Le verdict en trois phrases
La conformite RGPD/CNIL d'un site repose sur cinq piliers : cookies et consentement, registre des traitements, hebergement UE, contrats sous-traitants (DPA) et securite. Un audit coute 3 000 a 9 000 EUR selon la taille ; une sanction CNIL peut atteindre 4 % du chiffre d'affaires mondial ou 20 M EUR. Le calcul est simple : la conformite est presque toujours moins chere que le risque.
Checklist RGPD operationnelle
Voici les elements verifies lors d'un audit et leur statut de priorite. Cochez ce qui manque.
| Element | Ce qu'il faut | Priorite |
|---|---|---|
| Bandeau cookies | Consentement libre, refus aussi simple qu'accepter | Critique |
| Traceurs bloques | Aucun cookie non essentiel avant consentement | Critique |
| Politique de confidentialite | A jour, accessible, complete | Haute |
| Registre des traitements | Liste des traitements et finalites | Haute |
| Mentions legales | Editeur, hebergeur, DPO | Haute |
| Formulaires | Finalite, consentement, duree | Moyenne |
| Droits des personnes | Acces, suppression, portabilite | Moyenne |
| Securite | Chiffrement, acces, journaux | Haute |
Le bandeau cookies concentre l'essentiel des sanctions recentes : un refus plus difficile que l'acceptation est le motif numero un de mise en demeure.
Hebergement, sous-traitants et securite
La conformite ne s'arrete pas au site visible : elle englobe toute la chaine de traitement des donnees.
| Point de controle | Exigence 2026 | Cout indicatif |
|---|---|---|
| Hebergement UE | Serveurs dans l'UE, pas de transfert hors UE non encadre | 25 - 150 EUR/mois |
| DPA sous-traitants | Contrat avec chaque outil (analytics, mailing) | Inclus au contrat |
| Analytics conforme | Outil sans consentement ou anonymise | 0 - 100 EUR/mois |
| Chiffrement | HTTPS, donnees sensibles chiffrees | Inclus |
| Sauvegardes securisees | Chiffrees, acces restreint | Inclus TMA |
| Registre & DPO | Interne ou externalise | 200 - 800 EUR/mois si externe |
Chaque outil tiers qui traite des donnees (mailing, CRM, chat, analytics) doit faire l'objet d'un accord de sous-traitance (DPA) signe.
Cout d'un audit et risque de sanction
Ordres de grandeur 2026, marche francais, en EUR HT. Le risque n'est pas theorique : la CNIL prononce des dizaines de sanctions par an.
| Prestation | Cout 2026 (EUR HT) |
|---|---|
| Audit RGPD site vitrine | 3 000 - 5 000 |
| Audit site + application | 5 000 - 9 000 |
| Mise en conformite cookies | 800 - 2 500 |
| Redaction politique + registre | 1 500 - 4 000 |
| Maintenance conformite/an | 1 500 - 6 000 |
| Sanction CNIL (plafond) | jusqu'a 20 M ou 4 % du CA |
Meme une sanction "moyenne" de quelques dizaines de milliers d'euros, plus la publicite negative, depasse largement le cout d'une mise en conformite complete.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Mini cas pratique
Nadia, DPO d'un groupe de distribution B2B a Bordeaux, herite d'un site sans blocage des traceurs et d'un bandeau ou "tout accepter" est bien plus visible que "refuser". Elle commande un audit a 6 000 EUR, une mise en conformite cookies a 2 000 EUR et une refonte de la politique de confidentialite a 2 500 EUR, soit 10 500 EUR. En parallele, elle chiffre le risque : une mise en demeure CNIL suivie d'une sanction, meme limitee a 50 000 EUR, plus l'impact reputationnel aupres de ses clients grands comptes. La conformite represente 21 % de ce seul scenario bas : la decision est immediate.
FAQ
Un simple bandeau cookies suffit-il ?
Non. Le bandeau doit bloquer les traceurs avant consentement et rendre le refus aussi simple que l'acceptation. Un bandeau purement decoratif est precisement ce que la CNIL sanctionne.
Google Analytics est-il conforme ?
Uniquement avec consentement et un parametrage adapte, ou via une alternative respectueuse de la vie privee. Sans consentement prealable, le depot de ses cookies est irregulier.
Faut-il obligatoirement un DPO ?
Il est obligatoire pour les organismes publics et ceux dont l'activite implique un suivi a grande echelle. Pour les autres, il est fortement recommande ; l'externaliser coute 200 a 800 EUR/mois.
Combien de temps prend une mise en conformite ?
Comptez 3 a 8 semaines : audit, corrections techniques (cookies, hebergement), redaction documentaire, puis mise en place du registre. Le blocage des traceurs est souvent le plus rapide a corriger.
L'hebergement hors UE est-il interdit ?
Pas interdit mais encadre : tout transfert hors UE doit reposer sur des garanties (clauses types, decision d'adequation). Le plus simple reste un hebergement UE et des sous-traitants UE.
Parlons de votre projet. Envoyez-nous l'URL de votre site et vos outils tiers (analytics, mailing, CRM) pour un audit RGPD et un plan de mise en conformite chiffre. Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.