Mentions obligatoires sur un site internet

Mentions obligatoires sur un site internet : personne relisant un document légal près d'un ordinateur affichant une page mentions légales, confidentialité et cookies.

RGPD, mentions légales, cookies : trois mots qui inquiètent souvent plus qu’ils ne devraient sur un petit site vitrine. Voici ce qui est réellement obligatoire, ce que chaque document couvre, et ce qui ne s’applique pas à votre taille de structure.

1
Les mentions légalesObligatoires dès le premier jour

Les mentions légales identifient l’éditeur du site. Elles sont obligatoires pour tout site professionnel dès sa mise en ligne, quel que soit le statut juridique, et doivent rester accessibles depuis chaque page.

Ce qu’elles doivent contenir
Le nom ou la raison sociale de l’éditeur, son statut juridique — entreprise individuelle, micro-entreprise, société — et pour une société, la forme juridique et le capital social. Le numéro SIRET, l’adresse, un moyen de contact. Les coordonnées de l’hébergeur du site : nom, adresse, téléphone.
Le constat — L’absence de mentions légales n’est pas une simple négligence administrative, c’est une infraction pénale. Les sanctions prévues peuvent atteindre 75 000 € pour une personne physique, un montant sans commune mesure avec le temps que prend leur rédaction.
2
La politique de confidentialitéUn document distinct, dès la première donnée collectée

La politique de confidentialité ne se confond pas avec les mentions légales, même si les deux sont souvent regroupées par commodité sur une même page. Elle devient obligatoire dès qu’un site collecte une donnée personnelle — un formulaire de contact, une inscription à une newsletter, ou même un simple outil de mesure d’audience comme Google Analytics suffisent à déclencher l’obligation.

Une donnée personnelle, au sens du RGPD, couvre tout ce qui permet d’identifier quelqu’un directement ou indirectement : un nom, un e-mail, un numéro de téléphone, une adresse IP.

Ce qu’elle doit expliquer
Quelles données sont collectées et pourquoi, combien de temps elles sont conservées, qui y a accès — l’hébergeur, un outil d’e-mailing, un logiciel de gestion client — et comment un visiteur peut exercer ses droits d’accès, de rectification ou de suppression. Un simple e-mail de contact suffit souvent pour ce dernier point, à condition qu’il soit clairement indiqué.
Le constat — Une politique de confidentialité copiée sur un autre site ne suffit pas. Elle doit correspondre exactement à ce que le site collecte réellement, sinon elle décrit une pratique qui n’existe pas, ou pire, omet une collecte qui existe bel et bien.
3
Le bandeau cookiesRefuser doit être aussi simple qu’accepter

Tout cookie non strictement nécessaire au fonctionnement du site exige un consentement explicite avant d’être déposé. Cette règle concerne les cookies publicitaires, ceux des réseaux sociaux, et la plupart des outils de mesure d’audience.

Le consentement doit être libre, spécifique, éclairé et sans ambiguïté. Concrètement, cela veut dire qu’un visiteur doit pouvoir refuser aussi facilement qu’accepter, et qu’aucun cookie non essentiel ne se dépose avant qu’il ait fait son choix.

Le constat — Le bouton « Tout refuser » doit être aussi visible que le bouton « Tout accepter », au même niveau, dans le même format. C’est précisément ce que contrôlent en priorité les organismes de régulation, davantage que l’existence même du bandeau.
4
Ce qui ne concerne pas un site vitrineCGV, DPO, déclaration CNIL

Certaines obligations, souvent citées en même temps que le RGPD, ne s’appliquent qu’à des situations précises et pas à un site vitrine standard.

Ce qui ne s’applique pas dans la plupart des cas
Les conditions générales de vente et le droit de rétractation ne concernent que les sites qui vendent en ligne, pas une simple présentation d’activité.

La désignation d’un délégué à la protection des données n’est obligatoire que pour les autorités publiques et certaines catégories d’entreprises précises, pas pour une micro-entreprise ou une TPE.

La déclaration préalable à la CNIL n’existe plus depuis 2018. Un ancien numéro de déclaration encore présent dans des mentions légales est une erreur qui traîne depuis une refonte jamais mise à jour, pas une obligation actuelle.
5
Le registre des traitementsLa seule obligation qui reste invisible

Contrairement aux quatre points précédents, le registre des traitements ne se publie pas sur le site. C’est un document interne, qui liste les données personnelles traitées, leur finalité, et les mesures prises pour les protéger.

Le constat — Cette obligation de fond du RGPD est facile à oublier justement parce qu’elle ne se voit pas sur le site. Elle prend rarement plus qu’un tableau simple pour une petite structure : quelles données, pourquoi, où elles sont stockées, combien de temps.
6
Signaler le contenu généré par IAUne obligation distincte, entrée en vigueur en août 2026

Depuis le 2 août 2026, l’article 50 du règlement européen sur l’intelligence artificielle est applicable. C’est un texte à part du RGPD, qui porte sur la transparence des contenus produits ou modifiés par IA, et non sur les données personnelles. Il s’applique sans seuil de taille ni d’effectif : un site tenu par une seule personne relève du même texte qu’un grand groupe.

Concrètement, trois situations déclenchent l’obligation sur un site professionnel : un chatbot ou un assistant conversationnel doit s’identifier comme tel dès le premier message, une image ou une vidéo générée par IA doit être signalée comme telle, et un texte à visée informative généré par IA doit être annoncé au public.

Le constat — Une exemption importante existe : un contenu relu et publié sous la responsabilité éditoriale d’une personne identifiée échappe à cette obligation d’affichage. Utiliser l’IA pour un premier jet de texte, puis le reprendre, le corriger et le publier sous son propre nom, ne déclenche donc pas l’obligation de signalement. C’est l’absence de relecture humaine qui pose problème, pas le recours à l’IA en lui-même.

Les contenus déjà publiés avant le 2 août 2026 n’ont pas à être signalés rétroactivement. En revanche, tout contenu généré par IA publié après cette date doit respecter la règle, même s’il avait été préparé avant.

Sur la question plus large de la place de l’IA dans la création d’un site — textes, images, code — voir Créer son site avec ou sans IA : le pour et le contre.

7
L’accessibilité numériqueHors de portée d’une TPE, sauf exception à surveiller

Le RGAA, référentiel qui impose l’accessibilité d’un site aux personnes en situation de handicap, s’applique au secteur public et aux entreprises privées dont le chiffre d’affaires dépasse 250 millions d’euros en France. Un site vitrine standard n’entre pas dans ce périmètre.

Un second texte est venu compléter ce cadre : l’European Accessibility Act, entré en application le 28 juin 2025. Il abaisse le seuil pour certaines entreprises privées qui vendent un service numérique à des particuliers, e-commerce en tête, dès qu’elles dépassent 10 salariés ou 2 millions d’euros de chiffre d’affaires.

Le constat — Une TPE ou une micro-entreprise reste exemptée tant qu’elle ne franchit aucun des deux seuils. Le point à surveiller concerne surtout une petite structure en forte croissance, ou qui envisage de dépasser 10 salariés avec une activité de vente en ligne : le seuil de l’EAA est alors nettement plus proche qu’on ne le pense.
8
Afficher des avis clientsPréciser s’ils sont vérifiés, et comment

Un site vitrine qui met en avant des avis clients — Google, ou une section dédiée sur le site — est concerné par une obligation depuis 2023 : préciser si ces avis sont vérifiés, et selon quelle méthode de vérification.

Le constat — Cette mention passe souvent inaperçue parce qu’elle semble concerner uniquement les grandes plateformes d’avis. Elle s’applique pourtant à tout site qui affiche des avis clients comme argument de confiance, y compris un simple encart reprenant une note Google sur la page d’accueil.
En résumé — Un petit site vitrine doit afficher des mentions légales dès sa mise en ligne, et une politique de confidentialité dès qu’il collecte la moindre donnée personnelle. Un bandeau cookies s’impose si des cookies non essentiels sont déposés. Les CGV, le délégué à la protection des données et la déclaration CNIL, en revanche, ne concernent pas la majorité des petites structures. Depuis août 2026, une obligation distincte s’ajoute pour les sites utilisant l’IA générative sans relecture éditoriale humaine. L’accessibilité numérique reste hors de portée d’une TPE, sauf croissance vers les seuils de l’EAA. Un site qui affiche des avis clients doit préciser s’ils sont vérifiés. Le registre des traitements reste la seule obligation qui ne se voit pas, mais qui n’en demeure pas moins requise.
Meryline, Assistante numérique et administrative – Fondatrice d’Admin’Up
contact@adminup.net | adminup.net

À lire aussi