Tu as un site, donc tu es concernée
Si tu utilises Google Analytics, un formulaire de contact, un bandeau "abonnez-vous à la newsletter", ou même juste un site qui collecte une adresse IP (autrement dit n'importe quel site sur internet), tu es concernée par le RGPD.
Bonne nouvelle : être en règle n'est ni compliqué, ni coûteux. La plupart des indépendantes peuvent passer leur site en conformité en un weekend, sans payer une mutuelle CNIL ni embaucher un avocat.
Voilà les 6 points concrets à vérifier sur ton site WordPress, dans l'ordre.
Point 1 : le bandeau de cookies
C'est la partie visible de l'iceberg. Et c'est aussi celle qui est mal faite sur 80% des sites d'indépendantes.
Ce qui est exigé :
- Le bandeau apparaît dès la première visite, avant tout dépôt de cookie non essentiel
- L'utilisateur peut accepter, refuser, ou paramétrer (3 options, pas 2)
- Refuser doit être aussi simple qu'accepter (même taille de bouton, même couleur)
- Tant que l'utilisateur n'a pas choisi, AUCUN cookie non essentiel ne se charge (pas Google Analytics, pas Facebook Pixel)
Comment le détecter : ouvre ton site en navigation privée. Avant de cliquer sur quoi que ce soit, ouvre l'inspecteur Chrome, onglet Application, Storage, Cookies. Si tu vois autre chose que des cookies "essentiels" (session WordPress, panier), tu n'es pas conforme.
Correctif : installe Complianz (gratuit, version pro à 79 euros par an pour multi-régions). Il configure automatiquement le bandeau correct selon ta localisation et bloque les scripts tant que le consentement n'est pas donné.
Point 2 : mentions légales et politique de confidentialité
Deux pages obligatoires, distinctes, accessibles depuis le footer de toutes les pages.
Mentions légales : 9 informations obligatoires.
Nom et prénom, statut juridique, SIRET, adresse, email de contact, numéro de téléphone, nom du directeur de publication, hébergeur (nom + adresse + téléphone), et si applicable numéro RCS ou ordre professionnel.
Politique de confidentialité : ce qu'elle doit indiquer.
Quelles données tu collectes (nom, email, IP, comportement de navigation), pourquoi, combien de temps tu les gardes, à qui tu les transmets (Google, Brevo, hébergeur), et comment l'utilisateur peut exercer ses droits (accès, rectification, suppression).
Correctif : utilise un générateur officiel comme celui du CNIL ou de Données Personnelles. Évite les générateurs gratuits trouvés en haut de Google, ils sont souvent incomplets. Ne copie pas la politique d'un autre site, c'est un sujet où le copier-coller ne pardonne pas en cas de contrôle.
Point 3 : formulaires avec consentement explicite
Chaque formulaire qui collecte des données doit avoir une case à cocher EXPLICITE (non pré-cochée) pour le consentement, plus un lien vers ta politique de confidentialité.
Formulation type qui passe :
J'accepte que les informations saisies soient utilisées pour me recontacter dans le cadre de ma demande. En soumettant ce formulaire, j'ai pris connaissance de la politique de confidentialité.
Formulation qui ne passe pas :
"En soumettant ce formulaire, vous acceptez nos conditions" sans détail et sans case à cocher.
Correctif : dans WPForms ou Contact Form 7, ajoute un champ checkbox obligatoire avec ce texte sur chaque formulaire actif.
Point 4 : hébergement et transferts hors UE
Si ton site est hébergé hors Union Européenne, ou si tu utilises des services US comme Google Workspace, Mailchimp, ou Dropbox, tu transfères potentiellement des données personnelles hors UE. Ça doit être indiqué dans ta politique de confidentialité.
Ce qu'il faut faire :
- Privilégier des hébergeurs européens (o2switch, Infomaniak, OVH) qui simplifient cette ligne
- Lister les services tiers dans ta politique de confidentialité
- Pour les services US, citer l'accord cadre EU-US Data Privacy Framework auquel ils adhèrent
Correctif : si tu es chez un hébergeur US (Hostinger, Bluehost, WP Engine), envisage la migration. Ça simplifie tout le reste.
Point 5 : Google Analytics et outils tiers
Google Analytics 4 est passé sous DPF mais reste une zone grise pour la CNIL. Trois options selon ton niveau de prudence.
Option 1 (la plus simple) : passe à Matomo (open-source, hébergé chez toi, 100% conforme RGPD sans bandeau cookie nécessaire pour les fonctions de base).
Option 2 (compromis) : garde Google Analytics 4 mais active les options de pseudonymisation et désactive les fonctionnalités publicitaires. À mettre en pause derrière le consentement.
Option 3 (la plus sûre) : Plausible Analytics ou Fathom (services européens, payants mais conformes par design).
Point 6 : droit à l'accès et à la suppression
N'importe qui peut te demander quelles données tu as sur lui, ou exiger leur suppression. Tu dois pouvoir y répondre dans un délai d'un mois.
Ce que ça implique pratiquement :
- Avoir un email dédié pour les demandes (souvent contact@ ou rgpd@)
- Savoir où sont tes données (newsletter Brevo, CRM, base WordPress)
- Pouvoir extraire ou supprimer ces données
Correctif : prépare une procédure mentale de réponse. Pour la newsletter, c'est facile (Brevo et autres ont un export). Pour la base WordPress, il faut vérifier dans Users et dans les commentaires.
Les sanctions sont réelles (mais raisonnables)
La CNIL ne s'attaque pas aux indépendantes pour leur bandeau cookie mal configuré. Mais elle peut le faire en cas de plainte d'un utilisateur ou de signalement.
Sanctions possibles pour une TPE/freelance :
- Mise en demeure (le plus fréquent, donne 1 à 6 mois pour se mettre en conformité)
- Amende de 0,1% à 2% du chiffre d'affaires annuel pour les TPE
- Publication de la sanction (impact réputationnel)
Le scénario le plus probable pour un indépendant non conforme : un client mécontent fait un signalement, la CNIL envoie un courrier, tu as 3 mois pour te mettre en règle. Pas de drame si tu réagis vite, mais beaucoup de stress et de paperasse évitable.
Checklist pour passer en conformité en un weekend
Samedi matin (2h) :
- Installer Complianz, configurer le bandeau cookies, bloquer les scripts tant qu'aucun consentement
- Vérifier en navigation privée que les cookies non essentiels ne se chargent qu'après acceptation
Samedi après-midi (2h) :
- Rédiger ou mettre à jour les mentions légales avec le générateur CNIL
- Rédiger ou mettre à jour la politique de confidentialité
Dimanche (1h) :
- Vérifier que tous les formulaires actifs ont une case de consentement
- Mettre à jour le footer pour afficher les 2 pages obligatoires
Total : un weekend, zéro euro si tu fais tout toi-même, ou 79 euros pour la version pro de Complianz si tu veux gérer le multi-régions.
Questions fréquentes
Faut-il déclarer son site à la CNIL ?
Non, depuis 2018 ce n'est plus nécessaire pour la plupart des sites. Tu dois en revanche tenir un registre des traitements (un document simple qui liste les données que tu collectes).
Faut-il un DPO (Délégué à la Protection des Données) ?
Pour un indépendant ou une TPE, non. Le DPO est obligatoire pour les structures qui traitent à grande échelle des données sensibles (santé, données bancaires, profilage massif).
Combien coûte une mise en conformité par un avocat ?
Entre 500 et 2500 euros pour un site vitrine. C'est utile si ton activité touche à la santé, au juridique, ou si tu collectes beaucoup de données. Pour la plupart des indépendantes, faire soi-même avec les outils mentionnés suffit.
Mes anciens visiteurs sont-ils concernés rétroactivement ?
Le RGPD s'applique depuis mai 2018. Si tu as des données collectées avant et que tu n'as pas de base légale claire pour les garder, le mieux est de les supprimer. Pour ta newsletter, fais une campagne de réopt-in.
Si je ne suis pas en France, suis-je quand même concernée ?
Oui dès que tu adresses ton site à des résidents européens. Que tu sois basée à Bali ou à Lisbonne, le RGPD s'applique au moment où ton site collecte des données de citoyens européens.
Et maintenant ?
Le RGPD est un sujet où mieux vaut prévenir que guérir. Si tu veux savoir précisément ce qui ne va pas sur ton site actuel, mon audit express gratuit inclut un scan automatique des points de conformité RGPD visibles depuis l'extérieur (bandeau cookies, mentions légales, formulaires).
Si tu préfères qu'on regarde ensemble et qu'on définisse un plan d'action, je propose un appel découverte gratuit de 30 minutes.



