RGPD : votre site est-il concerné ?

Publié le :

Dernière modification le :

Vous êtes ici : wp-rgpd.fr > blog > RGPD : votre site est-il concerné ?

Le Règlement Général sur la Protection des Données (RGPD) est un texte réglementaire européen qui encadre le traitement des données personnelles de manière égalitaire sur tout le territoire de l’Union européenne. Entré en application le 25 mai 2018, le RGPD vient en renfort de la loi Informatique et Libertés de 1978, de la directive « Vie privée et communications électroniques » (ePrivacy) de 2002 et de la directive « police – justice » de 2016.

Voyons ensemble le champ d’application du RGPD.


Le but du RGPD est de mieux protéger la vie privée des personnes vivant sur le sol européen, et de mettre tous les acteurs visant les résidents européens sur un pied d’égalité, peu importe leur origine géographique. Les sociétés comme les GAFAM ayant leur siège social hors de l’Union européenne sont ainsi soumises au champ d’application du RGPD et ont des obligations envers les résidents européens.


Auparavant, les organisations déclaraient leur bonne conformité auprès de l’autorité de contrôle (la CNIL pour la France) via leur Correspondant Informatique et Libertés (CIL).

Désormais, le principe de responsabilisation des acteurs (accountability) considère ces derniers comme étant en conformité par défaut. Il leur appartient de faire le nécessaire pour être en conformité et de pouvoir en faire la démonstration.


Le RGPD en bref

  • Un total de 99 articles rédigés sur plus de 120 pages.
  • Beaucoup d’exceptions à connaître !
  • De la documentation annexe : lignes directrices, considérants, registres…
  • Des sigles : RGPD – GDPR – CEPD – EDPB – CNIL – DPO – DPD – DP – DCP – RT – ST – AIPD – PIA – BCR – CCT … 
  • C’est au carrefour du juridique bien sûr, mais aussi de la technique (DSI, webmaster), des process (méthodologie), et avec un volet administratif qui peut être conséquent.
  • C’est obligatoire et sans possibilité de déléguer la responsabilité à un tiers.
  • Avec une logique de responsabilisation (principe de conformité énoncé plus haut).

Le RGPD est fourni et complexe. D’où ma volonté, à travers ce blog, d’en simplifier la compréhension et les implications pour les créateurs de sites Web.


Les 3 conditions à réunir pour être soumis au RGPD

Être une organisation

Traiter des données personnelles

Localisation ou ciblage Europe

Voyons ces 3 conditions plus en détail…


1 · Être une organisation

Le texte dit que toute organisation est concernée par le RGPD :

  • Peu importe son statut juridique (société, entreprise individuelle, association loi 1901, ONG, collectivité territoriale ou locale…)
  • Qu’elle soit publique ou privée
  • Quelle que soit sa taille (entreprise unipersonnelle avec 1 dirigeant non salarié, société >500 salariés, association de bénévoles…)
  • De tout secteur d’activité.

Ce n’est pas dans le texte du RGPD, mais pour simplifier, je dirais que si votre structure a un SIRET, alors c’est une organisation.

Vous êtes un professionnel en entreprise individuelle et donc vous exercez en tant que personne physique. Votre activité professionnelle est-elle concernée par le RGPD ?

Oui, il n’est pas obligatoire d’être une personne morale pour relever du champ d’application du RGPD. Un entrepreneur individuel est une personne physique dont l’activité professionnelle rentre dans le champ d’application du RGPD.


2 · Traiter des données personnelles

L’identification peut se faire :

  • Directement : nom et prénom
  • Indirectement : numéro de client, numéro de téléphone, donnée biométrique, immatriculation, voix, photo, adresse IP…
  • À partir d’une seule donnée : numéro de sécurité sociale (dit NIR pour Numéro d’Inscription au Répertoire), ADN…
  • À partir du croisement de plusieurs données qui, sur un petit territoire ou dans certaines circonstances, peut permettre d’identifier un individu.

Un pratiquant de judo avec un titre de Champion de France, dans un club d’une grande ville, peut être identifiable du fait de cette donnée unique.

Une femme de 40 ans avec 3 enfants, habitant une petite ville de 3000 habitants et qui pratique le biathlon (peu de licenciés en France) peut être identifiable à partir du croisement de ces données.

C’est une notion large, qui comprend :

  • Tout type d’opération : collecte, conservation, modification, diffusion, extraction…
  • Quel que soit le support : informatique, papier, téléphonique…
  • Qu’il s’agisse d’un traitement automatisé ou non, voire en partie.

Un traitement de données c’est donc aussi bien la constitution d’un fichier clients que l’enregistrement d’un cours en visioconférence, la gestion des RH au sein d’une entreprise ou la liste des donateurs d’une association caritative…

Sur ce blog, nous nous limiterons aux traitements de données mis en oeuvre sur un site Web.


3 · Être en Europe ou cibler l’Europe

Il faut également remplir au moins 1 des 2 conditions suivantes :

  • L’organisation est établie sur le territoire de l’Union européenne (on se base sur l’adresse de votre siège social),
  • L’organisation est établie hors UE mais à travers ses activités de base elle cible directement des individus qui résident dans la zone européenne (il s’agit de la portée géographique de l’offre de biens, de services ou de suivi comportemental).

Le 2ème cas concerne, entre autres, les GAFAM. Les notions d’activité de base et de ciblage direct seraient à développer, mais ce n’est pas l’objet de ce blog.


Alors, votre site Web est-il soumis au RGPD ?

À moins de créer votre site pour un usage domestique (voir ci-dessous), quelle que soit l’organisation que vous représentez (association loi 1901, entreprise individuelle, société commerciale… ), si vous lisez ces lignes, c’est certainement que votre siège social est en France – dans l’hexagone ou dans les départements d’Outre-mer – voire en Europe. Et votre site présente très certainement un ou plusieurs traitements de données personnelles.

Afin de respecter la vie privée des internautes, certains éditeurs font en sorte de supprimer tous les traitements de données personnelles de leur site Web.

Cette démarche vertueuse incarne le principe de Privacy By Default poussé à son paroxysme. Elle permet également d’éviter les contraintes de mise en conformité du site. Mais attention, il ne suffit pas pour cela de passer son site en mode « suivi sans cookie » ni en mode « cookieless » (les cookies n’étant pas les seuls traitements de données sur un site Web).

Débarrassé de tout traitement de données personnelles, le site devient purement consultatif, sans possibilité de contacter directement son éditeur (formulaire) et ne présente aucun média intégré (carte pour géolocalisation par exemple). C’est une situation qui convient rarement à un éditeur de site…

Le RGPD ne s’applique pas aux traitements de données à caractère personnel effectués par une personne physique dans le cadre d’une activité strictement personnelle ou domestique.

Vous avez créé un blog pour partager vos photos et récits de voyage en Asie avec vos proches ?

Vous êtes dans le cadre de l’exception domestique. Votre site n’est pas soumis au RGPD. Néanmoins, afin de préserver votre vie privée, il est préférable de rendre sa consultation privée à l’aide d’un mot de passe.

N’oubliez pas que vos obligations RGPD ne s’arrêtent pas à votre site Web. Mais sur ce blog, il est question exclusivement de la mise en conformité RGPD de votre site.


Tous vos collaborateurs sont concernés !

Dans une organisation, le RGPD concerne des personnes exerçant à tous les niveaux de responsabilité :

  • Le représentant bien sûr : Directeur, Président, PDG, Entrepreneur individuel, Président d’association, Maire…
  • Ceux qui traitent directement des données personnelles : on pense naturellement à la Direction des systèmes d’information (DSI), aux commerciaux et au service marketing,
  • Mais aussi le service RH qui gère la paie ou l’hôtesse d’accueil qui vérifie l’identité des visiteurs…

La réalité, c’est que chaque personne dans une organisation représente un risque d’intrusion qui vient menacer la confidentialité, la disponibilité, et l’intégrité des données personnelles. Il convient donc de sensibiliser tout le monde notamment sur les risques encourus et les règles de prudence.

Lors de la création d’un site Web, le respect du RGPD a des implications pour tous les métiers : webmaster, web designer, responsable UX, développeur…


Mettez votre site WordPress en conformité RGPD

C’est parti ! Je vous propose de comprendre le RGPD et sa mise en application sur un site Web afin de vous donner les clés pour mettre vous-même votre site en conformité. Voici les articles pour débuter.