Pourquoi j'écris cet article

Depuis quelques années, presque tous mes clients me posent la même question au moment de valider leur site : "Est-ce que je suis en règle avec le RGPD ?" Et la vérité, c'est que la plupart n'en ont pas la moindre idée, et personne ne leur a jamais expliqué simplement ce que ça implique concrètement pour un site vitrine ou une boutique en ligne d'indépendant.

Je ne suis pas juriste, et je ne prétends pas remplacer un avocat spécialisé si votre activité traite des données sensibles (santé, finance, données de mineurs...). Mais après avoir livré des dizaines de sites pour des indépendants, des artisans, des thérapeutes, des commerces et des petites PME en Belgique, je vois revenir les mêmes questions et les mêmes erreurs. Cet article n'est pas un cours de droit. C'est la liste de ce que je vérifie moi-même, dans l'ordre, sur chaque projet.

Si vous avez un site avec un formulaire de contact, une newsletter ou un système de commande, cet article est pour vous.

Ce que le RGPD change vraiment pour un petit site

Le RGPD (Règlement Général sur la Protection des Données) s'applique dès que votre site collecte la moindre information sur une personne identifiable : un nom, un email, une adresse IP, un numéro de téléphone. Ça veut dire que même un simple formulaire de contact "Nom, email, message" est concerné. Pas besoin d'avoir une base de données de 10 000 clients pour être soumis à la règle.

Mais rassurez-vous : pour un indépendant ou une PME, l'enjeu n'est pas de rédiger un dossier juridique de 40 pages. L'enjeu, c'est d'être transparent sur ce que vous collectez, de le sécuriser correctement, et de donner à la personne le contrôle sur ses propres données (elle doit pouvoir demander qu'on les supprime, par exemple).

En pratique, ça se traduit par trois choses très concrètes sur un site web :

  1. Des mentions légales et une politique de confidentialité claires
  2. Des formulaires qui informent correctement la personne
  3. Une gestion honnête des cookies et des outils de suivi (Google Analytics, Facebook Pixel, etc.)

C'est tout. Pas de magie, pas de usine à gaz. Voyons chaque point en détail.

Les mentions légales : ce qu'il faut vraiment marquer

Beaucoup de sites que je reprends n'ont soit aucune mention légale, soit une page copiée-collée d'un autre site (avec parfois le nom de l'entreprise d'origine resté par erreur — oui, ça arrive plus souvent qu'on ne le croit).

Ce qu'une page "Mentions légales" doit contenir, sans fioritures :

  • Le nom de l'entreprise ou de l'indépendant, la forme juridique si applicable
  • Le numéro d'entreprise (BCE)
  • L'adresse du siège
  • Un moyen de contact (email ou téléphone)
  • Le nom de l'hébergeur du site

Et à côté (souvent en page séparée ou en bas de la même page), une politique de confidentialité qui explique :

  • Quelles données vous collectez (nom, email, téléphone, adresse IP...)
  • Pourquoi vous les collectez (répondre à une demande, envoyer une newsletter, traiter une commande...)
  • Combien de temps vous les gardez
  • Qui d'autre y a accès (votre hébergeur, votre outil d'emailing, un comptable...)
  • Comment la personne peut demander à consulter, corriger ou supprimer ses données

Ce n'est pas un texte qui doit impressionner un juriste. C'est un texte qui doit être lisible par un client normal, en deux minutes. J'écris souvent ces pages avec mes clients directement, en langage courant, parce que la lisibilité fait aussi partie de l'esprit du règlement : informer clairement, pas noyer sous du jargon.

Les formulaires de contact : le point le plus zappé

C'est ici que je vois le plus d'oublis. Un formulaire de contact basique ("Nom, Email, Message, Envoyer") pose en réalité trois questions RGPD :

Est-ce que la personne sait ce qui va arriver à ses données ? Une simple phrase sous le bouton d'envoi suffit : "Vos données sont utilisées uniquement pour répondre à votre demande et ne sont jamais transmises à des tiers. En savoir plus" avec un lien vers la politique de confidentialité.

Est-ce qu'on lui demande son accord quand c'est nécessaire ? Pour un simple formulaire de contact, l'accord est "implicite" : la personne vous écrit, elle sait qu'elle vous laisse ses coordonnées. Pas besoin de case à cocher supplémentaire. En revanche, dès que vous comptez utiliser cet email pour autre chose que répondre à sa demande (par exemple l'ajouter à votre newsletter), il faut une case à cocher séparée, non pré-cochée, explicite : "J'accepte de recevoir la newsletter d'InWeb." Jamais une case cochée par défaut. Jamais une inscription automatique.

Où vont ces données une fois envoyées ? Si votre formulaire envoie un email à votre boîte mail perso, ça reste dans un cadre classique. Mais si vous utilisez un outil tiers (CRM, plateforme d'emailing, service d'automatisation), il faut savoir où sont hébergées ces données, et idéalement privilégier des outils européens ou des outils américains qui respectent les clauses contractuelles types.

À chaque site que je développe, j'intègre ces mentions dans le formulaire dès la conception. Ça prend cinq minutes à faire au bon moment, et ça évite un vrai souci plus tard.

Cookies et bandeau : ce qui est obligatoire, ce qui ne l'est pas

C'est le sujet qui génère le plus de confusion, et le plus d'excès. J'ai vu des sites vitrines tout simples avec des bandeaux de cookies dignes d'un site e-commerce international, alors qu'ils n'utilisaient qu'un compteur de visites basique.

La règle est en réalité assez simple :

Vous n'avez pas besoin de bandeau de cookies si votre site n'utilise que des cookies strictement nécessaires au fonctionnement (par exemple, un cookie de session pour un panier d'achat, ou pour retenir la langue choisie). Ces cookies-là sont exemptés d'accord préalable.

Vous avez besoin d'un bandeau avec choix réel si vous utilisez :

  • Google Analytics (ou tout autre outil de mesure d'audience qui suit le visiteur)
  • Le Pixel Facebook, LinkedIn Insight Tag, ou tout outil publicitaire
  • Des vidéos YouTube ou Vimeo intégrées (elles posent des cookies tiers)
  • Des boutons de partage social qui trackent l'utilisateur

Dans ce cas, le bandeau doit permettre un vrai choix : "Accepter" et "Refuser" doivent être aussi visibles et faciles l'un que l'autre. Un bandeau qui affiche un gros bouton "Accepter" et cache le refus dans un lien minuscule "Paramètres" n'est pas conforme, même si c'est très répandu.

Ce que je recommande à mes clients, très concrètement : limitez au maximum les outils qui posent des cookies non essentiels. Un site vitrine d'indépendant n'a souvent pas besoin de Google Analytics ET du Pixel Facebook ET de trois autres trackers. Moins d'outils, c'est moins de bandeau à gérer, moins de risque, et souvent un site plus rapide aussi.

Newsletter et emailing : la règle du consentement

Si vous envoyez une newsletter ou des emails commerciaux, la règle est claire : il faut un consentement explicite, et la possibilité de se désinscrire en un clic à chaque email.

Ce qui pose problème, en pratique :

  • Récupérer des adresses email issues de commandes ou de devis pour les inscrire d'office à une newsletter (interdit sans case à cocher séparée)
  • Acheter une liste d'emails (à proscrire totalement, en plus d'être souvent inefficace)
  • Ne pas avoir de lien de désinscription visible dans chaque envoi

Si vous utilisez un outil comme Mailchimp, Brevo (ex-Sendinblue) ou équivalent, la plupart gèrent déjà la désinscription automatiquement. Le point à vérifier reste la façon dont vous avez collecté les adresses en amont.

Hébergement et sous-traitants : où sont vos données ?

Un point que beaucoup d'indépendants ignorent totalement : le choix de l'hébergeur et des outils tiers fait aussi partie de la conformité RGPD. Si les données de vos visiteurs (via un formulaire, une commande, un compte client) sont stockées sur un serveur hors Union européenne sans garanties suffisantes, ça pose un problème.

Je travaille systématiquement avec des hébergements situés en Europe, et je choisis les outils tiers (emailing, paiement, statistiques) en gardant cette question en tête. Ce n'est pas un détail technique caché : c'est une information que vous devez pouvoir donner si un client vous demande où sont stockées ses données.

Ce qui n'est PAS obligatoire (et qu'on vous vend parfois à tort)

Je le dis souvent à mes clients : il y a une vraie industrie de la peur autour du RGPD, avec des outils et des "audits" vendus à prix élevé pour des sites qui n'en ont pas besoin. Voici ce qui n'est pas exigé pour un site vitrine ou une petite boutique classique :

  • Un Délégué à la Protection des Données (DPO) — obligatoire seulement pour les grandes structures ou celles qui traitent des données sensibles à grande échelle
  • Un registre des traitements formel et complexe — une simple liste interne de "ce que je collecte et pourquoi" suffit pour une petite structure
  • Un certificat ou un label RGPD payant — il n'existe pas de certification officielle obligatoire pour un site classique
  • Un bandeau de cookies si vous n'utilisez aucun cookie non essentiel

Si un prestataire vous propose un pack RGPD à plusieurs centaines d'euros pour un site vitrine basique, posez-vous la question de ce qu'il contient réellement.

Ma checklist rapide pour vérifier votre site en 15 minutes

Voici, dans l'ordre, ce que je vérifie sur un site existant quand un client me demande un audit rapide. Vous pouvez faire cet exercice vous-même dès aujourd'hui :

  1. Ouvrez votre site en navigation privée. Est-ce qu'une page "Mentions légales" et une page "Politique de confidentialité" existent, et sont-elles accessibles depuis le pied de page ?
  2. Allez sur votre formulaire de contact. Y a-t-il une phrase expliquant ce qui arrive aux données ? Si une case newsletter existe, est-elle décochée par défaut ?
  3. Rechargez la page d'accueil. Un bandeau de cookies apparaît-il si vous utilisez Analytics, Facebook Pixel ou des vidéos intégrées ? Le refus est-il aussi facile que l'acceptation ?
  4. Vérifiez vos emails automatiques (confirmation de commande, newsletter). Y a-t-il un lien de désinscription clair ?
  5. Demandez-vous où sont hébergées vos données : votre hébergeur, votre outil d'emailing, votre solution de paiement. Sont-ils basés en Europe ou proposent-ils des garanties suffisantes ?
  6. Vérifiez le certificat SSL (le petit cadenas dans la barre d'adresse). Un site sans HTTPS n'est de toute façon plus acceptable en 2024, RGPD ou non.

Si vous cochez les six points, vous êtes déjà largement dans les clous pour une activité d'indépendant ou de petite PME.

Ce que je fais concrètement quand je livre un site

Ce n'est pas une option qu'on ajoute en supplément chez moi : quand je conçois un site vitrine, une boutique en ligne ou une application avec formulaire, j'intègre par défaut :

  • Une page mentions légales et politique de confidentialité rédigées avec le client, en langage clair
  • Des formulaires qui informent correctement et qui séparent bien consentement newsletter et simple contact
  • Un bandeau de cookies uniquement si c'est nécessaire, avec un vrai choix accepter/refuser
  • Un hébergement basé en Europe, avec sauvegardes automatiques
  • Le HTTPS activé dès la mise en ligne

Ce travail est inclus dans le prix, que ce soit pour un site vitrine sur mesure (entre 600€ et 900€) ou pour un site avec back-office Joomla (entre 1 500€ et 3 500€) où le client gère lui-même son contenu au quotidien. Pour les applications web sur mesure avec espace utilisateur ou base de données, la question RGPD est abordée dès la phase de conception, parce que c'est là que les choix techniques (stockage, sécurité, accès) se décident.

Je préfère qu'on en parle une fois, sereinement, pendant la construction du site, plutôt que de découvrir un problème deux ans plus tard parce qu'un client mécontent a porté plainte auprès de l'Autorité de protection des données.

Pour finir

Le RGPD n'est pas un monstre bureaucratique réservé aux multinationales. Pour un indépendant ou une petite structure, c'est surtout une question de bon sens : dire clairement ce qu'on fait des informations qu'on collecte, ne pas en abuser, et donner à chacun la possibilité de reprendre le contrôle sur ses propres données. Une fois qu'on a compris ça, le reste devient une simple checklist à cocher.

Si vous avez un doute sur votre site actuel, ou si vous êtes en train d'en construire un et que vous voulez partir sur de bonnes bases dès le départ, je peux jeter un œil avec vous et vous dire concrètement ce qu'il faut ajuster. Pas de jargon, pas de devis à rallonge : juste un état des lieux honnête et des solutions simples à mettre en place. Contactez-moi, on en discute directement.