Aller au contenu principal
Outil gratuit

Votre site vous expose-t-il ?

Collez l’adresse d’une page. Nous vous disons quels services extérieurs se chargent avant que votre visiteur ait dit oui, quels cookies votre serveur dépose d’emblée, et si vos pages obligatoires répondent — en français courant, sans jargon juridique.

Un biscuit entamé, un bouclier percé d’une serrure et une case cochée
Pourquoi

Le RGPD n’a pas de seuil de taille

C’est la différence avec l’accessibilité, où les très petites entreprises sont largement hors champ. Ici, non.

01

Un formulaire de contact suffit

Dès qu’un visiteur vous laisse son nom et son e-mail, vous traitez des données personnelles. Il n’existe pas de dispense pour les entreprises de moins de dix salariés, contrairement à ce qu’on entend souvent.

02

Les traceurs s’installent tout seuls

Une extension ajoutée il y a trois ans, une carte, une vidéo intégrée : chacune apporte ses propres traceurs. Personne ne les a décidés, et ils tournent depuis.

03

La plainte vient d’une personne

Les contrôles ne tombent pas du ciel : ils démarrent presque toujours par la plainte d’un visiteur, d’un client mécontent ou d’un ancien salarié. C’est le vrai risque pour une petite structure.

Périmètre

Ce que cette vérification regarde

Uniquement ce qui se démontre en lisant le code envoyé par votre serveur. Pas de supposition, pas d’estimation.

  • Vos mentions légales. Le lien existe-t-il sur la page, et la page au bout du lien répond-elle vraiment ?
  • Votre politique de confidentialité. Même vérification : un lien qui mène à une erreur 404 ne vaut pas une page.
  • Les traceurs chargés dès l’ouverture. Google Analytics, Tag Manager, pixel Meta, Hotjar, TikTok, LinkedIn, vidéos YouTube, polices Google…
  • Les cookies posés par votre serveur. Ceux-là arrivent avec la toute première réponse, avant que le visiteur ait pu dire oui ou non.
  • La trace d’un bandeau cookies. Axeptio, Tarteaucitron, Cookiebot, Didomi, OneTrust et une vingtaine d’autres.
  • Vos formulaires. Un formulaire qui demande une adresse e-mail dit-il ce que vous en ferez ?
  • Les domaines extérieurs contactés. Chacun reçoit au minimum l’adresse IP de votre visiteur, sans qu’il le sache.
  • Le chiffrement de votre site. Un formulaire envoyé en http circule en clair sur le réseau.

Et ce qu’elle ne regarde pas — dit franchement

Cet outil lit le code que votre serveur envoie. Il n’ouvre pas votre site dans un navigateur et n’exécute pas votre JavaScript : les cookies déposés après le chargement de la page lui échappent, et ce sont sans doute les plus nombreux. Un résultat sans alerte ne signifie donc pas que vous êtes en règle. Cet outil ne conclut jamais qu’un site est conforme.

  • Les cookies et traceurs déposés par JavaScript après l'ouverture de la page. C'est la limite principale de cet outil, et cela concerne sans doute la majorité des cas : nous lisons le code envoyé par votre serveur, pas la page une fois animée par le navigateur.
  • Le contenu de vos mentions légales. Nous vérifions que la page existe et qu'elle répond, pas qu'elle nomme l'éditeur, le directeur de la publication et l'hébergeur avec ses coordonnées, comme la loi l'exige.
  • Le contenu de votre politique de confidentialité : finalités, base légale, durées de conservation, destinataires des données, droits des personnes et façon de les exercer.
  • Le comportement réel de votre bandeau cookies. Refuser dépose-t-il quand même des traceurs ? Refuser est-il aussi simple qu'accepter ? Cela ne se voit qu'en cliquant, dans un vrai navigateur.
  • Vos sous-traitants, vos transferts de données hors Union européenne et les contrats qui doivent les encadrer.
  • Votre registre des traitements, et la désignation d'un délégué à la protection des données quand elle est obligatoire.
  • Ce que deviennent les données envoyées par vos formulaires : où elles partent, qui y accède, combien de temps elles sont conservées.
  • Les autres pages de votre site. Ce test ne porte que sur la page dont vous avez donné l'adresse — et les traceurs diffèrent souvent d'une page à l'autre.
  • Tout ce qui ne se voit pas dans un site : information de vos salariés, sécurité de vos sauvegardes, traitement des demandes d'accès de vos clients.
Le cadre légal

Trois textes, et ce qu’ils demandent vraiment

Les mentions légales viennent de la loi pour la confiance dans l’économie numérique de 2004. Tout site professionnel doit permettre d’identifier son éditeur : votre dénomination, votre adresse, votre numéro SIREN, le directeur de la publication, et l’hébergeur du site avec ses coordonnées. Ce n’est pas une formalité de forme : c’est ce qui permet à quelqu’un de vous joindre, ou de vous attaquer, et son absence est une infraction.

Le RGPD, applicable depuis mai 2018, encadre ce que vous faites des données de vos visiteurs. Il exige que vous les informiez au moment où vous les collectez : à quoi servent ces informations, combien de temps vous les gardez, à qui vous les transmettez, et comment on vous demande leur effacement. C’est le rôle de votre politique de confidentialité.

Les cookies et traceurs relèvent de l’article 82 de la loi Informatique et Libertés. La règle est simple à énoncer : rien ne se dépose avant un accord, sauf ce qui est strictement nécessaire au fonctionnement du site — un panier, une session, la mémorisation d’un choix de consentement. La mesure d’audience et la publicité n’en font pas partie. La CNIL ajoute que refuser doit être aussi simple qu’accepter. Le détail à jour figure sur le site de la CNIL, que nous préférons vous citer plutôt que de reproduire ici une règle qui bouge.

Autrement dit : la question n’est pas de savoir si vous êtes concerné — vous l’êtes — mais de savoir ce qui tourne réellement sur votre site. C’est précisément ce que cet outil essaie de vous montrer, dans la limite de ce qui se voit sans ouvrir un navigateur.

Questions fréquentes

Ce qu’on nous demande le plus souvent

Ce test prouve-t-il que mon site est conforme ?
Non, et il ne le dira jamais. Il décrit ce qu'il a vu dans le code d'une seule page : des traceurs, des cookies, des liens. La conformité au RGPD se joue en grande partie ailleurs — dans votre registre des traitements, vos durées de conservation, vos contrats avec vos prestataires, la sécurité de vos sauvegardes. Rien de tout cela ne se lit dans une page web. Un résultat sans alerte veut dire « nous n'avons rien vu », pas « vous êtes en règle ».
Je suis une toute petite entreprise. Suis-je vraiment concerné ?
Oui, et c'est la grande différence avec l'accessibilité. Le RGPD ne prévoit pas de seuil de taille : il s'applique dès que vous traitez des données personnelles, ce que fait n'importe quel formulaire de contact. Les mentions légales sont obligatoires pour tout site professionnel, sans exception non plus. L'allègement prévu pour les organismes de moins de 250 salariés ne porte que sur le registre des traitements, et il tombe dès que le traitement est régulier — ce qui est le cas d'un site en ligne toute l'année.
Pourquoi ne voyez-vous pas les cookies déposés par mon site ?
Parce que nous n'ouvrons pas votre site dans un navigateur. Nous lisons le code que votre serveur envoie, et nous n'exécutons pas votre JavaScript. Or la plupart des cookies de mesure et de publicité sont écrits par du JavaScript, quelques instants après l'ouverture de la page : ils nous sont invisibles. C'est la limite principale de cet outil, et nous préférons l'écrire ici plutôt que de la laisser deviner. Ce que nous voyons en revanche sans ambiguïté, ce sont les scripts présents dans la page et les cookies posés directement par votre serveur.
J’ai installé un bandeau cookies. Est-ce que cela suffit ?
Pas toujours, et c'est le défaut le plus fréquent que nous rencontrons. Un bandeau ne vaut que s'il empêche réellement les traceurs de se charger tant que le visiteur n'a pas accepté. Beaucoup de sites affichent un bandeau pendant que Google Analytics tourne déjà derrière. Notre test repère justement ce cas : un gestionnaire de consentement reconnu, et à côté des scripts qui partent quand même à l'ouverture. Deux autres points échappent à l'analyse automatique : refuser doit être aussi simple qu'accepter, et le refus doit être respecté.
Google Analytics est-il interdit ?
Non. Il demande un consentement recueilli avant tout dépôt, une configuration correcte, et une information claire de vos visiteurs. Une difficulté s'y ajoute : ces outils transfèrent des données en dehors de l'Union européenne, ce que le RGPD n'autorise que dans un cadre précis. Ce cadre a beaucoup changé ces dernières années et reste contesté devant les juridictions européennes, si bien qu'une réponse figée sur cette page ne resterait pas juste longtemps. Si votre activité dépend de la mesure d'audience, l'état à jour de la question se trouve sur cnil.fr — nous préférons vous y renvoyer que vous donner une date ou un nom d'accord qui aura peut-être changé d'ici votre lecture.
Que risque une petite entreprise, concrètement ?
Les amendes à plusieurs millions d'euros dont parlent les journaux concernent de grands groupes. Pour une structure de votre taille, la CNIL dispose d'une procédure de sanction simplifiée, réservée aux manquements les moins graves — un site qui dépose des traceurs sans consentement peut en relever. Nous ne reproduisons pas ici le montant maximal encouru : un plafond fixé par la loi est précisément ce qui se révise, et le chiffre à jour figure sur cnil.fr. Dans les faits, la plupart des dossiers commencent par la plainte d'un visiteur, d'un client ou d'un ancien salarié, et se règlent par une mise en conformité.
Que faites-vous de mon adresse et de mes résultats ?
L'adresse sert uniquement à charger la page, le temps de la vérification : elle n'est ni enregistrée ni transmise. Le rapport n'est stocké nulle part et disparaît quand vous fermez l'onglet. Aucun e-mail n'est demandé et aucun compte n'est créé. Comme sur le reste du site, une statistique d'usage anonyme part vers notre outil de mesure — le verdict et le nombre de points relevés, jamais l'adresse vérifiée — et elle s'arrête si vous refusez les cookies.
Mon site est fait avec WordPress, Wix ou Shopify. Cela change-t-il quelque chose ?
Pas pour le test : il regarde la page finale, quel que soit l'outil qui l'a produite. Pour les corrections, oui. Sur WordPress, une bonne part des traceurs vient d'extensions installées au fil du temps et jamais réexaminées, et la correction passe souvent par leurs réglages. Sur les plateformes hébergées, une partie des traceurs est posée par la plateforme elle-même : le réglage existe, mais il est dans votre tableau de bord, pas dans le code.

Un rapport, et maintenant ?

Bloquer les traceurs jusqu’au consentement, héberger ses polices, écrire des mentions légales complètes : c’est en général une journée de travail, pas un chantier. Envoyez-nous votre rapport, nous vous dirons ce qui presse et ce qui peut attendre.