Conformité et vie privée

Les obligations légales sont-elles tenues ? Les informations que la loi impose d'afficher, le consentement aux cookies tel qu'il fonctionne réellement (ce qui se dépose avant votre accord), la politique de confidentialité, et ce qui part vers des tiers pendant la visite.

Ce que nous regardons

  • Ce qui se dépose dans le navigateur avant toute interaction : nous chargeons la page sans rien cliquer, et nous relevons ce qui s'y trouve déjà.
  • Le mécanisme de consentement tel qu'il fonctionne, et non tel qu'il s'annonce : refuser doit être aussi simple qu'accepter.
  • Chaque destinataire tiers de la visite, nommé et classé : mesure d'audience, gestionnaire de balises, publicité, réseaux sociaux, polices, protection anti-robot, cartes, vidéo.
  • Les informations que la loi française impose d'afficher sur l'éditeur, l'hébergeur et le directeur de la publication.
  • La politique de confidentialité : sa présence, et les traitements, finalités et droits qu'elle énonce.
  • Les dispositifs de surveillance renforcée : enregistrement de session, qui rejoue la navigation d'un visiteur, et traçage par empreinte du navigateur, qui se passe de cookie.

Sur quelle base

RGPD, ePrivacy, CNIL, LCEN

Un constat n'a de valeur que s'il repose sur une base identifiable. Quand cela s'y prête, nous nous appuyons sur une loi, une norme ou une spécification, et le rapport indique, pour chaque point relevé, la page concernée et la valeur observée.

Ce que ça change pour vous

Le défaut le plus courant est aussi le plus simple à constater depuis l'extérieur : des traceurs déposés avant que le visiteur ait répondu quoi que ce soit. Un bandeau de consentement peut être parfaitement rédigé et parfaitement inopérant.

Ces manquements se voient de n'importe quel navigateur, par n'importe qui : un concurrent, un client mécontent, une association. C'est ce qui les distingue d'un risque théorique.

Ce que cet audit ne dit pas

Le périmètre est ce que votre site affiche et transmet. Le règlement impose aussi des obligations internes (registre des traitements, contrats avec les sous-traitants, bases légales documentées) qui ne se voient pas depuis l'extérieur : elles ne sont pas examinées, et le rapport ne prétend jamais les avoir vérifiées.

Pour la même raison, le rapport n'est ni une certification de conformité ni un avis juridique. Il relève des faits, avec la page et la valeur observée ; vous en tirez les conséquences, vous ou votre conseil.

Chaque limite de l'examen est indiquée dans la note de méthodologie de votre rapport. Un point non vérifiable n'est jamais présenté comme conforme.

Le poids de ce pilier

Une note globale doit peser ce qui compte pour votre activité : les 9 piliers ne pèsent pas le même poids selon ce que votre site sert à faire. Voici ce que « conformité et vie privée » représente dans la note globale, selon la grille retenue. Le rapport indique toujours laquelle a produit votre note.

Type de sitePart de la note globale
Type indéterminé13 %
Site vitrine12 %
Boutique en ligne16 %
Application, espace client13 %
Blog, média7 %
Site public15 %