Le RGPD s'applique à tous les sites web qui collectent des données personnelles — y compris les plus petits. En pratique, peu de TPE sont parfaitement conformes. En 2026, la CNIL intensifie ses contrôles sur les PME. Voici ce qui est vraiment obligatoire, ce qui est recommandé, et ce que ça coûte de se mettre en conformité.
Si votre site utilise des cookies non essentiels (Google Analytics, pixels Facebook, chat en ligne, etc.), vous devez :
La CNIL a précisé en 2024 que les boutons "Accepter" et "Refuser" doivent être au même niveau visuel. Un bouton "Accepter" en couleur et un lien "Continuer sans accepter" en gris ne sont pas conformes.
Solutions conformes pour les TPE :
Obligatoires pour tout site web français (loi LCEN 2004 + RGPD) :
Ces mentions doivent être accessibles depuis toutes les pages (généralement dans le footer).
Obligatoire si vous collectez des données personnelles. Doit expliquer :
Chaque formulaire qui collecte des données personnelles doit :
Google Analytics (Universal Analytics et GA4) transfère des données vers les serveurs de Google aux États-Unis. La CNIL a considéré en 2022 que ce transfert était illicite au regard du RGPD (absence de protection équivalente à l'UE).
Depuis, la situation a évolué avec le Privacy Shield 2.0 (accord UE-US de 2023), qui a rendu Google Analytics à nouveau légalement utilisable en théorie. En pratique, la conformité stricte recommande :
Depuis 2025, la CNIL a étendu ses campagnes de contrôle aux PME et TPE, après avoir principalement ciblé les grandes entreprises. Elle utilise des outils automatisés pour détecter les non-conformités sur des échantillons de sites.
Les principaux manquements constatés :
Les amendes RGPD peuvent théoriquement atteindre 4% du chiffre d'affaires mondial. En pratique, la CNIL commence par :
Pour les TPE, les sanctions ont été de quelques milliers à quelques dizaines de milliers d'euros selon la gravité. Le risque principal est la mise en demeure, pas l'amende immédiate.
Indispensable :
Recommandé :
Optionnel selon votre situation :
| Action | Coût estimé | |---|---| | Mentions légales (rédaction) | 0€ (modèles gratuits) à 200€ (avocat) | | Politique de confidentialité | 0€ (générateurs) à 500€ (avocat) | | Bannière cookies (Tarteaucitron) | 0€ (open source, config par développeur) | | Bannière cookies (Axeptio) | 30-80€/mois | | Audit conformité par un avocat | 500€ à 2 000€ | | Total minimal acceptable | 0 à 100€ | | Total avec accompagnement pro | 1 000€ à 3 000€ |
La mise en conformité minimale (mentions légales, politique de confidentialité basique, bannière cookies open source) est réalisable pour quelques heures de travail et zéro coût. Un avocat spécialisé est utile pour les activités qui collectent des données sensibles.
Mon site n'a qu'un formulaire de contact. Ai-je besoin d'une bannière de cookies ? Si votre site n'utilise que des cookies essentiels (session, CSRF) et aucun outil d'analyse ou marketing, vous n'avez pas besoin de bannière de consentement. En revanche, si vous utilisez Google Analytics, Facebook Pixel, ou un chat en ligne, oui.
Quelle est la différence entre cookies essentiels et cookies non essentiels ? Les cookies essentiels permettent le fonctionnement du site (connexion, panier). Les cookies non essentiels servent à l'analyse (Analytics), au marketing (Pixel) ou aux fonctionnalités tierces (chat). Seuls les non essentiels nécessitent un consentement.
Dois-je demander à mes clients existants leur consentement ? Si vous avez une base email constituée avant votre mise en conformité, il faut vérifier la base légale. Si les emails ont été collectés avec le consentement explicite à l'envoi d'emails marketing, vous êtes conformes. Sinon, un email de re-consentement est recommandé.
Matomo est-il une alternative conforme à Google Analytics ? Oui. Matomo (anciennement Piwik) est une alternative open source qui peut être hébergée sur votre propre serveur — sans transfert de données vers des tiers. Configuré avec certains paramètres (anonymisation IP, pas de cookies cross-site), il peut être utilisé sans bannière de consentement selon la CNIL.
Est-ce que le RGPD s'applique si je ne vends qu'en France ? Oui. Le RGPD s'applique dès que vous collectez des données de résidents européens, quelle que soit la taille de votre structure. Il n'y a pas de seuil de chiffre d'affaires ou de nombre de clients.
Premier RDV gratuit, devis sous 72h, sans engagement.
Prendre rendez-vous →