# Mon site est-il conforme ? Le quiz en 2 minutes, avec les amendes encourues

> Un site professionnel doit au minimum identifier son éditeur et son hébergeur (LCEN, art. 1-1), recueillir le consentement avant tout traceur non exempté (loi Informatique et Libertés, art. 82) et informer sur ses traitements de données (RGPD, art. 13). Un site qui vend à des particuliers ajoute CGV, récapitulatif de commande, garanties légales, médiateur et, depuis le 19 juin 2026, une fonction de rétractation en ligne. Pour une société, les plafonds vont de 15 000 € (médiateur) à 375 000 € (mentions légales), et jusqu’à 10 ou 20 millions d’euros, ou 2 % ou 4 % du chiffre d’affaires mondial, pour les cookies et le RGPD ; en procédure simplifiée, réservée aux dossiers simples, l’amende de la CNIL est plafonnée à 20 000 €.

Source : https://legalnest.io/guides/quiz-conformite-site/
Mis à jour le 7 octobre 2026. Vérifié avec les textes en vigueur au 07/10/2026.
Information générale, pas un conseil juridique personnalisé.

Le 16 octobre 2025, une société de vente à distance sur catalogue a reçu de la CNIL une [amende de 3 000 €](https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil) pour un seul grief : le consentement de ses visiteurs aux cookies. Son nom n’a pas été publié, car les décisions de la procédure simplifiée ne sont pas rendues publiques. Ce genre de manquement se constate en quelques secondes, avec les outils de développement de n’importe quel navigateur, et la CNIL agit souvent sur plainte : sur les 23 sanctions simplifiées prononcées entre janvier et début juillet 2026, [19 avaient pour origine une plainte](https://www.cnil.fr/fr/23-nouvelles-sanctions-simplifiees).

Ce quiz pose les questions qu’un contrôleur se poserait en arrivant sur votre site. Il commence par quatre questions sur votre activité, pour ne vous interroger que sur ce qui vous concerne, puis passe en revue jusqu’à quatorze obligations. À la fin, vous obtenez un score, la liste de ce qui manque, la sanction maximale prévue par le texte pour chaque oubli et le guide qui explique comment corriger. Vos réponses restent dans votre navigateur.

Ce qu’il ne fait pas : lire vos pages. Il se fie à vos réponses, et une page de mentions légales qui existe mais oublie l’hébergeur passera pour conforme si vous répondez « Oui ». Les outils gratuits présentés plus bas comblent une partie de cet angle mort.

*Outil interactif disponible sur la page : https://legalnest.io/guides/quiz-conformite-site/*

## Quelles obligations légales un site internet doit-il respecter ?

Tout site professionnel doit identifier son éditeur et son hébergeur ; il ajoute des règles RGPD dès qu’il collecte des données ou dépose des traceurs, et des règles de consommation dès qu’il vend à des particuliers. Le tableau ci-dessous reprend les quatorze points du quiz, avec le texte qui les impose et la sanction maximale.

| Obligation | Pour qui | Texte | Sanction maximale | Guide |
|---|---|---|---|---|
| Mentions légales (éditeur, téléphone, numéro d’immatriculation, directeur de la publication) | Tout site professionnel | [LCEN, art. 1-1 et 1-2](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049568616) | 1 an d’emprisonnement et 75 000 €, 375 000 € pour une société | [Mentions légales](/guides/mentions-legales-site-internet/) |
| Hébergeur identifié | Tout site professionnel | LCEN, art. 1-1, 4° | Idem | [Mentions légales](/guides/mentions-legales-site-internet/) |
| Capital social, siège social | Sociétés | LCEN, art. 1-1, 2° | Idem | [Mentions légales](/guides/mentions-legales-site-internet/) |
| Aucun traceur avant consentement | Sites avec traceurs non exemptés | [Loi Informatique et Libertés, art. 82](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000037813978) | 10 M€ ou 2 % du CA mondial | [Bandeau cookies](/guides/bandeau-cookies-cnil/) |
| Refus aussi simple qu’accepter, dès le premier écran | Idem | Art. 82, [CNIL](https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies/comment-mettre-mon-site-web-en-conformite) | 10 M€ ou 2 % du CA mondial | [Bandeau cookies](/guides/bandeau-cookies-cnil/) |
| Information sur les cookies | Idem | Art. 82 | 10 M€ ou 2 % du CA mondial | [Bandeau cookies](/guides/bandeau-cookies-cnil/) |
| Politique de confidentialité | Sites qui collectent des données | [RGPD, art. 13](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) | 20 M€ ou 4 % du CA mondial | [Politique de confidentialité](/guides/politique-de-confidentialite/) |
| HTTPS et sécurité | Idem | [RGPD, art. 32](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) | 10 M€ ou 2 % du CA mondial | [Sanctions CNIL](/guides/sanctions-cnil/) |
| Registre des traitements | Idem | RGPD, art. 30 | 10 M€ ou 2 % du CA mondial | [Registre RGPD](/guides/registre-traitements-rgpd/) |
| Fonction de rétractation en ligne | Vente en ligne aux particuliers | [C. consom., art. L221-21](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000053310520) | 15 000 €, 75 000 € pour une société | [Bouton de rétractation](/guides/bouton-retractation/) |
| CGV consultables avant la commande | Idem | [C. consom., art. L221-5](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000053310511) | 15 000 €, 75 000 € pour une société | [CGV](/guides/cgv-obligatoires/) |
| Récapitulatif et bouton « commande avec obligation de paiement » | Idem | [C. consom., art. L221-14](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032226854) | 15 000 €, 75 000 € pour une société | [CGV](/guides/cgv-obligatoires/) |
| Garanties légales mentionnées | Idem | C. consom., art. L221-5, 5° | 15 000 €, 75 000 € pour une société | [CGV](/guides/cgv-obligatoires/) |
| Médiateur de la consommation | Idem | [C. consom., art. L616-1](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032224762) | 3 000 €, 15 000 € pour une société | [CGV](/guides/cgv-obligatoires/) |

Pour les sanctions RGPD et cookies, le montant retenu est le plus élevé des deux : un plafond fixe ou un pourcentage du chiffre d’affaires annuel mondial. Les amendes du Code de la consommation sont des amendes administratives prononcées par la DGCCRF, celles de la LCEN des peines pénales prononcées par un juge. Pour les obligations qui dépassent le site, voyez les [documents obligatoires d’une entreprise](/guides/documents-obligatoires-entreprise/).

## Quelles mentions légales faut-il sur un site internet ?

L’éditeur d’un site professionnel doit afficher son identité, son adresse, son téléphone, le nom du directeur de la publication et les coordonnées de son hébergeur ; une société ajoute son capital social et l’adresse de son siège, et toute entreprise immatriculée son numéro d’inscription au RCS ou, pour un artisan, au registre national des entreprises. C’est l’article 1-1 de la LCEN depuis la loi SREN du 21 mai 2024, et non plus l’ancien article 6-III.

Ce sont les trois premières obligations testées par le quiz : l’oubli est un délit, passible de prison, et il se constate d’un coup d’œil.

**Ce que dit la loi**

> Est puni d’un an d’emprisonnement et de 75 000 euros d’amende le fait, pour une personne physique ou le dirigeant de droit ou de fait d’une personne morale dont l’activité est d’éditer un service de communication au public en ligne, de ne pas respecter les I et II de l’article 1er-1.
>
> Source : [Loi n° 2004-575 du 21 juin 2004 (LCEN), art. 1-2, al. 1](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049568616)

Le second alinéa du même article rend la société elle-même pénalement responsable : elle encourt une amende selon l’article 131-38 du Code pénal, soit le quintuple, d’où les 375 000 €, et une interdiction d’exercer l’activité en cause pour cinq ans au plus.

Attention à l’hébergeur : une coach qui a monté son site sur Wix doit citer Wix, avec son adresse et son téléphone, et non le bureau d’enregistrement de son nom de domaine. Une boutique Shopify cite Shopify. Le détail, statut par statut, avec un modèle commenté, est dans le guide sur les [mentions légales d’un site internet](/guides/mentions-legales-site-internet/), et le [vérificateur de mentions légales gratuit](https://app.legalnest.io/tools/legal-notice) contrôle votre page mention par mention.

## Faut-il un bandeau cookies sur son site ?

Oui, dès que le site dépose un traceur qui n’est pas strictement nécessaire à son fonctionnement : statistiques non exemptées, pixels publicitaires, vidéos YouTube intégrées, boutons de partage. Ce n’est pas le bandeau que la loi impose, c’est le consentement préalable, et le bandeau est le moyen de le recueillir.

**Ce que dit la loi**

> Tout abonné ou utilisateur d’un service de communications électroniques doit être informé de manière claire et complète, sauf s’il l’a été au préalable, par le responsable du traitement ou son représentant : 1° De la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement ; 2° Des moyens dont il dispose pour s’y opposer. Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement qui peut résulter de paramètres appropriés de son dispositif de connexion ou de tout autre dispositif placé sous son contrôle.
>
> Source : [Loi n° 78-17 du 6 janvier 1978, art. 82, al. 1 à 4](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000037813978)

Le quiz en tire trois questions. Rien ne doit se déclencher avant le choix du visiteur. Refuser doit être aussi simple qu’accepter : la CNIL cite [deux boutons « au même niveau et sur le même format »](https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies/comment-mettre-mon-site-web-en-conformite), « Tout accepter » et « Tout refuser ». Enfin, une page doit expliquer les finalités, nommer les sociétés qui déposent des traceurs et permettre de retirer son consentement à tout moment.

Le plafond est celui du 7° du IV de l’[article 20 de la loi Informatique et Libertés](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049578536) : 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial. Le 1er septembre 2025, la CNIL l’a appliqué à SHEIN : [150 millions d’euros](https://www.cnil.fr/fr/cookies-deposes-sans-consentement-la-cnil-sanctionne-shein-dune-amende-de-150-millions-deuros) pour des traceurs déposés dès l’arrivée sur le site et un refus qui n’empêchait pas d’en déposer de nouveaux. Tout est détaillé dans le guide du [bandeau cookies conforme CNIL](/guides/bandeau-cookies-cnil/).

## Une politique de confidentialité est-elle obligatoire ?

Oui, dès que le site collecte une donnée personnelle, même un simple formulaire de contact : l’article 13 du RGPD impose d’informer la personne au moment de la collecte. C’est l’obligation la plus lourdement plafonnée du quiz, jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial ([RGPD, art. 83.5](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8)).

La politique doit dire qui traite les données, pourquoi et sur quelle base légale, à qui elles sont transmises, combien de temps elles sont gardées, et comment exercer ses droits, y compris en saisissant la CNIL. Un consultant en SASU qui ne collecte que des demandes de devis par formulaire est concerné au même titre qu’une boutique en ligne. Le contenu attendu, rubrique par rubrique, est dans le guide sur la [politique de confidentialité](/guides/politique-de-confidentialite/).

## Le HTTPS est-il obligatoire pour un site internet ?

Aucun texte ne nomme le HTTPS, mais l’article 32 du RGPD impose une sécurité adaptée au risque, et la CNIL demande de [rendre TLS obligatoire « pour toutes les pages de votre site »](https://www.cnil.fr/fr/securiser-vos-sites-web-vos-applications-et-vos-serveurs). Un formulaire qui transmet des données en clair expose donc à un manquement à l’obligation de sécurité.

Le plafond est celui de l’article 83.4 du RGPD : 10 millions d’euros ou 2 % du chiffre d’affaires mondial. Le « défaut de sécurité des données » revient souvent dans la [liste des sanctions simplifiées](https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil) publiée par la CNIL, généralement à côté d’autres griefs. Vérifiez que toutes les pages, pas seulement la page de paiement, redirigent vers HTTPS : c’est aussi l’un des points de l’audit gratuit présenté plus bas.

## Faut-il un registre RGPD quand on est une petite entreprise ?

Oui dans la plupart des cas : la dispense prévue pour les organismes de moins de 250 salariés ne couvre pas les traitements réguliers, et la CNIL cite elle-même la [gestion des clients et des prospects](https://www.cnil.fr/fr/RGDP-le-registre-des-activites-de-traitement) parmi les traitements « non occasionnels » à inscrire.

Le registre ne se voit pas sur le site, mais il doit être mis à la disposition de la CNIL sur demande (RGPD, art. 30.4). Son absence relève du plafond de l’article 83.4 du RGPD (10 millions d’euros ou 2 % du chiffre d’affaires mondial). Une boutique avec un fichier clients, une newsletter et un salarié a déjà trois ou quatre traitements à décrire : le guide du [registre des traitements RGPD](/guides/registre-traitements-rgpd/) donne des exemples remplis.

## Que doit afficher un site e-commerce avant la commande ?

Avant que le client paie, le site doit lui donner les informations de l’article L221-5 du Code de la consommation (dont les garanties légales et le médiateur), lui présenter un récapitulatif de la commande et le faire valider par un bouton « commande avec obligation de paiement » ou une formule analogue. Les CGV sont le support normal de ces informations.

Le quiz en vérifie quatre points :

- **CGV consultables avant la commande.** Placez un lien depuis le panier ou la page de paiement, pas seulement en pied de page : le client doit pouvoir les lire avant de valider. Le manquement aux informations de l’article L221-5 est passible d’une amende administrative de 15 000 € pour une personne physique et 75 000 € pour une personne morale ([art. L242-10](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000044563241)).
- **Récapitulatif et bouton de commande.** L’article L221-14 impose de rappeler les caractéristiques et le prix avant la commande, et une mention « claire et lisible » sur le bouton de validation. Même plafond.
- **Garanties légales.** Le 5° de l’article L221-5 vise les garanties légales : garantie de conformité et vices cachés. Même plafond.
- **Médiateur.** Le professionnel doit indiquer ses coordonnées « de manière visible et lisible sur son site internet » et dans ses CGV ([art. R616-1](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032808378)), avec l’adresse du site du médiateur. L’oubli est plafonné à 3 000 € pour une personne physique et 15 000 € pour une personne morale ([art. L641-1](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032224624)).

Ces obligations ne valent que face à des particuliers : un graphiste qui ne facture que des entreprises n’a pas de médiateur à afficher. Ce qui change entre clients pros et particuliers est expliqué dans le guide sur les [CGV obligatoires](/guides/cgv-obligatoires/).

## Le bouton de rétractation est-il obligatoire en 2026 ?

Oui : depuis le 19 juin 2026, un professionnel qui conclut des contrats à distance avec des consommateurs au moyen d’une interface en ligne doit leur proposer une fonction pour se rétracter gratuitement ([art. L221-21](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000053310520)). Elle est libellée « renoncer au contrat ici » ou d’une formule analogue sans ambiguïté, et la validation passe par « confirmer la rétractation » ou une formule équivalente ([art. D. 221-5](https://www.legifrance.gouv.fr/jorf/article_jo/JORFARTI000053299001)).

C’est l’obligation la plus récente du quiz. Son absence est passible d’une amende administrative de 15 000 € pour une personne physique et 75 000 € pour une personne morale ([art. L242-13](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000044563232)). Les informations précontractuelles, en pratique vos CGV, doivent en outre indiquer l’existence et l’emplacement de cette fonction (art. L221-5, 7°). Le guide du [bouton de rétractation](/guides/bouton-retractation/) détaille les étapes imposées et les solutions sur Shopify et WooCommerce.

## Plafond légal ou amende réelle : que risque vraiment une petite entreprise ?

Les montants du quiz sont des maximums prévus par les textes, pas des estimations. Pour les dossiers simples, la CNIL peut recourir à la procédure simplifiée, où l’amende est plafonnée à 20 000 € ([loi Informatique et Libertés, art. 22-1](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000054142442)).

Ce plafond passe à 100 000 € quand le chiffre d’affaires annuel mondial dépasse 50 millions d’euros, et la décision n’est pas rendue publique. La CNIL l’emploie quand « l’affaire ne présente pas de difficulté particulière » ([CNIL](https://www.cnil.fr/fr/la-procedure-de-sanction-simplifiee)). Entre janvier et début juillet 2026, elle a prononcé ainsi [23 sanctions pour 133 750 € au total](https://www.cnil.fr/fr/23-nouvelles-sanctions-simplifiees), et les cookies (bandeau incomplet, dépôt avant toute action, refus plus difficile que l’acceptation) figurent parmi les manquements les plus fréquents. Quelques décisions récentes, toutes en procédure simplifiée, donnent l’ordre de grandeur :

| Date | Activité | Griefs retenus | Amende |
|---|---|---|---|
| 10 avril 2025 | Commerce de détail d’articles de sport | Minimisation, durée de conservation et information (vidéosurveillance), registre, sécurité | 20 000 € |
| 4 septembre 2025 | Collecte de données de prospects, notamment par jeux concours en ligne | Durée de conservation, base légale, information, prospection sans consentement, registre | 17 000 € |
| 16 octobre 2025 | Vente à distance sur catalogue spécialisé | Consentement (cookies) | 3 000 € |
| 13 novembre 2025 | Commerce de détail de chaussures | Consentement et information (cookies) | 5 000 € |
| 12 mars 2026 | Vente à distance sur catalogue spécialisé | Information (exercice des droits), droit d’accès | 5 000 € |

Source : [Les sanctions prononcées par la CNIL](https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil). Le détail des procédures, des montants et des recours est dans le guide des [sanctions CNIL](/guides/sanctions-cnil/).

Côté consommation, le risque concret est d’abord le contrôle. En novembre 2023, la DGCCRF indiquait avoir [contrôlé 9 182 sites internet](https://www.economie.gouv.fr/dgccrf/proteger-les-consommateurs-sur-internet-comme-dans-les-magasins) depuis le début de l’année. Ces contrôles n’étaient pas aléatoires (ciblage ou plaintes) : environ la moitié des sites présentait une anomalie, et les suites comptaient 2 267 avertissements, 1 974 injonctions de mise en conformité et 242 procès-verbaux. Pour situer les boutiques françaises en 2026, voyez notre [étude de conformité des sites e-commerce](/guides/etude-conformite-sites-ecommerce-2026/).

## Par quoi commencer pour mettre son site en conformité ?

Commencez par les mentions légales, un délit facile à corriger, puis par les traceurs déposés sans consentement, un grief qui se constate en ligne et que la CNIL sanctionne régulièrement en procédure simplifiée. Viennent ensuite les obligations de vente, puis le RGPD documentaire.

```mermaid
flowchart TD
  A["Votre site"] --> B{"Mentions légales complètes ?"}
  B -->|Non| C["Corriger en premier, risque pénal"]
  B -->|Oui| D{"Traceurs avant consentement ?"}
  C --> D
  D -->|Oui| E["Bloquer les traceurs et ajouter Tout refuser"]
  D -->|Non| F{"Vente à des particuliers ?"}
  E --> F
  F -->|Oui| G["Rétractation, CGV, récapitulatif, médiateur"]
  F -->|Non| H["Confidentialité, HTTPS, registre"]
  G --> H
```

**Les quatorze points du quiz, à cocher au fil des corrections**

- [ ] Une page **mentions légales** liée depuis chaque page : identité, adresse, téléphone, numéro RCS ou RNE si vous êtes immatriculé, directeur de la publication
- [ ] L’**hébergeur** nommé avec son adresse et son téléphone
- [ ] Pour une société : **capital social et adresse du siège**
- [ ] **Aucun traceur** non exempté ne se déclenche avant le choix du visiteur
- [ ] Un bouton **« Tout refuser »** au même niveau que « Tout accepter »
- [ ] Une page qui liste les **cookies**, leurs finalités, les sociétés qui les déposent et le moyen de changer d’avis
- [ ] Une **politique de confidentialité** liée depuis chaque formulaire
- [ ] Toutes les pages servies en **HTTPS**
- [ ] Un **registre des traitements** à jour (clients, prospects, newsletter, salariés)
- [ ] Une **fonction de rétractation** en ligne, accessible pendant tout le délai
- [ ] Les **CGV** consultables depuis le tunnel de commande
- [ ] Un **récapitulatif** de commande et un bouton « commande avec obligation de paiement »
- [ ] Les **garanties légales** de conformité et des vices cachés dans les CGV
- [ ] Le nom et le site du **médiateur de la consommation** sur le site et dans les CGV

## Que ne voit pas le quiz ?

Le quiz mesure ce que vous savez de votre site, pas ce que votre site affiche réellement. Un lien cassé, une page de mentions légales qui a perdu l’hébergeur lors d’une refonte, ou un pixel ajouté par un plugin sans prévenir passent sous ses radars.

**Avec Legalnest** : Pour vérifier ce que le quiz ne voit pas, les **outils gratuits** de Legalnest fonctionnent sans compte, avec un rapport par e-mail : l’[audit du site](https://app.legalnest.io/tools/website-audit) contrôle les liens légaux de votre page d’accueil, le HTTPS et le mécanisme de consentement ; le [détecteur de cookies](https://app.legalnest.io/tools/cookies) signale les traceurs connus et les cookies déposés dès le premier chargement ; le [vérificateur de mentions légales](https://app.legalnest.io/tools/legal-notice) contrôle chaque mention. Dans l’application, le **score de conformité** suit ensuite vos documents (mentions légales, politiques, CGV, registre) et vos déclarations, sans scanner votre site. [Voir les plans](/tarification/).

Si vous ne savez pas encore quelles obligations s’appliquent à votre entreprise au-delà du site, le [diagnostic des obligations](https://app.legalnest.io/tools/obligations) part de votre SIREN. Tous les outils sont réunis sur la page [outils gratuits](/outils/), et la démarche d’ensemble est présentée sur la page [conformité](/conformite/).

## Questions fréquentes

### Comment savoir si mon site internet est conforme à la loi ?

Vérifiez d’abord les obligations qui valent pour tout site professionnel : mentions légales identifiant l’éditeur et l’hébergeur, consentement avant les cookies non exemptés, politique de confidentialité dès que vous collectez des données. Si vous vendez à des particuliers, ajoutez CGV, récapitulatif de commande, garanties légales, médiateur et fonction de rétractation en ligne. Le quiz de cette page fait ce tri en deux minutes ; un audit de la page d’accueil confirme ensuite que les liens existent vraiment.

### Quelle est l’amende pour un site sans mentions légales ?

L’article 1-2 de la LCEN punit d’un an d’emprisonnement et de 75 000 € d’amende la personne physique ou le dirigeant qui n’identifie pas l’éditeur ou l’hébergeur d’un site professionnel. Une société encourt jusqu’à 375 000 €, le quintuple prévu par le Code pénal. Ce sont des plafonds : le juge fixe la peine au cas par cas.

### Un petit site vitrine doit-il respecter le RGPD ?

Oui, dès qu’il collecte une donnée personnelle, ne serait-ce qu’un formulaire de contact ou une inscription à une newsletter. Il doit alors informer les personnes (article 13 du RGPD), sécuriser les données (article 32) et, en pratique, tenir un registre, car un fichier de clients ou de prospects n’est pas un traitement occasionnel. S’il n’a ni formulaire ni traceur, ses obligations se limitent pour l’essentiel aux mentions légales.

### Que risque une petite entreprise face à la CNIL ?

Les plafonds légaux se comptent en millions d’euros, mais un dossier sans difficulté particulière peut être traité en procédure simplifiée, où l’amende ne peut dépasser 20 000 € (100 000 € au-delà de 50 millions d’euros de chiffre d’affaires). En 2025, des commerçants y ont été sanctionnés de 3 000 à 5 000 € pour leurs cookies. Le nom de l’entreprise n’est pas publié.

### Le bouton de rétractation est-il obligatoire pour tous les sites e-commerce ?

Depuis le 19 juin 2026, tout professionnel qui conclut des contrats à distance avec des consommateurs au moyen d’une interface en ligne doit proposer une fonction de rétractation gratuite, libellée « renoncer au contrat ici » ou d’une formule analogue sans ambiguïté. Son absence est passible d’une amende administrative de 15 000 € pour une personne physique et 75 000 € pour une personne morale. Les ventes entre professionnels ne sont pas concernées.


## Sources

- [Loi n° 2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique, art. 1-1 (création loi n° 2024-449 du 21 mai 2024, art. 48)](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049568614) (Légifrance)
- [Loi n° 2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique, art. 1-2](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049568616) (Légifrance)
- [Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, art. 82](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000037813978) (Légifrance)
- [Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, art. 20](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000049578536) (Légifrance)
- [Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, art. 22-1](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000054142442) (Légifrance)
- [Règlement (UE) 2016/679 (RGPD), art. 12 à 22 : droits de la personne concernée](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) (CNIL)
- [Règlement (UE) 2016/679 (RGPD), art. 24 à 43 : responsable du traitement et sous-traitant](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) (CNIL)
- [Règlement (UE) 2016/679 (RGPD), art. 77 à 84 : voies de recours, responsabilité et sanctions](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8) (CNIL)
- [Code de la consommation, art. L221-5](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000053310511) (Légifrance)
- [Code de la consommation, art. L221-14](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032226854) (Légifrance)
- [Code de la consommation, art. L221-21](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000053310520) (Légifrance)
- [Décret n° 2026-3 du 5 janvier 2026, art. 2 (création de l’article D. 221-5 du Code de la consommation)](https://www.legifrance.gouv.fr/jorf/article_jo/JORFARTI000053299001) (Légifrance)
- [Code de la consommation, art. L242-10](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000044563241) (Légifrance)
- [Code de la consommation, art. L242-13](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000044563232) (Légifrance)
- [Code de la consommation, art. L616-1](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032224762) (Légifrance)
- [Code de la consommation, art. R616-1](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032808378) (Légifrance)
- [Code de la consommation, art. L641-1](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032224624) (Légifrance)
- [Cookies et traceurs : comment mettre mon site web en conformité ?](https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies/comment-mettre-mon-site-web-en-conformite) (CNIL)
- [Sécuriser vos sites web, vos applications et vos serveurs](https://www.cnil.fr/fr/securiser-vos-sites-web-vos-applications-et-vos-serveurs) (CNIL)
- [Le registre des activités de traitement](https://www.cnil.fr/fr/RGDP-le-registre-des-activites-de-traitement) (CNIL)
- [La procédure de sanction simplifiée](https://www.cnil.fr/fr/la-procedure-de-sanction-simplifiee) (CNIL)
- [Les sanctions prononcées par la CNIL](https://www.cnil.fr/fr/les-sanctions-prononcees-par-la-cnil) (CNIL)
- [La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée](https://www.cnil.fr/fr/23-nouvelles-sanctions-simplifiees) (CNIL)
- [Cookies déposés sans consentement : la CNIL sanctionne SHEIN d’une amende de 150 millions d’euros](https://www.cnil.fr/fr/cookies-deposes-sans-consentement-la-cnil-sanctionne-shein-dune-amende-de-150-millions-deuros) (CNIL)
- [Protéger les consommateurs sur internet comme dans les magasins](https://www.economie.gouv.fr/dgccrf/proteger-les-consommateurs-sur-internet-comme-dans-les-magasins) (DGCCRF, economie.gouv.fr)
