Aller au contenu
Parlons de votre projet
Maintenance WordPress

RGPD : les obligations d’un site de PME

Données collectées, information, consentement, sous-traitants, droits des personnes : les obligations RGPD d'un site de PME, point par point.

Un client remplit votre formulaire de contact. Votre outil de statistiques enregistre sa visite. Une vidéo intégrée charge des données depuis un service extérieur. Sans que vous ayez rien décidé, votre site vient de traiter des données personnelles : nom, e-mail, adresse IP, comportement de navigation. Et pour peu qu'un client vous demande un jour « quelles données avez-vous sur moi ? », mieux vaut savoir répondre.

Le RGPD (règlement européen sur la protection des données, applicable depuis le 25 mai 2018) concerne toutes les organisations, y compris un simple site vitrine de PME. La CNIL, l'autorité française de contrôle, le rappelle dans son guide « RGPD en pratique : communiquer en ligne ». Bonne nouvelle : pour un site de PME, les obligations concrètes tiennent en dix points, tous réalisables sans jargon. Ce contenu est informatif et ne constitue pas un conseil juridique.

Où se cachent les données personnelles sur un site WordPress ?

Avant de se conformer, il faut voir ce que l'on collecte. Le tableau ci-dessous recense les sources les plus courantes et ce qu'il faut prévoir pour chacune.

À repérer

Les données de votre site, source par source

Source Exemple À prévoir Point de vigilance
Formulaire de contact Nom, e-mail, message Texte d'information sous le formulaire, durée de conservation des messages Ne demander que ce qui est nécessaire
Newsletter Adresse e-mail Consentement explicite, lien de désinscription Pas de case pré-cochée
Mesure d'audience Statistiques de fréquentation Information et, selon l'outil, recueil du consentement Vérifier si l'outil dépose des traceurs soumis au consentement
Contenus intégrés Vidéos, cartes, réseaux sociaux Consentement avant chargement lorsqu'il y a des traceurs Ces services peuvent recevoir l'adresse IP du visiteur
Compte ou commande Identité, adresse, historique Information claire, durées de conservation, sécurité renforcée Conserver l'utile, supprimer le reste
Commentaires Nom, e-mail, message Information et modération Bien encadrer le stockage
Sauvegardes et hébergement Copie complète du site Contrat avec l'hébergeur et le prestataire Les sauvegardes contiennent aussi les données personnelles

Les 10 obligations concrètes, dans l'ordre

  1. Cartographier les données collectées : le tableau ci-dessus est un bon point de départ.
  2. Définir une finalité pour chaque donnée : pourquoi la collecte-t-on, et pour quel usage précis ?
  3. Identifier la base légale de chaque traitement (consentement, exécution d'un contrat, obligation légale, intérêt légitime...) : elle détermine ce que vous devez demander ou afficher.
  4. Informer les personnes : une politique de confidentialité claire, et une courte mention près de chaque formulaire. Ne la confondez pas avec les mentions légales, qui identifient l'éditeur du site et son hébergeur.
  5. Recueillir le consentement quand il est requis, notamment pour les traceurs non essentiels : le visiteur doit pouvoir refuser aussi facilement qu'accepter, et rien ne doit être déposé avant son choix.
  6. Collecter le minimum : chaque champ superflu d'un formulaire est une donnée de plus à protéger.
  7. Fixer des durées de conservation et supprimer ce qui n'est plus utile.
  8. Encadrer les sous-traitants (hébergeur, outil d'e-mailing, prestataire de maintenance ou d'agence) : ils traitent des données pour votre compte, ce qui appelle un cadre contractuel.
  9. Sécuriser le site : HTTPS, mises à jour, comptes protégés, sauvegardes. Voir nos 20 mesures pour sécuriser WordPress.
  10. Respecter les droits des personnes : accès, rectification, effacement, opposition. Prévoyez un contact et une procédure, car la réponse est attendue dans un délai d'un mois en règle générale.

Le registre des traitements et les violations de données

Le RGPD prévoit un registre des activités de traitement, document interne qui liste vos traitements, leurs finalités et leurs durées de conservation. En pratique, la plupart des organisations sont concernées, et la CNIL propose un modèle pour s'y retrouver. Un tableur bien tenu suffit.

Autre réflexe à connaître : en cas de violation de données susceptible d'engendrer un risque pour les personnes, une notification à la CNIL sous 72 heures est prévue. C'est l'une des raisons de savoir quoi faire quand un site est piraté.

Ce que nous faisons, et ce que nous ne faisons pas

Notre rôle d'agence à distance est technique : configurer le site pour qu'il ne dépose rien sans accord, sécuriser, maintenir. Nous ne rédigeons pas votre politique de confidentialité à votre place et nous ne remplaçons ni un juriste ni un délégué à la protection des données : ces documents engagent votre responsabilité. La partie technique fait, elle, partie de notre maintenance WordPress, et un contrat de maintenance encadre justement l'accès de votre prestataire aux données du site.

À lire aussi : Google Analytics et RGPD : où en est-on ? ; Remarketing Google Ads : bien le paramétrer ; Bandeau cookies RGPD : se mettre en conformité ; Site WordPress lent : diagnostic en 8 étapes.

Questions fréquentes

Vos questions sur le RGPD et votre site

Mon site vitrine est-il concerné par le RGPD ?

Oui, dès qu'il traite des données personnelles, ce qui est presque toujours le cas : formulaire de contact, statistiques de visite, contenus intégrés, adresse IP des visiteurs. La taille de l'entreprise ne dispense pas de ces règles.

Faut-il un bandeau de cookies ?

Il faut recueillir le consentement pour les traceurs non essentiels (publicité, certains outils de mesure, contenus tiers). Les traceurs strictement nécessaires au fonctionnement du site en sont dispensés. La mesure d'audience peut être exemptée sous conditions précises fixées par la CNIL : vérifiez le réglage de votre outil.

Quelle différence entre mentions légales et politique de confidentialité ?

Les mentions légales identifient l'éditeur du site et son hébergeur. La politique de confidentialité explique quelles données personnelles sont collectées, pourquoi, combien de temps elles sont conservées et comment exercer ses droits. Les deux sont nécessaires et ne se remplacent pas.

Dois-je tenir un registre des traitements ?

Le RGPD prévoit ce registre, et en pratique la plupart des organisations sont concernées, y compris les PME. Un document simple qui liste les traitements, leurs finalités, les destinataires et les durées de conservation suffit. Confirmez votre situation auprès d'un juriste : ce contenu n'est pas un conseil juridique.

Que risque-t-on en cas de non-conformité ?

Les suites possibles vont d'un échange avec la CNIL à une mise en demeure ou une sanction, selon la situation. Nous ne citons pas de montant : cela dépend de chaque cas. Le plus efficace reste de démarrer par les points simples (information, consentement, sécurité) et de les documenter.

Écrit par

L’équipe Agent du WEB

Agence web 100 % à distance : plus de 10 sites créés et plus de 30 accompagnements SEO & GEO menés pour des TPE, PME et indépendants.

Découvrir l’agence · Notre page « Maintenance WordPress »

À lire aussi

Autres guides de maintenance WordPress

Audit technique : les 30 points à vérifier

Indexation, performance, sécurité, mobile, structure, données structurées : la grille d'audit technique en 30 points,…

Lire plus

Google Analytics et RGPD : où en est-on ?

Consentement, mode consentement, outils exemptés comme Matomo : comment mesurer son audience sans vous mettre…

Lire plus

Sécuriser WordPress : 20 mesures essentielles

Accès, mises à jour, serveur, surveillance et sauvegardes : les 20 mesures qui forment le…

Lire plus

Un site qui ne dépose rien sans accord

Décrivez-nous votre site : nous vérifions à distance ce qu'il collecte et proposons une maintenance adaptée.

Demander mon audit gratuit