Hosting · Automattic / WordPress Foundation · USA / Open-source

WordPress et RGPD : analyse, risques et alternatives 2026

WordPress équipe 43% des sites web mondiaux et reste la solution dominante en France (4 millions+ sites). Le CMS lui-même (WordPress.org self-hosted) est techniquement neutre RGPD : tout dépend de l'hébergement, du thème, et surtout des plugins installés. WordPress.com (hébergement géré par Automattic) est différent : hébergement principalement US, présence Frankfurt depuis 2023, DPF signé août 2023. Pour un WordPress self-hosted sur OVH, Infomaniak, Hetzner ou hébergeur EU : conformité RGPD facile à atteindre. Pour un WordPress.com gratuit : risque transferts US, publicités tierces. Les principaux enjeux RGPD WordPress : plugins (un site WordPress moyen installe 20-30 plugins, dont 5-10 ayant impact RGPD), Jetpack (plugin Automattic populaire mais analytics intrusifs), commentaires (gravatar charge externe US, captcha Google), formulaires (Contact Form 7, WPForms, Gravity Forms — chacun avec consentement à configurer), thèmes premium (souvent intègrent Google Fonts API qui crée enjeu transferts).

Conditionnellement conforme·Transfert hors UE détecté

Mécanisme légal: Dépend hébergement choisi. Self-hosted OVH/Hetzner : aucun transfert. WordPress.com : DPF + SCC.

Cookies déposés par cet outil

Liste détectée lors d'un usage standard. À déclarer dans votre politique cookies.

NomTypeFinalitéDurée
wordpress_logged_in_*premierSession authentification utilisateur connectéSession ou persistante
wp-settings-*premierPréférences admin WordPress1 an
wordpress_test_cookiepremierTest capacité cookies du navigateurSession
Comments (si activés)premierMémorisation auteur commentaire (nom, email, site)1 an
Trackers associés:WordPress.com analytics (Stats), Gravatar.com, Google Fonts (si chargés externes), pluggable selon plugins installés

Risques RGPD à connaître

  • Google Fonts chargés en CDN externe (USA) = transferts illégaux sans consentement (jurisprudence Munich 2022)
  • Gravatar pour commentaires = transferts USA + tracking comportemental
  • Plugins analytics (MonsterInsights, Site Kit Google) déposent cookies avant consentement
  • Thèmes premium intègrent souvent Google Fonts, FontAwesome CDN, Google Analytics, Facebook Pixel
  • Mises à jour de sécurité critiques : un WordPress non maintenu = sanction CNIL probable (Sergic 400k€ 2019)

Configurer WordPress de manière conforme

Configuration WordPress RGPD-compliant 2026 : 1. **Héberger en France/EU** : OVH (FR), Infomaniak (CH+EU), Hetzner (DE), Scaleway (FR). Éviter Bluehost, GoDaddy, HostGator (US). 2. **Plugin RGPD essentiel** : Complianz (recommandé) ou WP GDPR Compliance ou GDPR Cookie Consent. Configure bannière + génère politique base. 3. **Localiser Google Fonts** : plugin OMGF (Optimize My Google Fonts) télécharge fontes localement. Évite transferts USA = obligatoire post-jurisprudence Munich 2022. 4. **Désactiver Gravatar pour commentaires** : Settings > Discussion > décocher Show Avatars. Ou plugin WP Disable Gravatar. 5. **Désactiver REST API publique pour utilisateurs** : plugin Disable WP REST API. Sinon, /wp-json/wp/v2/users expose liste utilisateurs. 6. **Sécurité critique** : 2FA admin (Wordfence, iThemes), mises à jour automatiques mineures, sauvegardes chiffrées (UpdraftPlus + S3 EU). 7. **Formulaires conformes** : WPForms ou Gravity Forms avec champ consentement RGPD obligatoire, double opt-in, stockage chiffré. 8. **Auditer plugins** : chaque plugin actif = code tiers exécuté. Supprimer inutiles. Vérifier source (WordPress.org repository + reviews). 9. **CDN respectueux** : BunnyCDN (EU), Cloudflare avec EU-only routing. Éviter CDN US sans contrôle. 10. **Sauvegardes chiffrées hors-site** : UpdraftPlus vers Backblaze B2 EU ou S3 Wasabi EU. Pas Dropbox/Google Drive personnel.

Alternatives RGPD-friendly à WordPress

Solutions hébergées en UE ou avec un cadre légal solide.

Ghost

Singapour

CMS publishing moderne, open-source, hébergement EU possible. Plus simple, plus rapide, moins de surface RGPD. Tarifs : 0-199 €/mois.

Webflow

USA

No-code visuel premium, hébergement AWS EU possible. Plus de contrôle visuel, moins de risques plugins. Tarifs : 14-39 €/mois.

Hugo + Decap CMS

Open-source

Site statique, hébergement Cloudflare/Vercel EU, zéro tracking par défaut, ultime RGPD-friendly. Pour développeurs.

Cet outil est-il actif sur votre site ?

RGPDScan détecte automatiquement les 400+ outils SaaS sur votre site et vous alerte sur les risques RGPD associés.

Scanner mon site gratuitement

Questions fréquentes

WordPress est-il conforme RGPD par défaut ?
Neutre : dépend hébergement, thème, plugins. Configuration nécessaire (10+ étapes). Plus de contrôle qu'un SaaS, mais plus de responsabilité.
Comment localiser Google Fonts sur WordPress ?
Plugin OMGF (Optimize My Google Fonts) : télécharge fontes localement automatiquement. Indispensable post-jurisprudence Munich 2022 (amende 100€/visiteur).
Quel hébergeur WordPress français RGPD-friendly ?
OVH (Roubaix), Infomaniak (Genève + EU), o2switch (Auvergne), PlanetHoster (FR+CA). Tous RGPD-compliant native, hébergement souverain.
Mon WordPress n'est pas à jour : risque RGPD ?
Oui sérieux. Vulnérabilités = breach probable = sanction CNIL (cf. Sergic 400k€). Mises à jour automatiques mineures obligatoires, majeures testées staging.
Jetpack Analytics est-il RGPD-friendly ?
Jetpack Stats = Automattic = USA. Données utilisateurs transférées. Préférer Plausible ou Matomo. Si Jetpack maintenu : consentement préalable + mention politique.
Quel plugin RGPD WordPress recommander ?
Complianz (premium et gratuit) : configuration assistée, bannière conforme, scan automatique, politique générée. Standard de facto en EU.

Auditez votre site en 60 secondes

Scan RGPD gratuit. Aucune carte bancaire.