Infrastructure

Un site vitrine traite des données personnelles même sans formulaire : les journaux du serveur enregistrent l'adresse IP de chaque visiteur, et une adresse IP en est une. Héberger dans l'Union européenne ne rend pas un site conforme, mais supprime la question la plus épineuse du dossier — celle du transfert hors UE. Ce qui reste est court, et tient sur une page.

7 min de lecture · mis à jour le 20 septembre 2026

Ce qui relève du RGPD sur un site vitrine

Trois traitements existent sur presque tous les sites, y compris ceux qui pensent ne rien collecter.

Les journaux du serveur d'abord. Chaque requête y laisse une adresse IP, une date, la page demandée et l'identifiant du navigateur. L'adresse IP est une donnée personnelle au sens du RGPD ; le traitement existe donc, avec une base légale qui est en général l'intérêt légitime à faire fonctionner et sécuriser le service.

Le formulaire de contact ensuite, quand il en existe un. Nom, adresse électronique, contenu du message : collecte explicite, finalité claire, base légale simple.

La mesure d'audience enfin, si elle est installée. C'est le seul des trois qui déclenche en général une obligation de consentement préalable, parce qu'il dépose des identifiants sur l'appareil du visiteur et transmet des données à un tiers.

Ce texte décrit des règles générales ; il ne remplace pas l'avis d'un juriste sur une situation particulière.

Ce que l'hébergement en Europe règle, et ce qu'il ne règle pas

Le RGPD n'interdit pas d'héberger hors de l'Union. Il impose que les données bénéficient d'une protection équivalente lorsqu'elles en sortent, ce qui suppose un mécanisme d'encadrement et une analyse documentée.

Héberger dans l'UE supprime cette étape. Il n'y a pas de transfert, donc pas de mécanisme à mettre en place, pas d'analyse à documenter, pas de question à trancher sur la législation d'un pays tiers.

C'est un allègement réel, et c'est tout ce que c'est. Les autres obligations restent entières : information des personnes, durées de conservation définies, réponse aux demandes d'exercice des droits, sécurité du traitement.

Attention au détail qui trompe : c'est la localisation effective des serveurs qui compte, pas la nationalité de l'hébergeur ni l'adresse de son siège. Un prestataire européen peut faire tourner vos données ailleurs, et un prestataire non européen peut les garder en Europe. La donnée à vérifier est écrite au contrat, pas sur la page d'accueil.

Le sous-traitant, et le contrat qui va avec

Votre hébergeur traite des données personnelles pour votre compte : c'est un sous-traitant au sens du règlement. La relation doit être encadrée par un contrat qui précise ce qu'il peut faire, ce qu'il doit sécuriser, et ce qu'il advient des données à la fin.

En pratique, tous les hébergeurs sérieux publient cet accord et l'intègrent à leurs conditions. Votre travail n'est pas de le rédiger, mais de vérifier qu'il existe, de savoir où il est, et d'en garder une copie datée.

Le même raisonnement vaut pour chaque outil tiers qui voit vos données : service d'envoi de courriels, formulaire externe, outil de mesure. Chacun est un sous-traitant, chacun a besoin de son cadre, et chacun est un endroit par lequel des données peuvent sortir de l'UE sans que vous l'ayez décidé.

Le registre : plus court que sa réputation

Le registre des activités de traitement a la réputation d'un formalisme réservé aux grandes structures. L'obligation comporte des aménagements pour les organismes de moins de 250 salariés, mais ces aménagements tombent dès que le traitement est régulier — ce qui est le cas d'un site qui journalise en continu.

Le raisonnement pratique : pour un site vitrine, le registre tient sur une page et se rédige une fois. Se demander si on en est dispensé prend plus de temps que de l'écrire.

Pour chaque traitement, quatre colonnes suffisent : quelles données, pour quoi faire, sur quelle base légale, et combien de temps on les garde. Trois lignes — journaux, formulaire, mesure d'audience — couvrent l'essentiel d'un site de présentation.

Les durées de conservation, le point le plus souvent vide

Une durée doit être définie, justifiée et surtout appliquée. C'est la partie qui manque le plus souvent : les politiques de confidentialité annoncent des durées que personne n'a mises en œuvre.

Pour les journaux du serveur, la durée se justifie par le besoin de diagnostic et de sécurité, et l'application est technique : une rotation automatique qui supprime les anciens fichiers. C'est le cas le plus facile à tenir, parce qu'il ne demande aucune intervention humaine.

Pour les messages reçus, la durée se justifie par la relation commerciale et se compte à partir du dernier contact. L'application est manuelle, donc elle suppose une habitude plutôt qu'un réglage.

Le point à retenir : annoncer une durée qu'on n'applique pas est pire que de ne rien annoncer, parce que la politique publiée devient une déclaration inexacte.

Répondre à une demande : ce qu’il faut pouvoir faire

Toute personne dont vous traitez les données peut demander à y accéder, à les faire corriger ou effacer, et vous devez répondre dans un délai d'un mois. Sur un site vitrine, ces demandes sont rares — mais quand elles arrivent, l'absence de préparation se voit immédiatement.

La question pratique n'est pas juridique, elle est technique : sauriez-vous retrouver toutes les données concernant une personne ? Sur un formulaire de contact qui aboutit dans une boîte mail, la réponse est une recherche par adresse. Sur un outil tiers, il faut savoir lequel et comment l'interroger.

Le cas des journaux mérite d'être anticipé, parce qu'il surprend : ils contiennent des adresses IP, mais rien qui permette de les relier à une personne nommée sans information extérieure. Une demande d'effacement portant sur des journaux est en général sans objet, et la rotation automatique s'en charge de toute façon.

Préparer cette réponse prend une demi-heure et se fait une fois. L'improviser sous la pression d'une demande, avec un délai qui court, prend beaucoup plus de temps et donne un résultat moins solide.

Ce qui change quand un outil de mesure entre en jeu

Tant qu'aucun outil de mesure n'est installé, un site vitrine hébergé en Europe présente une situation simple : pas de cookie, pas de tiers, pas de transfert, pas de bandeau.

Installer un outil de mesure change les trois à la fois. Il dépose des identifiants, appelle un domaine tiers, et transmet à ce tiers l'adresse IP du visiteur — parfois hors de l'UE selon le fournisseur retenu.

Deux conséquences pratiques. D'abord, le consentement doit être recueilli avant tout dépôt et tout appel : un script chargé « en attendant la réponse » a déjà transmis ce qu'il fallait éviter. Ensuite, refuser doit être aussi simple qu'accepter — même nombre de clics, même visibilité des deux boutons.

Il existe des outils de mesure qui ne déposent rien et n'exportent rien, ce qui évite le bandeau. Le choix se fait en connaissance de cause, pas par défaut.

Ressources