Le verdict en trois phrases
Le RGPD ne concerne pas que les grands groupes : un simple formulaire de contact ou un cookie Google Analytics suffit à vous rendre responsable de traitement. Une PME non conforme risque une sanction pouvant atteindre 4 % de son chiffre d'affaires annuel mondial (ou 20 M€), sans compter la perte de confiance client. La mise en conformité d'un site vitrine est pourtant rapide et abordable : 800 à 3 000 € de travaux, un audit à 500–1 500 €, et une checklist claire suffisent à sécuriser l'essentiel.
La checklist 2026 en 15 points
Chaque point ci-dessous est vérifiable en quelques minutes. Traitez en priorité les lignes marquées « critique ».
| # | Point de contrôle | Priorité | Coût indicatif |
|---|---|---|---|
| 1 | Bandeau consentement conforme CNIL (refus aussi simple qu'accepter) | Critique | 300–800 € |
| 2 | Blocage des cookies avant consentement | Critique | inclus |
| 3 | Politique de confidentialité à jour | Critique | 200–500 € |
| 4 | Mentions légales complètes | Élevée | 100–300 € |
| 5 | Hébergement des données en UE | Critique | variable |
| 6 | Registre des traitements | Élevée | 300–700 € |
| 7 | Base légale documentée par traitement | Élevée | inclus |
| 8 | Consentement explicite des formulaires | Critique | 150–400 € |
| 9 | Durée de conservation définie | Moyenne | inclus |
| 10 | Droit d'accès/suppression opérationnel | Élevée | 200–500 € |
| 11 | Chiffrement HTTPS/SSL | Critique | 0–100 € |
| 12 | Contrat/DPA avec les sous-traitants | Élevée | inclus |
| 13 | Analytics anonymisé ou consenti | Élevée | 100–300 € |
| 14 | Procédure de notification de fuite | Moyenne | 200–400 € |
| 15 | Nomination DPO si requis | Selon cas | 0–1 500 €/an |
Les trois postes qui reviennent le plus en contrôle CNIL : le bandeau cookies (refus doit être aussi simple que l'acceptation), le dépôt de cookies avant consentement et une politique de confidentialité absente ou générique.
Les risques chiffrés
Les sanctions ne sont pas théoriques : la CNIL prononce chaque année des amendes contre des PME, souvent déclenchées par une simple plainte d'internaute.
| Manquement | Sanction possible | Fréquence en contrôle |
|---|---|---|
| Cookies sans consentement valide | jusqu'à 2 % du CA | Très élevée |
| Absence de politique de confidentialité | mise en demeure + amende | Élevée |
| Défaut de sécurité (fuite) | jusqu'à 4 % du CA | Moyenne |
| Non-respect droit d'accès | amende + injonction | Moyenne |
| Transfert hors UE non encadré | amende | Croissante |
Une mise en demeure de la CNIL est souvent le premier signal : la traiter dans les délais évite l'amende, mais mobilise le dirigeant en urgence. Anticiper coûte 10 fois moins cher que réagir.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Sophie, gérante d'un cabinet de conseil de 12 personnes à Nantes, reçoit une plainte d'un ancien prospect concernant ses cookies publicitaires. Son site n'a ni bandeau conforme, ni politique de confidentialité à jour. Elle commande un audit à 900 € puis une mise en conformité à 1 800 € (bandeau CNIL, politique, registre, formulaires).
Calcul : investissement total 2 700 €. Face à un risque de sanction pouvant atteindre 2 à 4 % de son CA annuel (soit plusieurs dizaines de milliers d'euros pour un CA de 1,2 M€), le rapport coût/risque est sans appel. Le chantier est bouclé en 3 semaines, et le cabinet affiche désormais un bandeau conforme rassurant ses clients grands comptes.
FAQ
Combien coûte la mise en conformité RGPD d'un site vitrine ? Comptez 800 à 3 000 € selon la complexité (formulaires, analytics, sous-traitants), plus un audit à 500–1 500 €. Une PME standard s'en sort autour de 2 000 à 2 700 € tout compris.
Un site vitrine sans e-commerce est-il concerné par le RGPD ? Oui, dès qu'il dépose des cookies, propose un formulaire de contact ou une newsletter. La collecte d'une seule adresse email suffit à déclencher les obligations.
Le bandeau cookies doit-il permettre de refuser aussi facilement qu'accepter ? Oui, c'est une exigence explicite de la CNIL depuis 2022 : « Refuser tout » doit être aussi accessible qu'« Accepter tout ». Un bandeau qui masque le refus est non conforme.
Faut-il obligatoirement un DPO pour une PME ? Non, sauf traitement à grande échelle de données sensibles ou surveillance systématique. La plupart des PME n'ont pas d'obligation, mais désigner un référent interne reste recommandé.
Que risque-t-on concrètement en cas de contrôle ? Une mise en demeure d'abord, puis une amende pouvant atteindre 4 % du CA annuel mondial en cas de manquement grave. Les plaintes d'internautes sont le premier déclencheur des contrôles.
Parlons de votre projet. Indiquez-nous votre secteur, le nombre de formulaires/outils tiers sur votre site et votre échéance : nous réalisons l'audit puis livrons un site conforme (bandeau CNIL, politique, registre). Devis détaillé sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.

