Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

RGPD et site web : les contrôles essentiels

Formulaires, traceurs, prestataires et sécurité : vérifiez les traitements réels de votre site et conservez des preuves utiles de conformité.

La conformité d’un site web se vérifie dans ses parcours réels : visite, formulaire, compte, achat, mesure d’audience et contact avec le support. Une politique de confidentialité correcte ne compense pas un formulaire trop intrusif ou un traceur déclenché malgré un refus. Commencez par décrire ce qui se passe pour le visiteur et où vont ses données.

1. Cartographier les traitements du site

Listez les finalités : répondre aux demandes, gérer les comptes et commandes, sécuriser les accès, envoyer des communications ou mesurer l’audience. Un site peut regrouper plusieurs activités de traitement ; inversement, chaque page ne nécessite pas automatiquement une fiche distincte.

Pour chaque usage, notez les données, les publics, les destinataires, les durées et la base légale. Vérifiez les champs invisibles, les pièces jointes, les journaux et les copies dans le CRM. Le registre des traitements doit refléter cette réalité. L’Art. 30 prévoit une exception limitée pour certains organismes de moins de 250 personnes ; elle ne dispense pas généralement de documenter les traitements réguliers du site. Source : Art. 30(1) et 30(5).

Un logiciel dédié peut faciliter le suivi, mais aucun outil particulier n’est imposé. Le choix du support importe moins que l’exactitude et la maintenance des informations.

2. Vérifier les formulaires et l’information

Pour chaque champ, demandez quelle action exige cette donnée. Distinguez ce qui est nécessaire au service de ce qui sert une finalité facultative. Une demande de devis ne doit pas intégrer silencieusement une inscription publicitaire.

Le contrat, les mesures précontractuelles, l’obligation légale, le consentement ou l’intérêt légitime ne sont pas interchangeables. Retenez le fondement adapté et respectez les règles particulières de prospection. Une case « j’accepte la politique » ne fournit pas à elle seule cette analyse.

La notice doit expliquer les caractéristiques du traitement au bon moment. Placez les informations essentielles près de la collecte et un lien vers la notice complète. Le guide de rédaction des mentions RGPD détaille les rubriques ; les Art. 12 à 14 en constituent le fondement.

3. Traiter les cookies et autres traceurs dès le départ

Les traceurs ne sont pas une obligation accessoire à reporter après le reste du chantier. L’Art. 82 de la loi Informatique et Libertés encadre les opérations sur le terminal ; le consentement requis répond aux conditions du RGPD. Certains traceurs sont exemptés lorsque les critères sont remplis, notamment ceux strictement nécessaires au service expressément demandé. Source : règles exposées par la CNIL.

Vérifiez les trois parcours : absence de choix, refus et acceptation. Les éléments soumis au consentement ne doivent pas fonctionner avant celui-ci. Contrôlez aussi le retrait et les composants chargés après une interaction : lecteur vidéo, chat, carte, bouton social ou nouvelle page.

Le bandeau visible ne prouve pas ce comportement. Une bonne vérification confronte l’interface aux requêtes et aux opérations effectivement exécutées. Ne supposez pas qu’une mesure d’audience soit exemptée uniquement parce que le fournisseur la présente comme respectueuse de la vie privée.

4. Qualifier les prestataires et les transferts

Inventoriez hébergement, maintenance, paiement, messagerie, analyse, support et extensions. Tous ces acteurs ne sont pas nécessairement sous-traitants pour toutes leurs opérations : certains déterminent des finalités propres ou interviennent dans une responsabilité conjointe.

Pour les sous-traitants, vérifiez les garanties et les clauses de l’Art. 28. Examinez les accès du support, les sous-traitants ultérieurs, la suppression et les lieux de traitement. Une région d’hébergement européenne ne règle pas à elle seule tous les flux. Le contrat de sous-traitance RGPD aide à vérifier les points à encadrer.

Évitez les labels improvisés « fournisseur conforme à 100 % ». La documentation, le contrat et la configuration doivent correspondre à l’usage retenu.

5. Sécuriser les accès et les données

Vérifiez TLS, les mises à jour, les habilitations, les comptes d’administration et les sauvegardes. Évitez les secrets dans les URL et les bases accessibles directement depuis internet. La fiche CNIL sur la sécurité des sites web fournit des recommandations concrètes.

L’Art. 32 impose des mesures adaptées aux risques. Un pare-feu applicatif peut être utile selon l’architecture ; sa seule présence ne prouve pas la sécurité et ne remplace pas les corrections du logiciel. Limitez les extensions, retirez les comptes devenus inutiles et organisez le traitement des vulnérabilités.

6. Vérifier la vie des données après la collecte

La réception du formulaire n’est que le début du parcours. Suivez un dossier jusqu’à sa suppression : messagerie, CRM, export, sauvegarde et prestataire. Vérifiez que les durées annoncées peuvent être appliquées et que les demandes de droits trouvent un interlocuteur.

Préparez également la remontée des incidents et l’évaluation d’une violation. Une procédure conservée dans un dossier inaccessible à l’équipe de permanence ne suffit pas à organiser la réaction.

Un dossier de contrôle simple

Conservez un inventaire daté, les versions des notices, les choix de configuration, les contrats pertinents et les résultats des vérifications. Pour chaque écart, notez le responsable de correction et le contrôle qui permettra de le fermer. Reprenez les parcours lors d’un changement important de prestataire, de fonctionnalité ou de finalité.

Préparer une mise en ligne avec le métier et l’agence

Avant de valider une nouvelle fonctionnalité, demandez au métier ce qu’il doit pouvoir faire avec chaque information. L’agence peut expliquer le fonctionnement technique ; elle ne connaît pas nécessairement la justification de toutes les utilisations envisagées. Un paramétrage standard ne tranche pas la base légale ni la durée de conservation.

Prenez le cas d’une demande d’information professionnelle. L’adresse électronique peut servir à répondre, tandis qu’un numéro de téléphone présenté comme obligatoire exige une justification propre. Si la réponse peut être fournie par courriel et que l’appel est seulement une préférence commerciale, réexaminez cette obligation. La minimisation prévue par l’Art. 5(1)(c) s’apprécie par rapport au besoin, pas au nombre de champs proposé par le logiciel.

Demandez également ce que le formulaire ajoute sans saisie visible : page d’origine, identifiant de campagne, horodatage, adresse IP ou données transmises par un service connecté. Ces éléments peuvent avoir une utilité, mais ils doivent figurer dans l’analyse. Une mention limitée au nom et à l’adresse serait incomplète si le traitement comporte aussi un suivi individuel de navigation.

Vous pouvez préparer cette matrice avant la recette :

Décision Interlocuteur à mobiliser Élément à obtenir
Utilité du champ Métier Action nécessitant la donnée
Destination Agence et responsable de l’outil destinataire Flux et champs effectivement transmis
Utilisation commerciale Métier et personne chargée de la conformité Fondement, choix et exclusions applicables
Conservation Métier et administrateur Règle justifiée et moyen de l’appliquer
Incident ou droit exercé Responsable interne Contact, suppléant et accès nécessaires

Cette matrice est un support de travail proposé. Elle ne remplace ni les clauses obligatoires, ni l’information du visiteur, ni les vérifications techniques.

Rédiger un compte rendu de recette exploitable

Préparez des données fictives distinctes pour les parcours que vous souhaitez examiner. Une adresse de démonstration contrôlée par l’équipe et une référence de dossier dédiée facilitent le rapprochement des destinations. Évitez d’utiliser les coordonnées d’un client réel pour vérifier une automatisation dont les envois ne sont pas encore maîtrisés.

Pour chaque parcours, consignez la version du site, la page de départ, le choix exprimé et les interactions réalisées. Distinguez ce qui est visible dans l’interface, les requêtes observées et les données retrouvées dans les outils destinataires. Une capture du message « demande envoyée » ne démontre pas que seul le service prévu a reçu les données.

Reliez ensuite l’écart à la correction attendue. Si un champ facultatif bloque l’envoi lorsqu’il est vide, précisez le comportement à obtenir et la vérification à refaire. Si une ancienne version de notice reste servie par un cache, la modification du fichier source ne suffit pas : le parcours accessible au visiteur doit être examiné après déploiement.

La conclusion doit rester limitée aux conditions observées. Écrire « parcours devis vérifié sur telle version » est plus précis que « site conforme » après une seule consultation. Conservez les points non couverts, notamment les variantes mobiles, les pages accessibles après connexion ou les services activés dans certaines campagnes. Cette méthode ne décrit aucune vérification déjà réalisée sur votre site.

Organiser les demandes et les changements après publication

Prévoyez un moyen de retrouver les données d’une personne dans les différentes destinations. Un identifiant interne peut faciliter cette recherche, mais sa conservation doit elle aussi être justifiée. L’identification du dossier et la vérification de l’identité du demandeur sont deux questions différentes ; une copie de pièce d’identité ne doit pas être demandée systématiquement.

Pour répondre à un accès, examinez les informations demandées et les données de tiers présentes dans les documents. Pour un effacement, vérifiez les conditions et exceptions de l’Art. 17, puis répartissez les opérations entre les outils. Le délai de l’Art. 12 ne recommence pas à chaque transfert du ticket entre l’agence, le métier et l’hébergeur.

Enfin, convenez des événements qui déclenchent une nouvelle revue : ajout d’un module, nouvelle destination commerciale, modification des champs ou reprise du site par une autre agence. Maintenez un responsable interne capable de retrouver les contrats et les configurations. La fin de la prestation de création ne met pas fin aux traitements du site ni à leur suivi.

Ce qu’il faut retenir

  • La conformité concerne toute la chaîne de traitement du site.
  • Les traceurs, formulaires et informations doivent être vérifiés ensemble.
  • Les rôles des fournisseurs se qualifient par opération.
  • La sécurité et les preuves doivent correspondre au fonctionnement réel.

FAQ

Un site sans formulaire échappe-t-il au RGPD ?

Pas nécessairement. Les journaux, identifiants en ligne et services intégrés peuvent traiter des données personnelles. Il faut examiner les flux effectifs.

Un bandeau cookies est-il toujours nécessaire ?

Pas sous une forme universelle. Les obligations dépendent des traceurs et de leurs finalités ; ceux soumis au consentement exigent un choix valable avant leur utilisation.

Faut-il un logiciel de conformité payant ?

Le RGPD n’impose pas un produit déterminé. Il faut disposer d’une organisation et de preuves adaptées, quel que soit le support utilisé.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →