21 mai 2026 · Lecture 6 min · Conformité

RGPD pour site vitrine : ce qu'une TPE doit vraiment faire

Beaucoup d'artisans pensent que le RGPD ne les concerne pas, d'autres l'imaginent comme un dossier juridique sans fin. Pour un site vitrine, c'est plus simple : quelques pages et quelques réglages, à faire correctement une fois.

Mon site est petit, je suis concerné ?

Oui, dès que le site collecte une donnée personnelle. Une adresse mail tapée dans un formulaire de contact en est une, un numéro de téléphone aussi.

Les obligations restent proportionnées : pour un site vitrine avec un formulaire de contact, tout tient en cinq points.

Les cinq points à couvrir

1. Les mentions légales

Elles ne viennent pas du RGPD mais de la loi pour la confiance dans l'économie numérique (LCEN, article 6). Elles doivent être faciles d'accès, en pratique par un lien en pied de page. On y trouve au minimum :

2. La politique de confidentialité

Souvent placée sur la même page que les mentions légales, elle indique quelles données vous collectez (nom, email, téléphone du formulaire) et à quoi elles servent, par exemple répondre à une demande de devis. Elle précise aussi :

3. Le formulaire de contact

Ne demandez que ce dont vous avez besoin pour répondre. Pour un devis, un nom, un moyen de contact et la description du besoin suffisent en général. Sous le bouton d'envoi, une phrase courte rappelle l'usage des données et renvoie vers la politique de confidentialité, par exemple : « Vos informations servent uniquement à répondre à votre demande. Voir la politique de confidentialité. »

Si vous voulez aussi inscrire la personne à une newsletter (Brevo, Mailchimp), il faut une case à cocher séparée, décochée par défaut. Envoyer une demande de devis ne vaut pas accord pour recevoir de la prospection.

4. Les cookies et autres traceurs

La règle vient de l'article 82 de la loi Informatique et Libertés, précisée par les lignes directrices de la CNIL de 2020. Les cookies strictement nécessaires au fonctionnement du site (session, panier, choix de la langue) ne demandent pas de consentement. Les traceurs publicitaires ou de suivi, comme le Meta Pixel ou Google Analytics dans sa configuration habituelle, en demandent un, recueilli avant leur dépôt. Refuser doit être aussi simple qu'accepter : un bandeau qui dépose tout dès l'arrivée sur la page, ou qui ne propose qu'un bouton « OK », n'est pas conforme.

Certains outils de mesure d'audience sont dispensés de consentement s'ils respectent les conditions fixées par la CNIL (Matomo peut être configuré ainsi), et les statistiques de l'hébergeur n'en demandent pas. Attention aussi aux contenus intégrés : une vidéo YouTube ou une carte Google Maps peuvent déposer leurs propres traceurs. Un site sans aucun traceur soumis à consentement n'a pas besoin de bandeau.

5. La sécurité

Le RGPD demande des mesures de sécurité adaptées aux risques (article 32). Pour un site vitrine, cela veut dire le HTTPS sur toutes les pages avec redirection automatique, un site et un CMS tenus à jour, des mots de passe solides sur l'administration et des sauvegardes régulières.

Les idées reçues

« Il me faut un DPO »

Non. Le délégué à la protection des données est obligatoire pour les organismes publics, et pour ceux dont l'activité principale consiste à suivre des personnes ou à traiter des données sensibles à grande échelle. Un artisan avec un formulaire de contact n'est pas concerné.

« Je dois déclarer mon site à la CNIL »

Non plus. La plupart des déclarations préalables ont disparu en 2018 avec l'entrée en application du RGPD. À la place, vous tenez un registre des traitements (article 30), un document interne que vous gardez chez vous. La CNIL propose un modèle simplifié sur son site.

« Je ne peux pas utiliser Brevo ou Mailchimp »

Si, en citant l'outil comme sous-traitant dans la politique de confidentialité, en n'inscrivant que des personnes qui ont donné leur accord et en vérifiant où il héberge les données.

« La moindre erreur, c'est une amende énorme »

Le plafond prévu par le RGPD est élevé (jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial), mais il vise les manquements les plus graves. Après une plainte ou un contrôle, la CNIL peut commencer par une mise en demeure qui fixe un délai pour se mettre en règle. Une amende reste possible, y compris pour une petite structure : depuis 2022, la CNIL dispose d'une procédure simplifiée pour les dossiers simples.

La check-list

Un site livré avec ses mentions et son formulaire en règle

Je crée gratuitement des sites internet professionnels. Mentions légales, politique de confidentialité, formulaire conforme et HTTPS font partie de la livraison.

Demander mon site gratuit →

Questions fréquentes

Le RGPD concerne-t-il un site internet sans formulaire ?

Si le site ne collecte aucune donnée personnelle (ni formulaire, ni traceur, ni inscription), le RGPD n'y a presque rien à encadrer. Les mentions légales restent obligatoires, car elles relèvent de la LCEN. Dès que vous ajoutez un formulaire de contact ou un traceur, les règles décrites plus haut s'appliquent.

Faut-il obligatoirement un bandeau cookies sur un site vitrine ?

Non. Sans traceur soumis à consentement, aucun bandeau n'est nécessaire. Avec Google Analytics dans sa configuration habituelle ou un pixel publicitaire, il en faut un, qui permet de refuser aussi facilement que d'accepter, et rien ne doit être déposé avant le choix du visiteur.

Faut-il s'inscrire à la CNIL ?

Non. Depuis l'entrée en application du RGPD en 2018, la plupart des déclarations à la CNIL ont été supprimées. Vous tenez en revanche un registre des traitements (article 30 du RGPD), qui est un document interne.

Quel risque réel en cas de non-conformité pour une TPE ?

La CNIL intervient en général après une plainte ou un contrôle, et peut commencer par une mise en demeure qui laisse un délai pour corriger. Une amende est possible même pour une petite structure, avec une procédure simplifiée pour les dossiers simples. Corriger rapidement et garder une trace de ce qui a été fait limite nettement le risque.