R

RGPD (Règlement Général sur la Protection des Données)

Le cadre qui dit ce qu'on a le droit de faire avec les données d'un visiteur.

Définition

Le RGPD (Règlement Général sur la Protection des Données), ou GDPR en anglais, est le règlement européen en vigueur depuis mai 2018 qui encadre la collecte, le traitement et la conservation des données personnelles. Il impose notamment le recueil du consentement avant tout traitement non essentiel (cookies, tracking), le droit d'accès et de suppression des données pour les personnes concernées, et une base légale claire pour chaque traitement. Il s'applique à toute organisation traitant des données de résidents européens, quel que soit son lieu d'établissement.

Pourquoi ça compte

Pour un site web, le RGPD conditionne directement des pratiques quotidiennes : le tracking et l'analytics ne peuvent se déclencher qu'après consentement explicite, les formulaires de contact doivent préciser l'usage des données collectées, et les avis clients ou témoignages (preuve sociale) impliquent le traitement de données personnelles à encadrer. Le non-respect n'est pas qu'un risque théorique : les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, selon le montant le plus élevé. Au-delà du risque, une politique de confidentialité claire et un consentement bien géré sont aussi des signaux de confiance pour les visiteurs.

Exemple concret

Un site installe des outils de tracking dès l'arrivée d'un visiteur, sans bannière de consentement — une pratique non conforme. La version correcte affiche une bannière permettant d'accepter ou de refuser les traceurs non essentiels avant leur déclenchement, journalise ce choix, et ne charge les outils analytics qu'après acceptation explicite. La différence n'est pas qu'une case à cocher : c'est l'ordre des opérations qui doit être respecté — consentement d'abord, traceurs ensuite.

Ce qu'il faut en retenir

  • Consentement avant traitement : les cookies et traceurs non essentiels ne se déclenchent qu'après accord explicite, jamais avant.
  • Base légale par traitement : chaque usage de données personnelles (formulaire, newsletter, avis) doit reposer sur une justification claire.
  • Droits des personnes : accès, rectification et suppression des données doivent être possibles sur demande.
  • Minimisation : ne collecter que les données réellement nécessaires à l'usage prévu.

Erreurs fréquentes

  • Déclencher les outils de tracking avant le recueil du consentement.
  • Utiliser une bannière de cookies qui ne propose pas de refus aussi simple que l'acceptation.
  • Collecter des données sans préciser clairement leur usage aux personnes concernées.
  • Conserver des données indéfiniment sans durée de rétention définie.

Termes liés

FAQ

Le RGPD s'applique-t-il à toute entreprise ? Oui, dès lors qu'elle traite des données de résidents européens, quel que soit son lieu d'établissement. La taille de l'entreprise ne dispense pas de l'obligation, même si les moyens de mise en conformité peuvent varier.

Peut-on tracker les visiteurs sans consentement ? Non, pas pour les traceurs non essentiels (analytics, publicité). Le consentement doit être recueilli avant leur déclenchement, via une bannière permettant un refus aussi simple que l'acceptation.

Quelles sont les sanctions en cas de non-conformité ? Les autorités de contrôle peuvent infliger des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, selon le montant le plus élevé — un risque à ne pas sous-estimer.