Sécurité & conformité RGPD

Sécurité et mise en conformité RGPD de votre site internet

La conformité RGPD d’un site se joue sur des points très concrets : ce que déposent vos traceurs avant tout consentement, ce que vos formulaires collectent, où partent les données, et pendant combien de temps vous les gardez. Ce sont des questions techniques, et c’est à ce titre que je les traite — je ne suis ni avocat ni DPO, et je ne vends pas de prestation juridique.

Attestations SecNumacadémie (ANSSI) et Atelier RGPD (CNIL) obtenues en 2025, j’interviens sur la partie qui se corrige dans le code et dans la configuration.

Ce qui se contrôle réellement sur un site

  • Traceurs déposés avant consentement — le manquement le plus courant, et le plus facile à constater depuis l’extérieur.
  • Bandeau cookies — refuser doit être aussi simple qu’accepter. Un bandeau sans bouton « Refuser » au premier niveau n’est pas conforme.
  • Formulaires — finalité annoncée, données strictement nécessaires, mention d’information, case de consentement non pré-cochée.
  • Transferts hors UE — polices, cartes, vidéos, outils de mesure et de chat hébergés ailleurs.
  • Durées de conservation — comptes inactifs, anciennes commandes, sauvegardes.
  • Mentions et politique de confidentialité — présentes, à jour, et coordonnées à ce que le site fait vraiment.

Dans la pratique, la plupart des sites que j’audite échouent sur les deux premiers points, souvent à cause d’une extension mal configurée plutôt que d’une mauvaise volonté.

Le cas WordPress

WordPress ajoute ses propres pièges : extensions qui chargent des ressources externes sans prévenir, formulaires qui conservent tout en base indéfiniment, thèmes qui appellent des polices distantes sur chaque page, outils de statistiques activés dès le premier affichage.

La correction consiste à héberger localement ce qui peut l’être, à conditionner le reste au consentement, à purger ce qui n’a pas à être conservé, et à vérifier le résultat avec les outils d’inspection du navigateur — pas en se fiant au tableau de bord d’une extension.

La sécurité, qui n’est pas la même chose

On confond souvent les deux. Le RGPD encadre le traitement des données ; la sécurité empêche qu’on vous les prenne. Les deux se traitent ensemble parce qu’une fuite de données est aussi un manquement RGPD.

  • Mise à jour du cœur, des extensions et des thèmes, y compris ceux désactivés mais toujours installés.
  • Durcissement des accès : comptes inutiles, mots de passe faibles, double authentification, limitation des tentatives.
  • Sauvegardes réellement vérifiées — une sauvegarde jamais restaurée n’est pas une sauvegarde.
  • Droits sur les fichiers, versions PHP, en-têtes de sécurité, certificat SSL.
  • Surveillance et alerte en cas de modification anormale.

Sur ce terrain je parle d’expérience : plus de 245 sites compromis récupérés et remis en ligne. Voir aussi la prestation récupération de site piraté.

Ce que contient l’audit

Un document lisible, pas une sortie d’outil automatique : la liste des points non conformes, classés par gravité, avec pour chacun ce qui doit être corrigé, le temps estimé et l’ordre dans lequel s’y prendre. Vous pouvez le faire exécuter par qui vous voulez, y compris votre équipe.

L’audit est court par construction. Les corrections, elles, se chiffrent au forfait après l’audit, sur la base de mon tarif publié de 600 € par jour (voir les tarifs). Vous savez donc ce que vous engagez avant de l’engager.

Vous ne savez pas où en est votre site ?

Un premier regard suffit souvent à identifier les manquements évidents. Demandez un audit ou planifiez un appel.

Questions fréquentes

Mon site est-il concerné par le RGPD ?

Dès qu’il collecte la moindre donnée personnelle : un formulaire de contact, une newsletter, un compte client, un outil de mesure d’audience. Un site strictement vitrine, sans formulaire ni traceur, sort du périmètre — c’est rare.

Une extension « cookies » suffit-elle à être conforme ?

Non, et c’est le malentendu le plus répandu. La plupart des extensions affichent un bandeau mais ne bloquent pas réellement les traceurs tant que l’on ne les a pas configurées pour. Le bandeau est visible, le dépôt continue : la conformité est apparente, pas réelle.

Google Analytics est-il utilisable ?

La question a fait couler beaucoup d’encre. En pratique, l’usage se sécurise en conditionnant le chargement au consentement, en limitant les données transmises, et en documentant le traitement. Des alternatives hébergées en Europe existent aussi et se mettent en place sans difficulté.

Que risque-t-on réellement ?

Les sanctions médiatisées visent de grandes plateformes, mais la CNIL contrôle aussi des structures modestes, souvent après un signalement. Le risque le plus concret pour une PME reste la mise en demeure, avec un délai court pour corriger — nettement plus confortable à traiter si le travail a déjà été fait.

Intervenez-vous sur autre chose que WordPress ?

Oui : Joomla, PrestaShop, Drupal, TYPO3 et sites sur mesure. Les principes sont identiques, seules les modalités techniques changent.

Pour aller plus loin

Cette prestation se combine avec la maintenance et le monitoring, qui maintiennent le résultat dans la durée, et avec l’hébergement et l’infogérance. Voir l’ensemble de mes prestations.

Un besoin, une question ?

Compléter simplement le formulaire de demande en ligne pour me faire part de votre besoin ou me poser des questions, je vous répond en moins de 48h.

Autres services de Webmastering