Sommaire
Checklist de conformité RGPD pour les sites web allemands
| ✅ Mesure | Priorité | Base juridique | Conseil de mise en œuvre |
|---|---|---|---|
| Rédiger une politique de confidentialité | 🔴 Élevée | Art. 13, 14 RGPD | Énumérer intégralement le responsable du traitement, les finalités, la durée de conservation, les destinataires et les droits des personnes concernées |
| Bandeau cookies avec opt-in | 🔴 Élevée | Art. 6, par. 1, point a) RGPD, ePrivacy | Consentement granulaire pour les cookies marketing, cookies essentiels toujours actifs, bloquer les tiers |
| Registre des activités de traitement (RAT) | 🔴 Élevée | Art. 30 RGPD | Documenter tous les traitements : formulaires de contact, journaux, newsletters, analytics |
| Compléter les mentions légales (Impressum) | 🔴 Élevée | § 5 TMG, art. 13 RGPD | Responsable du traitement avec ses coordonnées, désigner le cas échéant un délégué à la protection des données |
| Activer le chiffrement SSL | 🔴 Élevée | Art. 32 RGPD (MTO) | HTTPS pour l’ensemble du site, maintenir le certificat à jour |
| Contrats de sous-traitance (CST) | 🟠 Moyenne | Art. 28 RGPD | À conclure avec l’hébergeur, l’outil de newsletter et les fournisseurs d’analytics |
| Système de gestion du consentement (CMS) | 🟠 Moyenne | Art. 7 RGPD | Consigner les consentements, les rendre révocables, les conserver 14 mois |
| Mettre en œuvre les droits des personnes concernées | 🟠 Moyenne | Art. 15-22 RGPD | Établir des processus pour l’accès, l’effacement, la rectification et l’opposition |
| Mettre en place une politique d’effacement | 🟠 Moyenne | Art. 17 RGPD | Définir des délais d’effacement automatiques pour les journaux, les formulaires et les données de newsletter |
| Analyse d’impact relative à la protection des données (AIPD) | 🟡 Faible | Art. 35 RGPD | Uniquement en cas de traitement à haut risque (p. ex. profilage à grande échelle, données sensibles) |
| Former les collaborateurs | 🟡 Faible | Art. 32 RGPD | Formations annuelles sur la protection des données, les mots de passe sécurisés, la protection contre le phishing |
| Sécuriser une stratégie de sauvegarde | 🟡 Faible | Art. 32 RGPD (disponibilité) | Sauvegardes chiffrées, réaliser un test de restauration chaque trimestre |
L’autorité de protection des données (DSB) à Vienne contrôle plus strictement. Des amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires sont possibles. Dans mes formations, je le constate : la plupart des exploitants de sites web présentent des lacunes. Bandeaux cookies flous, CST manquants, politiques de confidentialité incomplètes. Cette checklist vous montre ce qu’il faut faire.
Celui qui intègre la protection des données dès le départ – Privacy by Design – s’épargne des corrections ultérieures. Et gagne la confiance des utilisateurs.
Les principaux enseignements
Privacy by Design comme principe fondamental
Ne traiter que les données nécessaires. Moins de données signifie moins de risque. Les sites web autrichiens en profitent grâce à un risque d’amende moindre et une meilleure fidélisation des utilisateurs.
Bandeau cookies avec obligation d’opt-in
Les cookies de suivi ne peuvent se charger qu’après un consentement actif. Pas de cases précochées. Cela protège contre les sanctions conformes à la jurisprudence de la CJUE.
Maintenir la politique de confidentialité complète
Finalités, bases juridiques, destinataires – tout doit y figurer. S’il manque quelque chose, vous vous exposez à des mises en demeure.
Conclure un CST avec tous les prestataires
Hébergement, analytics, polices – il vous faut un contrat de sous-traitance pour chaque prestataire. Pour les transferts vers les États-Unis, ajoutez des SCCs.
Traiter rapidement les droits des personnes concernées
Les demandes d’effacement ou d’accès doivent recevoir une réponse dans un délai de 30 jours. Celui qui s’en occupe rapidement évite l’escalade vers la DSB.
Pourquoi cette approche fonctionne
La prévention plutôt que la correction. La conformité au RGPD protège contre les amendes et améliore le taux de conversion grâce à la confiance des utilisateurs.
ROI grâce à la réduction des risques
1 à 2 jours de travail pour la checklist. Cela permet d’économiser des frais de mise en demeure (jusqu’à 50 000 euros selon le TKG) et d’augmenter les taux de conversion jusqu’à 20 % grâce à la confiance.
Pérenne plutôt que dépendant d’un plugin
Les générateurs de politique de confidentialité génériques sont risqués. Une adaptation individuelle aux modèles de la WKO résiste même aux évolutions juridiques.
Comparaison des approches
| Approche | Avantages | Inconvénients |
|---|---|---|
| Cette checklist | Complète, spécifique à l’Autriche, évolutive | Nécessite un effort initial |
| Générateurs gratuits | Rapides | Risque de mise en demeure, imprécis |
| Agence | Savoir-faire d’experts | Coûts élevés (à partir de 2 000 euros) |
Guide étape par étape
Étape 1 : analyser le site web
Vérifiez quelles données votre site web collecte. Ouvrez la page en mode incognito. Utilisez uMatrix ou Ghostery pour repérer les traqueurs. Google Fonts, Analytics, Facebook Pixel – tout recenser.
- Cela constitue la base de votre registre des activités de traitement.
Étape 2 : rédiger une politique de confidentialité
Utilisez les modèles de la WKO comme point de départ. Adaptez : responsable du traitement, finalités, droits, durées de conservation. Ajoutez le lien dans le pied de page.
- Couvrir intégralement l’art. 13 RGPD.
- Insérer les coordonnées et le DSB (le cas échéant).
Étape 3 : configurer un bandeau cookies
Installez un plugin CMP comme Complianz ou Consent Manager. Pas de cases précochées. Ne charger les scripts tiers qu’après le consentement.
- Essentiel : intérêt légitime. Marketing : uniquement avec consentement.
- Tester : aucun script de suivi avant le bandeau.
Étape 4 : vérifier les CST et le SSL
Téléchargez les modèles de CST auprès de la WKO. Concluez des contrats avec tous les prestataires (hébergement, Google, outil de newsletter). Activez HTTPS via Let’s Encrypt.
- Pour les transferts vers les États-Unis : vérifier les SCCs.
Étape 5 : documenter les processus
Créez le registre des activités de traitement dans Excel. Définissez un workflow pour les demandes des personnes concernées. Formez votre équipe en 30 minutes.
Questions fréquentes (FAQ)
Ai-je besoin d’un délégué à la protection des données (DSB) ?
Uniquement en cas de surveillance systématique ou de données sensibles (art. 37 RGPD). Pour les sites web standard, une auto-évaluation suffit.
Quels cookies sont autorisés sans consentement ?
Uniquement les cookies techniques, p. ex. les cookies de session pour le panier (§ 165 TKG). Google Analytics nécessite un opt-in.
Que faire avec les outils américains comme Google Analytics ?
Conclure un CST et des SCCs. Anonymiser l’IP. Ou passer à des alternatives hébergées dans l’UE.
À quelle fréquence dois-je mettre à jour la checklist ?
Chaque année ou en cas de changement. Nouveau plugin ? Vérifier immédiatement.
Combien coûte la non-conformité ?
Jusqu’à 20 millions d’euros (RGPD) plus 50 000 euros (TKG). La prévention en coûte une fraction.
WordPress aide-t-il pour cela ?
Oui. Des plugins comme Complianz couvrent la partie technique. Vous devez adapter vous-même la partie juridique.
Questions fréquentes
Quelles exigences du RGPD s’appliquent aux sites web autrichiens ?
Les sites web autrichiens sont soumis au RGPD de l’UE et au DSG autrichien (loi sur la protection des données). Les mentions légales, la politique de confidentialité, le bandeau cookies avec opt-in et les CST sont obligatoires.
Existe-t-il des différences avec la mise en œuvre allemande du RGPD ?
Le RGPD de l’UE s’applique de la même manière. L’Autriche a ses propres compléments avec le DSG. L’autorité de protection des données à Vienne est compétente.
Quel outil de gestion du consentement aux cookies est recommandé pour les sites web autrichiens ?
Borlabs Cookie, Complianz ou CookieYes. Tous proposent des solutions conformes au RGPD et au DSG, avec opt-in et catégorisation des cookies.