Hosting · Automattic / WordPress Foundation · USA / Open-source

WordPress and GDPR: analysis, risks and alternatives 2026

WordPress équipe 43% des sites web mondiaux et reste la solution dominante en France (4 millions+ sites). Le CMS lui-même (WordPress.org self-hosted) est techniquement neutre RGPD : tout dépend de l'hébergement, du thème, et surtout des plugins installés. WordPress.com (hébergement géré par Automattic) est différent : hébergement principalement US, présence Frankfurt depuis 2023, DPF signé août 2023. Pour un WordPress self-hosted sur OVH, Infomaniak, Hetzner ou hébergeur EU : conformité RGPD facile à atteindre. Pour un WordPress.com gratuit : risque transferts US, publicités tierces. Les principaux enjeux RGPD WordPress : plugins (un site WordPress moyen installe 20-30 plugins, dont 5-10 ayant impact RGPD), Jetpack (plugin Automattic populaire mais analytics intrusifs), commentaires (gravatar charge externe US, captcha Google), formulaires (Contact Form 7, WPForms, Gravity Forms — chacun avec consentement à configurer), thèmes premium (souvent intègrent Google Fonts API qui crée enjeu transferts).

Conditionally compliant·Non-EU transfer detected

Legal mechanism: Dépend hébergement choisi. Self-hosted OVH/Hetzner : aucun transfert. WordPress.com : DPF + SCC.

Cookies set by this tool

Detected during standard use. Must be declared in your cookie policy.

NameTypePurposeDuration
wordpress_logged_in_*premierSession authentification utilisateur connectéSession ou persistante
wp-settings-*premierPréférences admin WordPress1 an
wordpress_test_cookiepremierTest capacité cookies du navigateurSession
Comments (si activés)premierMémorisation auteur commentaire (nom, email, site)1 an
Associated trackers:WordPress.com analytics (Stats), Gravatar.com, Google Fonts (si chargés externes), pluggable selon plugins installés

GDPR risks to know

  • Google Fonts chargés en CDN externe (USA) = transferts illégaux sans consentement (jurisprudence Munich 2022)
  • Gravatar pour commentaires = transferts USA + tracking comportemental
  • Plugins analytics (MonsterInsights, Site Kit Google) déposent cookies avant consentement
  • Thèmes premium intègrent souvent Google Fonts, FontAwesome CDN, Google Analytics, Facebook Pixel
  • Mises à jour de sécurité critiques : un WordPress non maintenu = sanction CNIL probable (Sergic 400k€ 2019)

Configure WordPress compliantly

Configuration WordPress RGPD-compliant 2026 : 1. **Héberger en France/EU** : OVH (FR), Infomaniak (CH+EU), Hetzner (DE), Scaleway (FR). Éviter Bluehost, GoDaddy, HostGator (US). 2. **Plugin RGPD essentiel** : Complianz (recommandé) ou WP GDPR Compliance ou GDPR Cookie Consent. Configure bannière + génère politique base. 3. **Localiser Google Fonts** : plugin OMGF (Optimize My Google Fonts) télécharge fontes localement. Évite transferts USA = obligatoire post-jurisprudence Munich 2022. 4. **Désactiver Gravatar pour commentaires** : Settings > Discussion > décocher Show Avatars. Ou plugin WP Disable Gravatar. 5. **Désactiver REST API publique pour utilisateurs** : plugin Disable WP REST API. Sinon, /wp-json/wp/v2/users expose liste utilisateurs. 6. **Sécurité critique** : 2FA admin (Wordfence, iThemes), mises à jour automatiques mineures, sauvegardes chiffrées (UpdraftPlus + S3 EU). 7. **Formulaires conformes** : WPForms ou Gravity Forms avec champ consentement RGPD obligatoire, double opt-in, stockage chiffré. 8. **Auditer plugins** : chaque plugin actif = code tiers exécuté. Supprimer inutiles. Vérifier source (WordPress.org repository + reviews). 9. **CDN respectueux** : BunnyCDN (EU), Cloudflare avec EU-only routing. Éviter CDN US sans contrôle. 10. **Sauvegardes chiffrées hors-site** : UpdraftPlus vers Backblaze B2 EU ou S3 Wasabi EU. Pas Dropbox/Google Drive personnel.

GDPR-friendly alternatives to WordPress

Solutions hosted in EU or with strong legal framework.

Ghost

Singapour

CMS publishing moderne, open-source, hébergement EU possible. Plus simple, plus rapide, moins de surface RGPD. Tarifs : 0-199 €/mois.

Webflow

USA

No-code visuel premium, hébergement AWS EU possible. Plus de contrôle visuel, moins de risques plugins. Tarifs : 14-39 €/mois.

Hugo + Decap CMS

Open-source

Site statique, hébergement Cloudflare/Vercel EU, zéro tracking par défaut, ultime RGPD-friendly. Pour développeurs.

Is this tool active on your site?

RGPDScan automatically detects 400+ SaaS tools on your website and alerts you on associated GDPR risks.

Scan my site for free

Frequently asked questions

WordPress est-il conforme RGPD par défaut ?
Neutre : dépend hébergement, thème, plugins. Configuration nécessaire (10+ étapes). Plus de contrôle qu'un SaaS, mais plus de responsabilité.
Comment localiser Google Fonts sur WordPress ?
Plugin OMGF (Optimize My Google Fonts) : télécharge fontes localement automatiquement. Indispensable post-jurisprudence Munich 2022 (amende 100€/visiteur).
Quel hébergeur WordPress français RGPD-friendly ?
OVH (Roubaix), Infomaniak (Genève + EU), o2switch (Auvergne), PlanetHoster (FR+CA). Tous RGPD-compliant native, hébergement souverain.
Mon WordPress n'est pas à jour : risque RGPD ?
Oui sérieux. Vulnérabilités = breach probable = sanction CNIL (cf. Sergic 400k€). Mises à jour automatiques mineures obligatoires, majeures testées staging.
Jetpack Analytics est-il RGPD-friendly ?
Jetpack Stats = Automattic = USA. Données utilisateurs transférées. Préférer Plausible ou Matomo. Si Jetpack maintenu : consentement préalable + mention politique.
Quel plugin RGPD WordPress recommander ?
Complianz (premium et gratuit) : configuration assistée, bannière conforme, scan automatique, politique générée. Standard de facto en EU.

Audit your site in 60 seconds

Free GDPR scan. No credit card.