilisées par votre thème et réécrit les appels pour les servir depuis votre propre domaine — plus aucune requête vers fonts.googleapis.com. Beaucoup de thèmes récents proposent aussi une option « héberger les polices localement » dans leurs réglages : vérifiez avant d'ajouter un plugin.
SaaS
Les polices sont servies par le CDN de la plateforme, vous n'avez pas la main. Documentez ce traitement dans votre politique de confidentialité (la plateforme et ses sous-traitants y figurent de toute façon) — c'est la plateforme qui porte la conformité de son infrastructure.
8. Les sanctions : ce que risque concrètement une PME
Oubliez les amendes à 9 chiffres réservées aux GAFAM. Pour une PME française, le risque réel est la procédure de sanction simplifiée, en vigueur depuis 2022 :
| Caractéristique | Détail |
|---|---|
| Montant maximal | 20 000 € |
| Procédure | Sur dossier, sans audience publique |
| Cibles privilégiées | TPE/PME, manquements « simples » constatables en ligne |
| Manquements typiques | Cookies sans consentement, politique de confidentialité absente, non-réponse aux demandes d'exercice de droits |
La CNIL publie chaque année un bilan de ces sanctions : la majorité concerne précisément les points listés dans cet article — tous détectables de l'extérieur, sans contrôle sur place. C'est ce qui les rend à la fois faciles à sanctionner… et faciles à corriger avant qu'il ne soit trop tard.
Checklist récapitulative
- Aucun cookie non essentiel déposé avant consentement
- Cookies avec attributs Secure, HttpOnly, SameSite
- Durée de vie des traceurs ≤ 13 mois
- Bannière avec refus aussi simple que l'acceptation
- Lien permanent de retrait du consentement
- Politique de confidentialité complète (finalités, bases légales, droits, durées)
- Mentions légales LCEN complètes (éditeur, hébergeur, SIRET)
- Formulaires : minimisation + case newsletter non pré-cochée + lien confidentialité
- Point de contact données personnelles (DPO ou email dédié)
- Ressources tierces hors UE inventoriées et justifiées
- Polices hébergées localement
- Formulaires transmis en HTTPS uniquement
Vérifiez votre conformité en quelques minutes
Passer cette checklist à la main demande plusieurs heures et quelques compétences techniques (inspection des cookies, des en-têtes, des ressources tierces). FlashScanr analyse automatiquement votre site sur l'ensemble de ces points — cookies réellement déposés, bannière, mentions légales, transferts hors UE — et vous remet un rapport avec les sanctions encourues par manquement détecté et les corrections à apporter, classées par priorité.