Être conforme au RGPD signifie traiter les données personnelles des personnes situées dans l'UE et l'EEE dans le respect du Règlement général sur la protection des données. En pratique, vous avez besoin d'une base légale pour chaque utilisation de données, vous informez clairement les personnes de ce que vous en faites, vous respectez leurs droits, vous assurez la sécurité des données et vous êtes en mesure de prouver tout cela. Pour un site web, cela commence généralement par un consentement aux cookies valable, une politique de confidentialité claire, un moyen de traiter les demandes relatives aux données et un contrat avec chaque prestataire qui reçoit des données des visiteurs.
Cette page est une checklist pratique de conformité RGPD pour les sites web. Pour le contexte sur la loi elle-même, notamment son champ d'application, ses sept principes et ses définitions clés, consultez notre guide de conformité RGPD.
Parcourez dans l'ordre les 15 domaines ci-dessous. Chacun comporte une courte explication et un tableau à cocher indiquant l'article du RGPD concerné. Ne cochez un élément que lorsque vous pouvez en apporter la preuve, par exemple un registre, un contrat signé, une capture d'écran ou un journal. L'art. 5(2) vous rend responsable de démontrer la conformité, et pas seulement de l'atteindre.
Vous ne pouvez pas protéger des données dont vous ignorez l'existence. Commencez par inventorier tous les points où votre site web et votre entreprise collectent des données personnelles : formulaires de contact, comptes, commandes, outils d'analyse, pixels publicitaires, widgets de chat et newsletters.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Lister chaque source de données, catégorie de données, finalité et destinataire | art. 30 |
| ☐ | Consigner le lieu de stockage des données et leur durée de conservation | art. 5(1)(e), art. 30 |
| ☐ | Analyser le site web pour détecter les cookies et les balises tierces | directive ePrivacy, art. 5(3) |
| ☐ | Tenir à jour un registre écrit des activités de traitement | art. 30 |
Les organisations de moins de 250 salariés ne sont dispensées de tenir un registre des activités de traitement que lorsque le traitement est occasionnel, n'est pas susceptible de comporter un risque et ne porte pas sur des catégories particulières de données ou sur des données relatives aux infractions pénales. La plupart des sites web traitent régulièrement des données de visiteurs : tenez donc un registre dans tous les cas. Un vérificateur de cookies montre quels cookies et traceurs votre site dépose aujourd'hui.
L'art. 6 énumère six bases légales : le consentement, le contrat, l'obligation légale, la sauvegarde des intérêts vitaux, la mission d'intérêt public et l'intérêt légitime. Choisissez-en une pour chaque finalité avant de commencer le traitement, et documentez la raison pour laquelle elle s'applique.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Attribuer et documenter une base légale par finalité | art. 6, art. 5(2) |
| ☐ | Réaliser une évaluation de l'intérêt légitime lorsque vous vous fondez sur celui-ci | art. 6(1)(f) |
| ☐ | Identifier les catégories particulières de données et la condition de l'art. 9 que vous utilisez | art. 9 |
| ☐ | Utiliser le consentement, et non l'intérêt légitime, pour les cookies non essentiels | directive ePrivacy, art. 5(3) |
Selon l'art. 5(3) de la directive ePrivacy, stocker des informations sur l'appareil d'un visiteur ou y lire des informations nécessite son consentement, sauf si cette opération est strictement nécessaire à un service demandé par l'utilisateur. Le RGPD définit le consentement valable : libre, spécifique, éclairé et univoque (art. 4(11)). Il doit être aussi simple à retirer qu'à donner (art. 7(3)), et vous devez pouvoir le prouver (art. 7(1)). Le silence et les cases pré-cochées ne valent pas consentement (considérant 32), comme l'a confirmé la Cour de justice de l'Union européenne dans l'affaire Planet49 en 2019.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Bloquer les cookies et balises non essentiels jusqu'au consentement du visiteur (blocage préalable) | directive ePrivacy, art. 5(3) |
| ☐ | Rendre « Tout refuser » aussi simple et visible que « Tout accepter » | art. 4(11), art. 7 |
| ☐ | Proposer des choix granulaires par finalité, sans cases pré-cochées | art. 7, considérant 32 |
| ☐ | Expliquer les finalités et les partenaires avant de demander le consentement | art. 7(2), art. 13 |
| ☐ | Permettre aux visiteurs de modifier ou de retirer leur consentement à tout moment | art. 7(3) |
| ☐ | Conserver les preuves de consentement : choix, horodatage, version du bandeau et finalités | art. 7(1) |
Dans le rapport de sa task force sur les bandeaux cookies publié en janvier 2023, le Comité européen de la protection des données (CEPD) a relevé qu'une grande majorité des autorités considéraient comme non conforme un bandeau proposant une option d'acceptation mais aucune option de refus, à quelque niveau que ce soit. Certains régulateurs, comme la CNIL en France, attendent un bouton de refus dès le premier niveau. Découvrez comment mettre en place un bandeau cookies conforme et conserver une piste d'audit du consentement.
Votre politique de confidentialité doit fournir aux personnes les informations énumérées aux art. 13 et 14, de façon concise et en termes simples, au moment où vous collectez leurs données.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Indiquer l'identité et les coordonnées du responsable du traitement, ainsi que celles du DPO le cas échéant | art. 13(1)(a)-(b) |
| ☐ | Indiquer chaque finalité et sa base légale | art. 13(1)(c) |
| ☐ | Lister les destinataires et tout transfert hors de l'EEE | art. 13(1)(e)-(f) |
| ☐ | Indiquer les durées de conservation et expliquer les droits des personnes concernées | art. 13(2) |
| ☐ | Mentionner le droit d'introduire une réclamation auprès d'une autorité de contrôle | art. 13(2)(d) |
| ☐ | Expliquer la source des données que vous n'avez pas collectées auprès de la personne | art. 14 |
| ☐ | Placer un lien vers la politique dans le pied de chaque page et dans chaque formulaire | art. 12(1) |
Notre générateur de politique de confidentialité vous aide à rédiger une politique qui couvre ces points.
Les personnes peuvent demander l'accès à leurs données, leur rectification, leur effacement, la limitation de leur traitement ou leur portabilité, et peuvent s'opposer au traitement. Vous devez répondre dans les meilleurs délais et au plus tard dans un délai d'un mois à compter de la réception de la demande. Vous pouvez prolonger ce délai de deux mois supplémentaires pour des demandes complexes ou nombreuses, à condition d'en informer la personne dans le premier mois.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Proposer un canal de demande simple, comme un formulaire ou un portail de confidentialité | art. 12(2) |
| ☐ | Vérifier l'identité de manière proportionnée | art. 12(6) |
| ☐ | Consigner chaque demande et son délai d'un mois | art. 12(3) |
| ☐ | Répondre gratuitement dans les cas habituels | art. 12(5) |
| ☐ | Transmettre les rectifications et effacements aux destinataires | art. 19 |
| ☐ | Cesser la prospection dès qu'une personne s'y oppose | art. 21(3) |
En savoir plus sur le traitement d'une demande d'accès aux données (DSAR) et sur le portail de confidentialité UniConsent.
La désignation d'un DPO est obligatoire pour les autorités publiques et pour les organisations dont les activités de base impliquent un suivi régulier et systématique à grande échelle des personnes, ou un traitement à grande échelle de catégories particulières de données ou de données relatives aux infractions pénales.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Évaluer et documenter si vous avez besoin d'un DPO | art. 37(1) |
| ☐ | Publier les coordonnées du DPO et les communiquer à l'autorité de contrôle | art. 37(7) |
| ☐ | Désigner un représentant dans l'UE si vous êtes établi hors de l'UE | art. 27 |
En savoir plus : le rôle du délégué à la protection des données (DPO).
Une AIPD est requise avant tout traitement susceptible d'engendrer un risque élevé pour les personnes, comme un profilage étendu produisant des effets significatifs, un traitement à grande échelle de catégories particulières de données ou une surveillance systématique à grande échelle d'une zone accessible au public.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Examiner les nouveaux projets, outils et traceurs pour détecter un risque élevé | art. 35(1) |
| ☐ | Consulter la liste des traitements soumis à AIPD établie par votre autorité nationale | art. 35(4) |
| ☐ | Documenter l'AIPD et les mesures qui réduisent le risque | art. 35(7) |
| ☐ | Consulter l'autorité si un risque élevé subsiste | art. 36 |
Consultez notre guide sur l'analyse d'impact relative à la protection des données (AIPD).
Chaque prestataire qui traite des données personnelles pour votre compte, par exemple pour l'hébergement, l'e-mail, l'analyse d'audience, le CRM ou le support, doit être lié par un contrat écrit comportant les clauses prévues à l'art. 28(3).
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Lister chaque sous-traitant et les données qu'il reçoit | art. 28, art. 30 |
| ☐ | Signer un contrat de sous-traitance avec chacun | art. 28(3) |
| ☐ | Vérifier les clauses d'autorisation et d'information relatives aux sous-traitants ultérieurs | art. 28(2) |
| ☐ | Vérifier que les données sont supprimées ou restituées à la fin du contrat | art. 28(3)(g) |
En savoir plus sur les contrats de sous-traitance (DPA).
Les données personnelles ne peuvent quitter l'EEE que sur la base d'une décision d'adéquation, de garanties appropriées comme les clauses contractuelles types (CCT) ou les règles d'entreprise contraignantes, ou d'une dérogation spécifique. Pour les États-Unis, la Commission européenne a adopté le 10 juillet 2023 la décision d'adéquation relative au cadre de protection des données UE-États-Unis (Data Privacy Framework). Elle couvre les transferts vers les entreprises américaines certifiées dans le cadre de ce dispositif, et le Tribunal de l'Union européenne a rejeté un recours contre cette décision le 3 septembre 2025.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Identifier les prestataires qui stockent des données ou y accèdent hors de l'EEE | art. 44 |
| ☐ | Vérifier que les prestataires américains sont certifiés dans le cadre du Data Privacy Framework | art. 45 |
| ☐ | Signer des CCT et évaluer le transfert en l'absence de décision d'adéquation | art. 46 |
| ☐ | Mentionner les transferts dans votre politique de confidentialité | art. 13(1)(f) |
L'art. 32 exige des mesures techniques et organisationnelles appropriées, compte tenu du risque. Il cite la pseudonymisation et le chiffrement, la confidentialité et la résilience constantes des systèmes, la capacité à rétablir les données et des tests réguliers.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Utiliser HTTPS sur l'ensemble du site web | art. 32(1) |
| ☐ | Limiter les accès et utiliser l'authentification multifacteur pour les comptes administrateur | art. 32(1)(b) |
| ☐ | Chiffrer les données personnelles au repos et en transit | art. 32(1)(a) |
| ☐ | Sauvegarder les données et vérifier que vous pouvez les restaurer | art. 32(1)(c) |
| ☐ | Tester régulièrement la sécurité et former le personnel | art. 32(1)(d) |
Notifiez votre autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après avoir pris connaissance d'une violation, sauf si celle-ci n'est pas susceptible d'engendrer un risque pour les personnes. Informez les personnes concernées dans les meilleurs délais lorsque le risque est élevé.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Rédiger un plan de réponse aux violations avec des responsables désignés | art. 33 |
| ☐ | Exiger que les sous-traitants vous préviennent dans les meilleurs délais | art. 33(2) |
| ☐ | Notifier l'autorité dans les 72 heures lorsque c'est requis | art. 33(1) |
| ☐ | Informer les personnes lorsque le risque est élevé | art. 34 |
| ☐ | Documenter chaque violation, y compris celles que vous n'avez pas notifiées | art. 33(5) |
Lorsque vous proposez des services en ligne directement aux enfants et que vous vous fondez sur le consentement, le consentement parental est nécessaire pour les enfants de moins de 16 ans. Les pays de l'UE peuvent abaisser cet âge, mais pas en dessous de 13 ans. Les enfants méritent aussi une protection spécifique lorsque leurs données sont utilisées à des fins de marketing ou de profilage (considérant 38).
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Déterminer si votre site web ou votre application s'adresse aux enfants | art. 8 |
| ☐ | Vérifier l'âge du consentement dans chaque pays que vous ciblez | art. 8(1) |
| ☐ | Obtenir et vérifier le consentement parental lorsque c'est requis | art. 8(2) |
| ☐ | Rédiger des informations que les enfants peuvent comprendre | art. 12(1) |
La prospection électronique auprès de particuliers nécessite en général un consentement préalable en vertu de l'art. 13 de la directive ePrivacy et des règles nationales. L'exception, souvent appelée « soft opt-in », vous permet d'envoyer des e-mails à vos clients existants au sujet de vos propres produits similaires, à condition de leur avoir proposé de s'y opposer lors de la collecte de leurs coordonnées et dans chaque message.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Utiliser une case d'inscription non cochée pour les newsletters | art. 7, considérant 32 |
| ☐ | Consigner quand et comment chaque abonné s'est inscrit | art. 7(1) |
| ☐ | Inclure un lien de désinscription dans chaque e-mail | directive ePrivacy, art. 13(2) |
| ☐ | Exclure les contacts désinscrits ou qui se sont opposés | art. 21(3) |
La politique de Google relative au consentement de l'utilisateur dans l'UE s'applique aux utilisateurs situés dans l'EEE, au Royaume-Uni et en Suisse. Depuis mars 2024, Google exige des signaux de consentement pour le trafic de l'EEE afin d'utiliser les fonctionnalités de personnalisation, comme le remarketing et les audiences. Ces signaux sont transmis via Google Consent Mode v2 (les paramètres ad_user_data et ad_personalization) ou via l'IAB TCF. Sans ces signaux, les fonctionnalités de publicité et de mesure sont limitées.
| Fait | Tâche | Référence |
|---|---|---|
| ☐ | Utiliser une CMP certifiée par Google | Politique de Google relative au consentement de l'utilisateur dans l'UE |
| ☐ | Définir les valeurs de consentement par défaut sur « refusé » avant le choix du visiteur | Google Consent Mode v2 |
| ☐ | Transmettre ad_user_data et ad_personalization selon le choix du visiteur | Google Consent Mode v2 |
| ☐ | Tester la configuration avec un outil de vérification du Consent Mode | Bonne pratique |
En savoir plus sur Google Consent Mode v2 avec une CMP certifiée, ou testez votre site avec le vérificateur Consent Mode.
Le RGPD ne fixe pas de dates de revue précises, mais l'art. 24(1) exige que vos mesures soient réexaminées et actualisées si nécessaire. Un calendrier simple permet de garder la checklist à jour :
| Fait | Éléments à revoir | Fréquence recommandée |
|---|---|---|
| ☐ | Analyse des cookies et des balises du site web | Chaque mois et après chaque mise en production |
| ☐ | Bandeau cookies et liste des partenaires | À chaque ajout d'une balise ou d'un partenaire |
| ☐ | Politique de confidentialité | À chaque évolution des traitements, au moins une fois par an |
| ☐ | Registre des activités de traitement, contrats de sous-traitance et garanties de transfert | Au moins une fois par an |
| ☐ | AIPD | À chaque évolution du traitement ou du risque |
| ☐ | Procédures de demandes d'accès et de violations, formation du personnel | Une fois par an |
L'art. 83 prévoit deux niveaux d'amendes, fondés sur le montant le plus élevé entre une somme fixe et un pourcentage du chiffre d'affaires annuel mondial total :
| Niveau | Amende maximale | Exemples de manquements |
|---|---|---|
| Supérieur | 20 millions d'euros ou 4 % du chiffre d'affaires | Principes, base légale, consentement, droits des personnes concernées, transferts internationaux |
| Inférieur | 10 millions d'euros ou 2 % du chiffre d'affaires | Registres, sécurité, notification des violations, DPO, AIPD, sous-traitants, consentement des enfants |
Les autorités peuvent aussi vous ordonner de cesser un traitement ou de supprimer des données, et les personnes peuvent demander réparation (art. 82). Consultez les affaires récentes dans notre rapport sur les amendes et sanctions RGPD.
Le Royaume-Uni a conservé le RGPD dans son propre droit sous le nom de UK GDPR : la même checklist s'applique donc au Royaume-Uni, avec quelques différences :
| RGPD de l'UE | UK GDPR | |
|---|---|---|
| Régulateur | Autorités de contrôle nationales, coordonnées par le CEPD | Information Commissioner's Office (ICO) |
| Amende maximale | 20 millions d'euros ou 4 % du chiffre d'affaires | 17,5 millions de livres sterling ou 4 % du chiffre d'affaires |
| Règles sur les cookies et l'e-mail marketing | Directive ePrivacy, telle que transposée dans chaque pays | PECR, avec des amendes portées au niveau du UK GDPR par le Data (Use and Access) Act 2025 à compter du 5 février 2026 |
| Réclamations | Droit d'introduire une réclamation auprès d'une autorité de contrôle | Depuis juin 2026, les organisations doivent aussi proposer une procédure de réclamation et accuser réception des réclamations sous 30 jours |
Lisez notre guide complet du UK GDPR.
UniConsent est une plateforme de gestion du consentement certifiée par Google et enregistrée auprès de l'IAB TCF, qui couvre les éléments de cette checklist liés au site web :
Commencez votre essai gratuit et cochez dès aujourd'hui la partie consentement aux cookies de votre checklist RGPD.
Être conforme au RGPD signifie traiter les données personnelles des personnes situées dans l'UE et l'EEE dans le respect du Règlement général sur la protection des données : une base légale pour chaque finalité, des politiques de confidentialité claires, le respect des droits des personnes concernées, une sécurité appropriée, des contrats avec les sous-traitants et des registres qui le prouvent.
Cartographiez les données personnelles et les cookies collectés par votre site, bloquez les cookies non essentiels jusqu'à ce que les visiteurs donnent leur consentement via un bandeau proposant des options Accepter et Refuser équivalentes, publiez une politique de confidentialité, proposez un moyen de soumettre des demandes relatives aux données, signez des contrats de sous-traitance avec vos prestataires, sécurisez le site et conservez les preuves de consentement.
Oui. Le RGPD s'applique aux organisations de toute taille qui traitent les données personnelles de personnes situées dans l'UE. Les organisations de moins de 250 salariés bénéficient d'une exemption limitée de l'obligation de tenir un registre des activités de traitement, mais uniquement lorsque le traitement est occasionnel, présente un faible risque et ne porte pas sur des données sensibles.
Non. Un bandeau cookies couvre le consentement aux cookies et au suivi, mais la conformité au RGPD exige aussi une politique de confidentialité, une base légale pour chaque finalité, une procédure de traitement des demandes des personnes concernées, des contrats de sous-traitance, des mesures de sécurité et un plan de réponse aux violations.
Le RGPD ne fixe pas de calendrier précis, mais il exige que les mesures soient réexaminées et actualisées si nécessaire. Une bonne pratique consiste à analyser les cookies de votre site chaque mois et après chaque mise en production, et à revoir vos registres, votre politique de confidentialité et vos contrats avec les prestataires au moins une fois par an.
Les autorités de contrôle peuvent infliger des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, vous ordonner de cesser le traitement et exiger la suppression des données. Les personnes peuvent aussi demander réparation de leur préjudice en vertu de l'art. 82.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire