Audit technique : les 30 points à vérifier
Indexation, performance, sécurité, mobile, structure, données structurées : la grille d'audit technique en 30 points,…
Lire plusDonnées collectées, information, consentement, sous-traitants, droits des personnes : les obligations RGPD d'un site de PME, point par point.
Un client remplit votre formulaire de contact. Votre outil de statistiques enregistre sa visite. Une vidéo intégrée charge des données depuis un service extérieur. Sans que vous ayez rien décidé, votre site vient de traiter des données personnelles : nom, e-mail, adresse IP, comportement de navigation. Et pour peu qu'un client vous demande un jour « quelles données avez-vous sur moi ? », mieux vaut savoir répondre.
Le RGPD (règlement européen sur la protection des données, applicable depuis le 25 mai 2018) concerne toutes les organisations, y compris un simple site vitrine de PME. La CNIL, l'autorité française de contrôle, le rappelle dans son guide « RGPD en pratique : communiquer en ligne ». Bonne nouvelle : pour un site de PME, les obligations concrètes tiennent en dix points, tous réalisables sans jargon. Ce contenu est informatif et ne constitue pas un conseil juridique.
Avant de se conformer, il faut voir ce que l'on collecte. Le tableau ci-dessous recense les sources les plus courantes et ce qu'il faut prévoir pour chacune.
| Source | Exemple | À prévoir | Point de vigilance |
|---|---|---|---|
| Formulaire de contact | Nom, e-mail, message | Texte d'information sous le formulaire, durée de conservation des messages | Ne demander que ce qui est nécessaire |
| Newsletter | Adresse e-mail | Consentement explicite, lien de désinscription | Pas de case pré-cochée |
| Mesure d'audience | Statistiques de fréquentation | Information et, selon l'outil, recueil du consentement | Vérifier si l'outil dépose des traceurs soumis au consentement |
| Contenus intégrés | Vidéos, cartes, réseaux sociaux | Consentement avant chargement lorsqu'il y a des traceurs | Ces services peuvent recevoir l'adresse IP du visiteur |
| Compte ou commande | Identité, adresse, historique | Information claire, durées de conservation, sécurité renforcée | Conserver l'utile, supprimer le reste |
| Commentaires | Nom, e-mail, message | Information et modération | Bien encadrer le stockage |
| Sauvegardes et hébergement | Copie complète du site | Contrat avec l'hébergeur et le prestataire | Les sauvegardes contiennent aussi les données personnelles |
Le RGPD prévoit un registre des activités de traitement, document interne qui liste vos traitements, leurs finalités et leurs durées de conservation. En pratique, la plupart des organisations sont concernées, et la CNIL propose un modèle pour s'y retrouver. Un tableur bien tenu suffit.
Autre réflexe à connaître : en cas de violation de données susceptible d'engendrer un risque pour les personnes, une notification à la CNIL sous 72 heures est prévue. C'est l'une des raisons de savoir quoi faire quand un site est piraté.
Notre rôle d'agence à distance est technique : configurer le site pour qu'il ne dépose rien sans accord, sécuriser, maintenir. Nous ne rédigeons pas votre politique de confidentialité à votre place et nous ne remplaçons ni un juriste ni un délégué à la protection des données : ces documents engagent votre responsabilité. La partie technique fait, elle, partie de notre maintenance WordPress, et un contrat de maintenance encadre justement l'accès de votre prestataire aux données du site.
À lire aussi : Google Analytics et RGPD : où en est-on ? ; Remarketing Google Ads : bien le paramétrer ; Bandeau cookies RGPD : se mettre en conformité ; Site WordPress lent : diagnostic en 8 étapes.
Oui, dès qu'il traite des données personnelles, ce qui est presque toujours le cas : formulaire de contact, statistiques de visite, contenus intégrés, adresse IP des visiteurs. La taille de l'entreprise ne dispense pas de ces règles.
Il faut recueillir le consentement pour les traceurs non essentiels (publicité, certains outils de mesure, contenus tiers). Les traceurs strictement nécessaires au fonctionnement du site en sont dispensés. La mesure d'audience peut être exemptée sous conditions précises fixées par la CNIL : vérifiez le réglage de votre outil.
Les mentions légales identifient l'éditeur du site et son hébergeur. La politique de confidentialité explique quelles données personnelles sont collectées, pourquoi, combien de temps elles sont conservées et comment exercer ses droits. Les deux sont nécessaires et ne se remplacent pas.
Le RGPD prévoit ce registre, et en pratique la plupart des organisations sont concernées, y compris les PME. Un document simple qui liste les traitements, leurs finalités, les destinataires et les durées de conservation suffit. Confirmez votre situation auprès d'un juriste : ce contenu n'est pas un conseil juridique.
Les suites possibles vont d'un échange avec la CNIL à une mise en demeure ou une sanction, selon la situation. Nous ne citons pas de montant : cela dépend de chaque cas. Le plus efficace reste de démarrer par les points simples (information, consentement, sécurité) et de les documenter.
Indexation, performance, sécurité, mobile, structure, données structurées : la grille d'audit technique en 30 points,…
Lire plusConsentement, mode consentement, outils exemptés comme Matomo : comment mesurer son audience sans vous mettre…
Lire plusAccès, mises à jour, serveur, surveillance et sauvegardes : les 20 mesures qui forment le…
Lire plusDécrivez-nous votre site : nous vérifions à distance ce qu'il collecte et proposons une maintenance adaptée.
Demander mon audit gratuit