Beaucoup de petites entreprises pensent que le RGPD ne concerne que les grandes plateformes qui traitent d'importants volumes de données personnelles. En réalité, dès qu'un site propose un formulaire de contact, une newsletter ou des outils de mesure d'audience, il collecte des données personnelles et doit respecter un socle de règles simples. Voici ce qu'il faut vérifier avant une mise en ligne, sans prétendre remplacer un avis juridique sur des cas particuliers.
Des mentions légales complètes et accessibles
Toute page de mentions légales doit être accessible depuis n'importe quelle page du site, généralement via un lien dans le pied de page. Pour une entreprise, elle doit a minima préciser : l'identité de l'éditeur du site, ses coordonnées, le nom de l'hébergeur, et pour les professions réglementées, les informations propres à l'activité (numéro SIRET, assurance professionnelle, etc.).
Une bannière de consentement aux cookies, correctement configurée
Dès qu'un site dépose des cookies non strictement nécessaires à son fonctionnement (mesure d'audience de type Google Analytics, réseaux sociaux intégrés, publicité), le consentement de l'internaute doit être recueilli avant leur dépôt, et non après. Quelques points souvent négligés :
- Le refus des cookies doit être aussi simple que l'acceptation : un bouton « Tout refuser » aussi visible que « Tout accepter ».
- Aucun cookie non essentiel ne doit être déposé avant que l'internaute ait fait son choix.
- Le choix de l'internaute doit pouvoir être modifié à tout moment, pas seulement à la première visite.
Une politique de confidentialité claire
Distincte des mentions légales, la politique de confidentialité explique quelles données sont collectées, pourquoi, combien de temps elles sont conservées, et comment un internaute peut exercer ses droits (accès, rectification, suppression). Elle doit être rédigée en langage compréhensible, pas uniquement en termes juridiques.
Des formulaires conformes dès la conception
Un formulaire de contact, de devis ou d'inscription à une newsletter doit respecter quelques principes simples :
Ne collectez que les informations réellement nécessaires à la demande. Un formulaire de contact n'a, par exemple, pas besoin d'une date de naissance.
- Une case de consentement séparée pour l'inscription à une newsletter, jamais pré-cochée.
- Une mention indiquant à quoi serviront les données transmises.
- Un lien vers la politique de confidentialité, directement depuis le formulaire.
L'hébergement des données
Le lieu d'hébergement du site et des données collectées (formulaires, statistiques, éventuelle newsletter) doit être identifié et mentionné. Héberger en France ou dans l'Union européenne simplifie généralement la conformité, en évitant les transferts de données hors de l'UE qui impliquent des garanties supplémentaires.
Une vérification à ne pas remettre à plus tard
Ces points sont souvent traités a posteriori, une fois le site déjà en ligne depuis plusieurs mois. Il est pourtant nettement plus simple de les intégrer dès la conception : choix des outils de mesure d'audience respectueux de la vie privée, formulaires pensés pour ne collecter que le nécessaire, bannière de cookies configurée avant le premier visiteur. Cela évite d'avoir à revenir, dans l'urgence, sur des choix techniques déjà en production.