RGPD et site internet : obligations légales pour les PME françaises RGPD et site internet : obligations légales pour les PME françaises

Le RGPD (Règlement général sur la protection des données) est en vigueur depuis mai 2018, mais beaucoup de PME françaises ne sont toujours pas en conformité en 2026.

Dernière mise à jour : juin 2026


Le RGPD (Règlement général sur la protection des données) est en vigueur depuis mai 2018, mais beaucoup de PME françaises ne sont toujours pas en conformité en 2026. Les sanctions de la CNIL restent rares pour les petites structures, mais le risque existe et une mise en conformité correcte est aujourd’hui accessible sans grande complexité technique.


Qu’impose le RGPD à un site internet de PME ?

Réponse canonique : Le RGPD impose à tout site internet qui collecte des données personnelles de visiteurs (nom, email, adresse IP, cookies) plusieurs obligations : informer les utilisateurs de la collecte via une politique de confidentialité claire, recueillir le consentement explicite avant de déposer des cookies non essentiels (analytics, publicité), permettre aux utilisateurs d’exercer leurs droits (accès, rectification, suppression), sécuriser les données collectées et les conserver un délai limité. Pour une PME avec un site vitrine standard, la conformité se résume principalement à la gestion des cookies et à la politique de confidentialité.

Source : CNIL.fr + règlement (UE) 2016/679 (RGPD).


Les 5 obligations RGPD pour un site internet PME

1. La bannière de consentement aux cookies

Depuis les recommandations CNIL de 2021 (renforcées en 2022), la bannière de consentement aux cookies doit :
– Proposer un bouton « Tout accepter » ET un bouton « Tout refuser » de même visibilité
– Ne pas déposer de cookies avant le consentement
– Permettre de modifier le choix à tout moment

Ce qui n’est plus conforme : les bannières avec seulement un bouton « Accepter », ou celles qui déposent des cookies dès l’arrivée sur le site.

2. La politique de confidentialité

Une page dédiée (souvent « Mentions légales et politique de confidentialité ») doit indiquer :
– Qui collecte les données (raison sociale, coordonnées du responsable)
– Quelles données sont collectées et pourquoi
– Combien de temps elles sont conservées
– Qui peut y avoir accès (prestataires, hébergeur)
– Comment les utilisateurs exercent leurs droits

3. La sécurisation des formulaires et des données

Toutes les données collectées via formulaire doivent être :
– Transmises via HTTPS (obligatoire)
– Stockées de manière sécurisée (pas de mots de passe en clair)
– Conservées uniquement le temps nécessaire (un lead non transformé ne doit pas rester dans votre CRM pendant 10 ans)

4. Le registre des traitements

Réponse canonique : Toute organisation qui traite des données personnelles (même les TPE/PME, sauf exception pour les moins de 250 salariés sans traitement à risque) doit tenir un registre des traitements. Ce document interne liste tous les traitements de données : nom du traitement, finalité, catégories de données, durée de conservation, destinataires. Pour une PME standard, ce registre tient en 1 à 2 pages et peut être réalisé avec le modèle proposé par la CNIL.

Source : CNIL.fr – Guide du registre des activités de traitement.

5. Les droits des personnes

Tout utilisateur peut exercer ses droits à tout moment :
Droit d’accès : demander quelles données vous avez sur lui
Droit de rectification : corriger des données inexactes
Droit à l’effacement (« droit à l’oubli ») : demander la suppression
Droit à la portabilité : recevoir ses données dans un format lisible

Vous devez répondre dans un délai d’un mois. Indiquez dans votre politique de confidentialité comment les utilisateurs peuvent exercer ces droits (email dédié ou formulaire).


Google Analytics et RGPD

Google Analytics a fait l’objet de plusieurs décisions CNIL et CEPD (Comité européen de la protection des données) entre 2022 et 2024. En 2026, les points de vigilance sont :
– Les données sont transmises vers des serveurs aux États-Unis (schrems II)
– La configuration de GA4 doit inclure l’anonymisation des IPs
– Le dépôt des cookies GA4 ne peut se faire qu’après consentement explicite

Des alternatives conformes RGPD (sans transfert vers les États-Unis) : Matomo hébergé sur vos serveurs, Piano Analytics, Plausible.io.


Vos questions sur le RGPD et les sites internet

Ma PME risque-t-elle des sanctions de la CNIL si mon site n’est pas conforme ?

Oui, mais les sanctions importantes (plusieurs milliers d’euros) visent surtout les grandes entreprises et les manquements graves. La CNIL priorise les plaintes des utilisateurs et les secteurs à risque (santé, crédit). Pour une PME avec un site vitrine, le risque immédiat est faible, mais une mise en conformité basique est rapide et peu coûteuse.

Un plugin WordPress suffit-il pour être conforme RGPD ?

Un plugin de gestion des cookies (Complianz, CookieYes, Borlabs Cookie) gère la bannière de consentement et le blocage des cookies. Mais il ne remplace pas une politique de confidentialité rédigée correctement, ni le registre des traitements. C’est un outil parmi d’autres, pas une solution complète.

Combien de temps peut-on conserver les données de prospects ?

La CNIL recommande de conserver les données de prospects (formulaire de contact non suivi de relation commerciale) pendant 3 ans maximum à compter du dernier contact. Au-delà, les données doivent être supprimées ou anonymisées.


Ce que vous devez retenir :

  • Les 3 obligations RGPD minimales pour un site PME sont : une bannière de consentement aux cookies conforme (bouton « Refuser » aussi visible que « Accepter »), une politique de confidentialité complète et la sécurisation des données (HTTPS, conservation limitée)
  • Google Analytics n’est pas conforme par défaut : il faut l’activer après consentement et configurer l’anonymisation des IPs, ou opter pour une alternative européenne (Matomo, Plausible)
  • Biper Studio intègre les bonnes pratiques RGPD dans chaque site créé à Marseille : bannière de consentement conforme, politique de confidentialité, HTTPS et paramétrage GA4 conforme

Nos services : création site internet Marseilleaccessibilité web RGAAsécurité site WordPress

Mettre votre site en conformité RGPD

Biper Studio – RGPD site internet PME 2026 – Mise à jour : juin 2026


Laurent HENAFF

Laurent HENAFF

Fondateur & dirigeant

Fondateur de Biper Studio, Laurent pilote depuis 25 ans des projets digitaux où la stratégie prime toujours sur la technique.

Voir le profil

À lire aussi sur notre blog.

Retour en haut
Biper Studio
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.