Un site peut présenter correctement une activité tout en laissant des questions ouvertes sur les demandes reçues, les cookies, la mesure d’audience ou les services externes intégrés. Le point de départ est de regarder ce que le site collecte réellement, pourquoi, avec quels outils et vers quels destinataires les données peuvent aller.
Le PFPDT rappelle qu’une déclaration de protection des données doit correspondre aux traitements réellement effectués. Cette page transforme ce principe en vérifications pratiques pour préparer un échange avec le responsable du traitement ou le prestataire web.
1. Identifier les données demandées par le formulaire
Commencez par lister chaque champ : nom, e-mail, téléphone, entreprise, adresse, message, fichier joint ou autre information. Pour chaque champ, demandez-vous s’il est nécessaire pour comprendre la demande et y répondre. Un champ demandé par habitude mérite d’être supprimé ou rendu facultatif si le besoin réel ne le justifie pas.
- Quels champs sont obligatoires et pourquoi ?
- Le visiteur peut-il envoyer une demande sans transmettre une information inutile ?
- Le formulaire accepte-t-il des données sensibles ou des pièces jointes qui nécessitent une analyse particulière ?
- Où la demande arrive-t-elle : boîte e-mail, outil de gestion, hébergeur ou autre service ?
Pour comparer ce sujet avec la conception d’un parcours de contact, consultez aussi les questions utiles d’un formulaire de contact pour site web PME.
2. Expliquer la finalité et les destinataires
Le visiteur doit comprendre pourquoi les données sont demandées et qui peut y accéder. Une formule vague comme « améliorer votre expérience » ne décrit pas nécessairement le traitement d’un formulaire de devis. Expliquez la finalité réellement retenue : répondre à la demande, préparer un échange, établir un devis ou assurer le suivi d’un contact professionnel.
Le PFPDT indique que l’information doit être préalable, concise, transparente, compréhensible et facilement accessible. Vérifiez que la personne trouve l’information au moment où elle transmet ses données, et qu’elle peut identifier le responsable du traitement ainsi que les destinataires pertinents.
3. Relier le formulaire à une déclaration accessible
Le lien vers la déclaration de protection des données doit être visible depuis le parcours de contact. La déclaration doit décrire les traitements qui existent réellement : données collectées, finalités, accès, durée ou critères de conservation, éventuels transferts, services tiers et moyens d’exercer les droits applicables.
La page légale existante est accessible à /confidentialite/. Lors de l’intégration, son contenu et les outils effectivement actifs doivent être comparés, sans déduire une conformité de la seule présence de cette page.
4. Distinguer cookies essentiels, mesure d’audience et suivi tiers
Faites l’inventaire des cookies et technologies similaires selon leur fonction. Un élément essentiel peut être nécessaire au fonctionnement demandé ou à la sécurité technique. D’autres outils servent à mesurer l’audience, personnaliser un contenu, intégrer une carte, afficher une vidéo, suivre une interaction ou transmettre des informations à un tiers.
Ne regroupez pas tous ces usages sous le mot « cookies » sans expliquer leur finalité. Le guide du PFPDT sur les cookies et technologies similaires, version adaptée le 6 octobre 2025, distingue notamment les technologies essentielles et non essentielles, l’information, l’opposition et le consentement selon la nature et le risque du traitement.
5. Prévoir une information et un choix compréhensibles
Pour chaque outil non essentiel, identifiez la règle applicable à votre configuration au lieu d’appliquer automatiquement une règle étrangère ou une bannière standard. Selon le traitement, il peut être nécessaire d’informer clairement, de permettre une opposition ou de recueillir un consentement valable.
Lorsque le consentement est requis ou retenu, il doit correspondre à un traitement décrit, être libre et pouvoir être retiré simplement. Les traitements qui reposent sur un consentement ne doivent pas être activés avant que la personne ait pu en prendre connaissance et exprimer son choix. Le détail dépend de l’outil et de la configuration réelle : cette checklist ne permet pas de conclure seule qu’un suivi est conforme.
6. Vérifier les outils externes intégrés au site
Passez en revue les scripts, polices, vidéos, cartes, captchas, outils d’analyse, boutons sociaux, systèmes de rendez-vous et services de paiement. Pour chaque intégration, notez le fournisseur, les données susceptibles d’être transmises, le moment du chargement, la finalité et le lien avec la déclaration.
Cette vérification concerne aussi un outil ajouté après la mise en ligne. Pour le suivi opérationnel du site, voir les vérifications utiles de maintenance pour une PME.
7. Documenter les points à valider
Préparez une fiche avec le responsable du traitement, les champs du formulaire, les finalités, les destinataires, les outils tiers, les cookies ou technologies similaires, la conservation prévue, les transferts pertinents, l’information affichée et les choix offerts au visiteur.
Demandez au prestataire de confirmer ce qu’il peut vérifier techniquement et ce qui doit être décidé par votre entreprise ou par un spécialiste. Le prestataire web décrit la configuration et intègre les éléments validés ; il ne transforme pas automatiquement un site en dispositif juridiquement conforme.
Ce que cette checklist ne remplace pas
Cette page est une information générale destinée à préparer un projet web. Elle ne constitue pas un avis juridique, ne détermine pas le responsable du traitement, ne tranche pas la nécessité d’un consentement et ne garantit aucun niveau de conformité. La LPD révisée et ses ordonnances sont entrées en vigueur le 1er septembre 2023 ; les règles et recommandations peuvent évoluer.
Si votre site traite des données sensibles, met en place du profilage, utilise de nombreux services tiers, transfère des données à l’étranger ou présente un risque particulier, faites valider le cas par le responsable compétent ou un conseil spécialisé avant de publier une nouvelle configuration.
Checklist à transmettre au prestataire
| Point | À préparer | À ne pas conclure automatiquement |
|---|---|---|
| Formulaire | Champs, caractère obligatoire, finalité, destinataires et canal de réception. | Qu’un champ est nécessaire parce qu’il existe déjà. |
| Déclaration | Données, finalités, responsable, accès, conservation, tiers, transferts et droits. | Qu’un modèle générique décrit votre traitement réel. |
| Cookies et suivi | Inventaire des outils, fonctions, activation et choix disponibles. | Qu’une seule règle s’applique à tous les outils en Suisse. |
| Intégrations | Fournisseurs, données transmises et dépendances externes. | Qu’un outil tiers est neutre parce qu’il est courant. |
Besoin de cadrer le site et son parcours de contact ?
Indiquez les pages concernées, les fonctions utilisées et les questions à vérifier. Vous recevrez une réponse adaptée au périmètre décrit ; aucun avis juridique automatique n’est inclus.