RGPD · Site vitrine · 15 juin 2026 · 11 min de lecture
RGPD site vitrine : checklist PME bretonne avant de publier en 2026
Le piège classique : mettre en ligne un joli site vitrine, brancher un formulaire de contact, Google Analytics, une carte et une vidéo… puis découvrir trop tard que la collecte de données n'est pas documentée. Cette checklist aide les PME, artisans et commerces bretons à publier un site propre, crédible et exploitable.
Sommaire
Verdict rapide : un site vitrine est rarement “hors RGPD”
Réponse courte : si votre site collecte un nom, un email, un numéro de téléphone, une adresse IP, un consentement cookies ou une donnée de navigation, vous devez informer, sécuriser, limiter et documenter. La conformité ne consiste pas à empiler des textes juridiques : elle consiste à pouvoir expliquer simplement quelles données sont collectées, pourquoi, par qui et combien de temps.
Pour une PME bretonne, le bon objectif n'est pas de transformer le site en dossier juridique illisible. Il s'agit de faire les bons choix dès la conception : un formulaire sobre, des traceurs utiles uniquement, une politique de confidentialité compréhensible et une preuve de consentement lorsque c'est nécessaire.
Checklist RGPD avant publication : 14 contrôles concrets
Avant de demander l'indexation Google ou de lancer une campagne Ads, passez cette liste avec votre agence, votre webmaster ou votre référent interne.
- Identifier chaque formulaire : contact, devis, recrutement, newsletter, téléchargement, réservation.
- Limiter les champs aux données vraiment utiles : évitez la date de naissance ou l'adresse postale si elles ne servent pas.
- Ajouter une phrase d'information près de chaque formulaire : finalité, destinataire, durée de conservation, lien vers la confidentialité.
- Prévoir une base légale : consentement, exécution précontractuelle, obligation légale ou intérêt légitime documenté.
- Définir les durées : prospects inactifs, clients, demandes RH, demandes de devis, logs techniques.
- Vérifier que les emails de formulaire ne transitent pas vers des boîtes personnelles non sécurisées.
- Tester la bannière cookies : aucun traceur marketing ou analytics non exempté ne doit partir avant consentement.
- Documenter les outils tiers : hébergeur, CRM, emailing, analytics, chatbot, module de rendez-vous, anti-spam.
- Signer ou conserver les contrats de sous-traitance avec les prestataires clés.
- Mettre à jour les mentions légales avec éditeur, hébergeur, contact et responsable de publication.
- Rédiger une politique de confidentialité lisible, pas une copie générique.
- Prévoir une adresse de contact pour les demandes d'accès, rectification, suppression ou opposition.
- Sécuriser techniquement : HTTPS, mises à jour, sauvegardes, droits d'accès, anti-spam non intrusif.
- Créer une page de registre simplifié pour savoir quoi revoir lors de la prochaine évolution du site.
Tableau pratique : ce qu'il faut prouver
| Zone du site | Risque courant | Preuve à conserver | Priorité |
|---|---|---|---|
| Formulaire de contact | Collecte excessive ou information absente | Capture du formulaire, texte d'information, durée de conservation | Haute |
| Cookies analytics | Dépôt avant consentement | Paramétrage CMP, journal des consentements, liste des traceurs | Haute |
| CRM et emailing | Prospects conservés sans limite | Règle d'archivage, source du consentement, désinscription fonctionnelle | Moyenne |
| Vidéo, carte, chatbot | Transfert de données vers un tiers | Liste des services, pays de traitement, options de consentement | Moyenne |
| Hébergement | Accès non maîtrisés ou sauvegardes floues | Contrat hébergeur, localisation, mesures de sécurité, accès administrateur | Haute |
Outils : faut-il une CMP, un audit ou un DPO ?
La réponse dépend de la complexité du site. Une TPE avec un formulaire de contact et des statistiques exemptées peut rester très simple. Une PME avec campagnes publicitaires, remarketing, CRM, espace client ou données sensibles doit cadrer beaucoup plus finement.
La bonne règle
Plus le site alimente votre prospection commerciale, plus le RGPD doit être intégré au tunnel de conversion. Un consentement propre protège vos campagnes, votre réputation et la qualité de votre base prospects.
Pour aller plus loin, la page agence RGPD à Pluvigner détaille les étapes d'un accompagnement conformité, tandis qu'une refonte peut être anticipée avec une équipe de création de site web à Acigné.
Ressources locales utiles selon votre projet
Le RGPD ne vit pas seul : il touche la création web, le SEO, la publicité et les données. Selon votre situation, ces ressources peuvent compléter votre cadrage :
- SEO et référencement à Guichen pour éviter que les scripts ne ralentissent ou ne bloquent l'indexation.
- Marketing digital à Caudan pour relier consentement, CRM et campagnes.
- Publicité payante à Dol-de-Bretagne si vous utilisez pixels, conversions et remarketing.
- Contenu et copywriting à Plabennec pour rendre les textes légaux compréhensibles.
- AI automation à Caudan si vous automatisez les réponses aux demandes entrantes.
Questions fréquentes
Un site vitrine sans vente en ligne est-il concerné par le RGPD ?
Oui. Dès qu'un formulaire, un outil d'analytics, une carte, un module de prise de rendez-vous ou une newsletter collecte des données personnelles, le RGPD s'applique.
Faut-il obligatoirement une bannière cookies sur un site vitrine ?
Pas toujours. Elle devient nécessaire si vous déposez des cookies ou traceurs non strictement nécessaires, notamment analytics marketing, pixels publicitaires, cartes interactives ou vidéos intégrées qui suivent l'utilisateur.
Combien coûte une mise en conformité RGPD simple pour une PME ?
Pour un site vitrine simple, prévoyez souvent quelques centaines à quelques milliers d'euros selon le nombre de formulaires, d'outils tiers, de sous-traitants et le besoin d'accompagnement juridique.
Quels documents préparer avant de publier le site ?
Mentions légales, politique de confidentialité, politique cookies si nécessaire, registre des traitements, preuves de consentement, contrats avec sous-traitants et procédure de réponse aux demandes de droits.
Le RGPD améliore-t-il vraiment la conversion ?
Indirectement oui : des formulaires plus clairs, une promesse transparente sur l'usage des données et un consentement propre réduisent la méfiance et sécurisent les campagnes SEO ou Ads.
Vous préparez un site vitrine ou une refonte ?
Décrivez votre projet : nous vous aidons à trouver une agence bretonne capable de cadrer création web, SEO, analytics et conformité RGPD sans alourdir l'expérience utilisateur.