Retour au blog
Stratégie

RGPD pour site web : conformité et bonnes pratiques en 2026

1 juillet 202611 min de lectureTéo Trompier - Fondateur & Directeur Créatif - NewGenesis

Cookies, consentement, traitement des données, DPO : tout ce qu'un site web doit respecter en 2026 pour être conforme RGPD. Sanctions et solutions.

Sommaire (8 sections)
01

Introduction

Stratégie

En 2026, le RGPD reste l'un des premiers motifs d'amendes de la CNIL : 150 000 à plusieurs millions d'euros pour non-conformité. Un site web moderne doit intégrer le RGPD dès la conception, pas comme un bandeau cookies ajouté à la fin. NewGenesis détaille les obligations et bonnes pratiques.

02

Les 6 obligations fondamentales RGPD pour un site web

Stratégie

1) Consentement explicite pour cookies non essentiels (marketing, analytics non anonymisés). 2) Information claire : politique de confidentialité accessible, mentions légales complètes. 3) Droits des utilisateurs : accès, rectification, suppression, portabilité, opposition. 4) Sécurité : HTTPS, chiffrement, pas de fuite de données. 5) Registre des traitements si > 250 salariés ou traitements à risque. 6) DPO (Data Protection Officer) pour organismes publics et traitements à grande échelle.

03

Bandeau cookies : les règles à respecter

Stratégie

Le bandeau doit permettre : accepter tout, refuser tout, personnaliser (avec le même niveau de simplicité pour accepter et refuser - la CNIL sanctionne les bandeaux "dark pattern" qui rendent le refus plus difficile). Les cookies essentiels (panier, session) ne nécessitent pas de consentement. Les cookies marketing, analytics non anonymisés, et retargeting OUI. Solutions recommandées : Axeptio (français, CNIL-friendly), Didomi, Usercentrics, Cookiebot.

Stratégie

Google Analytics et RGPD : attention

La CNIL a sanctionné plusieurs entreprises pour usage non conforme de Google Analytics (transfert de données vers US). Solutions 2026 : GA4 avec anonymisation IP + consent mode v2 + région de données Europe, ou alternatives européennes (Matomo self-hosted, Plausible, Fathom). NewGenesis utilise par défaut Plausible ou Matomo sur les projets sensibles au RGPD.

Stratégie

Formulaires et consentement

Chaque formulaire doit mentionner : finalité de collecte, durée de conservation, destinataires, droits de l'utilisateur, lien vers politique de confidentialité. Case pré-cochée interdite pour consentement (sauf cas strict où c'est nécessaire au service). Double opt-in recommandé pour newsletters. Conservation des données : limitée dans le temps (24-36 mois max pour prospects inactifs).

Stratégie

Sécurité technique exigée par le RGPD

HTTPS obligatoire sur toutes pages (pas seulement formulaires). Chiffrement des données sensibles en base (bcrypt pour mots de passe, AES-256 pour données médicales/financières). Logs d'accès conservés 12 mois. Sauvegardes chiffrées. Principe du moindre privilège : chaque utilisateur interne n'a accès qu'aux données nécessaires. Notification CNIL sous 72h en cas de fuite de données.

Stratégie

Sanctions et jurisprudence 2025-2026

Amendes récentes CNIL : Google 150 M€, Amazon 35 M€, Discord 800 K€, Yahoo 10 M€. Les TPE/PME écopent aussi : 20 000 à 500 000 € sont courants pour des sites e-commerce ou SaaS non conformes. Les plaintes utilisateurs progressent chaque année - la CNIL traite 16 000+ plaintes/an en 2025.

Stratégie

Politique de confidentialité : les 10 mentions obligatoires

1) Identité du responsable de traitement. 2) Coordonnées du DPO si applicable. 3) Finalités des traitements. 4) Bases légales (consentement, contrat, intérêt légitime). 5) Destinataires des données. 6) Durées de conservation. 7) Transferts hors UE et garanties. 8) Droits de l'utilisateur et modalités d'exercice. 9) Droit de réclamation auprès de la CNIL. 10) Conséquences du refus de fournir les données.

Stratégie

NewGenesis et la conformité RGPD

NewGenesis livre des sites conformes RGPD par défaut : Axeptio ou Didomi pour cookies, Plausible/Matomo pour analytics, mentions légales et politique de confidentialité sur mesure, hébergement européen (Vercel EU, Kinsta EU, o2switch), chiffrement et sauvegardes conformes. Demandez un audit RGPD.

En2026,leRGPDrestel'undespremiersmotifsd'amendesdelaCNIL:150000àplusieursmillionsd'eurospournon-conformité.UnsitewebmodernedoitintégrerleRGPDdèslaconception,pascommeunbandeaucookiesajoutéàlafin.