RGPD · Site vitrine · 16 juin 2026 · 11 min de lecture
Checklist RGPD pour site vitrine de PME en Rhône-Alpes en 2026
Votre site vitrine n'est pas un simple support de présentation : formulaires, cookies, statistiques, CRM et pixels publicitaires traitent déjà des données personnelles. Voici une checklist opérationnelle pour sécuriser une PME locale sans transformer la conformité en usine à gaz.

Verdict rapide
Pour une PME en Rhône-Alpes, la priorité RGPD est de prouver que chaque collecte est utile, comprise par l'utilisateur et maîtrisée techniquement. Commencez par les formulaires et les cookies, puis documentez vos traitements et vos sous-traitants.
1. Cartographier toutes les collectes du site
Listez chaque point de contact : formulaire de devis, formulaire de contact, inscription newsletter, chatbot, module de réservation, commentaires, téléchargement de livre blanc, espace client ou tracker analytics. Pour chaque collecte, indiquez la finalité, les champs demandés, la destination des données et la durée de conservation.
- Un formulaire de devis ne doit demander que les données nécessaires au chiffrage.
- Une newsletter doit conserver une preuve d'inscription.
- Les exports CSV doivent être stockés dans un espace sécurisé, pas dans une boîte mail partagée sans règle.
2. Vérifier les formulaires avant la mise en ligne
Chaque formulaire doit afficher une information claire à proximité du bouton d'envoi : finalité, responsable du traitement, lien vers la politique de confidentialité et durée de conservation. Évitez les cases précochées et séparez l'accord newsletter d'une demande de devis.
3. Mettre les cookies publicitaires et analytics sous contrôle
Google Analytics, Meta Pixel, TikTok Pixel, LinkedIn Insight Tag ou outils de heatmap ne doivent pas se lancer sans consentement si leur configuration n'est pas exemptée. Une bannière conforme doit permettre d'accepter, refuser ou paramétrer aussi facilement.
| Élément à contrôler | Risque fréquent | Action prioritaire |
|---|---|---|
| GA4 / GTM | Balises déclenchées avant choix utilisateur | Tester le chargement en navigation privée |
| Pixels Ads | Remarketing activé sans consentement | Conditionner au statut CMP |
| Vidéos intégrées | Cookies tiers au chargement | Utiliser un mode privacy ou un écran de consentement |
| Chat / CRM | Données envoyées hors UE sans vérification | Contrôler DPA, hébergement et clauses contractuelles |
4. Mettre à jour les pages légales utiles
Le trio minimum comprend les mentions légales, la politique de confidentialité et la politique cookies. Ces pages doivent refléter vos outils réels, pas un modèle générique. Si votre activité implique des données sensibles, des mineurs ou un volume important, prévoyez une analyse plus poussée.
Pour un accompagnement régional, consultez aussi notre page RGPD à Roussillon, ainsi que nos expertises création de site web et SEO et référencement lorsque la conformité accompagne une refonte.
5. Sécuriser les accès et les sous-traitants
Un site conforme mais administré avec un mot de passe partagé reste fragile. Activez l'authentification forte quand elle existe, limitez les comptes administrateurs, retirez les anciens prestataires et conservez les contrats de sous-traitance : hébergeur, CRM, outil email, analytics, paiement, maintenance.

6. Conserver des preuves, pas seulement des textes
En cas de contrôle ou de litige, vous devrez montrer votre démarche : registre des traitements, versions des textes légaux, journal de consentement, procédures de suppression, modèle de réponse aux demandes d'accès et preuve de formation des équipes qui manipulent les données.
Checklist express avant publication
- Les formulaires affichent une information RGPD compréhensible.
- Les cookies non essentiels attendent le consentement.
- La politique de confidentialité cite les vrais outils utilisés.
- Les durées de conservation sont définies et réalistes.
- Les accès au back-office sont nominatifs et sécurisés.
- Les sous-traitants critiques sont listés avec leur rôle.
- Une procédure existe pour supprimer ou exporter les données d'un contact.
Vidéo utile pour sensibiliser vos équipes
Questions fréquentes
Un site vitrine de PME est-il vraiment concerné par le RGPD ?
Oui. Dès qu'un visiteur transmet son nom, son email, son téléphone, son adresse IP ou qu'un outil mesure son comportement, le RGPD s'applique.
Faut-il bloquer Google Analytics avant consentement ?
Oui dans la majorité des configurations marketing. Si vous voulez une mesure exemptée, il faut choisir et paramétrer une solution compatible avec les exigences de la CNIL.
Quel budget prévoir pour corriger un site vitrine ?
Une correction pragmatique coûte souvent entre 800 et 3 000 euros selon le nombre d'outils, de formulaires, de langues et de sous-traitants. Une mise en conformité complète d'organisation peut aller plus loin.
Besoin d'un audit RGPD de votre site vitrine ?
Rhonealpesweb vérifie vos formulaires, cookies, pages légales et parcours de conversion, puis vous remet un plan d'action priorisé. Devis gratuit sous 48h.
Obtenir un devis gratuit →
