RGPD pour e-commerce : la checklist 2026
Les contrôles CNIL sur les e-commerces se sont multipliés depuis 2023. Amendes en hausse, transparence exigée. Voici la checklist RGPD 2026 complète pour rester en conformité.
Le contexte en 2026
La CNIL a renforcé ses contrôles e-commerce :
- Bannières de cookies (sanctions sévères)
- Gestion des consentements
- Sécurité des données clients
- Droits des personnes (effacement, accès)
- Notification de violation de données
Les amendes pour une PME peuvent atteindre plusieurs dizaines de milliers d’euros. Le RGPD prévoit un plafond pouvant aller jusqu’à 4% du chiffre d’affaires annuel mondial pour les manquements les plus graves.
Bloc 1 · Bannière de cookies (5 points)
1. Présence d’une CMP conforme
Cookie Management Platform certifiée. Axeptio, Didomi, Tarteaucitron pour les acteurs français.
2. Refuser aussi facile qu’accepter
Bouton « Refuser tout » aussi visible que « Accepter tout ». Pas en deuxième niveau.
3. Pas de consentement par défaut
Cases non pré-cochées. Le visiteur doit cocher activement.
4. Granularité du choix
Possibilité de personnaliser (analytics oui, marketing non par exemple).
5. Possibilité de changer d’avis
Bouton « Gérer les cookies » accessible à tout moment depuis le site.
Bloc 2 · Politique de confidentialité (5 points)
6. Politique de confidentialité accessible
Lien dans le footer. Document complet et à jour.
7. Mentions obligatoires
- Identité du responsable du traitement
- Données collectées et finalités
- Base légale du traitement
- Destinataires des données
- Durée de conservation
- Droits des personnes
- Délégué à la protection des données (DPO) si requis
- Transferts hors UE éventuels
8. Langage compréhensible
Pas un copier-coller juridique. Vocabulaire accessible.
9. Mise à jour datée
Date de dernière mise à jour visible. Notification des changements importants.
10. CGV / CGU séparées de la politique de confidentialité
Documents distincts. Pas tout mélangé.
Bloc 3 · Collecte de données (5 points)
11. Données minimales
Demander uniquement ce qui est nécessaire à la commande. Pas plus.
12. Consentement explicite pour newsletter
Case à cocher dédiée. Pas mélangée avec acceptation des CGV.
13. Information claire à la collecte
« Pourquoi on collecte cette donnée, ce qu’on en fait. » Visible au moment de la saisie.
14. Double opt-in pour newsletter
Recommandé. Confirmation par email avant ajout à la liste.
15. Pas de pré-cochage
Cases non pré-cochées. Action active obligatoire.
Bloc 4 · Droits des personnes (4 points)
16. Désinscription en un clic
Lien obligatoire dans chaque email marketing. Effective immédiatement.
17. Procédure d’exercice des droits
- Droit d’accès aux données
- Droit de rectification
- Droit à l’effacement (droit à l’oubli)
- Droit à la portabilité
- Droit d’opposition
- Droit à la limitation
Comment exercer ces droits : email DPO ou formulaire dédié.
18. Réponse sous 1 mois
Délai légal. Pas de prolongation possible sauf cas exceptionnels documentés.
19. Confirmation de l’effacement
Quand un utilisateur demande l’effacement, confirmation par email après réalisation.
Bloc 5 · Sécurité des données (4 points)
20. HTTPS partout
SSL obligatoire sur tout le site. Aucune page en HTTP.
21. Stockage sécurisé
Bases de données protégées. Accès limités. Sauvegardes chiffrées.
22. Mots de passe sécurisés
Hash + sel obligatoires côté serveur. Politique de mots de passe forts côté utilisateur.
23. Notification de violation
En cas de fuite, notification CNIL sous 72h. Information utilisateurs si risque.

Bloc 6 · Registre des traitements (2 points)
24. Registre tenu à jour
Document interne qui liste tous les traitements de données. Obligatoire dès 250 salariés ou pour les traitements sensibles.
Recommandé en deçà aussi.
25. Analyse d’impact si nécessaire
AIPD obligatoire pour les traitements à risque élevé. Profilage massif, données sensibles.
Bloc 7 · Sous-traitants (3 points)
26. Contrats de sous-traitance
DPA (Data Processing Agreement) avec chaque sous-traitant ayant accès aux données.
Outils concernés : email marketing, CRM, hébergeur, analytics.
27. Liste des sous-traitants accessible
Dans la politique de confidentialité. Permet à l’utilisateur de savoir où vont ses données.
28. Hébergement européen prioritaire
Sinon, clauses contractuelles types (SCC) obligatoires. Vérifier chez vos prestataires.
L’évaluation finale
Sur 28 points :
- 25-28 : excellent, conformité robuste
- 20-24 : correct, points d’amélioration
- 15-19 : insuffisant, risque CNIL
- < 15 : urgence, mise en conformité prioritaire
Les motifs de sanction les plus fréquents
La CNIL publie ses délibérations : les manquements les plus régulièrement sanctionnés sur les e-commerces sont récurrents.
- Bannière de cookies non conforme (refus rendu plus difficile que l’acceptation)
- Absence de contrat de sous-traitance (DPA) avec les prestataires ayant accès aux données
- Conservation des données excessive, au-delà du nécessaire
- Violation de données non notifiée dans les délais
Pour les montants et les cas précis, référez-vous aux délibérations publiées sur le site de la CNIL. Les sanctions sont bien réelles.
Les outils pour se mettre en conformité
CMP (cookies)
- Axeptio (français)
- Didomi (français)
- OneTrust
- Tarteaucitron (open source)
Génération de politique de confidentialité
- iubenda
- Termly
- Modèles CNIL
Gestion droits des personnes
- Solutions natives CMP
- Plugin WordPress dédié
Le coût d’une mise en conformité
- Audit RGPD initial (prestation ponctuelle)
- Mise en place d’une CMP (abonnement mensuel)
- Rédaction de la politique de confidentialité
- Formation de l’équipe
- DPO externe si requis (au forfait annuel)
Le budget de première année dépend surtout de votre taille et de l’écart de départ. Le poste le plus lourd, quand il s’applique, reste le DPO externe. Demandez des devis sur votre périmètre réel.
FAQ
Faut-il un DPO ?
Obligatoire dans certains cas (autorité publique, traitement à grande échelle). Recommandé sinon.
Combien de temps pour se mettre en conformité ?
2-6 mois selon écart actuel et taille de l’organisation.
Que faire en cas de violation de données ?
Notification CNIL sous 72h. Information des personnes si risque. Documentation interne.
Sources
- CNIL (contrôles e-commerce, cookies, droits des personnes, délibérations de sanction)
- Commission européenne (RGPD, plafonds de sanction, délais de notification)
Les chiffres cités (plafonds, délais, seuils) renvoient aux textes et publications officiels ; référez-vous aux sources CNIL et européennes en vigueur, qui font seules foi.
Vous voulez auditer la conformité RGPD de votre e-commerce ? Notre audit + plan de mise en conformité est livré sous 10 jours, prix fixe.
Découvrir notre accompagnement e-commerce Commander un audit
Besoin de clarifier votre situation ?
Comprendre,
c'est déjà agir.
Un audit clair, structuré, exploitable.
Livré sous 7 jours. Avec un échange de restitution
sans pitch commercial, sans engagement.

