Aller au contenu principal
    Création web 8 min2026-07-04Équipe Flowify

    RGPD et site web en 2026 : guide de conformité complet pour les PME

    Votre site web respecte-t-il le RGPD ? Ce guide pratique explique les obligations légales, le bandeau cookies, les mentions légales, la politique de confidentialité et les risques en cas de non-conformité.

    RGPD site web conformité CNIL bandeau cookies mentions légales politique confidentialité RGPD 2026
    RGPD et site web en 2026 : guide de conformité complet pour les PME

    Le RGPD (Règlement Général sur la Protection des Données) est entré en vigueur en mai 2018. En 2026, il n'est plus une nouveauté — c'est une obligation légale que la CNIL fait respecter avec des sanctions qui peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial.

    Et pourtant, la majorité des sites web de PME françaises ne sont pas pleinement conformes. Ce guide pratique vous explique ce que vous devez faire — sans jargon juridique inutile.

    Sommaire

    Consultation offerte

    Vous avez un projet ? Parlons stratégie.

    30 min, sans engagement. On analyse votre situation et on vous dit ce qu'on ferait.

    Réserver un appel
  1. Les obligations RGPD pour un site web
  2. Le bandeau cookies : ce qui est obligatoire en 2026
  3. Les mentions légales
  4. La politique de confidentialité
  5. Les formulaires et la collecte de données
  6. Google Analytics et le RGPD
  7. Les risques en cas de non-conformité
  8. Comment auditer votre conformité RGPD
  9. Questions fréquentes

  10. 1. Les obligations RGPD pour un site web

    Le RGPD s'applique à vous dès que votre site collecte des données personnelles de résidents européens. Une donnée personnelle, c'est toute information permettant d'identifier une personne : nom, email, téléphone, adresse IP, cookie d'identification.

    Si votre site fait l'une de ces choses, le RGPD s'applique :

  11. Formulaire de contact (nom, email, téléphone)
  12. Newsletter (email)
  13. Compte utilisateur (email, mot de passe, données de profil)
  14. E-commerce (données de livraison, de paiement)
  15. Statistiques via Google Analytics (adresses IP, cookies)
  16. Chat en ligne
  17. Commentaires de blog
  18. En pratique, presque tous les sites web sont concernés.

    Les 6 principes fondamentaux du RGPD

  19. Licéité, loyauté, transparence : L'utilisateur doit savoir pourquoi vous collectez ses données
  20. Limitation des finalités : Les données collectées ne servent qu'aux usages déclarés
  21. Minimisation : Vous ne collectez que ce qui est nécessaire
  22. Exactitude : Les données doivent être maintenues à jour
  23. Limitation de la conservation : Vous ne gardez pas les données indéfiniment
  24. Intégrité et confidentialité : Sécurité des données

  25. 2. Le bandeau cookies : ce qui est obligatoire en 2026

    C'est le point où la plupart des sites français sont non conformes. Les recommandations de la CNIL de 2020, confirmées par les lignes directrices de 2022, sont claires mais souvent mal appliquées.

    Ce qu'un bandeau cookies conforme doit faire

    Afficher les choix de façon équitable :

  26. "Accepter" et "Refuser" doivent être proposés avec la même facilité et visibilité
  27. Il est illégal d'afficher "Accepter" en vert et grand, et "Refuser" en gris et petit
  28. Il est illégal de masquer le bouton "Refuser" ou de le rendre plus difficile d'accès
  29. Permettre un refus simple :

  30. L'utilisateur doit pouvoir refuser d'un clic (pas après 3 sous-menus)
  31. En cas de refus, aucun cookie non essentiel ne doit être déposé
  32. Informer sur les finalités :

  33. Expliquer quels types de cookies sont utilisés (analytique, publicité, fonctionnel)
  34. Donner accès à la liste des sous-traitants (notamment Google si vous utilisez Analytics)
  35. Mémoriser le choix :

  36. Le choix doit être mémorisé pendant 6 mois maximum
  37. Après 6 mois, le bandeau peut réapparaître
  38. Cookies qui ne nécessitent PAS de consentement

    Certains cookies "strictement nécessaires" sont exemptés :

  39. Cookies de session (identification d'une session de navigation)
  40. Cookies de panier d'achat e-commerce
  41. Cookies de mémorisation du choix de consentement lui-même
  42. Cookies d'authentification
  43. Les solutions de gestion du consentement (CMP)

    Ne codez pas vous-même votre bandeau. Utilisez une solution dédiée :

    SolutionConformité CNILPrixFacilité
    AxeptioÉlevée9 – 25 €/moisTrès facile
    CookiebotÉlevée9 – 29 €/moisFacile
    Tarteaucitron.jsBonneGratuit (open source)Technique
    CookieYesÉlevée10 – 25 €/moisFacile
    KlaroBonneGratuitTechnique

    Ce qu'il ne faut PAS faire :

  44. Un simple bandeau "Ce site utilise des cookies" sans option de refus → illégal
  45. Un bandeau qui dépose des cookies Google Analytics avant le consentement → illégal
  46. Considérer que "continuer à naviguer = consentement" → illégal

  47. 3. Les mentions légales

    En France, les mentions légales sont obligatoires pour tout site web professionnel, que vous soyez une société, un auto-entrepreneur, ou une association.

    Ce que doivent contenir vos mentions légales

    Pour les entreprises (SARL, SAS, EURL, SA...) :

  48. Raison sociale
  49. Forme juridique
  50. Adresse du siège social
  51. Numéro d'immatriculation (SIREN + RCS ou RM)
  52. Capital social
  53. Numéro de TVA intracommunautaire (si assujetti)
  54. Directeur de la publication (nom du responsable)
  55. Hébergeur (nom, adresse, numéro de téléphone)
  56. Pour les auto-entrepreneurs (micro-entreprises) :

  57. Nom et prénom
  58. Adresse postale (votre adresse professionnelle — vous pouvez utiliser une adresse de domiciliation)
  59. Numéro SIREN
  60. Adresse email
  61. Hébergeur
  62. Pour les professions réglementées :

  63. Numéro d'inscription au registre professionnel
  64. Titre professionnel et organisme délivrant ce titre
  65. Ce que les mentions légales NE remplacent PAS

    Les mentions légales ≠ politique de confidentialité ≠ CGV. Ces trois documents sont distincts et tous potentiellement obligatoires.


    4. La politique de confidentialité

    Si votre site collecte des données personnelles (ce qui est quasi universel), une politique de confidentialité est obligatoire.

    Ce qu'elle doit couvrir

    Qui collecte les données :

    Nom, adresse et coordonnées du responsable de traitement (vous ou votre entreprise).

    Quelles données sont collectées :

    Liste explicite : nom, email, téléphone, adresse IP, données de navigation, etc.

    Pourquoi (les finalités) :

    Répondre aux demandes de contact, envoyer la newsletter, analyser le trafic, effectuer des transactions.

    La base légale de chaque traitement :

  66. Consentement (newsletter, cookies analytiques)
  67. Exécution d'un contrat (données nécessaires à la commande)
  68. Obligation légale (conservation des factures)
  69. Intérêt légitime (sécurité du site, prévention de la fraude)
  70. Durée de conservation :

    Combien de temps gardez-vous chaque type de donnée ? 3 ans pour les prospects, 10 ans pour les factures (obligation comptable).

    Droits des personnes :

  71. Droit d'accès : demander quelles données vous avez sur eux
  72. Droit de rectification : corriger des données inexactes
  73. Droit à l'effacement ("droit à l'oubli")
  74. Droit à la portabilité : recevoir ses données dans un format lisible
  75. Droit d'opposition au traitement
  76. Comment exercer ces droits :

    Email ou formulaire de contact dédié + délai de réponse (1 mois maximum).

    Transferts hors UE :

    Si vous utilisez des services américains (Google, Facebook, Mailchimp), mentionnez-le et précisez les garanties (clauses contractuelles types, etc.).

    Où placer la politique de confidentialité

  77. Lien dans le footer (toutes les pages)
  78. Accessible depuis le bandeau cookies
  79. Lien dans tous les formulaires de collecte ("En soumettant ce formulaire, vous acceptez notre politique de confidentialité")

  80. 5. Les formulaires et la collecte de données

    Ce que chaque formulaire doit avoir

    Une case à cocher pour la newsletter :

    Pas pré-cochée. Libellé clair : "J'accepte de recevoir la newsletter de [Entreprise]".

    Un lien vers la politique de confidentialité :

    "En soumettant ce formulaire, vous acceptez notre [politique de confidentialité]"

    Une case pour les CGV (e-commerce) :

    Obligatoire pour les transactions. Pas pré-cochée.

    Ne collectez que le nécessaire :

    Si vous n'avez besoin que de l'email pour la newsletter, ne demandez pas le téléphone, l'adresse, et la date de naissance.

    Durée de conservation des données de formulaire

  81. Demandes de contact sans suite : 3 ans
  82. Prospects : 3 ans depuis le dernier contact
  83. Clients : 10 ans (obligation comptable)
  84. Newsletter (désinscrits) : supprimez ou conservez uniquement pour blacklister

  85. 6. Google Analytics et le RGPD

    Google Analytics est le sujet le plus épineux du RGPD web en 2026.

    Le problème

    Google Analytics envoie des données (adresses IP, comportements de navigation) vers des serveurs Google aux États-Unis. L'accord UE-USA sur le transfert de données (Privacy Shield 2.0 / EU-US Data Privacy Framework, adopté en 2023) permet de nouveau ces transferts dans certaines conditions.

    Cependant, la configuration de GA4 doit respecter certaines règles :

    Configuration conforme de Google Analytics 4

    Activation de l'anonymisation IP :

    Dans GA4, activez "Réduction des données IP" dans les paramètres de flux de données.

    Mode de consentement Google :

    Implémentez le Consent Mode v2 (depuis 2024) : Google Analytics ajuste sa collecte selon le choix de l'utilisateur dans votre bandeau cookies.

    Désactivation des données de signaux Google :

    Dans les paramètres GA4, désactivez "Données de signaux Google" si vous ne faites pas de remarketing.

    Ne pas collecter des données inutiles :

    GA4 collecte beaucoup de données par défaut. Revoyez les événements collectés et désactivez ce que vous n'utilisez pas.

    L'alternative : Matomo (privacy-first)

    Matomo est une alternative open source à Google Analytics qui peut être installée sur votre propre serveur. Vos données restent en Europe, sur votre infrastructure. Moins de fonctionnalités avancées que GA4, mais zéro problème RGPD.


    7. Les risques en cas de non-conformité

    Les sanctions de la CNIL

    La CNIL (Commission Nationale de l'Informatique et des Libertés) est l'autorité française de contrôle du RGPD. Ses pouvoirs :

  86. Mise en demeure : Délai pour se mettre en conformité (généralement 3 mois)
  87. Amende administrative : Jusqu'à 20 M€ ou 4 % du CA mondial annuel (le plus élevé des deux)
  88. Injonction : Obligation d'arrêter certains traitements
  89. Publication de la sanction : Impact réputationnel
  90. Les cas réels de sanctions en France

    La CNIL a sanctionné de grandes entreprises (Google : 150 M€, Facebook : 60 M€) mais aussi des PME :

  91. Des sites e-commerce pour bandeau cookies non conforme : 5 000 à 25 000 €
  92. Des associations pour utilisation de listes email sans consentement : 3 000 €
  93. Pour une PME, les risques principaux ne sont pas les amendes maximales mais :

  94. La publication de la sanction (impact réputationnel)
  95. Le coût de la mise en conformité forcée dans l'urgence
  96. Les litiges clients basés sur la non-conformité RGPD

  97. 8. Comment auditer votre conformité RGPD

    Checklist de conformité RGPD pour un site web

    Bandeau cookies :

  98. [ ] Bandeau affiché à la première visite
  99. [ ] Refuser aussi facile qu'accepter
  100. [ ] Aucun cookie non essentiel avant consentement
  101. [ ] Choix mémorisé pendant 6 mois
  102. Documents légaux :

  103. [ ] Mentions légales complètes
  104. [ ] Politique de confidentialité accessible depuis le footer
  105. [ ] CGV (si e-commerce ou prestation de service)
  106. Formulaires :

  107. [ ] Formulaires avec lien vers politique de confidentialité
  108. [ ] Case à cocher newsletter non pré-cochée
  109. [ ] Collecte minimale (pas de données inutiles)
  110. Analytics :

  111. [ ] Google Analytics configuré avec Consent Mode v2
  112. [ ] Anonymisation IP activée
  113. [ ] Outil conforme ou alternative privacy-first
  114. Sécurité :

  115. [ ] Site en HTTPS
  116. [ ] Mots de passe administrateur forts
  117. [ ] Données sensibles chiffrées en base de données
  118. [ ] Sauvegardes régulières
  119. Outils pour tester votre conformité

  120. Cookiebot Scanner : Analyse automatique des cookies déposés par votre site
  121. CNIL Linc : Outil officiel de vérification de la conformité
  122. Privacy Bee Scanner : Détecte les trackers présents sur votre site

  123. 9. Questions fréquentes

    Mon site est très petit, dois-je vraiment être conforme au RGPD ?

    Oui. Le RGPD ne prévoit pas d'exception pour la taille de l'entreprise. Cependant, la CNIL priorise les contrôles sur les grandes entreprises et les violations graves. Un site vitrine avec un simple formulaire de contact et un Analytics bien configuré est facile à mettre en conformité.

    Puis-je copier la politique de confidentialité d'un concurrent ?

    Non. Les politiques de confidentialité reflètent votre situation spécifique (vos traitements, vos sous-traitants). Copier celle d'un autre crée des incohérences légales.

    Un générateur de politique de confidentialité en ligne est-il suffisant ?

    Pour les sites simples, oui. Des outils comme iubenda ou Termly génèrent des documents conformes pour votre situation. Pour les sites complexes (e-commerce, données sensibles, multi-pays), un conseil juridique spécialisé est recommandé.

    Google Analytics est-il toujours illégal sous le RGPD ?

    Depuis l'adoption du EU-US Data Privacy Framework en 2023, les transferts de données vers les États-Unis sont de nouveau encadrés légalement. GA4 avec Consent Mode v2 et la configuration correcte est considéré comme conforme par la plupart des DPA européennes, y compris la CNIL.

    Besoin d'un accompagnement expert ?

    Flowify accompagne les entreprises françaises dans leur stratégie digitale. Contactez-nous pour un audit gratuit.

    Obtenir un devis gratuit

    Appel gratuit 30 min — Obtenez une stratégie digitale sur-mesure pour votre entreprise.

    F

    Équipe Flowify

    Agence Marketing Digital

    Flowify est une agence digitale full-service spécialisée en création de sites, SEO, campagnes publicitaires et automation IA. Nous aidons les entreprises à développer leur présence en ligne et générer des résultats mesurables.

    En savoir plus sur Flowify