Pourquoi le RGPD s applique a votre site
Le RGPD suit le visiteur, pas l'entreprise. Si vous proposez des biens ou des services à des personnes situées dans l'Union européenne, ou si vous surveillez leur comportement, leurs droits en matière de protection des données s'appliquent à vous, quel que soit le lieu d'immatriculation de votre société. Un simple formulaire de contact qui recueille une adresse e-mail constitue déjà un traitement de données personnelles.
Qui doit réellement se mettre en conformité, concrètement
Le seuil est plus bas que beaucoup d'entreprises non européennes ne l'imaginent. Vous n'avez pas besoin d'un bureau physique dans l'UE ; un site qui accepte commandes, devis ou demandes de la part d'acheteurs européens suffit. Un site B2B n'est pas exonéré parce qu'il s'adresse à des entreprises. Les adresses e-mail de personnes nommément désignées, les adresses IP stockées dans l'analyse et les identifiants de cookies comptent tous comme des données personnelles, et chacun porte ses propres obligations.
La liste de verification
Le consentement doit être recueilli avant que les cookies non essentiels ne soient déposés, et refuser doit être aussi simple qu'accepter. La politique de confidentialité doit indiquer les données collectées, la base juridique de chaque catégorie, la durée de conservation et les destinataires. Tous les outils d'analyse et de publicité présents sur la page doivent être listés, y compris ceux ajoutés le mois dernier par un collègue du marketing. Les formulaires de contact nécessitent une finalité déclarée et une durée de conservation. Et vous devez pouvoir démontrer, et non simplement affirmer, que tout cela est en place.
Le consentement avant les cookies non essentiels
Aucun cookie ou script de trace qui n'est pas strictement nécessaire au service demandé par l'utilisateur ne peut se charger avant un consentement explicite. Cela signifie que l'analyse, les pixels publicitaires, les vidéos intégrées et les widgets sociaux restent inactifs jusqu'à ce que le visiteur accepte. L'option de refus doit être aussi visible et simple que le bouton d'acceptation ; la cacher dans un écran de réglages est précisément le manquement que visent les régulateurs.
Une politique de confidentialité honnête
La politique de confidentialité n'est pas une formalité qu'on copie d'un modèle trouvé dans un autre pays. Elle doit dire au visiteur, en langage clair, quelles données vous collectez, pourquoi, sur quelle base juridique, pendant combien de temps et qui d'autre les voit. Des formules vagues comme « nous pouvons utiliser vos données pour améliorer nos services » ne satisfont pas la transparence ; des noms et des précisions, si.
Chaque traceur listé et justifié
Auditez la page telle que le visiteur la voit dans les outils de développement du navigateur. Chaque script qui dépose un cookie ou envoie des données à un tiers doit figurer dans vos registres et dans votre politique. Les pixels marketing, les widgets de chat, les outils de heatmap et les agendas intégrés sont tous des traceurs, et chacun nécessite une finalité déclarée. Le manquement classique est l'outil ajouté discrètement par quelqu'un dans l'équipe, que personne ne documente jamais.
Des formulaires avec finalité et durée de conservation
Chaque champ du formulaire ne doit collecter que les données que la finalité exige. Une zone générique « message » n'a pas besoin d'un numéro d'immatriculation d'entreprise. À côté de chaque formulaire, indiquez à quoi servent les données et combien de temps elles seront conservées avant suppression. Une case pré-cochée pour ajouter le visiteur à une liste de diffusion n'est pas un consentement valide ; l'action doit être affirmative et distincte.
Erreurs courantes
Les manquements les plus fréquents que nous observons sont des bannières de cookies où le bouton de refus est caché au second niveau, des politiques de confidentialité copiées depuis une autre juridiction, des scripts tiers qui se déclenchent avant le consentement, et l'absence de trace indiquant quand le consentement a été donné ou retiré. Tout cela est simple à corriger, à condition que quelqu'un ait réellement regardé.
Le bouton de refus caché
L'infraction la plus citée est une bannière qui propose un gros bouton « Tout accepter » et enterre « Tout refuser » derrière un second écran ou un menu de réglages. Les régulateurs de toute l'Europe traitent cela comme un consentement invalide par conception. La correction est peu coûteuse : placez les deux boutons côte à côte dès le premier écran, avec le même poids visuel.
Des scripts qui se déclenchent avant le consentement
Un site peut paraître conforme - la bannière est là, la politique est rédigée - et envoyer quand même des données d'analyse et de publicité dès le chargement de la page, avant que le visiteur n'ait rien cliqué. Cela arrive quand les scripts sont chargés dans le code de la page au lieu d'être bloqués derrière la plateforme de gestion de consentement. C'est l'un des constats techniques les plus fréquents en audit, et l'un des plus faciles à corriger.
Comment prouver la conformité, et non seulement l'affirmer
Le RGPD est applicable, et les contrôles exigent de plus en plus de preuves. Consignez la date à laquelle chaque visiteur a donné son consentement, la version de la bannière qu'il a vue et celle à laquelle il l'a retiré. Tenez une liste simple des sous-traitants avec qui vous partagez des données : fournisseurs d'analyse, outils de CRM, sociétés d'hébergement. Si un régulateur ou un client demande, vous devez pouvoir produire cela en heures, et non en semaines.
Questions fréquentes
Les questions que nous posent le plus souvent les responsables marketing et informatique B2B sur la conformité des sites web.
Nous sommes immatriculés hors de l'UE : le RGPD s'applique-t-il quand même ?
Très probablement oui. Le règlement s'applique à quiconque propose des biens ou des services à des personnes dans l'UE, ou surveille leur comportement, quelle que soit la situation de l'entreprise. Un simple formulaire de contact qui accepte les demandes d'un acheteur allemand ou français vous place déjà dans le champ. Traitez le RGPD comme la ligne de base de tout site recevant du trafic européen, même si votre bureau se trouve sur un autre continent.
Un petit site B2B a-t-il vraiment besoin de tout cela ?
Les obligations s'adaptent à l'ampleur de votre traitement, mais l'essentiel ne disparaît pas à cause de la taille de l'entreprise. Si vous avez un formulaire de contact, un outil d'analyse et une bannière de cookies, vous êtes déjà soumis aux règles. La bonne nouvelle est que, pour un site simple, la liste complète se règle généralement en quelques jours, et non en un trimestre.
À quelle fréquence faut-il revoir la conformité du site ?
Au moins une fois par an, et chaque fois que vous ajoutez un outil, modifiez votre politique de confidentialité ou lancez une refonte importante. La cause la plus fréquente de dérive est un nouvel outil marketing ajouté entre deux révisions ; c'est pourquoi l'audit des traceurs devrait faire partie de chaque mise en ligne, plutôt que d'être un exercice ponctuel.
Conclusion
Cet article relève du conseil pratique et non juridique, et vos obligations dépendent de votre traitement spécifique. Ce que nous pouvons faire, c'est garantir que la partie technique — gestion du consentement, blocage des scripts, cartographie des données — soit correctement implémentée, afin que votre conseil juridique ait une base solide à examiner.