Legal · July 3, 2026 · 7 min read

Suivi web : factures, DPA, violations, tout est classé

Chaque outil qui touche aux données de votre site web apporte son petit lot de paperasse. Voici une présentation claire des quatre documents dont vous avez réellement besoin : ce qu’ils sont, où les conserver et pourquoi ils ne doivent pas vous effrayer.

Grille abstraite bleu marine avec trois dossiers superposés représentant des documents classés.

Personne ne crée une entreprise pour classer des DPA. Pourtant, si vous traitez des données de site web dans l’UE, quatre petits documents suffisent à faire tenir l’ensemble. Les voici, sans brouillard juridique.

Les quatre documents

DocumentCe que c’estQuand vous en avez besoin
Accord de traitement des données (DPA)Contrat conclu avec le prestataire qui traite des données à caractère personnel pour votre compteDès que vous faites appel à un prestataire de suivi ou d’analyse
Registre des activités de traitement (Art. 30)Liste interne des données que vous traitez et des raisons de leur traitementSi vous avez des salariés ou effectuez des traitements systématiques — en pratique, la plupart des entreprises
Plan de notification des violationsCourt document interne précisant qui fait quoi en cas de fuite de donnéesAvant d’en avoir besoin, pas après
Factures et règles de conservationFacturation standard, avec la durée de conservation des données de visiteEn continu
Les formalités qui comptent — et ce qu’elles ne sont pas.

1. Le DPA en un paragraphe

Un DPA est un contrat qui dit : « vous traitez ces données uniquement aux fins convenues, vous ne les vendez pas, vous les supprimez à ma demande et vous me prévenez en cas de problème ». Les prestataires sérieux en publient un que vous pouvez télécharger en deux clics. Si un prestataire vous complique la tâche, c’est déjà une information en soi.

Conservez la copie signée dans un endroit où votre équipe pourra la retrouver rapidement. Si le service achats d’un client la demande, mieux vaut avoir un lien sous la main que devoir se lancer dans une chasse au trésor.

2. Registre des activités de traitement (Art. 30)

Il s’agit d’une liste d’une page recensant ce que votre entreprise fait avec les données à caractère personnel : newsletter, CRM commercial, analyse du site web, paie. Pour chaque activité, indiquez la finalité, les catégories de données, leurs destinataires et leur durée de conservation. C’est rébarbatif, mais c’est le document le plus utile si une autorité de contrôle vous pose un jour une question.

3. Notification des violations — rédigez-la avant d’en avoir besoin

En cas de fuite de données à caractère personnel, la règle générale dans l’UE prévoit un délai de 72 heures pour notifier l’autorité de contrôle. Mieux vaut ne pas avoir à inventer la procédure à la 71e heure. Pour une petite équipe, une fiche d’une page indiquant « qui appelle qui » suffit.

  • Qui découvre → qui confirme → qui notifie (nom + téléphone)
  • Où est conservée la copie du DPA
  • Un court modèle de description de la violation — prérempli

Ceci n’est pas un avis juridique

Les règles et les seuils varient selon le pays et la situation. Il s’agit d’un point de départ, et non d’un substitut à une discussion avec votre DPO ou votre avocat.

4. Facturation et conservation — la partie rébarbative, mais importante

La facturation est standard : numéro de TVA, abonnement détaillé, devise. C’est sur la conservation que les équipes se trompent : elles mettent en place le suivi sans jamais décider combien de temps les données de visite seront conservées. Choisissez une durée — 12 mois est une valeur par défaut courante —, notez-la et communiquez-la à votre équipe.

En une phrase

Signez le DPA, tenez une liste conforme à l’Art. 30, rédigez un plan d’une page en cas de violation et fixez votre durée de conservation. Vous éliminerez ainsi 90 % de l’inquiétude liée à la conformité.

  • À lire aussi : [L’identification des entreprises visitant votre site est-elle conforme au RGPD ?](/blog/is-website-visitor-identification-gdpr-compliant)
  • À lire aussi : [Les questions de conformité de votre DAF — et leurs réponses](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
  • À lire aussi : [Ce que votre politique de confidentialité doit indiquer](/blog/privacy-policy-paragraph-when-you-identify-companies)
lead.box Team

Published by

lead.box Team

More articles

Découvrez lead.box sur votre propre trafic

Démarrez gratuitement — sans carte bancaire, sans appel commercial obligatoire. Ou réservez une présentation guidée de 20 minutes.

Démarrer l'essai gratuit

Notes sur la génération de leads B2B conforme au RGPD

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links