Guide AdWaves · Ressource 75
RGPD pour un site vitrine : les obligations concrètes
Formulaire, statistiques, prestataires, sécurité : la checklist RGPD d’un site vitrine d’artisan, sans consentement inutile ni modèle générique.
Parcourir ce guide
- 01Étape 1 : inventoriez les traitements réels
- 02Étape 2 : définissez finalité et base juridique
- 03Étape 3 : informez au bon endroit
- 04Étape 4 : collectez moins
- 05Étape 5 : fixez des durées par usage
- 06Étape 6 : encadrez les prestataires
- 07Étape 7 : sécurisez le parcours
- 08Étape 8 : rendez les droits praticables
- 09La checklist de mise en ligne
- 10La méthode AdWaves
- 11FAQ
- 12Votre site collecte des prospects : traitez leurs données sérieusement
Un site vitrine n’échappe pas au RGPD. Formulaire, appel suivi, statistiques, carte intégrée, hébergement et journal technique impliquent des traitements à inventorier. La conformité ne consiste pas à ajouter une case « j’accepte le RGPD » sous chaque bouton.
Il faut savoir quelles données sont traitées, pour quelle raison, par qui, pendant combien de temps et comment la personne exerce ses droits.
À retenir : Faites l’inventaire des données et prestataires, choisissez une base juridique pour chaque finalité, réduisez les champs, informez au moment de la collecte, fixez les durées, sécurisez les accès et organisez les demandes de droits. Le consentement n’est qu’une base juridique parmi d’autres.
Étape 1 : inventoriez les traitements réels
La méthode de la CNIL commence par un registre. Pour un site d’artisan, inspectez notamment :
- formulaire de contact et pièces jointes ;
- demandes de rappel ;
- suivi des appels ;
- outil de statistiques ;
- hébergeur et journaux techniques ;
- CRM, email et agenda ;
- demande et suivi d’avis ;
- newsletter ;
- vidéos, cartes et widgets tiers ;
- sauvegardes et anciens exports.
Le registre doit refléter le fonctionnement réel. Une politique qui cite cinq outils absents et oublie le CRM utilisé chaque jour ne protège personne.
Étape 2 : définissez finalité et base juridique
Chaque usage possède un objectif précis et une base juridique adaptée. Répondre à une demande de devis relève souvent de mesures précontractuelles prises à la demande de la personne. La gestion du contrat repose sur son exécution. Certaines obligations découlent de la loi. D’autres traitements reposent sur l’intérêt légitime ou le consentement selon leur nature.
Ne demandez pas un consentement obligatoire pour simplement lire une demande que la personne vient de vous adresser. Réservez les cases distinctes aux usages qui exigent réellement un accord, comme une prospection particulière ou certains traceurs.
La prochaine étape
Vous voulez savoir quoi corriger en priorité ?
AdWaves analyse votre site, votre fiche Google, vos contenus et vos demandes pour identifier les actions qui peuvent créer le plus de valeur.
30 min · Gratuit · Sans engagement
Étape 3 : informez au bon endroit
Sous le formulaire, fournissez un premier niveau d’information lisible, puis un lien vers la politique complète. Mentionnez selon le traitement :
- responsable et point de contact ;
- finalité ;
- base juridique ;
- champs obligatoires et conséquence d’un refus ;
- destinataires ou catégories de destinataires ;
- durée ou critères de conservation ;
- droits applicables et manière de les exercer ;
- droit d’introduire une réclamation auprès de la CNIL ;
- transferts hors Union européenne et leur encadrement lorsqu’ils existent ;
- décision automatisée lorsqu’elle existe.
Une phrase « vos données restent confidentielles » ne remplit pas cette obligation.
Étape 4 : collectez moins
Pour rappeler un prospect, vous avez besoin de son nom, de son moyen de contact, de sa commune et d’un résumé du besoin. La date de naissance, la situation familiale ou des documents complets ne sont pas nécessaires au premier échange dans la majorité des cas.
Adaptez ensuite les pièces demandées au métier. Avertissez le prospect de ne pas envoyer de données sensibles ou de documents inutiles dans un champ libre.
Étape 5 : fixez des durées par usage
Il n’existe pas une durée unique pour « les données du site ». Une demande devenue contrat suit les durées liées à la relation et aux obligations légales. Une demande abandonnée, une preuve de consentement, un journal de sécurité et une candidature répondent à des finalités différentes.
Documentez : durée active, éventuelle archive, accès autorisés et suppression. N’écrivez pas « conservation pendant le temps nécessaire » sans avoir défini ce temps en interne.
Étape 6 : encadrez les prestataires
Listez les entreprises qui accèdent aux données ou les hébergent : agence, hébergeur, emailing, CRM, mesure, prise de rendez-vous, stockage et maintenance. Vérifiez leurs conditions, leur rôle, la localisation des traitements et les clauses applicables à la sous-traitance.
Le fait qu’un outil soit connu ou gratuit ne règle pas la conformité.
Étape 7 : sécurisez le parcours
Mettez en place :
- HTTPS ;
- comptes nominatifs ;
- mots de passe robustes et authentification renforcée ;
- droits d’accès limités ;
- mises à jour ;
- sauvegardes testées ;
- protection des pièces jointes ;
- suppression des anciens comptes ;
- procédure en cas de violation.
La CNIL rappelle qu’une violation présentant un risque doit être notifiée dans les 72 heures après en avoir pris connaissance ; une information des personnes s’ajoute en cas de risque élevé.
Étape 8 : rendez les droits praticables
Prévoyez une adresse ou un formulaire suivi. Vérifiez l’identité de manière proportionnée, localisez les données dans tous les outils, répondez et tracez l’action. La CNIL fixe en principe un délai maximal d’un mois pour traiter la demande, avec les règles d’extension prévues par le RGPD dans les cas applicables.
Une adresse email affichée mais jamais consultée ne constitue pas un processus.
La checklist de mise en ligne
- registre commencé et propriétaire nommé ;
- champs et pièces minimisés ;
- mentions courtes sous les formulaires ;
- politique de confidentialité conforme aux outils ;
- cookies audités ;
- contrats prestataires vérifiés ;
- accès et sauvegardes contrôlés ;
- procédure pour les droits et incidents ;
- date de révision planifiée.
La méthode AdWaves
AdWaves inventorie les composants du site, limite les données demandées, structure les formulaires, documente les outils et installe le suivi nécessaire à la génération de leads. L’agence distingue les choix techniques des validations juridiques et fait remonter les cas qui exigent un conseil spécialisé.
Mesurer les appels et formulaires reste compatible avec une démarche rigoureuse seulement si l’outil, l’information, la base juridique, les destinataires et la durée sont traités sérieusement.
FAQ
Faut-il une case à cocher sur un formulaire de devis ?
Pas automatiquement. L’envoi d’une demande peut reposer sur les mesures précontractuelles demandées par le prospect. Informez-le. Ajoutez une case séparée lorsque vous sollicitez un consentement pour un autre usage.
Une TPE doit-elle nommer un DPO ?
La taille seule ne décide pas. L’obligation dépend notamment des activités et traitements visés par le RGPD. Prévoyez dans tous les cas un point de contact responsable des demandes.
HTTPS rend-il le site conforme ?
Non. HTTPS protège le transport. Il ne règle ni la collecte excessive, ni les accès internes, ni les prestataires, ni la conservation.
Une politique générée automatiquement suffit-elle ?
Seulement si elle décrit fidèlement les traitements et reste à jour. Un modèle rempli sans audit produit une façade juridique, pas une conformité.
Votre site collecte des prospects : traitez leurs données sérieusement
AdWaves audite le parcours de collecte, ses outils et sa mesure, puis structure un site vitrine utile sans données inutiles.
La prochaine étape
Identifiez la prochaine action utile pour votre visibilité.
AdWaves analyse votre site, votre fiche Google, vos contenus et vos demandes pour identifier les actions qui peuvent créer le plus de valeur.
30 min · Gratuit · Sans engagement