Le RGPD a une réputation de monstre administratif. Pour une multinationale qui revend des profils publicitaires, c'est effectivement lourd. Pour un artisan avec un site vitrine et un formulaire de contact, l'essentiel tient en cinq points.
Cet article donne des repères pratiques, il ne remplace pas un conseil juridique adapté à votre situation.
1. Ne collecter que le nécessaire
C'est le principe fondateur, et le plus simple à appliquer. Chaque champ de votre formulaire doit avoir une justification.
Pour recontacter quelqu'un, un nom et un email suffisent. Demander la date de naissance ou l'adresse postale « au cas où » constitue précisément ce que le règlement interdit.
Moins vous collectez, moins vous avez d'obligations. C'est la meilleure stratégie de conformité.
2. Dire ce que vous en faites
Une politique de confidentialité accessible depuis toutes les pages, qui répond en langage clair à :
- Quelles données sont collectées
- Pourquoi, et sur quelle base légale
- Combien de temps elles sont conservées
- Avec qui elles sont partagées — hébergeur, service d'envoi d'emails
- Comment vous contacter pour les faire supprimer
Inutile de copier un texte juridique de dix pages : une page honnête et lisible vaut mieux qu'un modèle incompréhensible.
3. Recueillir un vrai consentement
Pour un formulaire de contact, une case à cocher non pré-cochée, avec un lien vers votre politique. La case doit être cochée par l'utilisateur, jamais par défaut.
Pour une newsletter, le consentement doit être distinct : on ne s'abonne pas en demandant un devis.
4. Les cookies, et seulement s'il y en a
C'est là que beaucoup se compliquent inutilement la vie. La règle :
- Cookies techniques (session, panier) — aucun consentement requis
- Cookies de mesure ou de publicité (Google Analytics, pixel Facebook) — bandeau obligatoire, avec un refus aussi facile que l'acceptation
D'où une conclusion pratique : en choisissant un outil de mesure sans cookie, vous n'avez pas besoin de bandeau du tout. Moins de friction pour vos visiteurs, et un site plus rapide.
5. Savoir répondre à une demande
Toute personne peut demander l'accès à ses données, leur correction ou leur suppression. Vous avez un mois pour répondre.
En pratique, pour une petite structure : sachez où sont stockées les demandes de contact, et soyez capable de supprimer une entrée sur demande. C'est tout.
Ce dont vous n'avez probablement pas besoin
- Un délégué à la protection des données — obligatoire seulement pour les organismes publics ou le traitement de données à grande échelle
- Une analyse d'impact — réservée aux traitements à risque élevé
Un registre des traitements reste en revanche recommandé, même simplifié : un tableau listant quelles données vous détenez, pourquoi et où. Une page suffit.
