Kasel Creative

Un site web conforme au RGPD : bandeau cookies, politique de confidentialité et formulaires

Un cadenas doré posé sur un clavier d'ordinateur

Photo : Towfiqu barbhuiya / Unsplash

Un formulaire de contact, une balise Google Analytics, une carte intégrée : un seul de ces éléments suffit pour que votre site traite des données personnelles. Dans l'Union européenne, c'est le RGPD qui encadre la façon dont vous collectez et utilisez ces données ; en Turquie, c'est la loi n° 6698 sur la protection des données personnelles (KVKK). Cet article n'est pas un avis juridique : il résume les exigences et les erreurs que nous rencontrons le plus souvent en tant qu'agence qui conçoit et gère des sites web.

Quelles données personnelles votre site traite-t-il ?

Beaucoup d'entreprises pensent que leur site ne traite aucune donnée personnelle. Si l'un des éléments suivants s'y trouve, c'est pourtant le cas :

  • Des formulaires de contact, de devis ou de newsletter qui collectent un nom, une adresse e-mail ou un numéro de téléphone
  • Des outils d'analyse qui collectent l'adresse IP et des informations sur l'appareil (comme Google Analytics)
  • Des pixels publicitaires comme le pixel Meta ou la balise de conversion Google Ads
  • Des contenus intégrés qui font appel à des serveurs tiers depuis le navigateur du visiteur : vidéos YouTube, Google Maps, polices hébergées à l'extérieur, outils de chat
  • Des espaces clients, des commandes et des systèmes de paiement

La première étape consiste à dresser l'inventaire de ces points de collecte : quelles données, dans quel but, vers quel destinataire et pour combien de temps.

La politique de confidentialité : le premier document indispensable

L'article 13 du RGPD impose d'informer les personnes au moment où vous collectez leurs données. Votre politique de confidentialité doit au minimum indiquer :

  • L'identité du responsable du traitement et ses coordonnées
  • Les finalités du traitement et la base légale de chacune
  • Les destinataires des données, y compris les prestataires d'hébergement, d'e-mail et d'analyse
  • Les éventuels transferts hors de l'Union européenne et les garanties appliquées
  • La durée de conservation
  • Les droits des personnes, la manière de les exercer et le droit d'introduire une réclamation auprès de la CNIL

L'erreur la plus fréquente consiste à copier un modèle trouvé sur internet. Le modèle cite des outils que vous n'utilisez pas et oublie ceux que vous utilisez. Votre politique doit reposer sur l'inventaire réalisé à l'étape précédente.

Autre point essentiel : informer et recueillir le consentement sont deux actes distincts. Le RGPD exige que la demande de consentement se distingue clairement des autres questions. Regrouper les deux dans une seule case à cocher rend la validité du consentement contestable.

Un smartphone affichant une icône de cadenas sur un bureau en bois

Photo : Dan Nelson / Unsplash

Le bandeau cookies : « Ce site utilise des cookies » ne suffit pas

Les lignes directrices de la CNIL sur les cookies et traceurs sont claires : hormis les cookies strictement nécessaires au fonctionnement du site, les cookies d'analyse, de personnalisation et de publicité exigent un consentement préalable et libre du visiteur. Concrètement :

  • Aucun cookie non essentiel avant le consentement. Les balises d'analyse et de publicité ne doivent pas se déclencher tant que le visiteur n'a pas accepté. L'erreur la plus courante : des balises qui tournent déjà en arrière-plan alors que le bandeau est encore affiché.
  • Refuser doit être aussi simple qu'accepter. Si « Accepter » est un grand bouton coloré et « Refuser » un petit lien à trois clics, le consentement n'est pas libre. La CNIL demande un bouton « Tout refuser » au même niveau que « Tout accepter ».
  • Les cases pré-cochées ne valent pas consentement. Les catégories de cookies doivent être désactivées par défaut.
  • Poursuivre la navigation n'est pas consentir. Le consentement implicite ne répond pas aux exigences.
  • Le visiteur doit pouvoir changer d'avis. Un lien « Paramètres des cookies » doit rester accessible en permanence, généralement dans le pied de page.

Si vous utilisez Google Analytics ou Google Ads, vous devez aussi mettre en place le mode Consentement v2 (Consent Mode) de Google. Depuis 2024, Google conditionne les fonctionnalités de publicité personnalisée et de remarketing pour les utilisateurs de l'Espace économique européen à ces signaux de consentement. Bien configuré, il transmet fidèlement le choix du visiteur aux balises Google et votre mesure publicitaire continue de fonctionner. Nous expliquons ce qui mérite vraiment d'être mesuré dans notre article sur GA4.

Les formulaires de contact : peu de données, une information claire

  • Ne demandez que le nécessaire. Le principe de minimisation interdit de collecter des données inutiles à la finalité. Un formulaire de devis n'a aucune raison de demander une date de naissance ou un numéro d'identité. En prime, un formulaire plus court convertit mieux.
  • Placez un lien vers la politique de confidentialité à côté du formulaire. Le visiteur doit savoir comment ses données seront utilisées avant de les envoyer.
  • Le consentement marketing doit être distinct et facultatif. Envoyer le formulaire ne doit pas valoir inscription à la newsletter, et la case ne doit pas être pré-cochée. En France, la prospection par e-mail auprès des particuliers requiert en principe leur consentement préalable.
  • Transmettez et stockez les données de façon sécurisée. Le site doit être en HTTPS, et les demandes ne doivent pas s'accumuler dans une boîte partagée accessible à tous ou dans un tableur non protégé. Le service anti-spam utilisé doit lui aussi figurer dans la politique de confidentialité.
  • Fixez une durée de conservation. Conserver indéfiniment des demandes vieilles de deux ans qui n'ont jamais abouti est à la fois un risque et une responsabilité.

Les flux de données invisibles : polices, vidéos et cartes

Une vidéo YouTube intégrée ou une police chargée depuis les serveurs de Google transmet l'adresse IP du visiteur à un tiers dès l'ouverture de la page. En Europe, la question est même allée jusque devant les tribunaux. Les solutions sont simples :

  • Hébergez vos polices sur votre propre serveur. Vos pages seront aussi plus rapides.
  • Utilisez un chargement « au clic » pour les vidéos et les cartes, ou le mode de confidentialité renforcée de YouTube.
  • Supprimez les anciennes balises et les pixels inutilisés. Beaucoup de sites envoient encore des données via des balises héritées de campagnes terminées depuis des années.

Les transferts hors de l'Union européenne

La plupart des services d'hébergement, d'e-mail et d'analyse traitent des données hors de l'UE. Le chapitre V du RGPD exige un mécanisme juridique pour ces transferts : une décision d'adéquation, les clauses contractuelles types de la Commission européenne ou, pour les destinataires américains certifiés, le cadre de protection des données UE–États-Unis. Vérifiez le mécanisme utilisé par chacun de vos prestataires et mentionnez-le dans votre politique.

Si vous travaillez aussi en Turquie : le KVKK

Les grands principes du KVKK recoupent largement ceux du RGPD, avec quelques spécificités. Depuis une réforme de 2024, l'article 9 permet les transferts à l'étranger sur la base de garanties appropriées comme les contrats types, qui doivent être notifiés à l'autorité dans les cinq jours ouvrables suivant leur signature. Selon la taille et le secteur, une inscription au registre des responsables de traitement (VERBİS) peut aussi être obligatoire ; vérifiez les seuils d'exemption en vigueur sur le site de l'autorité. Rappelons enfin que le RGPD prévoit, pour les manquements graves, des amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. Sur un site multilingue, les textes de confidentialité et de cookies doivent être complets et équivalents dans chaque langue ; pour l'aspect technique, consultez notre guide des sites multilingues.

Checklist rapide

  1. Tous les points de collecte du site (formulaires, balises, contenus intégrés) ont été inventoriés.
  2. Une politique de confidentialité à jour, fondée sur cet inventaire, est en ligne.
  3. Une politique cookies distincte décrit les catégories de cookies utilisées.
  4. Les cookies non essentiels ne se déclenchent pas avant le consentement ; « Refuser » est aussi visible qu'« Accepter ».
  5. Les préférences cookies peuvent être modifiées depuis n'importe quelle page.
  6. Le mode Consentement est configuré pour les balises Google.
  7. Les formulaires ne demandent que les données nécessaires et renvoient vers la politique de confidentialité.
  8. Le consentement marketing est distinct, facultatif et non pré-coché.
  9. Les polices sont auto-hébergées ; vidéos et cartes sont intégrées de manière respectueuse de la vie privée.
  10. Les transferts internationaux et les éventuelles obligations d'enregistrement ont été examinés avec un spécialiste.

Questions fréquentes

Je suis une petite entreprise avec un simple formulaire de contact. Suis-je concerné ?

Oui. Le RGPD s'applique à toute personne qui traite des données personnelles, quelle que soit sa taille. Certaines obligations prévoient des exemptions, mais le devoir d'information et la sécurité des données s'appliquent à toutes les entreprises.

Un bandeau cookies va-t-il dégrader les performances et les conversions de mon site ?

Un bandeau mal conçu, oui : une fenêtre qui couvre la moitié de l'écran, décale le contenu au chargement ou se ferme difficilement pénalise à la fois les visiteurs et vos Core Web Vitals. Un bandeau léger, qui ne décale pas la mise en page et permet de décider en un geste, ne pose aucun de ces problèmes.

Un outil de gestion du consentement du marché suffit-il ?

L'outil n'est qu'une partie du travail. Même le meilleur outil ne sert à rien si vos balises se déclenchent sans y être reliées. Après l'installation, vérifiez toujours avec les outils de développement du navigateur quelles requêtes partent avant le consentement.

En résumé

La conformité n'est pas un document que l'on rédige une fois pour toutes ; c'est un processus à mettre à jour à chaque nouvel outil, formulaire ou campagne. La bonne nouvelle : un site conforme est aussi un site plus rapide, plus sobre et qui inspire davantage confiance. Chez Kasel, nous concevons et développons des sites en intégrant dès le départ la gestion du consentement, les polices auto-hébergées et la minimisation des données. Pour la rédaction des textes juridiques, nous vous recommandons de travailler avec un conseil juridique ; pour la partie technique, contactez-nous.