Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 10 octobre 2026
Marketing Digital

WordPress et RGPD : choisir et contrôler ses plugins

WordPress et RGPD : sélection de plugins pour cookies, formulaires, droits des personnes et sécurité. Guide pratique de mise en conformité.

Un plugin « RGPD » peut gérer un bandeau, mais il ne sait pas nécessairement ce que votre thème, votre formulaire et votre CRM transmettent. Pour WordPress, choisissez les extensions à partir des fonctions réellement nécessaires, puis contrôlez leur résultat sur le site.

Faire l’inventaire avant d’installer une nouvelle extension

Relevez les formulaires, commentaires, comptes, statistiques, vidéos intégrées, outils de discussion et balises publicitaires. Pour chaque fonction, notez les données, les destinataires et les copies conservées. Incluez les services appelés par le thème, le constructeur de pages et les réglages de l’hébergeur.

Une extension installée localement peut transmettre des données à un service externe. À l’inverse, toute extension ne crée pas nécessairement un nouveau transfert. Examinez les requêtes et les fonctions actives au lieu de déduire les flux du nom du fournisseur.

La documentation WordPress sur la confidentialité explique que ses outils et modèles doivent être complétés selon le site. Le texte généré ne constitue pas un inventaire exhaustif, notamment pour les services intégrés qui n’y contribuent pas.

Choisir une CMP selon ses intégrations

Une CMP est utile lorsque votre site utilise des traceurs nécessitant un choix. Elle n’est pas une obligation d’achat universelle : un site sans traceurs soumis au consentement n’a pas besoin d’un bandeau publicitaire artificiel. La CNIL distingue les traceurs exemptés et ceux qui exigent un consentement.

Pour sélectionner une extension, vérifiez :

  • le blocage des scripts et contenus intégrés réellement utilisés ;
  • la possibilité de refuser aussi simplement que d’accepter ;
  • le retrait du choix et l’arrêt des nouveaux envois ;
  • la preuve de la configuration et des choix ;
  • la compatibilité avec le cache, les pages dynamiques et le gestionnaire de balises.

À titre d’exemple, la fiche officielle de Complianz décrit un assistant, un scanner et des intégrations de blocage. Ces fonctions doivent être vérifiées dans l’offre choisie et sur votre site. Une certification délivrée par une plateforme publicitaire ne constitue pas une certification de conformité par la CNIL.

Le guide des CMP aide à comparer ces critères. Évitez de superposer plusieurs bandeaux qui enregistrent des choix contradictoires.

Configurer le formulaire et ses copies

Choisissez d’abord les champs nécessaires et le destinataire de la demande. Répondre à un message, établir un devis et abonner à une newsletter sont des finalités différentes. Une case obligatoire « j’accepte le RGPD » ne définit pas une base légale et ne remplace pas l’information de l’Art. 13(1) et (2).

Le guide du formulaire de contact précise comment distinguer les mentions d’information d’un consentement réellement nécessaire. Vérifiez aussi les pièces jointes et les textes libres, où peuvent apparaître des données inutiles ou sensibles.

Le stockage mérite une décision propre. La fiche officielle de Flamingo explique qu’il ajoute une conservation des messages dans la base WordPress, alors que Contact Form 7 ne stocke pas lui-même les messages soumis. Cette copie peut répondre à un besoin, mais elle implique des accès, une durée et une suppression. L’installer systématiquement n’est donc pas une mesure de conformité en soi.

Documentez toutes les copies : base WordPress, boîte électronique, CRM, sauvegardes et éventuelles pièces jointes. Réduisez les destinataires et évitez d’envoyer par courriel plus d’informations que nécessaire.

Vérifier le périmètre des outils de droits

WordPress propose des outils d’export et d’effacement de données personnelles. Sa documentation précise qu’ils ne couvrent que WordPress et les extensions participantes. Ils ne traitent pas automatiquement l’ensemble des données conservées dans un service d’emailing ou un CRM externe.

Avant de les intégrer à votre procédure, vérifiez avec un compte fictif quelles données apparaissent dans l’export et quelles données subsistent après effacement. Ne confondez pas l’export général du site avec l’export des données d’une personne. Identifiez les opérations complémentaires pour les extensions et services absents.

L’Art. 12(3) du RGPD encadre le délai de réponse. L’effacement n’est pas absolu : certaines données peuvent devoir être conservées pour une obligation légale ou une autre exception applicable. La procédure doit donc examiner la demande avant d’exécuter une suppression générale.

Assurer la maintenance et la recette

La sécurité impose des mesures adaptées au risque selon l’Art. 32(1), pas une marque particulière de pare-feu. Réduisez les extensions inutilisées, limitez les comptes administrateurs et organisez les mises à jour, sauvegardes et restaurations. La CNIL fournit un guide pratique de sécurité.

Après une mise à jour du thème, du cache ou des plugins, contrôlez les parcours essentiels : première visite sans choix, refus, accord, retrait et soumission d’un formulaire. Observez les requêtes externes en plus des cookies. Une ressource peut transmettre des données sans déposer le cookie attendu.

Consignez la version des extensions, les pages contrôlées et les anomalies corrigées. Les formulaires intégrés et leurs traceurs illustrent pourquoi le comportement d’un composant externe doit être inclus dans cette recette.

Construire une fiche de décision pour chaque fonction

Pour éviter une collection d’extensions difficiles à maintenir, partez d’une opération précise : recevoir une demande commerciale, publier un commentaire ou afficher une vidéo. Attribuez-lui un responsable dans l’équipe et décrivez le résultat attendu. « Le formulaire fonctionne » est insuffisant si personne ne sait où chercher le message après son envoi.

Une fiche courte peut réunir les éléments suivants :

Élément Question à résoudre avant activation
Déclenchement La transmission intervient-elle au chargement, au clic ou après validation ?
Contenu Quels champs, identifiants et pièces jointes quittent le navigateur ?
Destinations Quelles applications et quelles personnes reçoivent une copie ?
Conservation Qui supprime chaque copie, à quel événement ou à quelle échéance ?
Prestataire Qui intervient sur instruction et quel contrat couvre cette intervention ?
Vérification Quelle observation permettra d’accepter ou de corriger le fonctionnement ?

La dernière ligne évite de confondre déclaration de l’éditeur et résultat de votre configuration. Pour un formulaire, prévoyez une saisie fictive identifiable, puis rapprochez les exemplaires reçus. Une absence dans la base WordPress ne démontre pas une absence dans le relais de messagerie. À l’inverse, constater un envoi réseau ne suffit pas à déterminer sa durée de conservation : il faut aussi examiner les réglages et les engagements du destinataire.

Lorsque le prestataire agit comme sous-traitant, l’Art. 28(3) impose d’encadrer son intervention. L’achat d’une licence ne décrit pas nécessairement les accès de l’agence de maintenance. Précisez séparément ses habilitations, ses instructions et le sort des données auxquelles elle accède. Une agence chargée d’une mise à jour n’a pas automatiquement besoin d’exporter tous les prospects.

Faire accepter une configuration, puis suivre ses changements

Préparez une recette sur les pages réellement différentes : accueil, page avec vidéo, formulaire et page contenant une balise publicitaire, si ces composants existent. Utilisez des données fictives et conservez les conditions de chaque observation. Un navigateur déjà porteur d’un accord ne permet pas de vérifier ce qui se passe avant le premier choix.

Pour chaque parcours, relevez la page, la version du composant, l’état du choix et les destinations contactées. Les captures du bandeau montrent l’interface ; les observations réseau documentent les transmissions. Ces deux preuves répondent à des questions différentes. Si le cache sert plusieurs variantes, contrôlez les variantes concernées avant de conclure à la correction générale.

Une anomalie doit conduire à une décision explicite. Par exemple, si une vidéo se charge avant l’accord requis, indiquez le composant responsable, la correction attendue et le contrôle à refaire. Désactiver provisoirement cette intégration peut être préférable à laisser une collecte injustifiée pendant la recherche d’un réglage. Cette décision n’interdit pas de publier le reste de la page lorsque son fonctionnement est indépendant.

Après modification, comparez les résultats au problème initial. La disparition d’un cookie ne prouve pas l’arrêt de toutes les transmissions. Vérifiez aussi le retrait depuis une session ayant auparavant accepté : le site doit traduire ce changement dans les traitements concernés. Le retrait n’efface toutefois pas mécaniquement toutes les données historiques ; leur sort s’analyse selon les finalités, les bases applicables et les droits exercés.

Organiser une demande reçue hors du tableau de bord

Une personne peut écrire directement à votre adresse de contact. Ne conditionnez pas sa demande à l’utilisation d’un formulaire interne. Enregistrez la réception et identifiez le droit demandé ; une demande d’accès n’ordonne pas, par elle-même, la destruction du compte.

Avant d’envoyer un export, vérifiez son destinataire et son contenu. Si des doutes raisonnables existent sur l’identité, demandez seulement les informations supplémentaires nécessaires, conformément à l’Art. 12(6). Un justificatif d’identité systématique n’est pas la réponse par défaut. Examinez aussi les données de tiers présentes dans les échanges.

Pour une suppression, répartissez les actions entre administrateur WordPress, destinataire des courriels et gestionnaire du CRM. Demandez à chacun une confirmation portant sur son périmètre. Si une conservation reste nécessaire, documentez les données concernées, le motif et les restrictions d’accès. Traitez également les sauvegardes dans la procédure : leur existence ne crée pas une exception générale au droit à l’effacement, et une restauration ne doit pas réintroduire sans contrôle les données supprimées. La réponse finale doit refléter les opérations accomplies et les limites justifiées.

Ce qu’il faut retenir

  • Inventoriez les fonctions et flux avant de choisir des plugins.
  • Une CMP doit contrôler vos scripts réels ; son nom ne prouve pas la conformité.
  • Chaque copie de formulaire demande une durée et des accès définis.
  • Complétez les outils WordPress pour les données conservées hors de leur périmètre.

FAQ

Existe-t-il un plugin qui rend tout le site conforme ?

Non. Une extension peut automatiser une fonction, mais ne décide pas de vos finalités, bases légales et obligations d’information.

Faut-il toujours stocker les formulaires dans WordPress ?

Non. Ajoutez ce stockage seulement si un besoin le justifie. Une copie supplémentaire peut augmenter l’exposition sans améliorer le traitement de la demande.

Le scanner de cookies suffit-il pour contrôler le site ?

Non. Vérifiez aussi les requêtes externes, les composants après interaction et le retrait. Certains flux n’apparaissent pas dans un simple inventaire de cookies.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →