5 GDPR obligations specific to Agences web
These points are systematically checked during a DPA audit in your sector.
Auditer chaque site avant mise en ligne et livrer un rapport RGPD
Vérification systématique : bannière cookies conforme, blocage scripts tiers, mentions légales, politique de confidentialité, formulaires (consentement explicite), accessibilité. Audit documenté annexé au procès-verbal de recette.
Intégrer une clause RGPD dans tous les devis et contrats clients
Distinction responsabilités agence (livraison conforme à la date) vs client (maintien conformité dans le temps, données collectées). Clause limitation de responsabilité, formation client à la maintenance RGPD.
Signer un DPA avec chaque client pour la prestation
L'agence est sous-traitante du client pour ses données. DPA conforme Art. 28 : finalités, mesures de sécurité, sous-traitants ultérieurs (hébergeur, outils internes), procédures fin de contrat.
Maintenir un registre des traitements client (CRM, factures, prospects)
Données clients/prospects de l'agence : CRM, mailing, devis, facturation. Registre Art. 30 obligatoire, durées (3 ans prospects, 10 ans facturation), base légale (intérêt légitime ou consentement).
Former l'équipe aux évolutions CNIL et auditer trimestriellement
Évolutions rapides (AI Act, ePrivacy, dark patterns). Formation annuelle obligatoire. Audit interne trimestriel des sites en maintenance. Veille via newsletter CNIL et EDPB.
Real DPA fines in this sector
Documented cases. Official sources available on cnil.fr.
Livraison de 12 sites WordPress avec Google Analytics actif avant consentement, défaut d'audit avant livraison.
Collecte non consentie de données via formulaires intégrés sur sites clients.
Manquement à la sécurité, fuite de base de données clients suite à WordPress non mis à jour.
How to check your GDPR compliance as Agences web
RGPDScan automatically audits your website against 30+ DPA checkpoints. Detailed report in 60 seconds, with sector-specific recommendations.
- Cookies and trackers detection
- AI dark pattern analysis
- Non-EU data transfers detected
- Quantified fine risk