Guide de conformité

RGPD et site web : êtes-vous conforme ?

Un site web est concerné par le RGPD dès qu'il collecte des données personnelles : un formulaire de contact, un outil de statistiques ou un simple cookie publicitaire suffit. Concrètement, votre site doit informer clairement (politique de confidentialité), obtenir le consentement avant les cookies non essentiels, sécuriser les échanges et permettre l'exercice des droits. En Belgique, c'est l'Autorité de protection des données (APD) qui contrôle et sanctionne.

Votre site collecte plus de données que vous ne le pensez

La plupart des responsables de sites pensent « formulaire » ; le RGPD, lui, voit tout traitement. Voici les sources typiques d'un site de TPE :

Sur votre siteDonnées traitées
Formulaires de contact et de devisnom, e-mail, téléphone, contenu du message
Outils de statistiques (Google Analytics, Matomo…)identifiants de visite, comportement de navigation
Cookies publicitaires et boutons de partagetraçage inter-sites, profilage
Polices et scripts chargés depuis des serveurs tiersadresse IP transmise au tiers
Newsletter et création de comptee-mail, préférences, historique
Journaux du serveuradresses IP, pages consultées

La politique de confidentialité : le socle de l'information

Les articles 13 et 14 du RGPD imposent d'indiquer qui traite les données, pour quelles finalités, sur quelles bases légales, pendant combien de temps, avec quels destinataires, et comment exercer ses droits, y compris celui d'introduire une réclamation auprès de l'APD. Une politique copiée d'un site français qui renvoie à la CNIL n'informe pas correctement un visiteur belge.

Ce qu'Ordovi vérifie

La présence de la politique, son accessibilité depuis les pages du site et plusieurs de ses éléments obligatoires.

Les cookies : là où l'APD regarde en premier

Aucun traceur non essentiel avant consentement, pas de cases pré-cochées, un refus aussi simple que l'acceptation : la doctrine de l'APD est précise, et les bandeaux « décoratifs » qui chargent quand même les traceurs sont le manquement le plus courant du web belge.

Bandeau cookies : les règles détaillées de l'APD →

Formulaires et consentement

Un formulaire doit annoncer l'usage qui sera fait des données, ne collecter que le nécessaire, et distinguer le consentement à la newsletter du traitement de la demande. L'envoi doit se faire en HTTPS : un formulaire servi en clair expose les données dès le transport.

Que risque une TPE belge, vraiment ?

L'APD gradue : avertissement, ordre de mise en conformité, puis amende administrative. Des sites belges ont été sanctionnés pour des cookies déposés sans consentement : jusqu'à 15 000 € pour un site de presse. Le vrai coût, souvent, est ailleurs : le temps de réponse à une plainte, la relation client abîmée, et l'urgence de corriger sous délai.

Ce que l'APD sanctionne vraiment, décisions à l'appui →

Vérifier son site en deux minutes

Le scanner d'Ordovi observe votre site comme le ferait un contrôleur : cookies réellement déposés avant consentement, politique de confidentialité, sécurité du transport, mentions obligatoires. Le rapport nomme chaque manquement et explique le correctif.

Lancer la vérification gratuite →

Deux outils gratuits, sans inscription

Pour avancer point par point, la checklist reprend les obligations RGPD et cookies avec leur base légale. L'article 32 du RGPD demande par ailleurs des mesures techniques appropriées : les en-têtes de sécurité HTTP en font partie et se vérifient en une requête.

Questions fréquentes

Google Analytics est-il interdit en Belgique ?
Non, mais il ne peut se charger qu'après consentement, car il dépose des traceurs non essentiels. Une configuration respectueuse (anonymisation, durée limitée) réduit les risques mais ne dispense pas du consentement préalable.
Un site vitrine sans formulaire est-il concerné par le RGPD ?
Oui. Dès qu'un cookie est déposé ou qu'une adresse IP est traitée (par les statistiques, une vidéo intégrée ou les journaux du serveur), il y a traitement de données personnelles, donc obligation d'information.
Faut-il un délégué à la protection des données (DPO) pour un petit site ?
Rarement. Le DPO n'est obligatoire que pour un suivi régulier et systématique à grande échelle ou des données sensibles à grande échelle. Une TPE avec un site classique n'en a généralement pas besoin, mais reste soumise à toutes les autres obligations.
Le RGPD s'applique-t-il aux indépendants ?
Oui, sans seuil de taille : un indépendant qui collecte des e-mails de prospects est responsable de traitement au même titre qu'une grande entreprise. Les sanctions de l'APD sont simplement proportionnées à la gravité et aux moyens.

Guide vérifié le 13 août 2026 par l'équipe Ordovi. Références : RGPD (règlement (UE) 2016/679), doctrine cookies de l'Autorité de protection des données.