La conformité RGPD de votre site WordPress en 5 étapes

Publié le :

Dernière modification le :

Vous êtes ici : wp-rgpd.fr > blog > La conformité RGPD de votre site WordPress en 5 étapes

Pour mettre votre site WordPress en conformité RGPD, vous devez penser « protection des données » pour tous les traitements de données personnelles mis en place sur votre site. Et vous ne devez rien laisser au hasard…

Voici 5 étapes pour vous guider dans cette démarche.


Étape 1 · Mettez en place la sécurité de votre site WordPress

La sécurité est fondamentale pour la pérennité de votre site Web, mais c’est aussi un volet essentiel du RGPD. Les mesures de protection permettent d’assurer la confidentialité, la disponibilité et l’intégrité des données personnelles que vous traitez. Elles sont à installer dès le début de la création de votre site WordPress, conformément au principe du Privacy By Design.

Reportez-vous à l’article explicatif consacré à la sécurité et, pour la mise en place opérationnelle, je vous renvoie aux articles de WPMarmite.


Étape 2 · Répertoriez les traitements de données personnelles

L’inventaire de tous les traitements de données mis en oeuvre sur votre site Web est primordial, car chacun devra faire l’objet d’un contrôle minutieux.

Les traitements de données personnelles sur un site Web ont majoritairement lieu via :

  • Le dépôt de cookies provoqué par la navigation (cookies techniques ou fonctionnels), la mesure de l’audience (cookies statistiques), ou des services tiers comme Google, Meta, X… (cookies marketing ou de suivi),
  • Le remplissage d’un formulaire de contact,
  • L’abonnement à une newsletter,
  • La création d’un compte client,
  • La finalisation d’une commande en ligne,
  • La rédaction d’un commentaire sur votre blog.

Étape 3 · Vérifiez la conformité de chaque traitement de données

Pour chaque traitement de données que vous avez répertorié, vous devez vous poser la question de savoir s’il est vraiment nécessaire. Car conformément au principe du Privacy By Default, vous devez veiller à toujours fonctionner a minima (nombre de traitements, données recueillies, personnes ayant accès, durée de conservation des données…).

Ensuite, il vous faut contrôler, pour chaque traitement, sa conformité aux grands principes du Règlement :

  • Existence d’une base légale,
  • Finalité du traitement,
  • Minimisation de la collecte,
  • Durée de conservation des données,
  • Vous devez analyser les risques encourus pour les personnes en cas de violation de leurs données, et prendre toute mesure adéquate pour les protéger. Assurez-vous que les données que vous envisagez de collecter ne sont pas des données sensibles, dont le traitement est interdit. Si une condition permet de lever l’interdiction, vous devrez prendre des mesures particulières.
  • Transparence (à travers les mentions d’information bien sûr, mais aussi la politique de confidentialité et la politique de cookies),
  • Transfert hors Union européenne.

Étape 4 · Inspectez la conformité de vos extensions WordPress

Vérifier la conformité de vos extensions est une étape complexe, qui peut se révéler difficile, voire chronophage, et qui va souvent vous demander quelques recherches. D’où l’avantage d’avoir un minimum d’extensions installées sur votre site WordPress. De plus, un nombre limité d’extensions diminue les risques de failles de sécurité.


Étape 5 · Sachez faire la preuve de votre conformité

Tenez à jour vos documents de la conformité. Vous devrez les présenter en cas de contrôle éventuel de la CNIL qui chaque année procède à plusieurs centaines de vérifications. Un contrôle de la CNIL ne se limitera pas à votre site Web. Mais celui-ci témoigne de votre maturité en matière de RGPD, alors c’est une raison de plus pour soigner sa conformité !

Si vous êtes sous-traitant de données personnelles, vous devez tenir à jour le registre des catégories de traitements et avoir établi un contrat de sous-traitance de données personnelles avec vos clients.

En tant que responsable de traitement, vous devez tenir un registre des traitements réguliers mis en oeuvre sur votre site Web.

Vous aurez également conclu un contrat de sous-traitance de données personnelles si vous avez recours à un sous-traitant au sens du RGPD pour votre site Web (agence Web ou freelance).

Dès le moment où ils contiennent des événements, leur tenue est obligatoire : registre des violations de données, registre des demandes d’exercice des droits.


Soyez dans un processus dynamique de conformité

La conformité de votre site n’est peut-être pas encore totalement acquise à l’heure où vous lisez ces lignes ? Vous vous posez peut-être des questions sur certains traitements ou sur certains points du RGPD, et cela vous retarde ? La mise en conformité de certains sites peut être complexe, mais l’important est que vous ayez entamé ce processus dynamique.

Toutefois, dans l’intervalle, évitez absolument les manquements les plus fréquents au RGPD rencontrés sur un site Web :

  • Votre bannière de consentement doit rester accessible lors de la navigation, pour permettre le retrait du consentement à tout moment.
  • Portez une attention particulière au design de votre bannière, dont les choix proposés doivent être neutres (en d’autres termes, les CTA ne doivent pas inciter à l’acceptation, ni dans leur couleur, ni dans leur formulation). C’est un point de non conformité très courant des sites Web !
  • Pour une expérience client sans couture et pour le respect du RGPD, chaque envoi de votre newsletter doit proposer un lien de désinscription.
  • Présentez les droits des personnes au sein de votre politique de confidentialité, et offrez un moyen facile et compréhensible de les exercer.

Ces défauts de conformité entraineraient une perte de confiance de la part de vos visiteurs avertis.

La longue route vers la conformité

Vous êtes un professionnel du Web et vous gérez beaucoup de projets ? Vos premières mises en conformité seront certainement chronophages… Mais rassurez-vous ! Au fur et à mesure de vos projets, vous maîtriserez mieux le RGPD et la conformité des différents traitements. Vous aurez également acquis une bonne « connaissance RGPD » des extensions que vous utilisez régulièrement. Votre expérience vous fera gagner un temps précieux et rendra cet exercice plus rapide.


Comment vérifiez que vous n’avez rien oublié ?

C’est une démarche simplifiée. Les points de contrôle sont nombreux et dépendent des traitements (cookies, formulaires…) mis en place sur votre site. Pour ne rien oublier, je vous invite à vous reporter à la check-list RGPD.