RGPD · Site vitrine · 15 juin 2026 · 11 min de lecture

RGPD site vitrine : checklist PME bretonne avant de publier en 2026

Le piège classique : mettre en ligne un joli site vitrine, brancher un formulaire de contact, Google Analytics, une carte et une vidéo… puis découvrir trop tard que la collecte de données n'est pas documentée. Cette checklist aide les PME, artisans et commerces bretons à publier un site propre, crédible et exploitable.

Bureau moderne illustrant la préparation RGPD d'un site vitrine de PME
Avant la mise en ligne, le RGPD se vérifie comme la vitesse ou le SEO : point par point. Photo : DOAN THANH BINH / Pexels.

Sommaire

  1. Verdict rapide
  2. 3 points à retenir
  3. Checklist RGPD site vitrine
  4. Tableau des preuves à préparer
  5. Outils et arbitrages
  6. Ressources locales
  7. Questions fréquentes
72 h
pour notifier une violation de données à la CNIL si le risque est avéré
6
zones à auditer : formulaires, cookies, mentions, outils tiers, sécurité, registre
1×/an
fréquence minimale recommandée pour revoir les traitements et sous-traitants

Verdict rapide : un site vitrine est rarement “hors RGPD”

Réponse courte : si votre site collecte un nom, un email, un numéro de téléphone, une adresse IP, un consentement cookies ou une donnée de navigation, vous devez informer, sécuriser, limiter et documenter. La conformité ne consiste pas à empiler des textes juridiques : elle consiste à pouvoir expliquer simplement quelles données sont collectées, pourquoi, par qui et combien de temps.

Pour une PME bretonne, le bon objectif n'est pas de transformer le site en dossier juridique illisible. Il s'agit de faire les bons choix dès la conception : un formulaire sobre, des traceurs utiles uniquement, une politique de confidentialité compréhensible et une preuve de consentement lorsque c'est nécessaire.

Checklist RGPD avant publication : 14 contrôles concrets

Avant de demander l'indexation Google ou de lancer une campagne Ads, passez cette liste avec votre agence, votre webmaster ou votre référent interne.

  • Identifier chaque formulaire : contact, devis, recrutement, newsletter, téléchargement, réservation.
  • Limiter les champs aux données vraiment utiles : évitez la date de naissance ou l'adresse postale si elles ne servent pas.
  • Ajouter une phrase d'information près de chaque formulaire : finalité, destinataire, durée de conservation, lien vers la confidentialité.
  • Prévoir une base légale : consentement, exécution précontractuelle, obligation légale ou intérêt légitime documenté.
  • Définir les durées : prospects inactifs, clients, demandes RH, demandes de devis, logs techniques.
  • Vérifier que les emails de formulaire ne transitent pas vers des boîtes personnelles non sécurisées.
  • Tester la bannière cookies : aucun traceur marketing ou analytics non exempté ne doit partir avant consentement.
  • Documenter les outils tiers : hébergeur, CRM, emailing, analytics, chatbot, module de rendez-vous, anti-spam.
  • Signer ou conserver les contrats de sous-traitance avec les prestataires clés.
  • Mettre à jour les mentions légales avec éditeur, hébergeur, contact et responsable de publication.
  • Rédiger une politique de confidentialité lisible, pas une copie générique.
  • Prévoir une adresse de contact pour les demandes d'accès, rectification, suppression ou opposition.
  • Sécuriser techniquement : HTTPS, mises à jour, sauvegardes, droits d'accès, anti-spam non intrusif.
  • Créer une page de registre simplifié pour savoir quoi revoir lors de la prochaine évolution du site.

Tableau pratique : ce qu'il faut prouver

Zone du siteRisque courantPreuve à conserverPriorité
Formulaire de contactCollecte excessive ou information absenteCapture du formulaire, texte d'information, durée de conservationHaute
Cookies analyticsDépôt avant consentementParamétrage CMP, journal des consentements, liste des traceursHaute
CRM et emailingProspects conservés sans limiteRègle d'archivage, source du consentement, désinscription fonctionnelleMoyenne
Vidéo, carte, chatbotTransfert de données vers un tiersListe des services, pays de traitement, options de consentementMoyenne
HébergementAccès non maîtrisés ou sauvegardes flouesContrat hébergeur, localisation, mesures de sécurité, accès administrateurHaute

Outils : faut-il une CMP, un audit ou un DPO ?

La réponse dépend de la complexité du site. Une TPE avec un formulaire de contact et des statistiques exemptées peut rester très simple. Une PME avec campagnes publicitaires, remarketing, CRM, espace client ou données sensibles doit cadrer beaucoup plus finement.

La bonne règle

Plus le site alimente votre prospection commerciale, plus le RGPD doit être intégré au tunnel de conversion. Un consentement propre protège vos campagnes, votre réputation et la qualité de votre base prospects.

Pour aller plus loin, la page agence RGPD à Pluvigner détaille les étapes d'un accompagnement conformité, tandis qu'une refonte peut être anticipée avec une équipe de création de site web à Acigné.

Ressources locales utiles selon votre projet

Le RGPD ne vit pas seul : il touche la création web, le SEO, la publicité et les données. Selon votre situation, ces ressources peuvent compléter votre cadrage :

Questions fréquentes

Un site vitrine sans vente en ligne est-il concerné par le RGPD ?

Oui. Dès qu'un formulaire, un outil d'analytics, une carte, un module de prise de rendez-vous ou une newsletter collecte des données personnelles, le RGPD s'applique.

Faut-il obligatoirement une bannière cookies sur un site vitrine ?

Pas toujours. Elle devient nécessaire si vous déposez des cookies ou traceurs non strictement nécessaires, notamment analytics marketing, pixels publicitaires, cartes interactives ou vidéos intégrées qui suivent l'utilisateur.

Combien coûte une mise en conformité RGPD simple pour une PME ?

Pour un site vitrine simple, prévoyez souvent quelques centaines à quelques milliers d'euros selon le nombre de formulaires, d'outils tiers, de sous-traitants et le besoin d'accompagnement juridique.

Quels documents préparer avant de publier le site ?

Mentions légales, politique de confidentialité, politique cookies si nécessaire, registre des traitements, preuves de consentement, contrats avec sous-traitants et procédure de réponse aux demandes de droits.

Le RGPD améliore-t-il vraiment la conversion ?

Indirectement oui : des formulaires plus clairs, une promesse transparente sur l'usage des données et un consentement propre réduisent la méfiance et sécurisent les campagnes SEO ou Ads.

Vous préparez un site vitrine ou une refonte ?

Décrivez votre projet : nous vous aidons à trouver une agence bretonne capable de cadrer création web, SEO, analytics et conformité RGPD sans alourdir l'expérience utilisateur.