RGPD pour un site professionnel : ce qu'il faut vraiment mettre en place
Publié le Mis à jour le
Le RGPD sonne souvent comme un sujet réservé aux grandes entreprises avec un service juridique dédié. En réalité, dès qu'un site professionnel collecte le nom, l'email ou le téléphone d'un visiteur — via un simple formulaire de contact — il est concerné, quelle que soit sa taille.
Qui est concerné
Si votre site a un formulaire de contact, une demande de devis ou une prise de rendez-vous, vous collectez des données personnelles. C'est suffisant pour être soumis au RGPD, même en tant qu'entreprise individuelle sans salarié. La taille de l'activité n'entre pas en compte : c'est le fait de collecter des données qui déclenche l'obligation, pas le nombre de personnes qui les traitent.
Ce qu'il faut concrètement mettre en place
Informer clairement
Près de chaque formulaire, indiquez l'usage qui sera fait des données (répondre à sa demande, pas de revente à des tiers) et la façon d'exercer ses droits. Une simple phrase courte suffit dans la majorité des cas — l'objectif est la transparence, pas un texte juridique long et illisible.
Limiter la collecte à l'essentiel
Nom, email, téléphone, message : pas besoin de demander plus que ce qui sert réellement à traiter la demande. Un formulaire qui demande la date de naissance ou l'adresse complète pour une simple prise de contact collecte plus que nécessaire, ce que le RGPD interdit précisément (le principe de "minimisation des données").
Prévoir une durée de conservation raisonnable
Plutôt que de garder les données indéfiniment. Une fois la relation commerciale terminée sans suite, les coordonnées d'un prospect n'ont plus vocation à rester stockées éternellement.
Permettre l'exercice des droits
D'accès, de rectification et de suppression, en général via une simple adresse email dédiée. Un visiteur doit pouvoir vous demander facilement ce que vous détenez sur lui, et obtenir une suppression s'il le souhaite.
Vérifier les cookies utilisés
Un bandeau de consentement n'est obligatoire que si vous utilisez des cookies non essentiels (mesure d'audience, publicité). Un site qui n'utilise aucun traceur de ce type n'a simplement pas besoin de bandeau — c'est d'ailleurs le choix qu'on a fait pour notre propre site.
Exemple pour un formulaire de contact classique
| Donnée collectée | Finalité | Durée de conservation typique |
|---|---|---|
| Nom, email, téléphone | Répondre à la demande de contact ou de devis | Le temps de la relation commerciale, puis archivage limité |
| Message / description du projet | Comprendre et traiter la demande | Idem |
| Adresse IP (si journalisée) | Sécurité, prévention des abus | Quelques mois en général |
Un simple formulaire de contact professionnel n'exige généralement pas de case de consentement dédiée à cocher — informer clairement suffit dans la plupart des cas. Pour une situation plus spécifique (newsletter, prospection commerciale par email), les règles diffèrent et méritent d'être vérifiées au cas par cas.
À retenir — pas de cookies non essentiels, pas besoin de bandeau. Beaucoup de petits sites professionnels en affichent un par réflexe, sans que ce soit utile ni obligatoire.

Ce qu'il ne faut pas faire
- Copier-coller une politique de confidentialité trouvée sur un autre site : elle décrit rarement vos traitements réels, et peut même vous engager sur des pratiques que vous n'appliquez pas
- Afficher un bandeau "cookies" par réflexe, alors qu'aucun cookie non essentiel n'est utilisé — ça n'apporte rien et complique inutilement l'expérience du visiteur
- Ignorer votre hébergeur : vérifiez qu'il présente des garanties raisonnables sur le traitement des données qu'il stocke pour vous
Questions fréquentes sur le RGPD pour un site pro
Faut-il une case à cocher spécifique pour accepter le RGPD sur un formulaire de contact ?
Pas nécessairement. Pour une simple demande de contact ou de devis, une information claire à proximité du formulaire suffit généralement — la case à cocher devient surtout nécessaire pour des usages plus sensibles, comme l'inscription à une newsletter ou de la prospection commerciale.
Que risque-t-on réellement en cas de non-conformité ?
Pour la grande majorité des petites structures, le risque concret vient rarement d'un contrôle direct de la CNIL, mais plutôt d'une plainte d'un visiteur mécontent ou d'un signalement. Se mettre en conformité dès le départ évite surtout ce risque, sans qu'il soit nécessaire d'en faire un sujet anxiogène.
Un auto-entrepreneur sans salarié doit-il désigner un délégué à la protection des données ?
Non, cette obligation ne concerne que certaines structures traitant des données à grande échelle ou de nature sensible. Un artisan ou un indépendant avec un simple formulaire de contact n'y est pas soumis.
En résumé
Le RGPD pour un site professionnel classique se résume rarement à un chantier complexe : de la transparence sur les données collectées, une durée de conservation raisonnable, et un moyen simple d'exercer ses droits. C'est un sujet qu'on traite de la même façon que les mentions légales obligatoires — d'ailleurs, nos offres intègrent directement cette mise en conformité dès la livraison du site, pour ne pas avoir à s'en soucier séparément. Une question sur votre cas précis ? Parlons-en.
Toujours des questions ?
N'hésitez pas à nous contacter, même pour un simple conseil. Nous sommes là pour vous aider.