Les contrôles CNIL sur les e-commerces se sont multipliés depuis 2023. Amendes en hausse, transparence exigée. Voici la checklist RGPD 2026 complète pour rester en conformité.

Le contexte en 2026

La CNIL a renforcé ses contrôles e-commerce :

  • Bannières de cookies (sanctions sévères)
  • Gestion des consentements
  • Sécurité des données clients
  • Droits des personnes (effacement, accès)
  • Notification de violation de données

Les amendes pour une PME peuvent atteindre plusieurs dizaines de milliers d’euros. Le RGPD prévoit un plafond pouvant aller jusqu’à 4% du chiffre d’affaires annuel mondial pour les manquements les plus graves.

Bloc 1 · Bannière de cookies (5 points)

1. Présence d’une CMP conforme

Cookie Management Platform certifiée. Axeptio, Didomi, Tarteaucitron pour les acteurs français.

2. Refuser aussi facile qu’accepter

Bouton « Refuser tout » aussi visible que « Accepter tout ». Pas en deuxième niveau.

3. Pas de consentement par défaut

Cases non pré-cochées. Le visiteur doit cocher activement.

4. Granularité du choix

Possibilité de personnaliser (analytics oui, marketing non par exemple).

5. Possibilité de changer d’avis

Bouton « Gérer les cookies » accessible à tout moment depuis le site.

Bloc 2 · Politique de confidentialité (5 points)

6. Politique de confidentialité accessible

Lien dans le footer. Document complet et à jour.

7. Mentions obligatoires

  • Identité du responsable du traitement
  • Données collectées et finalités
  • Base légale du traitement
  • Destinataires des données
  • Durée de conservation
  • Droits des personnes
  • Délégué à la protection des données (DPO) si requis
  • Transferts hors UE éventuels

8. Langage compréhensible

Pas un copier-coller juridique. Vocabulaire accessible.

9. Mise à jour datée

Date de dernière mise à jour visible. Notification des changements importants.

10. CGV / CGU séparées de la politique de confidentialité

Documents distincts. Pas tout mélangé.

Bloc 3 · Collecte de données (5 points)

11. Données minimales

Demander uniquement ce qui est nécessaire à la commande. Pas plus.

12. Consentement explicite pour newsletter

Case à cocher dédiée. Pas mélangée avec acceptation des CGV.

13. Information claire à la collecte

« Pourquoi on collecte cette donnée, ce qu’on en fait. » Visible au moment de la saisie.

14. Double opt-in pour newsletter

Recommandé. Confirmation par email avant ajout à la liste.

15. Pas de pré-cochage

Cases non pré-cochées. Action active obligatoire.

Bloc 4 · Droits des personnes (4 points)

16. Désinscription en un clic

Lien obligatoire dans chaque email marketing. Effective immédiatement.

17. Procédure d’exercice des droits

  • Droit d’accès aux données
  • Droit de rectification
  • Droit à l’effacement (droit à l’oubli)
  • Droit à la portabilité
  • Droit d’opposition
  • Droit à la limitation

Comment exercer ces droits : email DPO ou formulaire dédié.

18. Réponse sous 1 mois

Délai légal. Pas de prolongation possible sauf cas exceptionnels documentés.

19. Confirmation de l’effacement

Quand un utilisateur demande l’effacement, confirmation par email après réalisation.

Bloc 5 · Sécurité des données (4 points)

20. HTTPS partout

SSL obligatoire sur tout le site. Aucune page en HTTP.

21. Stockage sécurisé

Bases de données protégées. Accès limités. Sauvegardes chiffrées.

22. Mots de passe sécurisés

Hash + sel obligatoires côté serveur. Politique de mots de passe forts côté utilisateur.

23. Notification de violation

En cas de fuite, notification CNIL sous 72h. Information utilisateurs si risque.

Bloc 6 · Registre des traitements (2 points)

24. Registre tenu à jour

Document interne qui liste tous les traitements de données. Obligatoire dès 250 salariés ou pour les traitements sensibles.

Recommandé en deçà aussi.

25. Analyse d’impact si nécessaire

AIPD obligatoire pour les traitements à risque élevé. Profilage massif, données sensibles.

Bloc 7 · Sous-traitants (3 points)

26. Contrats de sous-traitance

DPA (Data Processing Agreement) avec chaque sous-traitant ayant accès aux données.

Outils concernés : email marketing, CRM, hébergeur, analytics.

27. Liste des sous-traitants accessible

Dans la politique de confidentialité. Permet à l’utilisateur de savoir où vont ses données.

28. Hébergement européen prioritaire

Sinon, clauses contractuelles types (SCC) obligatoires. Vérifier chez vos prestataires.

L’évaluation finale

Sur 28 points :

  • 25-28 : excellent, conformité robuste
  • 20-24 : correct, points d’amélioration
  • 15-19 : insuffisant, risque CNIL
  • < 15 : urgence, mise en conformité prioritaire

Les motifs de sanction les plus fréquents

La CNIL publie ses délibérations : les manquements les plus régulièrement sanctionnés sur les e-commerces sont récurrents.

  • Bannière de cookies non conforme (refus rendu plus difficile que l’acceptation)
  • Absence de contrat de sous-traitance (DPA) avec les prestataires ayant accès aux données
  • Conservation des données excessive, au-delà du nécessaire
  • Violation de données non notifiée dans les délais

Pour les montants et les cas précis, référez-vous aux délibérations publiées sur le site de la CNIL. Les sanctions sont bien réelles.

Les outils pour se mettre en conformité

CMP (cookies)

  • Axeptio (français)
  • Didomi (français)
  • OneTrust
  • Tarteaucitron (open source)

Génération de politique de confidentialité

  • iubenda
  • Termly
  • Modèles CNIL

Gestion droits des personnes

  • Solutions natives CMP
  • Plugin WordPress dédié

Le coût d’une mise en conformité

  • Audit RGPD initial (prestation ponctuelle)
  • Mise en place d’une CMP (abonnement mensuel)
  • Rédaction de la politique de confidentialité
  • Formation de l’équipe
  • DPO externe si requis (au forfait annuel)

Le budget de première année dépend surtout de votre taille et de l’écart de départ. Le poste le plus lourd, quand il s’applique, reste le DPO externe. Demandez des devis sur votre périmètre réel.

FAQ

Faut-il un DPO ?

Obligatoire dans certains cas (autorité publique, traitement à grande échelle). Recommandé sinon.

Combien de temps pour se mettre en conformité ?

2-6 mois selon écart actuel et taille de l’organisation.

Que faire en cas de violation de données ?

Notification CNIL sous 72h. Information des personnes si risque. Documentation interne.

Sources

  • CNIL (contrôles e-commerce, cookies, droits des personnes, délibérations de sanction)
  • Commission européenne (RGPD, plafonds de sanction, délais de notification)

Les chiffres cités (plafonds, délais, seuils) renvoient aux textes et publications officiels ; référez-vous aux sources CNIL et européennes en vigueur, qui font seules foi.

Vous voulez auditer la conformité RGPD de votre e-commerce ? Notre audit + plan de mise en conformité est livré sous 10 jours, prix fixe.

Découvrir notre accompagnement e-commerce   Commander un audit

Partager cet article

Besoin de clarifier votre situation ?

Comprendre,
c'est déjà agir.

Un audit clair, structuré, exploitable.
Livré sous 7 jours. Avec un échange de restitution
sans pitch commercial, sans engagement.