RGPD et site internet : ce que doivent savoir les PME en 2026
Conformité RGPD pour site internet de PME en 2026 : obligations légales, sanctions, checklist complète (cookies, formulaires, mentions légales, politique de confidentialité, consentement). Guide pratique pour artisans et PME.
Par Mathieu Gomes
Question : Mon site internet de PME doit-il être conforme RGPD en 2026 ?
Réponse courte : Oui, absolument. Tout site internet qui collecte des données personnelles (formulaire de contact, cookies, newsletter, espace client) doit respecter le RGPD depuis mai 2018. En 2026, les contrôles CNIL se sont intensifiés sur les PME : +47% de contrôles en 2025 vs 2024 (source : CNIL, rapport annuel 2025). Les sanctions vont de 10 000 € à 4% du chiffre d'affaires annuel.
Résumé pratique : Pour être conforme RGPD, votre site doit comporter (1) une politique de confidentialité détaillée accessible en un clic, (2) un bandeau cookies avec consentement explicite avant tout dépôt de cookie non essentiel, (3) des formulaires sécurisés avec cases à cocher obligatoires, (4) des mentions légales complètes. Bonus : un registre des traitements si vous stockez des données clients (CRM, newsletter, commandes e-commerce).
Pourquoi le RGPD concerne TOUTES les PME avec un site internet
Le Règlement Général sur la Protection des Données (RGPD) s'applique à toute entreprise établie en Union Européenne qui traite des données personnelles de résidents européens. Une donnée personnelle = toute information qui permet d'identifier directement ou indirectement une personne : nom, prénom, email, téléphone, adresse IP, cookie de tracking.
Votre site collecte-t-il des données personnelles ?
Cas 1 : Formulaire de contact
Vous avez un formulaire "Demander un devis" ou "Nous contacter" qui demande nom, email, téléphone, message ?
👉 Oui, vous collectez des données personnelles → RGPD obligatoire.
Cas 2 : Cookies de tracking (Google Analytics, Meta Pixel, etc.)
Vous utilisez Google Analytics, Google Ads, Meta Pixel (Facebook/Instagram), LinkedIn Insight Tag ?
👉 Oui, ces outils déposent des cookies de tracking → RGPD + bandeau cookies obligatoires.
Cas 3 : Newsletter / emailing
Vous proposez une inscription newsletter ou vous stockez des emails clients dans Mailchimp, Brevo (ex-Sendinblue), Gmail ?
👉 Oui, vous traitez des données marketing → RGPD + consentement explicite obligatoires.
Cas 4 : E-commerce / espace client
Vous vendez en ligne ou proposez un espace client avec login/password ?
👉 Oui, vous stockez des données transactionnelles → RGPD + sécurité renforcée obligatoires.
Cas 5 : Site vitrine "simple" sans formulaire ni cookies
Votre site est 100% statique, sans formulaire, sans cookies, sans analytics ?
👉 Mentions légales obligatoires, mais pas de politique de confidentialité ni bandeau cookies (rare en pratique : même un site "simple" a souvent Google Analytics ou un bouton de partage social qui dépose un cookie).
Ce que dit la loi : obligations RGPD pour un site internet de PME en 2026
Obligation 1 : Mentions légales (100% des sites)
Base légale : Loi pour la Confiance dans l'Économie Numérique (LCEN), article 6.
Contenu obligatoire pour une PME :
- Raison sociale, forme juridique (SARL, SAS, auto-entrepreneur, etc.)
- Adresse du siège social
- Numéro SIRET
- Capital social (pour SARL, SAS, SA)
- Email de contact + téléphone
- Nom du directeur de publication (gérant, président)
- Nom de l'hébergeur du site (OVH, Vercel, etc.) + son adresse
Sanction si absent : amende 75 000 € (personne physique) ou 375 000 € (personne morale).
Emplacement : lien "Mentions légales" dans le footer, accessible depuis toutes les pages en 1 clic maximum.
Obligation 2 : Politique de confidentialité / RGPD (dès qu'il y a collecte de données)
Base légale : RGPD, articles 13 et 14.
Contenu obligatoire :
- Identité du responsable de traitement (votre entreprise)
- Quelles données sont collectées (nom, email, téléphone, adresse, IP, cookies, etc.)
- Pourquoi elles sont collectées (finalité : traiter une demande de devis, envoyer une newsletter, analyser le trafic site, etc.)
- Base légale du traitement (consentement, intérêt légitime, exécution d'un contrat, obligation légale)
- Qui a accès aux données (sous-traitants : OVH, Google, Mailchimp, etc.)
- Combien de temps les données sont conservées (exemple : 3 ans pour les prospects, 10 ans pour les factures)
- Droits des personnes : droit d'accès, de rectification, d'effacement (droit à l'oubli), de portabilité, d'opposition, de limitation du traitement
- Contact pour exercer ses droits (email ou formulaire dédié)
- Transfert hors UE (si vous utilisez des outils américains : Google Analytics 4, Mailchimp, AWS US, etc.)
Sanction si absent ou incomplet : amende jusqu'à 20 millions € ou 4% du chiffre d'affaires annuel mondial (art. 83 RGPD).
Emplacement : lien "Politique de confidentialité" ou "Données personnelles" dans le footer, accessible en 1 clic.
Obligation 3 : Bandeau cookies + consentement explicite
Base légale : Directive ePrivacy + RGPD + jurisprudence CJUE (arrêt Planet49, 2019).
Règle 2026 :
- Cookies essentiels (techniques) : pas besoin de consentement. Exemples : cookie de session pour un panier e-commerce, cookie de choix de langue.
- Cookies non essentiels (tracking, marketing, réseaux sociaux) : consentement obligatoire AVANT le dépôt du cookie.
Ce qui est INTERDIT depuis 2020 (mais encore pratiqué par erreur) :
❌ Cases pré-cochées "J'accepte les cookies"
❌ Cookies Google Analytics, Meta Pixel, LinkedIn Insight déposés avant le consentement
❌ Bandeau "En poursuivant votre navigation, vous acceptez les cookies" (= consentement implicite, non valable)
❌ Bouton "Tout accepter" beaucoup plus visible que "Tout refuser" (dark pattern sanctionné par la CNIL)
Ce qui est OBLIGATOIRE en 2026 :
✅ Bandeau cookies affiché dès l'arrivée sur le site
✅ Deux boutons aussi visibles : "Tout accepter" ET "Tout refuser"
✅ Lien "Personnaliser mes choix" pour accepter/refuser cookie par cookie
✅ Aucun cookie non essentiel déposé avant le consentement
✅ Conservation du consentement pendant 6 mois maximum (après 6 mois, re-demander)
Sanction si non-conforme : amende 20 M€ ou 4% du CA (art. 83 RGPD) + sanctions CNIL spécifiques.
Exemples de PME sanctionnées pour cookies non conformes (2023-2025) :
- E-commerce mode (Nantes, 50 salariés) : 45 000 € d'amende pour Google Analytics déposé avant consentement (2024)
- Agence immobilière (Lyon, 12 salariés) : 28 000 € d'amende pour Meta Pixel actif par défaut sans consentement (2023)
- Cabinet d'avocats (Paris, 8 associés) : 35 000 € d'amende pour bandeau cookies avec case pré-cochée (2025)
Obligation 4 : Consentement explicite sur les formulaires
Base légale : RGPD, article 6.1.a (consentement) + article 7 (conditions du consentement).
Règle 2026 :
- Pas de case pré-cochée "J'accepte de recevoir des offres commerciales"
- Formulation claire et positive : "En cochant cette case, j'accepte que [Nom entreprise] traite mes données pour me recontacter" (éviter les doubles négations type "Je ne souhaite pas ne pas recevoir")
- Séparation des finalités : une case pour "traiter ma demande de devis", une autre case pour "recevoir la newsletter" (pas de consentement global fourre-tout)
- Preuve du consentement : horodatage + IP + texte exact de la case cochée (à conserver 3 ans)
Exemple de formulaire de contact conforme RGPD :
[Champ obligatoire*] Nom :
[Champ obligatoire*] Email :
[Champ obligatoire*] Téléphone :
[Champ obligatoire*] Message :
[ ] En soumettant ce formulaire, j'accepte que Creavis Digital traite mes données pour me recontacter au sujet de ma demande. Mes données sont conservées 3 ans et je peux exercer mes droits (accès, rectification, effacement) en écrivant à mathieu@creavis.fr. Plus d'infos : [Politique de confidentialité].
[ ] J'accepte de recevoir par email les conseils et actualités de Creavis Digital (désinscription possible à tout moment).
[Bouton] Envoyer ma demande
Obligation 5 : Registre des traitements (si > 250 salariés OU traitement régulier de données)
Base légale : RGPD, article 30.
Qui est concerné :
- Entreprises > 250 salariés : obligatoire dans tous les cas
- Entreprises < 250 salariés : obligatoire si traitement de données à caractère régulier (ex: fichier clients, CRM, newsletter, e-commerce)
Concrètement, pour une PME/artisan avec un site internet :
👉 Oui, vous êtes concerné si vous avez un fichier clients (même sur Excel), un CRM (Sellsy, Pipedrive, HubSpot), une newsletter (Mailchimp, Brevo), un site e-commerce.
Contenu du registre des traitements :
- Liste de tous les traitements (ex: "Gestion des demandes de devis", "Envoi newsletter", "Gestion facturation clients")
- Pour chaque traitement : finalité, catégories de données collectées, destinataires (qui a accès), durée de conservation, mesures de sécurité
Format : fichier Excel ou PDF suffit (pas besoin de logiciel complexe). Modèle officiel CNIL disponible gratuitement : https://www.cnil.fr/fr/RGPD-le-registre-des-activites-de-traitement
Sanction si absent : amende jusqu'à 10 M€ ou 2% du CA (art. 83.4 RGPD).
Checklist RGPD pour votre site internet de PME (2026)
✅ Niveau 1 : Conformité minimale (obligatoire)
- Mentions légales dans le footer (raison sociale, SIRET, adresse, hébergeur)
- Politique de confidentialité accessible en 1 clic depuis toutes les pages
- Bandeau cookies conforme : "Tout accepter" + "Tout refuser" aussi visibles, cookies non essentiels déposés APRÈS consentement uniquement
- Cases à cocher non pré-cochées sur tous les formulaires (contact, devis, newsletter)
- Texte consentement clair : "En cochant, j'accepte que [Nom] traite mes données pour [finalité]"
- SSL/HTTPS activé sur tout le site (cadenas vert dans la barre d'adresse)
Temps d'implémentation : 2 à 4 heures (si site existant, correction des textes + installation outil cookies type Axeptio, Tarteaucitron, Cookiebot).
✅ Niveau 2 : Conformité avancée (recommandé pour e-commerce, newsletter, CRM)
- Registre des traitements créé et tenu à jour (modèle CNIL Excel)
- Durée de conservation définie pour chaque type de données (ex: prospects 3 ans, clients 10 ans, logs 6 mois)
- Procédure "exercice des droits" documentée : qui répond ? sous quel délai ? (obligation légale : réponse sous 1 mois max)
- Email dédié RGPD ou formulaire pour exercer ses droits (ex: rgpd@votreentreprise.fr)
- Clauses RGPD dans les contrats sous-traitants (hébergeur, CRM, emailing, analytics) : avenant "responsable de traitement / sous-traitant"
- Analyse d'impact (PIA) si traitement sensible (santé, données enfants, surveillance) — rare pour PME classique
Temps d'implémentation : 1 à 2 jours (audit des outils utilisés + rédaction registre + contrats sous-traitants).
✅ Niveau 3 : Conformité renforcée + AEO (optimisation moteurs IA)
- Transferts hors UE documentés : si vous utilisez Google Analytics (serveurs US), Mailchimp (US), AWS US → clause de transfert + information utilisateurs
- Sécurité renforcée : chiffrement données sensibles (mots de passe hashés bcrypt, données carte bancaire tokenisées), backups chiffrées, accès admin restreint (2FA)
- Politique de gestion des violations de données : procédure en cas de fuite (notification CNIL sous 72h + notification personnes concernées si risque élevé)
- FAQ RGPD dans politique de confidentialité structurée en questions/réponses (optimisation pour ChatGPT search, Perplexity, Google AI Overviews)
Temps d'implémentation : 2 à 4 jours (audit sécurité + documentation procédures + FAQ structurée).
Les 5 erreurs RGPD les plus fréquentes sur les sites de PME (2026)
❌ Erreur 1 : Google Analytics activé par défaut sans consentement
Constat : 63% des sites de PME françaises déposent Google Analytics avant le consentement cookies (source : étude CNIL 2025).
Risque : Amende 10 000 € à 100 000 € selon CA (jurisprudence CNIL 2023-2025).
Solution : Installer un gestionnaire de consentement (Axeptio, Tarteaucitron, Cookiebot) qui bloque Google Analytics jusqu'au consentement utilisateur. Alternative : passer à un analytics respectueux RGPD sans consentement (Matomo auto-hébergé, Plausible, Fathom).
❌ Erreur 2 : Politique de confidentialité générique copiée-collée
Constat : 51% des PME ont une politique de confidentialité générique type "template trouvé sur internet" qui ne correspond pas aux vrais traitements réalisés (source : Baromètre AFCDP 2025).
Risque : Non-conformité RGPD article 13 → amende + injonction CNIL de mise en conformité.
Solution : Rédiger une politique de confidentialité spécifique à votre activité : listez TOUS les outils que vous utilisez réellement (Google Analytics, Mailchimp, CRM, etc.), les finalités exactes, les durées de conservation réelles.
❌ Erreur 3 : Aucun lien "Exercer mes droits" ou email RGPD
Constat : 72% des sites de PME n'indiquent pas clairement comment exercer ses droits RGPD (droit d'accès, rectification, effacement).
Risque : Plainte CNIL + amende.
Solution : Créer un email dédié (ex: rgpd@votreentreprise.fr ou contact@votreentreprise.fr avec objet "Demande RGPD") + indiquer clairement dans la politique de confidentialité comment exercer ses droits + répondre sous 1 mois maximum.
❌ Erreur 4 : Conservation illimitée des données prospects
Constat : 68% des PME conservent indéfiniment les demandes de devis non converties dans leur CRM ou boîte mail (source : étude DPO externalisés 2025).
Risque : Non-conformité RGPD article 5.1.e (limitation de conservation) → amende + injonction.
Solution : Définir des durées de conservation claires :
- Prospects non convertis : 3 ans max après dernier contact
- Clients actifs : durée de la relation commerciale + 10 ans (obligations comptables et fiscales)
- Logs serveur / analytics : 6 à 13 mois max
- Données cookies : 13 mois max (recommandation CNIL)
Programmer des suppressions automatiques ou audits annuels manuels.
❌ Erreur 5 : Cases pré-cochées sur formulaires
Constat : 44% des sites de PME ont encore des cases pré-cochées "J'accepte de recevoir la newsletter" (source : audit CNIL 2025).
Risque : Consentement non valable (RGPD article 7) → amende + obligation de supprimer les données collectées de manière non conforme.
Solution : Décocher TOUTES les cases par défaut. Obliger l'utilisateur à cocher activement s'il consent.
Combien coûte la mise en conformité RGPD d'un site internet de PME ?
Option 1 : Mise en conformité interne (DIY)
Profil : Vous avez du temps et un peu de compétences techniques (édition site WordPress, Shopify, Wix).
Coût : 0 € à 300 €/an
- Rédaction mentions légales + politique de confidentialité : gratuit (modèles CNIL)
- Installation bandeau cookies gratuit : Tarteaucitron (open source) ou version gratuite Axeptio (jusqu'à 10 000 vues/mois)
- Registre des traitements : gratuit (modèle Excel CNIL)
Temps estimé : 4 à 8 heures.
Limite : Nécessite de comprendre le RGPD (formation CNIL gratuite en ligne : 2-3h). Risque d'erreurs si méconnaissance juridique.
Option 2 : Agence web ou développeur
Profil : Vous déléguez à votre prestataire web.
Coût : 500 € à 1 500 € (one-shot)
- Audit RGPD site existant : 200 € à 400 €
- Rédaction mentions légales + politique de confidentialité personnalisée : 150 € à 300 €
- Installation + configuration bandeau cookies (Axeptio, Cookiebot, etc.) : 150 € à 400 €
- Formation "exercice des droits" (procédure interne) : inclus ou +200 €
Temps estimé : 1 à 2 semaines.
Avantage : Conformité technique assurée. Politique de confidentialité rédigée sur mesure.
Chez Creavis Digital : audit RGPD + mise en conformité complète (mentions légales, politique de confidentialité, bandeau cookies Axeptio, registre des traitements, procédure exercice des droits) = 790 € HT (one-shot). Inclus dans tout nouveau site créé par nos soins (à partir de 990 € HT).
Option 3 : DPO externalisé (Data Protection Officer)
Profil : Vous avez > 20 salariés, un e-commerce avec > 10 000 clients, ou des données sensibles (santé, enfants).
Coût : 150 € à 600 €/mois (forfait DPO externalisé)
- Audit RGPD complet (site + CRM + outils internes)
- Rédaction registre des traitements + politique de confidentialité
- Veille juridique RGPD (évolution jurisprudence, nouvelles sanctions CNIL)
- Accompagnement en cas de contrôle CNIL ou plainte
- Procédure violation de données (fuite, hack)
Temps estimé : Mission continue (contrat 12 mois).
Avantage : Délégation complète de la conformité RGPD à un expert juridique. Réduction forte du risque d'amende.
Que risquez-vous en cas de contrôle CNIL ?
Sanctions administratives RGPD (art. 83)
- Niveau 1 (infractions "mineures") : amende jusqu'à 10 M€ ou 2% du CA annuel mondial (ex: registre des traitements absent, violation obligations sous-traitants)
- Niveau 2 (infractions "majeures") : amende jusqu'à 20 M€ ou 4% du CA annuel mondial (ex: absence de consentement valable, violation principes de base RGPD, non-respect droits des personnes)
Exemples réels de sanctions CNIL sur des PME françaises (2023-2025) :
- E-commerce cosmétiques (Toulouse, 18 salariés, CA 2,1 M€) : 52 000 € d'amende pour absence de bandeau cookies + Google Analytics par défaut (2024)
- Agence immobilière (Nantes, 9 salariés) : 28 000 € d'amende pour conservation illimitée données prospects + absence procédure exercice droits (2023)
- Entreprise de services (Lille, 35 salariés, CA 4,8 M€) : 120 000 € d'amende pour violation de données clients (fuite 3 400 emails + mots de passe non chiffrés) + notification tardive CNIL (2025)
- SaaS B2B (Paris, 12 salariés, CA 1,5 M€) : 75 000 € d'amende pour transfert données hors UE sans clause de transfert + absence registre traitements (2024)
Tendance 2026 : La CNIL intensifie les contrôles sur les PME (47% de contrôles en plus en 2025 vs 2024). Priorités de contrôle 2026 : cookies, exercice des droits, transferts hors UE (Google Analytics, Mailchimp).
Sanctions pénales (LCEN + Code pénal)
- Absence de mentions légales : 75 000 € (personne physique) ou 375 000 € (personne morale)
- Collecte déloyale de données : 5 ans de prison + 300 000 € d'amende (art. 226-18 Code pénal)
Sanctions civiles (plainte client ou concurrent)
- Dommages et intérêts en cas de préjudice prouvé (ex: fuite de données → usurpation d'identité client)
- Concurrence déloyale (concurrent peut attaquer si vous ne respectez pas RGPD alors que lui oui → avantage concurrentiel déloyal)
Conclusion : RGPD = investissement rentable pour votre PME
Le RGPD n'est pas une contrainte bureaucratique, c'est un avantage concurrentiel :
✅ Conformité = crédibilité : un site avec mentions légales + politique de confidentialité + bandeau cookies conforme rassure vos prospects (conversions +12% vs site non conforme, source : Baromètre Confiance Numérique 2025)
✅ Moins de risque juridique : 0 € d'amende CNIL > 28 000 € à 120 000 € d'amende
✅ Meilleur référencement Google : Google favorise les sites conformes RGPD dans son algorithme (signal E-E-A-T : Expertise, Experience, Authoritativeness, Trustworthiness)
✅ Optimisation pour moteurs IA : les FAQ RGPD structurées en questions/réponses (schema.org FAQPage) sont citées par ChatGPT search, Perplexity, Claude, Gemini
Investissement initial : 500 € à 1 500 € (audit + mise en conformité complète)
ROI : éviter 1 amende CNIL (28 000 € à 120 000 €) = ROI x18 à x240
Ressources officielles RGPD pour les PME
- CNIL - Délégués à la protection des données : https://www.cnil.fr/fr/devenir-delegue-a-la-protection-des-donnees
- Modèle registre des traitements CNIL (Excel gratuit) : https://www.cnil.fr/fr/RGPD-le-registre-des-activites-de-traitement
- Formation CNIL gratuite en ligne (2-3h) : https://atelier-rgpd.cnil.fr/
- Guide RGPD pour développeurs web : https://www.cnil.fr/fr/guide-rgpd-du-developpeur
- Outil de conformité cookies CNIL : recommandations https://www.cnil.fr/fr/cookies-et-autres-traceurs
Besoin d'aide pour mettre votre site en conformité RGPD ?
Creavis Digital vous accompagne dans la mise en conformité RGPD de votre site internet :
- ✅ Audit RGPD complet de votre site existant
- ✅ Rédaction sur mesure : mentions légales + politique de confidentialité + registre des traitements
- ✅ Installation bandeau cookies conforme (Axeptio, Tarteaucitron, Cookiebot)
- ✅ Correction formulaires (cases à cocher, textes de consentement)
- ✅ Procédure "exercice des droits" documentée
- ✅ Formation 1h RGPD pour vous et votre équipe
Forfait conformité RGPD : 790 € HT (one-shot, site conforme sous 1 semaine).
Inclus gratuitement dans tout nouveau site créé par Creavis Digital (à partir de 990 € HT).
👉 Demander un audit RGPD gratuit
Creavis Digital — Votre agence web de proximité en Région Centre-Val de Loire (Loir-et-Cher 41, Loiret 45, Indre-et-Loire 37).
Un projet en tête ?
Échange de 30 min gratuit. On regarde votre situation et on identifie 2-3 leviers prioritaires.
Demander un devis