Audit gratuit · sans inscription
Vérifier la conformité de votre site WordPress
32points à contrôler — RGPD, accessibilité RGAA et mentions légales. Marquez chaque ligne, obtenez votre score en direct, et pour chaque fuite le réglage précis qui la ferme. Rien n'est envoyé : tout se calcule dans votre navigateur.
32 contrôles · 5points critiques · note A-F · plan d'action téléchargeable
Cookies & consentement
6 points · 3 critiques- #1critique
Un bandeau de consentement s'affiche à la première visite
Beaucoup de thèmes WordPress ne posent aucun bandeau : Google Analytics démarre dès l'arrivée, sans que le visiteur ait rien vu.
Comment corriger : Poser un bandeau qui apparaît avant tout dépôt de traceur non essentiel.
RGPD Express — réglage « Activation du bandeau ».
- #2critique
Refuser est aussi simple qu'accepter (bouton « Tout refuser » au premier niveau)
Le cas le plus sanctionné : un gros bouton « Accepter » vert, et pour refuser il faut ouvrir « Paramétrer » puis décocher dix cases. La CNIL a infligé 150 M€ à Google et 60 M€ à Facebook exactement pour ça en décembre 2021.
Comment corriger : Mettre « Tout refuser » et « Tout accepter » côte à côte, même taille, même niveau.
RGPD Express — réglage « Bouton « Tout refuser » symétrique ».
- #3critique
Aucun script tiers ne se charge AVANT le clic sur « Accepter »
Le piège classique : le bandeau est là, mais dans l'onglet Réseau des outils développeur on voit google-analytics.com et connect.facebook.net partir dès le chargement. Le bandeau décore, il ne bloque rien.
Comment corriger : Vérifier en navigation privée (F12 → Réseau) qu'aucune requête vers GA, Meta, YouTube ne part avant votre clic.
RGPD Express — réglage « Blocage réel des scripts avant consentement ».
- #4mineur
Le choix est conservé et redemandé au bout de 6 mois maximum
Un bandeau qui réapparaît à chaque page agace ; un bandeau qui n'expire jamais n'est pas conforme non plus.
Comment corriger : Stocker le choix et forcer une nouvelle demande après 6 mois (recommandation CNIL).
RGPD Express — réglage « Durée de conservation du consentement ».
- #5important
Vous gardez une preuve horodatée des consentements recueillis
En cas de signalement, la CNIL demande de prouver que le consentement a bien été obtenu. Sans registre, c'est votre parole contre celle du plaignant.
Comment corriger : Conserver, pour chaque consentement, la date, le choix et la version du bandeau — dans votre propre base, exportable.
RGPD Express — réglage « Registre de preuve horodaté (export CSV) ».
- #6important
Le visiteur peut rouvrir ses choix et retirer son consentement à tout moment
Beaucoup de bandeaux disparaissent après le premier clic sans laisser de porte de sortie. Or retirer son consentement doit être aussi simple que de l'avoir donné.
Comment corriger : Garder un lien ou une pastille « Gérer mes cookies » accessible en bas de page en permanence.
RGPD Express — réglage « Widget de gestion des cookies persistant ».
Traceurs & services tiers
5 points · 1 critique- #7critique
Google Analytics attend le consentement (ou est remplacé par une mesure exemptée)
GA4 ne remplit pas les conditions d'exemption de la CNIL : il lui faut donc un consentement. Matomo réglé selon les conditions CNIL, ou Plausible, mesurent sans bandeau.
Comment corriger : Soit conditionner GA4 au consentement, soit basculer sur Matomo/Plausible pour supprimer le bandeau côté audience.
RGPD Express — réglage « Consent Mode v2 + catégorie « mesure d'audience » ».
- #8important
Les vidéos YouTube sont en aperçu cliquable (pas d'iframe chargée d'emblée)
Une iframe YouTube dépose ses traceurs dès l'affichage de la page, avant même que le visiteur clique sur lecture. youtube-nocookie.com retarde mais ne dispense pas.
Comment corriger : Remplacer l'iframe par une vignette cliquable tant que le visiteur n'a pas accepté.
RGPD Express — réglage « Placeholder pour iframes (YouTube, Vimeo, Maps) ».
- #9mineur
Google Fonts est hébergé sur votre serveur, pas appelé chez Google
Le piège : Google Fonts ne pose aucun cookie, donc aucun bandeau ne couvre le sujet. Mais l'IP du visiteur part chez Google à chaque page. Un tribunal allemand a déjà tranché contre ce transfert.
Comment corriger : Télécharger les polices et les servir depuis votre thème (plugin OMGF ou intégration manuelle).
- #10important
reCAPTCHA et boutons de partage ne tracent pas avant consentement
reCAPTCHA v3 est présent sur toutes les pages où il est chargé et profile le visiteur en continu. Les boutons de partage AddThis/Facebook déposent leurs cookies sans qu'on clique.
Comment corriger : Conditionner reCAPTCHA et widgets sociaux au consentement, ou utiliser un anti-spam sans traceur (honeypot, Friendly Captcha).
RGPD Express — réglage « Catégorie « autres » + blocage des widgets sociaux ».
- #11mineur
Google Maps se charge après consentement
Une carte Google intégrée dans la page Contact charge l'API Google et ses traceurs dès l'ouverture de la page.
Comment corriger : Afficher un aperçu statique de la carte, ou la charger seulement après acceptation.
RGPD Express — réglage « Placeholder pour iframes (YouTube, Vimeo, Maps) ».
Documents légaux
5 points · 1 critique- #12critique
Les mentions légales sont complètes et accessibles depuis chaque page
Éditeur, hébergeur, directeur de publication, SIRET pour un pro : l'absence de mentions légales est punie par la loi (LCEN), jusqu'à un an de prison et 75 000 € pour une personne physique.
Comment corriger : Publier une page « Mentions légales » liée depuis le footer, à jour de vos coordonnées.
Légal Express — réglage « Générateur de mentions légales ».
Source : Loi pour la confiance dans l'économie numérique (LCEN), art. 6
- #13important
Une politique de confidentialité décrit vos traitements de données
Un simple formulaire de contact traite déjà des données personnelles : il faut dire quelles données, pourquoi, combien de temps, et vers qui elles partent.
Comment corriger : Publier une politique de confidentialité qui liste vos traitements (contact, newsletter, commande, statistiques).
Légal Express — réglage « Générateur de politique de confidentialité ».
- #14important
Une politique de cookies détaille finalités et durées
Il ne suffit pas d'écrire « nous utilisons des cookies » : il faut nommer chaque service, sa finalité, et la durée de vie du traceur.
Comment corriger : Publier le tableau des services tiers réellement présents sur votre site.
Légal Express — réglage « Générateur de politique de cookies ».
- #15important
Des CGV sont en ligne si vous vendez (produits, services, abonnements)
Vente à des particuliers : droit de rétractation de 14 jours, prix TTC, modalités de livraison et de remboursement sont obligatoires.
Comment corriger : Publier des CGV adaptées à ce que vous vendez, acceptées avant paiement.
Légal Express — réglage « Générateur de CGV ».
- #16mineur
Un contact est indiqué pour exercer ses droits (adresse dédiée)
« Pour toute question, contactez-nous » ne suffit pas : le visiteur doit savoir à quelle adresse écrire pour demander l'accès ou l'effacement de ses données.
Comment corriger : Indiquer une adresse (ex. rgpd@votresite.fr) dans la politique de confidentialité et les mentions légales.
Légal Express — réglage « Bloc « exercice des droits » de la politique ».
Droits & données personnelles
6 points- #17important
Vos formulaires indiquent finalité, base légale et durée de conservation
Un formulaire de contact qui ne dit rien de ce qu'il advient des données ne respecte pas l'obligation d'information de l'article 13 du RGPD.
Comment corriger : Ajouter sous chaque formulaire une phrase d'information + un lien vers la politique de confidentialité.
Légal Express — réglage « Clauses d'information de formulaire ».
- #18important
Vous ne collectez que les données réellement utiles (minimisation)
Demander la date de naissance ou l'adresse postale sur un simple formulaire de contact, c'est collecter plus que nécessaire — un manquement à part entière au RGPD.
Comment corriger : Relire chaque formulaire et retirer les champs qui ne servent pas à la finalité annoncée.
- #19important
L'inscription newsletter repose sur une case NON pré-cochée
Une case « je m'abonne » cochée par défaut n'est pas un consentement valide : le consentement doit être un acte positif.
Comment corriger : Décocher la case par défaut, séparer l'abonnement de l'envoi du formulaire.
- #20mineur
Vous savez répondre à une demande d'accès ou d'effacement sous 1 mois
Un visiteur peut demander une copie de ses données ou leur suppression. Le RGPD impose une réponse sous un mois — deux mois pour les demandes complexes.
Comment corriger : Documenter une procédure simple : où sont les données (WordPress, mailing, compta) et comment les extraire/effacer.
- #21mineur
Vous connaissez la marche à suivre en cas de violation (notification 72h)
Site piraté, base de données exfiltrée : une violation de données doit être notifiée à la CNIL sous 72 heures quand elle présente un risque pour les personnes.
Comment corriger : Noter à l'avance le lien de télédéclaration CNIL et qui contacter (hébergeur, prestataire).
- #22mineur
Vos sous-traitants (hébergeur, mailing, paiement) sont identifiés
Votre hébergeur, votre outil d'emailing et votre solution de paiement traitent des données pour vous : ils doivent figurer dans votre politique de confidentialité.
Comment corriger : Lister ces prestataires et vérifier qu'ils offrent des garanties RGPD (hébergement UE de préférence).
Légal Express — réglage « Section sous-traitants de la politique ».
Sécurité technique
3 points- #23important
Tout le site est servi en HTTPS (cadenas), y compris les formulaires
Un formulaire de contact en HTTP transmet nom et email en clair sur le réseau. Les navigateurs affichent désormais « Non sécurisé ».
Comment corriger : Activer un certificat SSL (gratuit avec Let's Encrypt, souvent inclus chez l'hébergeur) et forcer la redirection HTTPS.
- #24important
WordPress, le thème et les extensions sont à jour
La grande majorité des piratages WordPress passe par une extension non mise à jour. Une faille sur un plugin de formulaire, c'est une fuite de données.
Comment corriger : Activer les mises à jour automatiques mineures et vérifier les extensions chaque mois.
- #25mineur
Des sauvegardes régulières permettent de restaurer après un incident
Après un piratage ou une fausse manipulation, sans sauvegarde récente vous perdez les données — et vous ne pouvez plus prouver ce qu'elles contenaient avant la violation.
Comment corriger : Programmer une sauvegarde automatique (base + fichiers) stockée ailleurs que sur le serveur du site.
Accessibilité (RGAA / EAA)
7 points- #26important
Les images porteuses d'information ont une alternative textuelle (alt)
Un lecteur d'écran ne « voit » pas une image sans attribut alt : le visiteur aveugle passe à côté du contenu. C'est le défaut d'accessibilité n°1 sur WordPress.
Comment corriger : Renseigner le champ « texte alternatif » de chaque image utile dans la médiathèque.
RGAA Express — réglage « Alt-manager (détection + correction en masse) ».
- #27important
Le contraste texte / fond est suffisant (4,5:1 pour le texte courant)
Du gris clair sur blanc « fait joli » mais devient illisible pour une personne malvoyante ou en plein soleil sur mobile.
Comment corriger : Vérifier les contrastes et remonter les couleurs de texte trop pâles.
RGAA Express — réglage « Audit axe-core (contrastes) ».
- #28mineur
La page reste lisible et utilisable avec un zoom à 200 %
Une personne malvoyante agrandit la page. Si le texte déborde, se chevauche ou que des boutons deviennent inaccessibles, le contenu est perdu — c'est un critère RGAA.
Comment corriger : Tester Ctrl/Cmd + à 200 % sur les pages clés et corriger les blocs à largeur figée en pixels.
RGAA Express — réglage « Audit axe-core (redimensionnement du texte) ».
- #29mineur
Le site se parcourt entièrement au clavier (Tab, Entrée)
Un menu déroulant qui ne s'ouvre qu'à la souris, un carrousel sans contrôle clavier : la personne qui ne peut pas utiliser de souris est bloquée.
Comment corriger : Parcourir le site à la touche Tab et vérifier que chaque lien/bouton est atteignable et visible au focus.
RGAA Express — réglage « Audit axe-core (navigation clavier) ».
- #30mineur
La structure des titres est cohérente (un seul H1, pas de saut de niveau)
Beaucoup de thèmes mettent le logo en H1 puis le titre de page en H2, ou sautent de H1 à H4. Les lecteurs d'écran naviguent par titres : la structure doit être logique.
Comment corriger : Un H1 par page = le titre du contenu, puis H2 → H3 sans trou.
RGAA Express — réglage « Audit axe-core (structure de titres) ».
- #31mineur
Chaque champ de formulaire a un label associé
Un champ avec juste un placeholder « Votre email » n'est pas annoncé correctement par un lecteur d'écran, et le texte disparaît dès qu'on tape.
Comment corriger : Associer un <label> à chaque champ (ou aria-label si le design l'exige).
RGAA Express — réglage « Audit axe-core (étiquettes de formulaire) ».
- #32mineur
Une déclaration d'accessibilité est publiée si l'EAA vous concerne
Depuis le 28 juin 2025, l'European Accessibility Act impose l'accessibilité à de nombreux services en ligne (e-commerce, banque, billetterie). Une déclaration d'accessibilité y est attendue.
Comment corriger : Vérifier si votre activité est dans le périmètre EAA, puis publier une déclaration reprenant le niveau de conformité.
RGAA Express — réglage « Déclaration d'accessibilité générée ».
Ce que risque vraiment un site non conforme
Commençons par les chiffres honnêtes. Le RGPD prévoit deux plafonds d'amende (article 83) : 10 millions d'euros ou 2 % du chiffre d'affaires mondial pour la majorité des manquements, 20 millions ou 4 % pour les plus graves. Ces plafonds servent à calibrer les grosses sanctions — voici les principales prononcées par la CNIL sur des manquements liés aux cookies, exactement les points marqués « critique » plus haut :
| Entreprise | Amende | Date | Motif |
|---|---|---|---|
| Google LLC | 150 M€ | déc. 2021 | Refuser les cookies plus compliqué que les accepter |
| Facebook Ireland | 60 M€ | déc. 2021 | Même motif : bouton refus caché |
| Microsoft | 60 M€ | déc. 2022 | Cookies publicitaires Bing sans consentement |
| Criteo | 40 M€ | juin 2023 | Consentement non prouvé, information insuffisante |
| Amazon Europe | 35 M€ | déc. 2020 | Cookies déposés sans consentement ni information |
| Yahoo | 10 M€ | déc. 2023 | Cookies déposés sans consentement, refus non pris en compte |
Maintenant, l'honnêteté qu'on vous doit : vous n'êtes pas Google. Pour une TPE ou un auto-entrepreneur, le scénario réel n'est pas une amende à sept chiffres, c'est une mise en demeurede la CNIL après le signalement d'un internaute, parfois suivie d'une amende plus modeste si rien ne bouge. Le vrai coût, ce sont les heures de panique pour régulariser sous pression. Se mettre en règle à froid coûte infiniment moins cher — et c'est l'objet de la checklist ci-dessus.
Sources : montants et dates issus des délibérations de sanction publiées par la CNIL · plafonds : article 83 du RGPD.
Un plan sur 7 jours, pas un devis à 5 000 €
Un cabinet ou un DPO externe facture généralement entre 500 et 5 000 € un audit de conformité, et vous rend un rapport — à vous de trouver ensuite qui applique les correctifs. La checklist ci-dessus fait le diagnostic gratuitement ; voici comment enchaîner sur la correction sans y passer un mois.
Jour 1 — Fermer les fuites critiques
Bandeau qui bloque réellement les scripts avant le clic, refus aussi simple qu'accepter, mentions légales en ligne. Ce sont les points que la CNIL sanctionne en premier. Avec RGPD Express et Légal Express, c'est une demi-journée.
Jours 2-3 — Documents et formulaires
Politique de confidentialité, politique de cookies, CGV si vous vendez, et une phrase d'information sous chaque formulaire. Générés à partir de vos vraies coordonnées, pas d'un modèle vide.
Jours 4-5 — Accessibilité
Lancer l'audit axe-core de RGAA Express, corriger les images sans alt en masse, remonter les contrastes trop pâles, générer la déclaration si l'EAA vous concerne.
Jours 6-7 — Preuve et procédures
Vérifier que le registre de consentements se remplit, noter la marche à suivre en cas de violation (télédéclaration CNIL sous 72 h) et pour répondre à une demande d'accès ou d'effacement (1 mois).
Deux réflexes qui simplifient tout
Remplacer les traceurs américains par des équivalents européens. Google Analytics impose un bandeau ; Plausible (Estonie) et Matomo (auto-hébergé, réglé selon les conditions CNIL) mesurent sans consentement. Un chat Crisp ou un formulaire hébergé en UE évite un transfert de données hors Europe. Moins de traceurs, c'est moins de bandeau à gérer et moins de risque.
Connaître les deux délais qui comptent. Une violation de données (site piraté, base exfiltrée) se notifie à la CNIL sous 72 heuresquand elle présente un risque. Une demande d'un internaute (accès à ses données, effacement) se traite sous un mois. Les avoir notés quelque part évite la panique le jour venu.
Questions fréquentes
Cet audit a-t-il une valeur juridique ?
Non, et aucun scanner en ligne n'en a. C'est un auto-diagnostic qui vous montre où votre site coince et comment le corriger. Il ne remplace ni un avis d'avocat, ni un audit de DPO, ni une attestation. Sa valeur est ailleurs : il transforme « je ne sais pas si je suis en règle » en une liste précise de points à traiter, du plus sanctionné au plus mineur.
Un scanner peut-il vraiment détecter tous mes problèmes RGPD ?
Non, et méfiez-vous de ceux qui l'affirment. Un scanner voit ce qui se charge dans une page : les traceurs, l'absence de bandeau, les documents manquants. Il ne voit pas si votre case newsletter est pré-cochée, si vous répondez aux demandes d'effacement, ni si votre sous-traitant d'emailing héberge en dehors de l'UE. C'est pour ça que cet outil est une checklist que vous remplissez vous-même : vous connaissez votre site mieux qu'un robot.
Détecter, c'est bien. Et pour corriger ?
C'est toute la différence. La plupart des outils s'arrêtent au score de 38/100 et à la facture de peur, puis vendent des documents pré-remplis ou un abonnement de surveillance — votre site reste non conforme. Ici, chaque point non conforme est relié au réglage exact du plugin qui le ferme : le bandeau qui bloque réellement les scripts avant le clic, le registre horodaté qui prouve les consentements, l'alt-manager qui corrige les images en masse.
Combien de temps pour être en règle ?
Les points critiques (bandeau qui bloque, refus symétrique, mentions légales) se traitent en une demi-journée avec les bons outils. Les documents légaux et l'information des formulaires prennent quelques heures de plus. Comptez une semaine en avançant à votre rythme, contre plusieurs semaines et 500 à 5 000 € pour une prestation de cabinet.
Suis-je concerné en tant qu'auto-entrepreneur ?
Oui. Ni le RGPD ni l'article 82 de la loi Informatique et Libertés ne prévoient de seuil d'effectif ou de chiffre d'affaires. Un auto-entrepreneur avec un site WordPress et Google Analytics a les mêmes obligations qu'un grand groupe. En pratique, les contrôles CNIL sur les petites structures partent presque toujours d'un signalement d'un internaute.
Pourquoi ajouter l'accessibilité (RGAA) à un audit RGPD ?
Parce que les scanners RGPD purs l'ignorent, et que l'European Accessibility Act s'applique depuis le 28 juin 2025 à de nombreux services en ligne. Un site peut être irréprochable côté cookies et inaccessible à une personne aveugle. Nos plugins couvrent les deux : c'est ce qui distingue une conformité de façade d'une conformité réelle.
Le diagnostic est fait. Passez à la correction.
Les trois plugins ne détectent pas seulement : ils appliquent. Bandeau qui bloque avant le clic, registre de preuve horodaté opposable à la CNIL, audit axe-core avec correction en masse, documents légaux générés depuis vos coordonnées. 79 €/an les trois, pour un site.
À lire aussi : RGPD sur WordPress : obligations et sanctions · générateur de politique de cookies · accessibilité WordPress (RGAA)