« Mon site est trop petit pour être concerné par le RGPD » est une idée reçue fréquente. En réalité, un simple formulaire de contact suffit à déclencher les obligations du règlement européen.
Ce qui déclenche le RGPD
Dès qu’un champ « nom » ou « e-mail » de votre formulaire de contact enregistre une information, vous traitez des données personnelles au sens du RGPD.
Les obligations minimales pour un petit site
Informer clairement les visiteurs des données collectées et de leur finalité, indiquer une durée de conservation raisonnable, et permettre l’exercice des droits d’accès et d’effacement, généralement via votre page de contact.
Faut-il un délégué à la protection des données (DPO) ?
Non, sauf pour les organismes publics ou les entreprises traitant des données à grande échelle ou des données sensibles. La grande majorité des petits sites n’ont pas cette obligation.
Politique de confidentialité : obligatoire même pour un formulaire simple ?
Oui, une politique de confidentialité même succincte reste recommandée dès qu’un formulaire collecte des données, en complément des mentions légales qui, elles, identifient uniquement l’éditeur du site.
Un exemple concret
Un site vitrine avec un simple formulaire « nom, e-mail, message » doit indiquer que ces données sont utilisées pour répondre à la demande, conservées un temps raisonnable, puis supprimées, avec une mention permettant à l’utilisateur d’exercer ses droits.
Qui est responsable si les choses tournent mal ?
Vous êtes en général le responsable de traitement des données collectées via votre formulaire. Cette qualité entraîne des obligations précises, y compris pour un site modeste.
Ressources officielles
Le site de la CNIL propose des fiches pratiques gratuites, spécifiquement pensées pour les petites structures qui découvrent ces obligations. Notre article « CNIL : quand et comment la contacter » complète ces ressources.
Que doit contenir votre politique de confidentialité ?
L’identité du responsable de traitement, les finalités de la collecte, la durée de conservation et les modalités d’exercice des droits doivent y figurer clairement. Un texte trop générique, copié depuis un autre site sans adaptation, ne reflète pas vos traitements réels et peut être jugé insuffisant en cas de contrôle.
Et les formulaires intégrés via un outil tiers ?
Un formulaire fourni par un service externe (Typeform, Google Forms) reste soumis aux mêmes règles RGPD. Vérifiez que ce prestataire tiers offre lui-même des garanties suffisantes de conformité avant de l’intégrer à votre site.
Formulaire et sécurité des échanges
Un formulaire de contact doit transiter via une connexion HTTPS sécurisée, sans exception. L’envoi de données personnelles en clair, sans chiffrement, constitue un manquement à l’obligation de sécurité imposée par le RGPD, indépendamment de la taille de votre site.
Newsletter : une règle spécifique
Une inscription à une newsletter nécessite un consentement explicite et distinct, généralement via une case à cocher non pré-remplie. L’ajout automatique d’un client à une liste de diffusion sans son accord explicite constitue un manquement fréquent, facilement évitable.
Le générateur de mentions légales inclut une section de base conforme au RGPD, à compléter selon votre situation exacte.