Sector guide

GDPR for Agences web: complete guide and free audit 2026

Les agences web portent une responsabilité RGPD démultipliée : leur propre site, mais surtout chaque site client livré ou maintenu engage leur responsabilité en cas de non-conformité (sous-traitance, audit insuffisant, livraison non-conforme). La CNIL considère les agences comme co-responsables pour les manquements évidents (cookies sans consentement, dark patterns dans la maquette validée). Depuis 2023, plusieurs agences ont reçu mises en demeure pour avoir livré des sites WordPress ou Shopify avec Google Analytics actif avant consentement. Les bonnes pratiques : audit RGPD systématique avant mise en ligne (avec outils type RGPDScan), clause RGPD dans devis et contrats clients, formation continue de l'équipe sur les évolutions CNIL, registre des traitements pour les données clients/prospects, DPA standard pour la prestation. Les agences pratiquant maintenance évolutive doivent surveiller en continu les bannières cookies, scripts tiers ajoutés par client, et nouvelles obligations (AI Act, ePrivacy 2026).

5 GDPR obligations specific to Agences web

These points are systematically checked during a DPA audit in your sector.

1

Auditer chaque site avant mise en ligne et livrer un rapport RGPD

Vérification systématique : bannière cookies conforme, blocage scripts tiers, mentions légales, politique de confidentialité, formulaires (consentement explicite), accessibilité. Audit documenté annexé au procès-verbal de recette.

2

Intégrer une clause RGPD dans tous les devis et contrats clients

Distinction responsabilités agence (livraison conforme à la date) vs client (maintien conformité dans le temps, données collectées). Clause limitation de responsabilité, formation client à la maintenance RGPD.

3

Signer un DPA avec chaque client pour la prestation

L'agence est sous-traitante du client pour ses données. DPA conforme Art. 28 : finalités, mesures de sécurité, sous-traitants ultérieurs (hébergeur, outils internes), procédures fin de contrat.

4

Maintenir un registre des traitements client (CRM, factures, prospects)

Données clients/prospects de l'agence : CRM, mailing, devis, facturation. Registre Art. 30 obligatoire, durées (3 ans prospects, 10 ans facturation), base légale (intérêt légitime ou consentement).

5

Former l'équipe aux évolutions CNIL et auditer trimestriellement

Évolutions rapides (AI Act, ePrivacy, dark patterns). Formation annuelle obligatoire. Audit interne trimestriel des sites en maintenance. Veille via newsletter CNIL et EDPB.

Real DPA fines in this sector

Documented cases. Official sources available on cnil.fr.

2023
Mise en demeure publique
Agence web parisienne (mise en demeure)

Livraison de 12 sites WordPress avec Google Analytics actif avant consentement, défaut d'audit avant livraison.

CNIL MED-2023-031
2022
75 000 €
Société de marketing digital

Collecte non consentie de données via formulaires intégrés sur sites clients.

CNIL délibération SAN-2022-014
2024
150 000 €
PGS (agence numérique)

Manquement à la sécurité, fuite de base de données clients suite à WordPress non mis à jour.

CNIL délibération SAN-2024-007

How to check your GDPR compliance as Agences web

RGPDScan automatically audits your website against 30+ DPA checkpoints. Detailed report in 60 seconds, with sector-specific recommendations.

  • Cookies and trackers detection
  • AI dark pattern analysis
  • Non-EU data transfers detected
  • Quantified fine risk

Frequently asked questions

Suis-je responsable des manquements RGPD de mon client après livraison ?
Pour la livraison initiale : oui (sous-traitant). Pour les modifications postérieures du client : non sauf maintenance évolutive ou si vous saviez et n'avez pas alerté.
Comment auditer rapidement 10 sites clients en parallèle ?
Outils d'audit automatisé type RGPDScan permettent scan multi-sites + rapport PDF. 10 sites audités en 1 heure. Whitelabel disponible pour présentation client.
Mes clients WordPress restent-ils ma responsabilité après livraison ?
Non au-delà de la prestation contractuelle. Recommander dans contrat : maintenance évolutive RGPD ou clause de décharge explicite. Documenter la formation client à la maintenance.
Quelle clause RGPD inclure dans mes devis ?
Mention obligations partagées + audit RGPD inclus avant livraison + recommandation maintenance + limitation responsabilité postérieure + signature DPA séparée Art. 28.
Combien facturer un audit RGPD à un client ?
Audit léger (1 site) : 300-800 €. Audit complet (10 sites + recommandations) : 2 000-5 000 €. Avec outil type RGPDScan : marge 70 %. Demande croissante depuis 2023.
Mes outils internes (Slack, Notion, HubSpot) sont-ils RGPD ?
Chacun est un sous-traitant à inclure dans votre registre. Slack et HubSpot ont des DPA téléchargeables. Notion hébergé US : DPF + SCC + vérifier non-réutilisation.
Dois-je nommer un DPO pour mon agence de 8 personnes ?
Non obligatoire mais recommandé. DPO mutualisé via syndicat (SRC, Numeum) : 150-300 €/mois. Ou délégué interne formé : 1500 € formation initiale + 2 jours/an mise à jour.
Comment proposer une offre RGPD-as-a-service à mes clients ?
Audit annuel + maintenance bannière + mise à jour politique + alerte évolutions CNIL. Pack 50-150 €/mois selon taille site. Marge récurrente élevée.

Audit your site in 60 seconds

Free GDPR scan. No credit card.