
La CNIL (Commission Nationale de l’Informatique et des Libertés) encadre la collecte et le traitement des données personnelles sur le territoire français. Pour tout site web qui recueille des informations sur ses visiteurs, qu’il s’agisse d’un formulaire de contact, d’une inscription à une newsletter ou d’un compte client, la mise en conformité avec le RGPD passe par des obligations précises et vérifiables.
Blocage des scripts et preuve de consentement cookies : le point de contrôle réel
La plupart des guides sur la conformité CNIL mentionnent le bandeau cookies sans détailler ce qui déclenche réellement un contrôle. Le sujet ne se limite pas à afficher une bannière sur votre site.
La CNIL impose que le bouton de refus soit aussi visible que le bouton d’acceptation. Pas de case pré-cochée, pas de design trompeur qui pousse vers le « tout accepter ». Le visiteur doit pouvoir choisir par finalité : audience, publicité, réseaux sociaux, vidéos intégrées.
L’exigence va plus loin. Tant que le visiteur n’a pas donné son accord, les scripts tiers non importants doivent être bloqués effectivement. Un outil d’analytics non exempté, une carte Google Maps, un widget de chat ou une vidéo YouTube embarquée ne peuvent pas se charger avant le consentement explicite. Afficher un bandeau sans bloquer les scripts revient à ne rien faire du point de vue réglementaire.
La pratique de contrôle actuelle recommande de documenter la preuve du consentement (date, choix effectué, version du bandeau affichée) et de la conserver au moins six mois. En cas de vérification, c’est cette preuve qui sera demandée. Pour bien comprendre les étapes de la déclaration à la CNIL, il faut intégrer cette dimension technique dès la conception du site.

Registre des traitements de données : ce que votre site doit recenser
Le registre des traitements constitue le socle documentaire de la conformité RGPD. Ce document interne recense chaque opération de collecte de données personnelles effectuée par votre site web.
Pour un site vitrine avec un formulaire de contact, le registre reste simple. Pour un site e-commerce ou une plateforme avec espace client, il se complexifie rapidement. Chaque traitement doit faire l’objet d’une fiche décrivant :
- La finalité précise du traitement (fidélisation, prospection, gestion des commandes, statistiques de fréquentation)
- Les catégories de données collectées (nom, prénom, adresse e-mail, adresse postale, données bancaires)
- Les personnes ou services ayant accès à ces données (équipe commerciale, prestataire d’hébergement, outil de paiement)
- La durée de conservation prévue pour chaque catégorie de données
Un point souvent négligé : les sous-traitants techniques. Votre hébergeur, votre solution de paiement, votre outil d’envoi de newsletters traitent des données personnelles pour votre compte. Ils doivent figurer dans le registre avec les garanties contractuelles associées.
Obligations des sites vitrines : quatre points de conformité ciblés par la CNIL
Les petits sites vitrines sont désormais explicitement dans le périmètre de contrôle de la CNIL. Quatre obligations minimales s’appliquent, même sans activité e-commerce.
La première concerne les mentions légales et la politique de confidentialité. Votre site doit afficher l’identité du responsable de traitement, les finalités de chaque collecte, la base juridique utilisée (consentement, intérêt légitime, obligation contractuelle), les droits des personnes et les coordonnées d’un contact pour les exercer.
La deuxième porte sur le formulaire de contact. Chaque champ doit être justifié par la finalité déclarée. Demander un numéro de téléphone sur un formulaire dont la seule finalité est de répondre par e-mail pose un problème de minimisation des données, principe fondamental du RGPD.
Droit d’accès et droit à l’effacement
Votre site doit permettre aux personnes d’exercer leurs droits facilement. Le droit d’accès autorise toute personne à demander quelles données vous détenez sur elle. Le droit à l’effacement permet d’en demander la suppression.
En pratique, cela suppose d’avoir une adresse e-mail ou un formulaire dédié clairement identifié dans la politique de confidentialité. Le délai de réponse maximal est d’un mois. L’absence de réponse ou un processus trop complexe constitue un manquement sanctionnable.

Sécurisation des données personnelles sur votre site web
La protection des données ne se limite pas à la documentation. La CNIL vérifie aussi les mesures techniques mises en place pour éviter les fuites et les accès non autorisés.
Le certificat SSL (HTTPS) est un minimum absolu. Un site qui collecte des données personnelles via un formulaire en HTTP transmet ces informations en clair sur le réseau. Ce point est vérifié de manière systématique lors des contrôles.
Au-delà du chiffrement de la connexion, trois mesures techniques méritent une attention particulière :
- La mise à jour régulière du CMS (WordPress, Prestashop, Joomla) et de ses extensions, car les failles connues sont exploitées rapidement
- La restriction des accès aux bases de données contenant des informations personnelles, avec des mots de passe robustes et une authentification renforcée pour les comptes administrateurs
- La notification de violation de données à la CNIL sous 72 heures en cas d’incident de sécurité affectant des données personnelles
Cette obligation de notification est souvent ignorée par les éditeurs de petits sites. Une intrusion sur votre hébergement, un accès non autorisé à votre base clients ou une fuite de données via un plugin défaillant déclenche cette obligation, quelle que soit la taille de votre structure.
La conformité RGPD d’un site web repose sur des actions concrètes et documentées : blocage effectif des traceurs avant consentement, registre des traitements à jour, politique de confidentialité lisible et mesures de sécurité vérifiables. La taille du site ne change rien aux obligations, elle change seulement la complexité du registre.