Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

RGPD et conformité

Quelles sont les obligations RGPD d'un site web ?

Mis à jour le · 3 min de lecture · NexSecure

En bref

Un site web qui traite des données personnelles doit informer clairement les visiteurs, reposer sur une base légale pour chaque usage, ne collecter que le nécessaire et obtenir le consentement avant de déposer des traceurs non essentiels. Il doit aussi permettre l'exercice des droits, sécuriser les données, encadrer ses prestataires par contrat, fixer des durées de conservation et inscrire ses traitements au registre.

Le RGPD, règlement général sur la protection des données, s'applique dans l'Union européenne depuis mai 2018. Il concerne toute donnée personnelle, c'est-à-dire toute information se rapportant à une personne identifiée ou identifiable : un nom, un e-mail, une IP, un identifiant de cookie. Presque tous les sites en traitent. Voici les obligations principales, traduites en actions concrètes. Cet article donne des repères généraux et ne constitue pas un conseil juridique.

Votre site est-il concerné ?

Un site est concerné dès qu'il traite des données personnelles, même sans le vouloir. Les situations courantes :

  • un formulaire de contact, de devis ou de candidature ;
  • une inscription à une lettre d'information ;
  • un espace client ou un compte utilisateur ;
  • un outil de mesure d'audience ;
  • les journaux du serveur, qui enregistrent les IP des visiteurs ;
  • des contenus intégrés depuis d'autres sites : vidéos, cartes, boutons de réseaux sociaux.

Les obligations, point par point

ObligationCe que cela implique sur le siteTexte
InformerUne politique de confidentialité claire et facile à trouver.RGPD, articles 12 à 14
Avoir une base légaleChaque usage repose sur le consentement, un contrat, une obligation légale ou un intérêt légitime, notamment.RGPD, article 6
MinimiserNe demander que les informations utiles à l'objectif.RGPD, article 5
Encadrer les traceursConsentement préalable pour les cookies non essentiels.Loi Informatique et Libertés, article 82
Respecter les droitsPermettre l'accès, la rectification, l'effacement, l'opposition et répondre dans les délais.RGPD, articles 12 et 15 à 22
SécuriserHTTPS, accès restreints, mises à jour, sauvegardes.RGPD, article 32
Encadrer les prestatairesUn contrat avec l'hébergeur, l'outil d'envoi d'e-mails, le prestataire de maintenance.RGPD, article 28
Limiter la conservationUne durée définie pour chaque usage des données.RGPD, article 5
Tenir un registreRecenser les traitements et leurs caractéristiques.RGPD, article 30
Gérer les violationsDocumenter les incidents et notifier la CNIL dans les 72 heures en cas de risque.RGPD, article 33

Les formulaires : ne demander que l'utile

Chaque champ doit servir l'objectif du formulaire. Un numéro de téléphone obligatoire pour une simple question se justifie mal. Ajoutez une information courte sous le formulaire, avec un lien vers la politique de confidentialité. Pour une inscription à une lettre d'information, utilisez une case à cocher non cochée par défaut. Notre article sur le formulaire de contact conforme au RGPD détaille ces points.

Les droits des personnes : savoir répondre

Toute personne peut demander à accéder à ses données, les faire corriger ou supprimer, s'opposer à certains usages ou demander leur portabilité. Le RGPD prévoit une réponse dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes ou nombreuses, à condition de prévenir la personne. Prévoyez un moyen de contact clair et une personne chargée de traiter ces demandes.

Les prestataires et les transferts hors de l'Union européenne

L'hébergeur, l'outil d'envoi d'e-mails ou le prestataire de maintenance traitent des données pour votre compte : ce sont des sous-traitants au sens du RGPD. Un contrat doit fixer leurs obligations. Si des données sont transférées hors de l'Union européenne, ce transfert doit être encadré par l'un des mécanismes prévus par le RGPD. Un hébergement souverain, en France et chez un prestataire soumis au seul droit européen, simplifie ces questions.

Mentions légales : une obligation distincte

Les mentions légales découlent de la loi pour la confiance dans l'économie numérique, et non du RGPD. Elles identifient l'éditeur du site et son hébergeur. Elles ne remplacent pas la politique de confidentialité : les deux pages coexistent.

Par où commencer ?

  1. Faites l'inventaire des données collectées : formulaires, comptes, outils, traceurs.
  2. Inscrivez chaque traitement dans votre registre des traitements.
  3. Rédigez ou mettez à jour la politique de confidentialité.
  4. Vérifiez le comportement du bandeau cookies.
  5. Rassemblez les contrats de vos prestataires.
  6. Organisez la réponse aux demandes d'exercice des droits.
  7. Recommencez à chaque nouvel outil ou formulaire.

Pour un cas précis, appuyez-vous sur les ressources de la CNIL ou sur un conseil juridique. NexSecure accompagne la mise en œuvre technique de ces points avec son offre de conformité RGPD.

Questions fréquentes

Un site vitrine sans formulaire est-il concerné par le RGPD ?

Souvent oui : les journaux du serveur, la mesure d'audience et les contenus intégrés depuis d'autres sites traitent des données comme l'IP ou des identifiants de cookies. Faites l'inventaire avant de conclure.

Qui est responsable de la conformité du site ?

L'organisation qui décide pourquoi et comment les données sont traitées : c'est le responsable du traitement. L'agence, l'hébergeur ou l'éditeur d'un outil agissent en principe comme sous-traitants, avec leurs propres obligations.

Dans quel délai répondre à une demande d'accès ?

Le RGPD prévoit un délai d'un mois à compter de la réception de la demande. Il peut être prolongé de deux mois pour les demandes complexes ou nombreuses, à condition d'en informer la personne dans le premier mois.

Les mentions légales remplacent-elles la politique de confidentialité ?

Non. Les mentions légales identifient l'éditeur et l'hébergeur du site. La politique de confidentialité explique quelles données sont traitées, pourquoi, combien de temps et comment exercer ses droits.

Sources

Service lié

Mise en conformité RGPD

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet