Checklist de conformité RGPD pour les sites web

Checklist RGPD pour sites web : 15 étapes avec tableaux à cocher (cartographie, base légale, cookies, demandes d'accès, sous-traitants, transferts, violations).

Qu'est-ce que la conformité au RGPD ?

Être conforme au RGPD signifie traiter les données personnelles des personnes situées dans l'UE et l'EEE dans le respect du Règlement général sur la protection des données. En pratique, vous avez besoin d'une base légale pour chaque utilisation de données, vous informez clairement les personnes de ce que vous en faites, vous respectez leurs droits, vous assurez la sécurité des données et vous êtes en mesure de prouver tout cela. Pour un site web, cela commence généralement par un consentement aux cookies valable, une politique de confidentialité claire, un moyen de traiter les demandes relatives aux données et un contrat avec chaque prestataire qui reçoit des données des visiteurs.

Cette page est une checklist pratique de conformité RGPD pour les sites web. Pour le contexte sur la loi elle-même, notamment son champ d'application, ses sept principes et ses définitions clés, consultez notre guide de conformité RGPD.

Comment utiliser cette checklist RGPD

Parcourez dans l'ordre les 15 domaines ci-dessous. Chacun comporte une courte explication et un tableau à cocher indiquant l'article du RGPD concerné. Ne cochez un élément que lorsque vous pouvez en apporter la preuve, par exemple un registre, un contrat signé, une capture d'écran ou un journal. L'art. 5(2) vous rend responsable de démontrer la conformité, et pas seulement de l'atteindre.

1. Cartographie des données et registre des activités de traitement (art. 30)

Vous ne pouvez pas protéger des données dont vous ignorez l'existence. Commencez par inventorier tous les points où votre site web et votre entreprise collectent des données personnelles : formulaires de contact, comptes, commandes, outils d'analyse, pixels publicitaires, widgets de chat et newsletters.

FaitTâcheRéférence
☐Lister chaque source de données, catégorie de données, finalité et destinataireart. 30
☐Consigner le lieu de stockage des données et leur durée de conservationart. 5(1)(e), art. 30
☐Analyser le site web pour détecter les cookies et les balises tiercesdirective ePrivacy, art. 5(3)
☐Tenir à jour un registre écrit des activités de traitementart. 30

Les organisations de moins de 250 salariés ne sont dispensées de tenir un registre des activités de traitement que lorsque le traitement est occasionnel, n'est pas susceptible de comporter un risque et ne porte pas sur des catégories particulières de données ou sur des données relatives aux infractions pénales. La plupart des sites web traitent régulièrement des données de visiteurs : tenez donc un registre dans tous les cas. Un vérificateur de cookies montre quels cookies et traceurs votre site dépose aujourd'hui.

2. Base légale pour chaque finalité (art. 6)

L'art. 6 énumère six bases légales : le consentement, le contrat, l'obligation légale, la sauvegarde des intérêts vitaux, la mission d'intérêt public et l'intérêt légitime. Choisissez-en une pour chaque finalité avant de commencer le traitement, et documentez la raison pour laquelle elle s'applique.

FaitTâcheRéférence
☐Attribuer et documenter une base légale par finalitéart. 6, art. 5(2)
☐Réaliser une évaluation de l'intérêt légitime lorsque vous vous fondez sur celui-ciart. 6(1)(f)
☐Identifier les catégories particulières de données et la condition de l'art. 9 que vous utilisezart. 9
☐Utiliser le consentement, et non l'intérêt légitime, pour les cookies non essentielsdirective ePrivacy, art. 5(3)

3. Consentement et cookies (directive ePrivacy et art. 7)

Selon l'art. 5(3) de la directive ePrivacy, stocker des informations sur l'appareil d'un visiteur ou y lire des informations nécessite son consentement, sauf si cette opération est strictement nécessaire à un service demandé par l'utilisateur. Le RGPD définit le consentement valable : libre, spécifique, éclairé et univoque (art. 4(11)). Il doit être aussi simple à retirer qu'à donner (art. 7(3)), et vous devez pouvoir le prouver (art. 7(1)). Le silence et les cases pré-cochées ne valent pas consentement (considérant 32), comme l'a confirmé la Cour de justice de l'Union européenne dans l'affaire Planet49 en 2019.

FaitTâcheRéférence
☐Bloquer les cookies et balises non essentiels jusqu'au consentement du visiteur (blocage préalable)directive ePrivacy, art. 5(3)
☐Rendre « Tout refuser » aussi simple et visible que « Tout accepter »art. 4(11), art. 7
☐Proposer des choix granulaires par finalité, sans cases pré-cochéesart. 7, considérant 32
☐Expliquer les finalités et les partenaires avant de demander le consentementart. 7(2), art. 13
☐Permettre aux visiteurs de modifier ou de retirer leur consentement à tout momentart. 7(3)
☐Conserver les preuves de consentement : choix, horodatage, version du bandeau et finalitésart. 7(1)

Dans le rapport de sa task force sur les bandeaux cookies publié en janvier 2023, le Comité européen de la protection des données (CEPD) a relevé qu'une grande majorité des autorités considéraient comme non conforme un bandeau proposant une option d'acceptation mais aucune option de refus, à quelque niveau que ce soit. Certains régulateurs, comme la CNIL en France, attendent un bouton de refus dès le premier niveau. Découvrez comment mettre en place un bandeau cookies conforme et conserver une piste d'audit du consentement.

4. Politique de confidentialité (art. 13 et 14)

Votre politique de confidentialité doit fournir aux personnes les informations énumérées aux art. 13 et 14, de façon concise et en termes simples, au moment où vous collectez leurs données.

FaitTâcheRéférence
☐Indiquer l'identité et les coordonnées du responsable du traitement, ainsi que celles du DPO le cas échéantart. 13(1)(a)-(b)
☐Indiquer chaque finalité et sa base légaleart. 13(1)(c)
☐Lister les destinataires et tout transfert hors de l'EEEart. 13(1)(e)-(f)
☐Indiquer les durées de conservation et expliquer les droits des personnes concernéesart. 13(2)
☐Mentionner le droit d'introduire une réclamation auprès d'une autorité de contrôleart. 13(2)(d)
☐Expliquer la source des données que vous n'avez pas collectées auprès de la personneart. 14
☐Placer un lien vers la politique dans le pied de chaque page et dans chaque formulaireart. 12(1)

Notre générateur de politique de confidentialité vous aide à rédiger une politique qui couvre ces points.

5. Droits des personnes concernées et demandes d'accès (art. 12 à 22)

Les personnes peuvent demander l'accès à leurs données, leur rectification, leur effacement, la limitation de leur traitement ou leur portabilité, et peuvent s'opposer au traitement. Vous devez répondre dans les meilleurs délais et au plus tard dans un délai d'un mois à compter de la réception de la demande. Vous pouvez prolonger ce délai de deux mois supplémentaires pour des demandes complexes ou nombreuses, à condition d'en informer la personne dans le premier mois.

FaitTâcheRéférence
☐Proposer un canal de demande simple, comme un formulaire ou un portail de confidentialitéart. 12(2)
☐Vérifier l'identité de manière proportionnéeart. 12(6)
☐Consigner chaque demande et son délai d'un moisart. 12(3)
☐Répondre gratuitement dans les cas habituelsart. 12(5)
☐Transmettre les rectifications et effacements aux destinatairesart. 19
☐Cesser la prospection dès qu'une personne s'y opposeart. 21(3)

En savoir plus sur le traitement d'une demande d'accès aux données (DSAR) et sur le portail de confidentialité UniConsent.

6. Délégué à la protection des données (art. 37)

La désignation d'un DPO est obligatoire pour les autorités publiques et pour les organisations dont les activités de base impliquent un suivi régulier et systématique à grande échelle des personnes, ou un traitement à grande échelle de catégories particulières de données ou de données relatives aux infractions pénales.

FaitTâcheRéférence
☐Évaluer et documenter si vous avez besoin d'un DPOart. 37(1)
☐Publier les coordonnées du DPO et les communiquer à l'autorité de contrôleart. 37(7)
☐Désigner un représentant dans l'UE si vous êtes établi hors de l'UEart. 27

En savoir plus : le rôle du délégué à la protection des données (DPO).

7. Analyse d'impact relative à la protection des données (art. 35)

Une AIPD est requise avant tout traitement susceptible d'engendrer un risque élevé pour les personnes, comme un profilage étendu produisant des effets significatifs, un traitement à grande échelle de catégories particulières de données ou une surveillance systématique à grande échelle d'une zone accessible au public.

FaitTâcheRéférence
☐Examiner les nouveaux projets, outils et traceurs pour détecter un risque élevéart. 35(1)
☐Consulter la liste des traitements soumis à AIPD établie par votre autorité nationaleart. 35(4)
☐Documenter l'AIPD et les mesures qui réduisent le risqueart. 35(7)
☐Consulter l'autorité si un risque élevé subsisteart. 36

Consultez notre guide sur l'analyse d'impact relative à la protection des données (AIPD).

8. Sous-traitants et contrats de sous-traitance (art. 28)

Chaque prestataire qui traite des données personnelles pour votre compte, par exemple pour l'hébergement, l'e-mail, l'analyse d'audience, le CRM ou le support, doit être lié par un contrat écrit comportant les clauses prévues à l'art. 28(3).

FaitTâcheRéférence
☐Lister chaque sous-traitant et les données qu'il reçoitart. 28, art. 30
☐Signer un contrat de sous-traitance avec chacunart. 28(3)
☐Vérifier les clauses d'autorisation et d'information relatives aux sous-traitants ultérieursart. 28(2)
☐Vérifier que les données sont supprimées ou restituées à la fin du contratart. 28(3)(g)

En savoir plus sur les contrats de sous-traitance (DPA).

9. Transferts internationaux de données (art. 44 à 49)

Les données personnelles ne peuvent quitter l'EEE que sur la base d'une décision d'adéquation, de garanties appropriées comme les clauses contractuelles types (CCT) ou les règles d'entreprise contraignantes, ou d'une dérogation spécifique. Pour les États-Unis, la Commission européenne a adopté le 10 juillet 2023 la décision d'adéquation relative au cadre de protection des données UE-États-Unis (Data Privacy Framework). Elle couvre les transferts vers les entreprises américaines certifiées dans le cadre de ce dispositif, et le Tribunal de l'Union européenne a rejeté un recours contre cette décision le 3 septembre 2025.

FaitTâcheRéférence
☐Identifier les prestataires qui stockent des données ou y accèdent hors de l'EEEart. 44
☐Vérifier que les prestataires américains sont certifiés dans le cadre du Data Privacy Frameworkart. 45
☐Signer des CCT et évaluer le transfert en l'absence de décision d'adéquationart. 46
☐Mentionner les transferts dans votre politique de confidentialitéart. 13(1)(f)

10. Sécurité du traitement (art. 32)

L'art. 32 exige des mesures techniques et organisationnelles appropriées, compte tenu du risque. Il cite la pseudonymisation et le chiffrement, la confidentialité et la résilience constantes des systèmes, la capacité à rétablir les données et des tests réguliers.

FaitTâcheRéférence
☐Utiliser HTTPS sur l'ensemble du site webart. 32(1)
☐Limiter les accès et utiliser l'authentification multifacteur pour les comptes administrateurart. 32(1)(b)
☐Chiffrer les données personnelles au repos et en transitart. 32(1)(a)
☐Sauvegarder les données et vérifier que vous pouvez les restaurerart. 32(1)(c)
☐Tester régulièrement la sécurité et former le personnelart. 32(1)(d)

11. Notification des violations de données (art. 33 et 34)

Notifiez votre autorité de contrôle dans les meilleurs délais et, si possible, dans les 72 heures après avoir pris connaissance d'une violation, sauf si celle-ci n'est pas susceptible d'engendrer un risque pour les personnes. Informez les personnes concernées dans les meilleurs délais lorsque le risque est élevé.

FaitTâcheRéférence
☐Rédiger un plan de réponse aux violations avec des responsables désignésart. 33
☐Exiger que les sous-traitants vous préviennent dans les meilleurs délaisart. 33(2)
☐Notifier l'autorité dans les 72 heures lorsque c'est requisart. 33(1)
☐Informer les personnes lorsque le risque est élevéart. 34
☐Documenter chaque violation, y compris celles que vous n'avez pas notifiéesart. 33(5)

12. Données des enfants (art. 8)

Lorsque vous proposez des services en ligne directement aux enfants et que vous vous fondez sur le consentement, le consentement parental est nécessaire pour les enfants de moins de 16 ans. Les pays de l'UE peuvent abaisser cet âge, mais pas en dessous de 13 ans. Les enfants méritent aussi une protection spécifique lorsque leurs données sont utilisées à des fins de marketing ou de profilage (considérant 38).

FaitTâcheRéférence
☐Déterminer si votre site web ou votre application s'adresse aux enfantsart. 8
☐Vérifier l'âge du consentement dans chaque pays que vous ciblezart. 8(1)
☐Obtenir et vérifier le consentement parental lorsque c'est requisart. 8(2)
☐Rédiger des informations que les enfants peuvent comprendreart. 12(1)

13. E-mails marketing (directive ePrivacy, art. 13)

La prospection électronique auprès de particuliers nécessite en général un consentement préalable en vertu de l'art. 13 de la directive ePrivacy et des règles nationales. L'exception, souvent appelée « soft opt-in », vous permet d'envoyer des e-mails à vos clients existants au sujet de vos propres produits similaires, à condition de leur avoir proposé de s'y opposer lors de la collecte de leurs coordonnées et dans chaque message.

FaitTâcheRéférence
☐Utiliser une case d'inscription non cochée pour les newslettersart. 7, considérant 32
☐Consigner quand et comment chaque abonné s'est inscritart. 7(1)
☐Inclure un lien de désinscription dans chaque e-maildirective ePrivacy, art. 13(2)
☐Exclure les contacts désinscrits ou qui se sont opposésart. 21(3)

14. Google Consent Mode v2 pour la publicité dans l'EEE et au Royaume-Uni

La politique de Google relative au consentement de l'utilisateur dans l'UE s'applique aux utilisateurs situés dans l'EEE, au Royaume-Uni et en Suisse. Depuis mars 2024, Google exige des signaux de consentement pour le trafic de l'EEE afin d'utiliser les fonctionnalités de personnalisation, comme le remarketing et les audiences. Ces signaux sont transmis via Google Consent Mode v2 (les paramètres ad_user_data et ad_personalization) ou via l'IAB TCF. Sans ces signaux, les fonctionnalités de publicité et de mesure sont limitées.

FaitTâcheRéférence
☐Utiliser une CMP certifiée par GooglePolitique de Google relative au consentement de l'utilisateur dans l'UE
☐Définir les valeurs de consentement par défaut sur « refusé » avant le choix du visiteurGoogle Consent Mode v2
☐Transmettre ad_user_data et ad_personalization selon le choix du visiteurGoogle Consent Mode v2
☐Tester la configuration avec un outil de vérification du Consent ModeBonne pratique

En savoir plus sur Google Consent Mode v2 avec une CMP certifiée, ou testez votre site avec le vérificateur Consent Mode.

15. Fréquence des revues

Le RGPD ne fixe pas de dates de revue précises, mais l'art. 24(1) exige que vos mesures soient réexaminées et actualisées si nécessaire. Un calendrier simple permet de garder la checklist à jour :

FaitÉléments à revoirFréquence recommandée
☐Analyse des cookies et des balises du site webChaque mois et après chaque mise en production
☐Bandeau cookies et liste des partenairesÀ chaque ajout d'une balise ou d'un partenaire
☐Politique de confidentialitéÀ chaque évolution des traitements, au moins une fois par an
☐Registre des activités de traitement, contrats de sous-traitance et garanties de transfertAu moins une fois par an
☐AIPDÀ chaque évolution du traitement ou du risque
☐Procédures de demandes d'accès et de violations, formation du personnelUne fois par an

Amendes RGPD en cas de non-conformité

L'art. 83 prévoit deux niveaux d'amendes, fondés sur le montant le plus élevé entre une somme fixe et un pourcentage du chiffre d'affaires annuel mondial total :

NiveauAmende maximaleExemples de manquements
Supérieur20 millions d'euros ou 4 % du chiffre d'affairesPrincipes, base légale, consentement, droits des personnes concernées, transferts internationaux
Inférieur10 millions d'euros ou 2 % du chiffre d'affairesRegistres, sécurité, notification des violations, DPO, AIPD, sous-traitants, consentement des enfants

Les autorités peuvent aussi vous ordonner de cesser un traitement ou de supprimer des données, et les personnes peuvent demander réparation (art. 82). Consultez les affaires récentes dans notre rapport sur les amendes et sanctions RGPD.

RGPD et UK GDPR

Le Royaume-Uni a conservé le RGPD dans son propre droit sous le nom de UK GDPR : la même checklist s'applique donc au Royaume-Uni, avec quelques différences :

RGPD de l'UEUK GDPR
RégulateurAutorités de contrôle nationales, coordonnées par le CEPDInformation Commissioner's Office (ICO)
Amende maximale20 millions d'euros ou 4 % du chiffre d'affaires17,5 millions de livres sterling ou 4 % du chiffre d'affaires
Règles sur les cookies et l'e-mail marketingDirective ePrivacy, telle que transposée dans chaque paysPECR, avec des amendes portées au niveau du UK GDPR par le Data (Use and Access) Act 2025 à compter du 5 février 2026
RéclamationsDroit d'introduire une réclamation auprès d'une autorité de contrôleDepuis juin 2026, les organisations doivent aussi proposer une procédure de réclamation et accuser réception des réclamations sous 30 jours

Lisez notre guide complet du UK GDPR.

Comment UniConsent vous aide à compléter la checklist

UniConsent est une plateforme de gestion du consentement certifiée par Google et enregistrée auprès de l'IAB TCF, qui couvre les éléments de cette checklist liés au site web :

  • Un bandeau cookies personnalisable avec des options Accepter et Refuser de même visibilité
  • Le blocage préalable des cookies, balises JavaScript et pixels non essentiels jusqu'au consentement
  • Un scanner de cookies automatique pour garder à jour votre liste de cookies et vos informations
  • Des journaux de consentement qui enregistrent le choix de chaque visiteur comme preuve du consentement
  • La prise en charge de Google Consent Mode v2 et de l'IAB TCF pour la publicité dans l'EEE et au Royaume-Uni
  • Un portail de confidentialité pour les demandes relatives aux données et les modifications du consentement

Commencez votre essai gratuit et cochez dès aujourd'hui la partie consentement aux cookies de votre checklist RGPD.

Questions fréquentes

Qu'est-ce que la conformité au RGPD ?

Être conforme au RGPD signifie traiter les données personnelles des personnes situées dans l'UE et l'EEE dans le respect du Règlement général sur la protection des données : une base légale pour chaque finalité, des politiques de confidentialité claires, le respect des droits des personnes concernées, une sécurité appropriée, des contrats avec les sous-traitants et des registres qui le prouvent.

Comment rendre mon site web conforme au RGPD ?

Cartographiez les données personnelles et les cookies collectés par votre site, bloquez les cookies non essentiels jusqu'à ce que les visiteurs donnent leur consentement via un bandeau proposant des options Accepter et Refuser équivalentes, publiez une politique de confidentialité, proposez un moyen de soumettre des demandes relatives aux données, signez des contrats de sous-traitance avec vos prestataires, sécurisez le site et conservez les preuves de consentement.

Le RGPD s'applique-t-il aux petites entreprises ?

Oui. Le RGPD s'applique aux organisations de toute taille qui traitent les données personnelles de personnes situées dans l'UE. Les organisations de moins de 250 salariés bénéficient d'une exemption limitée de l'obligation de tenir un registre des activités de traitement, mais uniquement lorsque le traitement est occasionnel, présente un faible risque et ne porte pas sur des données sensibles.

Un bandeau cookies suffit-il pour être conforme au RGPD ?

Non. Un bandeau cookies couvre le consentement aux cookies et au suivi, mais la conformité au RGPD exige aussi une politique de confidentialité, une base légale pour chaque finalité, une procédure de traitement des demandes des personnes concernées, des contrats de sous-traitance, des mesures de sécurité et un plan de réponse aux violations.

À quelle fréquence faut-il revoir sa conformité au RGPD ?

Le RGPD ne fixe pas de calendrier précis, mais il exige que les mesures soient réexaminées et actualisées si nécessaire. Une bonne pratique consiste à analyser les cookies de votre site chaque mois et après chaque mise en production, et à revoir vos registres, votre politique de confidentialité et vos contrats avec les prestataires au moins une fois par an.

Que se passe-t-il si vous n'êtes pas conforme au RGPD ?

Les autorités de contrôle peuvent infliger des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, vous ordonner de cesser le traitement et exiger la suppression des données. Les personnes peuvent aussi demander réparation de leur préjudice en vertu de l'art. 82.

Gestionnaire de consentement UniConsent pour la conformité au RGPD

  • Analyse et divulgation des cookies
  • Blocage des balises JavaScript et des cookies
  • Prise en charge de Google Consent Mode v2
  • CMP certifié IAB
  • Implémentation en une seule balise
  • Prise en charge de plusieurs langues
  • Solution facile en libre-service
  • En savoir plus sur Guide de conformité RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Conformez-vous aux réglementations mondiales sur la confidentialité

Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire