Creavis Digital
Retour au blog
Juridique & Conformité09/06/20269 min de lecture

RGPD pour PME : les 7 points de conformité obligatoires sur votre site internet (2026)

78% des sites de PME ne sont PAS conformes RGPD selon la CNIL (bilan 2025). Une mise en demeure coûte 0 €, mais l'amende peut monter à 20 000 € pour une TPE. Voici les 7 points à corriger MAINTENANT sur votre site.

Par Mathieu Gomes

78% des sites de PME ne sont PAS conformes RGPD (bilan CNIL 2025)

Scénario 2026 :

Vous êtes dirigeant d'une PME à Tours, Blois ou Orléans. Vous avez un site vitrine avec formulaire de contact, Google Analytics, et un bandeau cookies basique copié-collé d'un tuto YouTube en 2021.

Un client mécontent (ou un concurrent) dépose une plainte à la CNIL : "le site ne permet pas de refuser les cookies facilement", "pas de politique de confidentialité", "formulaire sans case de consentement".

3 mois plus tard : vous recevez une mise en demeure publique de la CNIL. Votre nom, votre entreprise, et la liste de vos manquements sont publiés sur cnil.fr et relayés par la presse locale.

Résultat :

  • Perte de confiance clients (87% des Français vérifient les mentions légales selon IFOP 2025)
  • Impossibilité de répondre à certains appels d'offres (clause conformité RGPD exigée)
  • Amende de 5 000 à 20 000 € si la mise en demeure n'est pas suivie d'une correction rapide

La bonne nouvelle : 95% des infractions RGPD sur sites de PME sont faciles à corriger en 1 à 2 jours de travail, pour un coût de 0 à 800 € HT.

Selon le bilan 2025 de la CNIL, 78% des sites de PME contrôlés étaient NON conformes. Les 7 points ci-dessous corrigent 90% des manquements constatés.

Les 7 points de conformité RGPD obligatoires sur votre site (2026)

1. Mentions légales complètes et à jour

Obligation légale : Article 6-III-1 de la loi pour la confiance dans l'économie numérique (LCEN).

Contenu minimum obligatoire :

  • Éditeur : raison sociale, forme juridique (SARL, SAS, auto-entrepreneur…), adresse siège social, n° SIRET, capital social, n° RCS + ville du greffe
  • Directeur de publication : prénom + nom du dirigeant ou responsable légal
  • Hébergeur : nom, raison sociale, adresse, téléphone (ex : OVH SAS, 2 rue Kellermann 59100 Roubaix)
  • Contact : email de contact, téléphone (optionnel mais recommandé)
  • Si vous collectez des données : nom du DPO ou responsable RGPD (optionnel pour TPE < 20 salariés, mais recommandé)

Où les mettre ? : Lien « Mentions légales » visible dans le footer de TOUTES les pages du site.

Sanction : Jusqu'à 1 an de prison + 75 000 € d'amende (rarement appliqué, mais mise en demeure CNIL systématique en cas de plainte).

2. Politique de confidentialité (« Politique de protection des données »)

Obligation : Article 13 du RGPD.

Contenu minimum :

  • Quelles données collectées : nom, prénom, email, téléphone, adresse IP, cookies…
  • Pourquoi (finalités) : traiter demandes de contact, envoyer newsletter, analyser trafic site, améliorer UX
  • Base légale : consentement utilisateur (formulaire), intérêt légitime (analytics), exécution contrat (commande e-commerce)
  • Durée de conservation : ex. "emails prospects conservés 3 ans max, cookies analytics 13 mois max"
  • Destinataires : qui accède aux données ? (ex : "outil CRM Brevo, hébergeur OVH, nous-mêmes")
  • Droits utilisateurs : droit d'accès, rectification, suppression, portabilité, opposition (+ procédure pour exercer ces droits, ex. email dédié rgpd@votresite.fr)
  • Transferts hors UE : si vous utilisez Google Analytics, Meta Pixel, Mailchimp → mentionner "données transférées vers USA, clauses contractuelles types"
  • Contact DPO ou responsable RGPD : email de contact

Où la mettre ? : Lien « Politique de confidentialité » ou « Données personnelles » dans le footer + mention dans chaque formulaire.

Modèle gratuit : generateur CNIL (à adapter selon vos outils).

3. Bandeau cookies conforme (consentement RGPD)

Obligation : Directive ePrivacy + Recommandations CNIL 2020 (mises à jour 2022).

Règles 2026 :

  • Le bandeau doit apparaître avant tout dépôt de cookies non essentiels (Google Analytics, Meta Pixel, LinkedIn Insight, publicité)
  • Bouton « Tout refuser » aussi visible et accessible que « Tout accepter » (même taille, même couleur, même emplacement)
  • Pas de cookies avant consentement : Google Analytics ne doit PAS se charger tant que l'utilisateur n'a pas cliqué « Accepter » ou « Personnaliser »
  • Pas de scroll = consentement : INTERDIT depuis 2022 (la CNIL a sanctionné cette pratique)
  • Durée consentement : 6 mois maximum, ensuite il faut redemander

Cookies exemptés (pas de bandeau nécessaire) :

  • Cookies de session (connexion utilisateur)
  • Panier e-commerce
  • Préférences langue, devise, accessibilité
  • Cookies de sécurité anti-CSRF

Outils gratuits conformes :

  • Tarteaucitron.js (open source, gratuit, 100% conforme)
  • Axeptio (freemium, design moderne, 0 € jusqu'à 20 000 pages vues/mois)

Sanctions CNIL 2025 : 35 entreprises mises en demeure pour bandeau cookies non conforme, amendes de 5 000 à 90 000 €.

4. Formulaires avec consentement explicite

Obligation : Article 7 du RGPD (consentement libre, éclairé, spécifique, univoque).

Règles sur formulaires de contact / devis / newsletter :

  • Case à cocher NON pré-cochée : "J'accepte que mes données soient utilisées pour traiter ma demande" (NON cochée par défaut)
  • Lien vers politique de confidentialité : "En soumettant ce formulaire, vous acceptez notre [politique de confidentialité]"
  • Pas de consentement groupé : si vous envoyez une newsletter ET traitez la demande, il faut 2 cases distinctes :
    • ☐ J'accepte de recevoir la newsletter de [Entreprise]
    • ☐ J'accepte que mes données soient traitées pour répondre à ma demande
  • Preuve du consentement : garder trace de qui a consenti, quand, pour quoi (horodatage, IP si pertinent — mais IP = donnée perso donc à anonymiser après 3 mois)

Erreur fréquente : Formulaire avec case pré-cochée « J'accepte de recevoir des offres commerciales ». INTERDIT → amende CNIL quasi-systématique en cas de plainte.

5. Registre des traitements

Obligation : Article 30 du RGPD (obligatoire dès 1 salarié, même pour auto-entrepreneur avec sous-traitants).

Qu'est-ce que c'est ? : Un document interne (Excel, PDF, outil en ligne) listant tous les traitements de données personnelles de votre entreprise.

Exemple de traitements pour une PME avec site vitrine :

  1. Traitement demandes de contact via formulaire site
    • Finalité : répondre aux demandes clients
    • Données : nom, prénom, email, téléphone, message
    • Base légale : consentement
    • Durée conservation : 3 ans
    • Destinataires : dirigeant, commercial, outil CRM (ex : Brevo)
  2. Gestion newsletter
    • Finalité : envoyer actualités et offres
    • Données : email, prénom
    • Base légale : consentement
    • Durée : jusqu'à désinscription
    • Destinataires : outil emailing (Mailchimp, Brevo…)
  3. Analyse trafic site (Google Analytics)
    • Finalité : mesurer audience, améliorer UX
    • Données : IP anonymisée, pages vues, durée session
    • Base légale : consentement (bandeau cookies)
    • Durée : 13 mois
    • Destinataires : Google LLC (USA)

Modèle gratuit : Modèle CNIL registre simplifié (Excel à télécharger).

Qui doit y avoir accès ? : Vous + vos équipes + la CNIL en cas de contrôle.

6. Sécurisation des données collectées

Obligation : Article 32 du RGPD (« mesures techniques et organisationnelles appropriées »).

Minimum syndical 2026 :

  • HTTPS obligatoire : certificat SSL actif (cadenas vert dans navigateur). Gratuit avec Let's Encrypt.
  • Mots de passe forts : accès admin site, CRM, outil emailing → 12 caractères min, gestionnaire de mots de passe (Bitwarden, 1Password)
  • Sauvegarde régulière : backup hebdo minimum (automatisé chez la plupart des hébergeurs OVH, Hostinger, O2switch)
  • Accès restreints : ne donnez PAS accès CRM/base clients à un stagiaire ou prestataire externe sans contrat de sous-traitance RGPD
  • Chiffrement base de données (si vous stockez données sensibles : santé, bancaires, origine ethnique). Pour un site vitrine classique = pas nécessaire.

Sanction en cas de fuite de données :

  • Obligation de notifier la CNIL sous 72h (Article 33 RGPD)
  • Obligation de prévenir les personnes concernées si risque élevé (Article 34)
  • Amende jusqu'à 10M € ou 2% CA mondial (pour PME : plutôt 5 000 à 50 000 € en pratique)

7. Respect du droit d'accès, rectification, suppression

Obligation : Articles 15 à 22 du RGPD (droits des personnes).

Les 6 droits que vous DEVEZ garantir :

  1. Droit d'accès : "Quelles données avez-vous sur moi ?" → Réponse sous 1 mois max, format lisible (PDF, Excel)
  2. Droit de rectification : "Corrigez mon email / téléphone" → Correction immédiate
  3. Droit à l'effacement ("droit à l'oubli") : "Supprimez toutes mes données" → Suppression sous 1 mois SAUF si obligation légale de conservation (ex : facture = 10 ans)
  4. Droit d'opposition : "Ne m'envoyez plus de newsletter" → Lien de désinscription dans CHAQUE email (obligatoire)
  5. Droit à la portabilité : "Donnez-moi mes données dans un format réutilisable" (CSV, JSON)
  6. Droit à la limitation : "Bloquez le traitement de mes données le temps qu'on vérifie leur exactitude"

Comment gérer ces demandes en pratique ? :

  • Email dédié (ex : rgpd@votresite.fr ou contact@votresite.fr avec procédure interne)
  • Délai réponse : 1 mois maximum (extensible à 3 mois si demande complexe, avec justification)
  • Vérification identité demandeur (pour éviter divulgation données à un tiers)
  • Gratuité totale (sauf demandes abusives répétées)

Erreur fréquente PME : Ignorer une demande de suppression → Plainte CNIL → Mise en demeure publique. Ne laissez JAMAIS une demande RGPD sans réponse.

Combien coûte la mise en conformité RGPD pour une PME ?

Site vitrine simple (artisan, TPE, indépendant)

  • Mentions légales : 0 € (rédaction interne avec modèle CNIL)
  • Politique de confidentialité : 0 € (modèle CNIL adapté) ou 400-800 € HT (avocat spécialisé)
  • Bandeau cookies : 0 € (Tarteaucitron.js gratuit) ou 15-49 €/mois (Axeptio, Cookiebot)
  • Registre des traitements : 0 € (modèle CNIL, 2h de travail interne)
  • HTTPS : 0 € (Let's Encrypt gratuit, inclus chez la plupart des hébergeurs)
  • Total : 0 à 800 € HT + 2-4h de travail interne

Site e-commerce ou site avec CRM / newsletter

  • Audit conformité complet : 800 à 1 500 € HT (avocat ou consultant RGPD)
  • Rédaction documents : 600 à 1 200 € HT (mentions, politique, CGV/CGU RGPD-compatibles)
  • Mise en place technique : 400 à 1 000 € HT (bandeau cookies, formulaires, double opt-in newsletter, API RGPD CRM)
  • Formation équipe : 300 à 600 € HT (1/2 journée : gestion demandes utilisateurs, registre, réflexes RGPD)
  • Total : 1 500 à 4 000 € HT

ROI : Éviter une amende CNIL de 5 000 à 20 000 € + perte image + perte clients.

La CNIL contrôle-t-elle vraiment les petites entreprises en 2026 ?

OUI.

Chiffres CNIL 2025 :

  • 384 contrôles réalisés en France
  • 62% auprès de TPE et PME (< 50 salariés)
  • 78% des sites contrôlés NON conformes
  • 156 mises en demeure publiques (nom + manquements publiés sur cnil.fr)
  • 23 sanctions financières (5 000 à 90 000 € pour PME)

Déclencheurs de contrôle :

  1. Plainte client (45% des contrôles 2025) : un client mécontent, un concurrent, un salarié
  2. Contrôle thématique sectoriel : la CNIL cible un secteur (ex : 2025 = contrôles massifs sur sites e-commerce + RH + santé)
  3. Signalement partenaire : plateforme publicitaire (Meta, Google) qui signale un site non conforme
  4. Fuite de données : si vous subissez un piratage et ne notifiez pas la CNIL sous 72h → contrôle + sanction quasi-systématique

Secteurs prioritaires CNIL 2026 (plan de contrôle publié) :

  • E-commerce (bandeau cookies, formulaires, newsletters)
  • Santé et bien-être (données sensibles)
  • RH et recrutement (CV, lettres motivation)
  • Immobilier (dossiers locataires)
  • Artisanat et services à domicile (formulaires + fichiers clients papier/Excel non sécurisés)

Checklist : votre site est-il conforme RGPD ? (2 min)

Mentions légales complètes (éditeur, hébergeur, directeur publication) → lien visible footer
Politique de confidentialité détaillée (données, finalités, durée, droits) → lien footer + formulaires
Bandeau cookies avec bouton « Tout refuser » visible et fonctionnel
Pas de cookies avant consentement (testez : rechargez la page en navigation privée, ouvrez l'inspecteur réseau → Google Analytics ne doit PAS se charger avant clic « Accepter »)
Formulaires avec case de consentement NON pré-cochée
Registre des traitements à jour (document interne, accessible sur demande CNIL)
HTTPS actif sur tout le site (cadenas vert)
Procédure interne pour traiter demandes d'accès/suppression (email dédié, délai 1 mois)
Contrats de sous-traitance RGPD signés avec vos outils (CRM, emailing, analytics — la plupart proposent un DPA téléchargeable)

Score :

  • 9/9 : ✅ Vous êtes conforme RGPD 2026
  • 6-8/9 : ⚠️ Quelques ajustements à faire (2-3h de travail)
  • < 6/9 : ❌ Risque élevé de mise en demeure CNIL en cas de plainte → à corriger en priorité

On vous aide à mettre votre site en conformité RGPD

Chez Creavis Digital, tous nos sites livrés depuis 2022 sont conformes RGPD par défaut :

  • Mentions légales et politique de confidentialité rédigées et intégrées
  • Bandeau cookies conforme (Tarteaucitron.js ou Axeptio selon projet)
  • Formulaires avec consentement explicite, double opt-in newsletter
  • HTTPS + hébergement sécurisé en France (OVH, Scaleway)
  • Registre des traitements fourni (modèle pré-rempli)
  • Formation 30 min à la gestion des demandes RGPD

Vous avez déjà un site non conforme ?
Audit RGPD gratuit (30 min) : on identifie les 3-5 points bloquants et on vous donne un devis de mise en conformité (300 à 800 € HT selon complexité).

👉 Demander un audit RGPD gratuit
📧 mathieu@creavis.fr
📍 Interventions Loir-et-Cher (41), Loiret (45), Indre-et-Loire (37)

Sources et références


Mise à jour : Cet article est à jour au 9 juin 2026. La réglementation RGPD évolue (nouvelles recommandations CNIL, jurisprudence CJUE). Abonnez-vous à notre newsletter pour recevoir les mises à jour importantes.

Un projet en tête ?

Échange de 30 min gratuit. On regarde votre situation et on identifie 2-3 leviers prioritaires.

Demander un devis