Checklist RGPD 2026 : 10 points essentiels pour votre site web
Le RGPD s’applique à tout site web professionnel avec des visiteurs de l’UE. Cette checklist vous aide à identifier les problèmes les plus courants.
1. Mentions légales — complètes et accessibles
Obligatoire en France (LCEN) :
- Raison sociale et forme juridique
- Adresse du siège social (pas de boîte postale)
- Email et téléphone
- Numéro SIRET/SIREN
- Capital social
- Directeur de publication / responsable
2. Politique de confidentialité — pas de texte générique
- Qui est le responsable du traitement ?
- Quelles données sont collectées ? (logs serveur, formulaire de contact, cookies)
- Pour quelle finalité ? Base légale (art. 6 RGPD) ?
- Durée de conservation ?
- Qui y a accès ? (sous-traitants, tiers)
- Droits des personnes (accès, rectification, effacement, portabilité)
3. Bandeau cookies — seulement si nécessaire
Pas de cookies = pas de bandeau. Les cookies techniques (session, CSRF) ne nécessitent pas de consentement.
Google Analytics, Facebook Pixel ? Opt-in obligatoire avec possibilité de refus claire.
4. HTTPS — obligatoire
Sans HTTPS, vous transmettez des données personnelles en clair — une violation du RGPD.
5. Formulaire de contact — double protection
- Mention confidentialité à côté du formulaire
- Case à cocher + lien vers la politique de confidentialité
- Protection anti-spam (honeypot ou Turnstile — pas reCAPTCHA qui transfère des données aux USA)
6. Sous-traitance (DPA)
Contrats avec les prestataires qui traitent des données pour vous : hébergeur, fournisseur email, outil newsletter, outil d’analyse.
7. Outils IA — le nouveau chantier RGPD
ChatGPT, DeepL, Midjourney : si vous saisissez des données clients, vous devez vérifier :
- Un DPA est-il en place ?
- L’outil stocke-t-il les données ?
- Où sont les serveurs ? (transfert hors UE ?)
8. Polices de caractères — hébergement local
Google Fonts chargées depuis les serveurs Google = transfert d’adresse IP sans consentement. Solution : héberger les polices localement.
9. Droits des personnes
Chaque visiteur peut demander : accès, rectification, effacement, limitation, portabilité. Vous devez répondre sous un mois.
10. AIPD (Analyse d’Impact)
Obligatoire uniquement pour les traitements à “risque élevé”. Rarement nécessaire pour un site vitrine.
Conclusion
Parcourez votre site avec cette checklist. La plupart des points se corrigent rapidement. Pour un audit professionnel externe :