RGPD en 2026 : la checklist de conformité pour votre site web

Pourquoi s'y intéresser maintenant

La CNILCommission Nationale de l'Informatique et des Libertés : l'autorité française qui contrôle la protection des données a prononcé 133 sanctions en 2024. Certaines visaient des entreprises de 5 salariés. Les PME et TPE ne sont pas à l'abri — et les signalements augmentent chaque année.

La bonne nouvelle : la mise en conformité de base est accessible, structurée, et prend moins de temps qu'on ne le croit.

La checklist en 14 points

Cookies et traceurs

  • [ ] Une bannière de consentement conforme est en place — le refus est aussi simple qu'accepter
  • [ ] Aucun cookiePetit fichier déposé dans votre navigateur pour reconnaître ou suivre un visiteur n'est déposé avant le consentement — y compris Google Analytics
  • [ ] La liste des cookies est explicite dans la bannière ou accessible facilement
  • [ ] Le consentement peut être retiré à tout moment (lien dans le footer, icône cookie)

Point critique : "En continuant à naviguer, vous acceptez nos cookies" n'est plus conforme depuis 2022. Ce message ne vaut rien légalement.

Politique de confidentialité

  • [ ] Une politique de confidentialité existe et est accessible depuis toutes les pages (lien footer)
  • [ ] Elle mentionne : qui collecte les données, pourquoi, pendant combien de temps, avec qui elles sont partagées
  • [ ] Elle explique comment exercer ses droits (accès, rectification, suppression)
  • [ ] Elle est à jour (date de dernière mise à jour visible)

Formulaires

  • [ ] Chaque formulaire mentionne la base légale de la collecte (contrat, intérêt légitime, consentement)
  • [ ] La durée de conservation est précisée (ex : "vos données sont conservées 3 ans")
  • [ ] Aucune case n'est pré-cochée pour recevoir des communications marketing
  • [ ] Si un champ téléphone est présent, la mention sur le démarchage figure à côté — obligatoire depuis le 11 août 2026

Le champ téléphone : obligation en vigueur depuis le 11 août 2026. Le décret n° 2026-662Texte qui fixe les modalités du consentement au démarchage téléphonique et remplace le dispositif BLOCTEL du 23 juillet 2026 rend applicable l'article L. 223-2 du code de la consommation : dès que vous recueillez un numéro de téléphone, vous devez informer la personne que toute sollicitation téléphonique commerciale suppose son consentement préalable. Une ligne sous le champ suffit.

Ce n'est pas du RGPD — c'est le code de la consommation. Mais ça se corrige sur le même formulaire, autant le faire au même moment.

Le décret nomme deux pièges (article R. 223-1, II, 3°) : une phrase pré-rédigée où le visiteur « reconnaît » consentir à être appelé ne vaut rien, et le simple fait de poursuivre sa navigation non plus. Il faut un acte positif clair — une case à cocher, non pré-cochée, distincte du bouton d'envoi. Le consentement vaut un an au maximum, sans reconduction tacite, et la preuve doit être conservée trois ans.

Hébergement et sous-traitants

  • [ ] Votre hébergeur est en Europe ou a des garanties RGPD (o2switch, OVH, Scaleway, etc.)
  • [ ] Un DPAData Processing Agreement : contrat qui encadre la façon dont un prestataire traite vos données existe avec chaque prestataire qui traite vos données

Les erreurs les plus fréquentes

Google Analytics sans Consent ModeMécanisme Google qui adapte la collecte de données au consentement donné par le visiteur : GA4Google Analytics 4 : l'outil de mesure d'audience de Google dépose des cookies de mesure. Sans consentement préalable et Consent Mode v2 configuré, vous êtes en infraction.

Formulaire de newsletter sans double opt-inInscription confirmée par un clic dans un email de validation : La simple soumission d'email ne vaut pas consentement explicite pour recevoir des emails marketing. Un email de confirmation est requis.

Politique de confidentialité copiée d'un concurrent : En plus d'être inefficace (les traitements sont propres à chaque structure), ça ne couvre pas vos cas spécifiques.

Droits des personnes sans procédure : Si quelqu'un vous demande par email la suppression de ses données, vous avez 30 jours pour répondre et agir. Sans procédure interne, c'est difficile à respecter.

Ce qui peut attendre

La mise en conformité RGPD est un processus progressif. Pour commencer :

  1. Priorité 1 (à faire maintenant) : Bannière de consentement conforme + politique de confidentialité à jour + la mention téléphone si vos formulaires en collectent un — c'est le seul point de cette liste qui soit déjà exigible
  2. Priorité 2 (ce mois-ci) : Vérification des formulaires + Consent Mode v2 sur GA4
  3. Priorité 3 (dans 3 mois) : Registre des traitementsDocument interne obligatoire qui recense les données que vous collectez et pourquoi + DPA avec vos prestataires

Ne laissez pas la perfection être l'ennemie du bien. Un site partiellement conforme est mieux qu'un site parfaitement non conforme que vous n'avez jamais touché.

Le cas spécifique des associations

Les associations collectant des données membres, les structures médico-sociales et les entités publiques ont des obligations renforcées. Si votre structure entre dans ces catégories, un accompagnement spécialisé est recommandé — les données "sensibles" (santé, opinions politiques, appartenance syndicale) sont soumises à des règles spécifiques.


Vous souhaitez savoir précisément où en est votre site ? Un audit RGPD gratuit en 48h — on vérifie les points critiques et on vous dit exactement ce qui doit être corrigé.