Audit RGPD d'un site web : les 7 points contrôlés

Le site web est le seul périmètre RGPD qu'un contrôleur — ou un plaignant — peut vérifier à distance, sans vous prévenir. Voici ce qui y est réellement examiné, comment le vérifier vous-même, et comment obtenir un rapport complet en moins de dix minutes.

Mis à jour le

Réponse directe

Pour savoir si votre site est conforme au RGPD, ouvrez-le en navigation privée sans toucher au bandeau cookies, puis inspectez les cookies déjà déposés : la présence de traceurs non essentiels avant tout consentement constitue un manquement. Vérifiez ensuite que refuser est aussi simple qu'accepter, et que votre politique de confidentialité indique bien les durées de conservation et les destinataires — les deux omissions les plus fréquentes.

Les 7 points contrôlés

Chaque point est rattaché au texte qui le fonde. Un constat d'audit sans référence à une obligation précise n'est qu'une opinion.

Bandeau cookies et logique de consentement

Présence du bandeau, possibilité de refuser aussi facilement que d'accepter, absence de cases pré-cochées, et surtout comportement réel du site avant tout choix de l'internaute.

Article 82 loi Informatique et Libertés

Cookies réellement déposés

Inventaire des cookies et traceurs observés pendant le scan, avec leur émetteur et leur durée. C'est la preuve factuelle qui départage la politique affichée et la réalité technique.

Article 82 loi Informatique et Libertés

Services tiers et transferts

Détection des scripts chargés — analytics, régies, cartes, vidéos, chat, tests A/B — et identification de ceux qui impliquent un transfert de données hors Union européenne.

Chapitre V du RGPD

Politique de confidentialité

Contrôle des éléments attendus : finalités, bases légales, durées de conservation, destinataires, transferts, droits des personnes, coordonnées du responsable et du DPO.

Articles 13 et 14 du RGPD

Politique cookies

Existence, accessibilité et cohérence : catégories de traceurs, finalités, durées, moyen de retirer son consentement aussi simplement qu'on l'a donné.

Recommandation cookies de la CNIL

Mentions légales

Vérification des informations obligatoires pour un éditeur de site : identité, coordonnées, hébergeur, et cohérence avec les autres pages légales du site.

Article 6 III de la LCEN

Droits des personnes et formulaires

Clarté des modalités d'exercice des droits, présence de l'information sur chaque formulaire de collecte, et existence d'un canal de contact identifiable.

Articles 12 à 22 du RGPD

Vérifier soi-même, en 5 minutes

Aucun outil n'est nécessaire pour repérer les manquements les plus graves. Ces cinq vérifications donnent déjà une bonne indication :

  1. Ouvrez votre site en navigation privée et n'effectuez aucun choix sur le bandeau. Ouvrez ensuite les outils de développement, onglet Application puis Cookies : tout traceur non strictement nécessaire déjà présent à ce stade est un manquement.

  2. Cherchez le bouton « Refuser ». S'il faut plus de clics pour refuser que pour accepter, le consentement n'est pas valablement recueilli.

  3. Ouvrez votre politique de confidentialité et vérifiez qu'elle mentionne bien les durées de conservation et les destinataires — ce sont les deux oublis les plus fréquents.

  4. Listez les scripts chargés dans l'onglet Réseau et confrontez cette liste à ce que votre politique cookies déclare.

  5. Testez votre propre formulaire de contact : l'information sur le traitement des données est-elle visible au moment de la collecte ?

Cette méthode a une limite : elle ne couvre que la page consultée. Les manquements se logent souvent ailleurs — une page produit qui charge un pixel publicitaire absent de la page d'accueil, un formulaire oublié sur une landing page ancienne. C'est précisément ce qu'un scan automatisé de l'ensemble du site permet de détecter.

Ce que vous recevez

Un score pondéré par gravité

Pas un pourcentage plat : un manquement bloquant ne pèse pas comme une imprécision rédactionnelle.

L'inventaire des cookies observés

Nom, émetteur, durée, et moment du dépôt par rapport au consentement.

La liste des services tiers détectés

Avec identification de ceux qui impliquent un transfert hors Union européenne.

La checklist des pages légales

Élément par élément : ce qui est présent, ce qui manque, ce qui est incohérent.

Des recommandations actionnables

Quoi changer, où, et pourquoi — formulé pour être transmis à une équipe technique.

Un PDF transmissible

Livré en 5 à 10 minutes, téléchargeable et envoyé par email.

Ce que l'audit ne fait pas

Un audit automatisé observe ce qui est observable depuis l'extérieur. Il ne remplace ni le registre des activités de traitement, ni l'analyse d'impact prévue à l'article 35, ni l'examen des contrats de sous-traitance, ni l'audit de vos traitements internes — RH, paie, vidéosurveillance.

Complio ne délivre pas de certification et ne « garantit » pas la conformité : la conformité dépend aussi de vos traitements réels, de vos contrats et de votre organisation. Ce que l'audit produit, c'est un constat factuel et daté sur le périmètre web, utilisable comme pièce de votre documentation d'accountability et comme point de départ d'un plan d'action.

Comprendre la démarche d'audit RGPD dans son ensemble →

Questions fréquentes

Comment savoir si mon site web est conforme au RGPD ?
Ouvrez votre site en navigation privée sans toucher au bandeau cookies, puis inspectez les cookies déjà déposés : si des traceurs non essentiels sont présents avant tout consentement, le site n'est pas conforme. Vérifiez ensuite que refuser est aussi simple qu'accepter, et que la politique de confidentialité indique les durées de conservation et les destinataires. Un scan automatisé fait ces vérifications de façon exhaustive sur l'ensemble des pages.
Quelles sont les obligations RGPD d'un site internet ?
Un site doit informer les personnes au moment de la collecte (articles 13 et 14 du RGPD), recueillir un consentement libre et univoque pour les traceurs non essentiels (article 82 de la loi Informatique et Libertés), publier des mentions légales conformes à la LCEN, permettre l'exercice des droits, et encadrer les transferts hors Union européenne induits par ses services tiers.
Un site vitrine sans formulaire est-il concerné ?
Oui, dès lors qu'il dépose des traceurs ou charge des services tiers. Une simple intégration de police d'écriture distante, de carte ou de vidéo suffit à transmettre l'adresse IP des visiteurs à un tiers. Un site strictement statique, sans aucun script externe ni cookie non essentiel, reste en revanche peu exposé.
Combien de pages Complio analyse-t-il ?
Complio explore automatiquement un ensemble de pages pertinentes du site, en partant de l'adresse fournie et en suivant les liens internes. Les pages légales sont recherchées en priorité car elles portent l'essentiel des obligations d'information.
Le rapport a-t-il une valeur juridique ?
Le rapport n'est pas une certification et n'engage pas la CNIL. C'est un diagnostic technique documenté : il constate des faits — cookies déposés, scripts chargés, mentions présentes ou absentes — et les rattache aux obligations correspondantes. À ce titre il constitue un élément utile de la documentation d'accountability exigée par l'article 5.2 du RGPD.
Puis-je auditer le site d'un client ?
Oui, c'est un usage courant chez les DPO externes, les agences et les cabinets de conseil, qui utilisent Complio pour produire un diagnostic d'entrée rapide avant une mission plus large.

Obtenez le diagnostic complet de votre site

Les 7 points ci-dessus, contrôlés automatiquement sur l'ensemble de vos pages, avec les preuves techniques et un plan d'action hiérarchisé.

Lancer mon audit RGPD

106,80 € TTC — rapport livré en 5 à 10 minutes, sans abonnement.