Aller au contenu
Novexa Digital

6 min de lecture Par Erwan Goossens

RGPD et cookies : ce que votre site doit respecter en Belgique

Bandeau cookies, consentement, politique de confidentialité, formulaires : les règles essentielles du RGPD pour un site professionnel en Belgique, expliquées simplement.

Illustration : un bouclier et un cadenas devant une fenêtre de navigateur avec un bandeau de consentement

En Belgique, votre site doit respecter deux séries de règles : le RGPD, qui encadre toute collecte de données personnelles (formulaires, newsletter, statistiques), et les règles sur les cookies, qui imposent un consentement préalable pour tout cookie ou traceur non indispensable. Concrètement : un bandeau cookies qui permet de refuser aussi facilement que d’accepter, une politique de confidentialité claire, des formulaires qui ne demandent que le nécessaire et des données bien protégées.

Cet article donne une vue d’ensemble pratique. Il ne remplace pas un conseil juridique adapté à votre situation.

Le RGPD en bref

Le Règlement général sur la protection des données (RGPD) s’applique depuis 2018 dans toute l’Union européenne. Il concerne toute entreprise qui traite des données personnelles, quelle que soit sa taille : un indépendant qui reçoit des demandes de devis via son site est concerné.

Ses grands principes :

  • finalité : collecter des données pour un objectif précis et annoncé ;
  • minimisation : ne demander que ce qui est nécessaire ;
  • transparence : informer clairement les personnes ;
  • durée limitée : ne pas conserver les données indéfiniment ;
  • sécurité : protéger les données contre la perte et les accès non autorisés.

En Belgique, c’est l’Autorité de protection des données (APD) qui veille au respect de ces règles et qui reçoit les plaintes.

Les cookies : la règle du consentement préalable

Un cookie est un petit fichier déposé dans le navigateur du visiteur. La règle est simple :

  • les cookies strictement nécessaires au fonctionnement du site (session, panier, sécurité, mémorisation du choix de cookies) ne demandent pas de consentement ;
  • tous les autres (statistiques, publicité, réseaux sociaux, vidéos et cartes intégrées) ne peuvent être déposés qu’après le consentement du visiteur.

Le consentement doit être libre, spécifique, éclairé et univoque. En pratique :

  • aucune case pré-cochée : la Cour de justice de l’Union européenne l’a confirmé en 2019 (arrêt Planet49) ;
  • le simple fait de continuer à naviguer ne vaut pas consentement ;
  • refuser doit être aussi simple qu’accepter ;
  • le visiteur doit pouvoir retirer son consentement à tout moment, aussi facilement qu’il l’a donné ;
  • vous devez pouvoir prouver le consentement.

L’APD a une lecture exigeante de ces règles, y compris pour les outils de mesure d’audience. Par prudence, demandez le consentement pour tout outil de statistiques, même s’il se présente comme respectueux de la vie privée.

Le bandeau cookies conforme : la check-list

  • Un bandeau qui apparaît dès la première visite, avant le dépôt de tout cookie non nécessaire.
  • Des boutons « Tout accepter » et « Tout refuser » de même importance visuelle.
  • Un bouton « Personnaliser », avec un choix par catégorie (statistiques, marketing, contenus externes).
  • Une information claire : qui dépose quels cookies, pourquoi et pour combien de temps.
  • Un lien permanent, par exemple dans le pied de page, pour modifier son choix.
  • Un nouveau consentement demandé quand la politique cookies change de manière importante.

Attention aux contenus intégrés

Une carte Google Maps, une vidéo YouTube, des polices chargées depuis un service externe ou un reCAPTCHA transmettent des données à des tiers, au minimum l’adresse IP du visiteur, et déposent souvent des cookies. Les solutions :

  • n’afficher la carte ou la vidéo qu’après le consentement, avec un bouton du type « Afficher la carte » ;
  • héberger les polices sur votre propre serveur ;
  • remplacer les services non indispensables par des solutions qui ne collectent rien.

La politique de confidentialité

Dès que votre site collecte des données personnelles (formulaire de contact, newsletter, réservation, statistiques), vous devez publier une politique de confidentialité facile à trouver. Elle indique notamment :

  1. qui est responsable du traitement et comment le contacter ;
  2. quelles données sont collectées et pourquoi ;
  3. sur quelle base juridique (consentement, contrat, intérêt légitime…) ;
  4. qui reçoit les données (hébergeur, outil d’e-mailing…) et si elles quittent l’Union européenne ;
  5. combien de temps elles sont conservées ;
  6. les droits des personnes : accès, rectification, effacement, opposition, limitation et portabilité ;
  7. le droit d’introduire une plainte auprès de l’APD.

Formulaires et newsletter

  • Ne demandez que le nécessaire : pour une demande de devis, un nom, un moyen de contact et un message suffisent souvent.
  • Expliquez à quoi servent les données, juste à côté du formulaire.
  • Newsletter : une case à cocher séparée, jamais pré-cochée. L’envoi d’e-mails publicitaires demande en principe un consentement préalable. Le double opt-in, c’est-à-dire la confirmation de l’inscription par e-mail, est une bonne pratique qui permet aussi de prouver l’inscription.
  • Un lien de désinscription dans chaque e-mail.

Sécurité et sous-traitants

  • Votre site doit être en HTTPS, avec le cadenas dans le navigateur.
  • Les logiciels et les extensions doivent être mis à jour régulièrement, et le site sauvegardé.
  • Avec chaque prestataire qui traite des données pour vous (hébergeur, outil d’e-mailing, prestataire de paiement), un contrat de sous-traitance doit encadrer ce traitement.
  • En cas de fuite de données présentant un risque, vous devez prévenir l’APD dans les 72 heures.

Ce que risque un site non conforme

L’APD peut adresser des avertissements et des réprimandes, ordonner une mise en conformité et, dans les cas graves, infliger des amendes qui peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Au-delà des sanctions, un site qui respecte la vie privée de ses visiteurs inspire davantage confiance.

L’exemple du site de Novexa Digital

Le site de Novexa Digital applique ces principes : aucun cookie ni traceur non nécessaire avant votre choix, un bandeau qui permet de refuser en un clic, des statistiques (Plausible) chargées uniquement après consentement, une carte Google Maps affichée seulement si vous l’acceptez, des polices hébergées sur notre serveur et un lien « Gérer mes cookies » dans chaque pied de page. Vous voulez la même rigueur pour votre site ? Parlons-en.

Questions fréquentes

Mon site n’utilise aucun cookie de statistiques : ai-je besoin d’un bandeau ?

Si votre site n’utilise que des cookies strictement nécessaires, aucun bandeau de consentement n’est requis. Une politique de confidentialité reste nécessaire dès que vous collectez des données, par exemple via un formulaire de contact.

Les outils de statistiques sans cookies sont-ils dispensés de consentement ?

Pas forcément : les règles visent aussi les autres techniques de suivi, et l’APD a une approche stricte. Par prudence, demandez le consentement, comme pour les autres outils de mesure d’audience.

Qui est responsable de la conformité de mon site ?

Vous, en tant qu’éditeur du site et responsable du traitement. Votre prestataire web vous aide à mettre en place les bons outils, mais c’est à vous de décider quelles données vous collectez et pourquoi.

En résumé

Consentement préalable pour les cookies non nécessaires, refus aussi simple que l’acceptation, politique de confidentialité claire, formulaires sobres et sécurité à jour : ce sont les bases d’un site conforme en Belgique. Pour aller plus loin, l’APD publie des informations pratiques sur son site, autoriteprotectiondonnees.be. Et pour un site conforme dès sa conception, découvrez nos services.

Retour au blog
Prendre rendez-vous Nous écrire sur WhatsApp (s'ouvre dans un nouvel onglet)