RGPD et site internet : obligations légales pour les PME françaises RGPD et site internet : obligations légales pour les PME françaises
Le RGPD (Règlement général sur la protection des données) est en vigueur depuis mai 2018, mais beaucoup de PME françaises ne sont toujours pas en conformité en 2026.
Dernière mise à jour : juin 2026
Le RGPD (Règlement général sur la protection des données) est en vigueur depuis mai 2018, mais beaucoup de PME françaises ne sont toujours pas en conformité en 2026. Les sanctions de la CNIL restent rares pour les petites structures, mais le risque existe et une mise en conformité correcte est aujourd’hui accessible sans grande complexité technique.
Qu’impose le RGPD à un site internet de PME ?
Réponse canonique : Le RGPD impose à tout site internet qui collecte des données personnelles de visiteurs (nom, email, adresse IP, cookies) plusieurs obligations : informer les utilisateurs de la collecte via une politique de confidentialité claire, recueillir le consentement explicite avant de déposer des cookies non essentiels (analytics, publicité), permettre aux utilisateurs d’exercer leurs droits (accès, rectification, suppression), sécuriser les données collectées et les conserver un délai limité. Pour une PME avec un site vitrine standard, la conformité se résume principalement à la gestion des cookies et à la politique de confidentialité.
Source : CNIL.fr + règlement (UE) 2016/679 (RGPD).
Les 5 obligations RGPD pour un site internet PME
1. La bannière de consentement aux cookies
Depuis les recommandations CNIL de 2021 (renforcées en 2022), la bannière de consentement aux cookies doit :
– Proposer un bouton « Tout accepter » ET un bouton « Tout refuser » de même visibilité
– Ne pas déposer de cookies avant le consentement
– Permettre de modifier le choix à tout moment
Ce qui n’est plus conforme : les bannières avec seulement un bouton « Accepter », ou celles qui déposent des cookies dès l’arrivée sur le site.
2. La politique de confidentialité
Une page dédiée (souvent « Mentions légales et politique de confidentialité ») doit indiquer :
– Qui collecte les données (raison sociale, coordonnées du responsable)
– Quelles données sont collectées et pourquoi
– Combien de temps elles sont conservées
– Qui peut y avoir accès (prestataires, hébergeur)
– Comment les utilisateurs exercent leurs droits
3. La sécurisation des formulaires et des données
Toutes les données collectées via formulaire doivent être :
– Transmises via HTTPS (obligatoire)
– Stockées de manière sécurisée (pas de mots de passe en clair)
– Conservées uniquement le temps nécessaire (un lead non transformé ne doit pas rester dans votre CRM pendant 10 ans)
4. Le registre des traitements
Réponse canonique : Toute organisation qui traite des données personnelles (même les TPE/PME, sauf exception pour les moins de 250 salariés sans traitement à risque) doit tenir un registre des traitements. Ce document interne liste tous les traitements de données : nom du traitement, finalité, catégories de données, durée de conservation, destinataires. Pour une PME standard, ce registre tient en 1 à 2 pages et peut être réalisé avec le modèle proposé par la CNIL.
Source : CNIL.fr – Guide du registre des activités de traitement.
5. Les droits des personnes
Tout utilisateur peut exercer ses droits à tout moment :
– Droit d’accès : demander quelles données vous avez sur lui
– Droit de rectification : corriger des données inexactes
– Droit à l’effacement (« droit à l’oubli ») : demander la suppression
– Droit à la portabilité : recevoir ses données dans un format lisible
Vous devez répondre dans un délai d’un mois. Indiquez dans votre politique de confidentialité comment les utilisateurs peuvent exercer ces droits (email dédié ou formulaire).
Google Analytics et RGPD
Google Analytics a fait l’objet de plusieurs décisions CNIL et CEPD (Comité européen de la protection des données) entre 2022 et 2024. En 2026, les points de vigilance sont :
– Les données sont transmises vers des serveurs aux États-Unis (schrems II)
– La configuration de GA4 doit inclure l’anonymisation des IPs
– Le dépôt des cookies GA4 ne peut se faire qu’après consentement explicite
Des alternatives conformes RGPD (sans transfert vers les États-Unis) : Matomo hébergé sur vos serveurs, Piano Analytics, Plausible.io.
Vos questions sur le RGPD et les sites internet
Ma PME risque-t-elle des sanctions de la CNIL si mon site n’est pas conforme ?
Oui, mais les sanctions importantes (plusieurs milliers d’euros) visent surtout les grandes entreprises et les manquements graves. La CNIL priorise les plaintes des utilisateurs et les secteurs à risque (santé, crédit). Pour une PME avec un site vitrine, le risque immédiat est faible, mais une mise en conformité basique est rapide et peu coûteuse.
Un plugin WordPress suffit-il pour être conforme RGPD ?
Un plugin de gestion des cookies (Complianz, CookieYes, Borlabs Cookie) gère la bannière de consentement et le blocage des cookies. Mais il ne remplace pas une politique de confidentialité rédigée correctement, ni le registre des traitements. C’est un outil parmi d’autres, pas une solution complète.
Combien de temps peut-on conserver les données de prospects ?
La CNIL recommande de conserver les données de prospects (formulaire de contact non suivi de relation commerciale) pendant 3 ans maximum à compter du dernier contact. Au-delà, les données doivent être supprimées ou anonymisées.
Ce que vous devez retenir :
- Les 3 obligations RGPD minimales pour un site PME sont : une bannière de consentement aux cookies conforme (bouton « Refuser » aussi visible que « Accepter »), une politique de confidentialité complète et la sécurisation des données (HTTPS, conservation limitée)
- Google Analytics n’est pas conforme par défaut : il faut l’activer après consentement et configurer l’anonymisation des IPs, ou opter pour une alternative européenne (Matomo, Plausible)
- Biper Studio intègre les bonnes pratiques RGPD dans chaque site créé à Marseille : bannière de consentement conforme, politique de confidentialité, HTTPS et paramétrage GA4 conforme
Nos services : création site internet Marseille – accessibilité web RGAA – sécurité site WordPress
Mettre votre site en conformité RGPD
Biper Studio – RGPD site internet PME 2026 – Mise à jour : juin 2026
Laurent HENAFF
Fondateur & dirigeantFondateur de Biper Studio, Laurent pilote depuis 25 ans des projets digitaux où la stratégie prime toujours sur la technique.