Pourquoi les petites structures sont aussi concernées
Il y a une idée reçue tenace : la sécurité et le RGPD, c’est pour les grandes entreprises. Les hackers s’attaquent aux grands groupes. La CNIL s’intéresse aux multinationales.
C’est faux sur les deux points.
Sur la sécurité : la grande majorité des attaques informatiques sont automatisées. Des bots scannent en permanence des millions de sites à la recherche de failles connues indépendamment de la taille de la structure. Un site WordPress d’artisan non mis à jour est une cible aussi attrayante qu’un site de grande entreprise pour ces robots. La fragilité technique prime sur la notoriété.
Sur le RGPD : le règlement s’applique à toute structure qui collecte ou traite des données personnelles de résidents européens, quelle que soit sa taille. Un formulaire de contact qui collecte un nom et un email, c’est déjà du traitement de données personnelles. Et la CNIL peut sanctionner les TPE comme les grands groupes, même si les montants diffèrent.
Les obligations RGPD de base sur un site professionnel
1. La politique de confidentialité
Tout site qui collecte des données (formulaire, newsletter, analytics) doit afficher une politique de confidentialité accessible depuis toutes les pages. Elle doit indiquer : quelles données sont collectées, pourquoi, combien de temps elles sont conservées, et comment l’utilisateur peut exercer ses droits (accès, rectification, suppression).
2. La gestion des cookies
Si votre site utilise des cookies non essentiels (Google Analytics, Facebook Pixel, cookies marketing…), vous devez afficher un bandeau de consentement avant que ces cookies soient déposés. L’utilisateur doit pouvoir accepter ou refuser.
Attention : un bandeau qui dit seulement « Ce site utilise des cookies » sans permettre le refus n’est pas conforme. La CNIL l’a précisé plusieurs fois.
3. Les formulaires de contact
Un formulaire de contact doit comporter :
- Une case à cocher (non pré-cochée) pour accepter la politique de confidentialité
- Un lien vers cette politique
- L’indication de la finalité du formulaire (« Ces informations sont utilisées pour répondre à votre demande »)
Les données collectées via formulaire ne doivent pas être conservées indéfiniment, généralement 1 à 3 ans selon la finalité.
4. Les mentions légales
Obligatoires pour tout site professionnel, elles doivent mentionner l’identité de l’éditeur (raison sociale, adresse, SIRET), les coordonnées de contact, l’hébergeur du site, et le responsable de publication.
Les risques concrets si votre site n’est pas sécurisé
Les conséquences d’un site mal sécurisé vont au-delà de l’aspect théorique :
Piratage et défiguration
Un site WordPress non mis à jour peut être piraté et son contenu remplacé par des messages malveillants, des liens vers des sites frauduleux ou des contenus illicites. Résultat : votre site affiche n’importe quoi à vos visiteurs jusqu’à ce que vous vous en rendiez compte.
Référencement détruit
Google détecte les sites piratés et les déréférence rapidement. Un site qui a mis des mois à se positionner sur « garagiste Torcy » peut disparaître des résultats en quelques jours après un piratage. La reconstruction du référencement peut prendre des mois.
Vol de données et sanctions RGPD
Si des données de vos clients (emails, numéros de téléphone, adresses) sont volées via une faille de votre site, vous avez l’obligation de le déclarer à la CNIL dans les 72 heures. Les sanctions peuvent aller jusqu’à 4 % du chiffre d’affaires annuel mondial, ou 20 millions d’euros, selon le montant le plus élevé.
Perte de confiance client
Un message « Ce site n’est pas sécurisé » dans le navigateur (absence de HTTPS) fait fuir immédiatement les visiteurs, en particulier sur les pages de contact ou d’achat.
Les bonnes pratiques techniques à mettre en place
- HTTPS (certificat SSL) : obligation absolue. Votre site doit être accessible en https://. Google pénalise les sites sans SSL dans ses classements, et les navigateurs affichent un avertissement aux visiteurs.
- Mises à jour régulières : WordPress, les thèmes et les plugins doivent être maintenus à jour. La majorité des piratages exploitent des failles connues dans des versions obsolètes. Une mise à jour hebdomadaire suffit à couvrir l’essentiel.
- Sauvegardes quotidiennes : une sauvegarde automatique quotidienne (hébergée à distance, pas seulement sur le serveur) vous permet de restaurer votre site en quelques minutes en cas de problème.
- Mots de passe robustes : mot de passe administrateur WordPress long et unique, changé régulièrement. Activer l’authentification à deux facteurs si possible.
- Limitation des tentatives de connexion : bloquer les bots qui tentent de se connecter par force brute (plugin type Limit Login Attempts).
- Monitoring : surveiller que le site est bien en ligne et qu’il ne contient pas de code malveillant (outils type Jetpack Security, Wordfence).
Comment Siiteo intègre sécurité et RGPD dès la création du site
Chez Siiteo, tous les sites livrés intègrent ces éléments dès la mise en ligne, sans option ou supplément :
- HTTPS inclus : certificat SSL actif sur tous nos hébergements
- Mentions légales et politique de confidentialité : rédigées et intégrées à la livraison
- Formulaires conformes RGPD : case de consentement, lien vers la politique, finalité précisée
- Bandeau cookies : configuré selon les recommandations CNIL
- Sauvegardes automatiques : incluses dans l’abonnement mensuel à 79 €/mois
- Mises à jour WordPress : réalisées dans le cadre de la maintenance incluse dans l’abonnement
Si vous avez un site existant et que vous n’êtes pas certain de sa conformité, notre audit gratuit inclut une vérification des points de sécurité et RGPD essentiels.

