La CNIL a multiplié par 4 les contrôles sur les sites de PME françaises entre 2023 et 2025. Les amendes peuvent atteindre 4 % du CA mondial ou 20 M €. Voici la checklist 2026.
1. Bannière cookies conforme CNIL
Consentement explicite, granulaire (analytics, marketing, personnalisation), refus aussi simple qu'acceptation. Aucune case pré-cochée. Journalisation des consentements obligatoire (preuve en cas de contrôle).
2. Politique de confidentialité à jour
- Identité du responsable de traitement
- Finalités, bases légales, durées de conservation
- Destinataires, sous-traitants, transferts hors UE
- Droits d'accès, rectification, opposition, portabilité, effacement
- Coordonnées du DPO ou point de contact
3. Registre des traitements
Obligatoire dès qu'il y a traitement régulier de données personnelles. Document interne, mis à jour à chaque nouvelle collecte. Modèle officiel disponible sur cnil.fr.
4. Hébergement souverain France / UE
OVHcloud, Scaleway, Outscale, 3DS Outscale, Clever Cloud : hébergement en France pour simplifier la conformité. Les transferts vers les États-Unis exigent des clauses contractuelles types ou un Data Privacy Framework valide.
5. Sécurité technique
HTTPS partout, headers de sécurité (CSP, HSTS, X-Frame-Options), mises à jour mensuelles, sauvegardes chiffrées hors site, 2FA pour tous les admins, gestion des mots de passe via Bitwarden ou 1Password.
6. Notification de fuite à la CNIL
72 h pour notifier la CNIL en cas de violation susceptible de créer un risque pour les personnes. Préparez un plan d'incident documenté : ce n'est pas « si », c'est « quand ».
« La conformité RGPD n'est pas un coût, c'est un argument commercial différenciant vis-à-vis de vos clients et des grands comptes. », Équipe Cmedias Cloud & IA
Chez Cmedias Cloud & IA, agence digitale française basée à Paris avec des équipes à Lyon, Marseille et Lille, nous concevons des sites web, applications mobiles, plateformes IA et infrastructures cloud souveraines pour les PME et grands comptes. Devis détaillé sous 48 h.




