Complete site content in English and French
# Is your website GDPR compliant ?
> Free GDPR + CCPA scan, then generate Privacy Policy, Terms & Cookies in 5 min with AI. 25 languages, 7 legal frameworks. From €19.90.
83% of European websites have violations. Get your compliance score in 30 seconds — **free, no signup.**
your-website.com Analyze my site
No signup · No commitment · Instant result · [Calculate my fine risk](#)
Enter your annual revenue to calculate your risk:
e.g. 50000 [Get Protected Now](/en/form/)
Potential fine: — Protect yourself from****
Based on GDPR Art. 83 maximum penalty of **4% of annual turnover or €20 million**, whichever is higher.
Used by 1,000+ businesses
3-minute setup
98% cheaper than lawyers
[Legal Document](#sample-documents)
[Generated in 2026](#sample-documents)
[Terms of Use](#sample-documents)
[1. Acceptance of Terms](#sample-documents)
[By accessing and using this website, you agree to be bound by the terms and provisions of this agreement. If you do not agree to abide by the above, please do not use this service.](#sample-documents)
[2. Use License](#sample-documents)
[Permission is granted to temporarily download one copy of the documents on our website for personal, non-commercial transitory viewing only. This is the grant of a license, not a transfer of title, and under this license you may not:](#sample-documents)
[* modify or copy the documents* use the documents for any commercial purpose* attempt to decompile any software](#sample-documents)
[3. Disclaimer](#sample-documents)
[The documents on our website are provided on an 'as is' basis. We make no warranties, expressed or implied, and hereby disclaim all other warranties including, without limitation, implied warranties or conditions of merchantability.](#sample-documents)
[Legal Document](#sample-documents)
[Generated in 2026](#sample-documents)
[Privacy Policy](#sample-documents)
[1. Data Collection](#sample-documents)
[We collect information you provide directly, such as your name, email address, and payment information. Technical data like your IP address and cookies are also collected automatically in compliance with GDPR.](#sample-documents)
[2. Use of Data](#sample-documents)
[Your personal data is used to provide and improve our services, process your transactions, send account-related communications, and ensure the security of our platform.](#sample-documents)
[* provide and maintain our services* process transactions and payments* send technical notifications](#sample-documents)
[3. Your Rights](#sample-documents)
[Under GDPR, you have the right to access, rectify, erase, restrict processing, port, and object to the processing of your personal data.](#sample-documents)
[Legal Document](#sample-documents)
[Generated in 2026](#sample-documents)
[Cookie Policy](#sample-documents)
[1. What Are Cookies?](#sample-documents)
[Cookies are small text files placed on your device when you visit a website. They are widely used to make websites work efficiently and to provide information to site owners.](#sample-documents)
[2. Types of Cookies Used](#sample-documents)
[We use different categories of cookies to ensure our site functions properly and to improve your experience:](#sample-documents)
[* Essential cookies: required for site functionality* Analytics cookies: help us understand site usage* Preference cookies: remember your settings](#sample-documents)
[3. Managing Cookies](#sample-documents)
[You can control and manage cookies through your browser settings. You can also use our cookie preference center to customize your choices. Withdrawing consent does not affect the lawfulness of prior processing.](#sample-documents)
[Legal Document](#sample-documents)
[Generated in 2026](#sample-documents)
[Terms of Sale](#sample-documents)
[1. Products & Services](#sample-documents)
[We offer AI-generated legal documents including terms of use, privacy policies, cookie policies, and terms of sale. All documents are tailored to your specific business needs and jurisdiction.](#sample-documents)
[2. Pricing & Payment](#sample-documents)
[All prices are clearly displayed on our website and include applicable taxes. Payment must be made in full at the time of purchase through our secure payment providers.](#sample-documents)
[3. Delivery & Refunds](#sample-documents)
[Digital documents are delivered instantly via email. You have a 14-day right of withdrawal under EU consumer law, except for customized documents where the service has been fully performed.](#sample-documents)
[Terms of Use](#sample-documents)
[Legal framework for website use and user obligations](#sample-documents)
🔒weblegal.ai
### Analyze your site in 30 seconds
🔍 Analyze
✔ No signup✔ Instant result✔ 100% free
Connecting to site...
✓Valid SSL certificate
✗Privacy policy missing
✗No DPO or privacy contact identified
✗No information about data collected
✗User rights not mentioned (GDPR Art. 13)
✓Partial legal notices
✓Business registration verified
0
⚠ Privacy policy missing
CompanyACME BOUTIQUE LTD
RegistrationCompany No: 12345678
CountryUnited Kingdom / English
CMSWordPress / Google Analytics
ConsentNo CMP detected
Legal DocumentGenerated in 2026
#### Privacy Policy
Document sent to contact\@acme-store.com
47
✅ Excellent compliance
Avoid fines up to **€20,000** — get compliant now!
🔒weblegal.ai
### Analyze your site in 30 seconds
🔍 Analyze
✔ No signup✔ Instant result✔ 100% free
Connecting to site...
✓Valid SSL certificate
✗Terms of use missing
✗No intellectual property clause
✗User responsibilities not defined
✗No liability limitation clause
✓Partial legal notices
✓Business registration verified
0
⚠ Terms of use missing
CompanyACME BOUTIQUE LTD
RegistrationCompany No: 12345678
CountryUnited Kingdom / English
CMSWordPress / Google Analytics
ConsentNo CMP detected
Legal DocumentGenerated in 2026
#### Terms of Use
Document sent to contact\@acme-store.com
47
✅ Excellent compliance
Avoid fines up to **€20,000** — get compliant now!
🔒weblegal.ai
### Analyze your site in 30 seconds
🔍 Analyze
✔ No signup✔ Instant result✔ 100% free
Connecting to site...
✓Valid SSL certificate
✗Cookie policy missing
✗No consent banner detected
✗Google Analytics without prior consent
✗Third-party cookies set without notice
✓Partial legal notices
✓Business registration verified
0
⚠ Cookie policy missing
CompanyACME BOUTIQUE LTD
RegistrationCompany No: 12345678
CountryUnited Kingdom / English
CMSWordPress / Google Analytics
ConsentNo CMP detected
Legal DocumentGenerated in 2026
#### Cookie Policy
Document sent to contact\@acme-store.com
47
✅ Excellent compliance
Avoid fines up to **€20,000** — get compliant now!
🔒weblegal.ai
### Analyze your site in 30 seconds
🔍 Analyze
✔ No signup✔ Instant result✔ 100% free
Connecting to site...
✓Valid SSL certificate
✗Terms of sale missing
✗No withdrawal rights information
✗Payment terms not specified
✗Delivery policy missing
✓Partial legal notices
✓Business registration verified
0
⚠ Terms of sale missing
CompanyACME BOUTIQUE LTD
RegistrationCompany No: 12345678
CountryUnited Kingdom / English
CMSWordPress / Google Analytics
ConsentNo CMP detected
Legal DocumentGenerated in 2026
#### Terms of Sale
Document sent to contact\@acme-store.com
47
✅ Excellent compliance
Avoid fines up to **€20,000** — get compliant now!
## Proven results
1,250+ Satisfied customers
30+ Countries covered
25+ Languages
98% savings
## Who Needs WebLegal?
85% of websites lack proper legal documents
#### Personal Liability Risk
#### Payment Account Suspension
#### Platform Requirements
#### E-commerce Stores & Shopify
Generate privacy policies for Shopify stores, WooCommerce sites, and online marketplaces.
#### SaaS & Software Companies
Create comprehensive terms of use for SaaS platforms, mobile apps, and software subscriptions.
#### Content Creators & Bloggers
Perfect privacy policies for WordPress blogs, YouTube channels, and content creation platforms.
#### Agencies & Consultants
AI legal page templates for digital agencies, consultants, and service providers.
#### Brochure sites & sole traders
Freelancers, B\&B owners, small charities, local businesses.
[Get Protected Now](/en/form/)
## Privacy Policy Generator & Terms Generator Process - Avoid GDPR Fines in 4 Steps
1
#### Smart Questionnaire
Answer guided questions about your business, website type, and legal requirements.
2
#### Free Preview
Preview the first 20 percent of your document completely free.
3
#### AI Document Generation
Our system generates a custom AI prompt and legal page templates.
4
#### Instant Delivery
Receive your complete legal documents package instantly via email.
[Save 98% vs Lawyers](/en/form/)
## Integrate in 2 minutes
One link, one script — your legal documents are live
### Simple link
Add a link in your footer. That's it.
### Overlay (popup)
Include our script, legal pages open in an overlay.
### Full integration
Embed via iframe for seamless visual integration.
Works with Shopify, WooCommerce, WordPress, TOWeb, PageXL and all platforms
[View integration guides](/en/docs/)
## Examples from our Privacy Policy Generator and Terms Generator
[Legal Document Generated in 2026](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-use/?credit=1)
[Terms of Use](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-use/?credit=1)
[1. Acceptance of Terms](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-use/?credit=1)
[By accessing this website, you agree to be bound by the terms of this agreement.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-use/?credit=1)
[2. Use License](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-use/?credit=1)
[Permission is granted to download one copy for personal, non-commercial viewing only.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-use/?credit=1)
[Terms of Use ](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-use/?credit=1)
[Legal Document Generated in 2026](https://weblegal.ai/documents/lauyan-software/weblegal-ai/privacy-policy/?credit=1)
[Privacy Policy](https://weblegal.ai/documents/lauyan-software/weblegal-ai/privacy-policy/?credit=1)
[1. Data Collection](https://weblegal.ai/documents/lauyan-software/weblegal-ai/privacy-policy/?credit=1)
[We collect information that you provide directly when creating an account.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/privacy-policy/?credit=1)
[2. Data Usage](https://weblegal.ai/documents/lauyan-software/weblegal-ai/privacy-policy/?credit=1)
[Your data is used to provide and improve our services in compliance with GDPR.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/privacy-policy/?credit=1)
[Privacy Policy ](https://weblegal.ai/documents/lauyan-software/weblegal-ai/privacy-policy/?credit=1)
[Legal Document Generated in 2026](https://weblegal.ai/documents/lauyan-software/weblegal-ai/cookie-policy/?credit=1)
[Cookie Policy](https://weblegal.ai/documents/lauyan-software/weblegal-ai/cookie-policy/?credit=1)
[1. What Are Cookies](https://weblegal.ai/documents/lauyan-software/weblegal-ai/cookie-policy/?credit=1)
[Cookies are small text files placed on your device when browsing our website.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/cookie-policy/?credit=1)
[2. Types of Cookies](https://weblegal.ai/documents/lauyan-software/weblegal-ai/cookie-policy/?credit=1)
[We use essential, analytics, and user preference cookies on our platform.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/cookie-policy/?credit=1)
[Cookie Policy ](https://weblegal.ai/documents/lauyan-software/weblegal-ai/cookie-policy/?credit=1)
[Legal Document Generated in 2026](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-sale/?credit=1)
[Terms of Sale](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-sale/?credit=1)
[1. Product Description](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-sale/?credit=1)
[We offer AI-generated legal documents tailored to your business needs.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-sale/?credit=1)
[2. Pricing & Payment](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-sale/?credit=1)
[All prices include applicable taxes. Payment is processed via secure providers.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-sale/?credit=1)
[Terms of Sale ](https://weblegal.ai/documents/lauyan-software/weblegal-ai/terms-of-sale/?credit=1)
## AI vs Traditional Legal
98% savings, instant delivery
| Feature | WebLegal AI | Traditional Lawyer | DIY Templates |
| --------------------- | -------------------- | -------------------- | -------------- |
| **Generation time** | 5 minutes | 2-6 weeks | 2-5 hours |
| **Cost** | From €19.90 | €1,500-€3,000 | Free (risky) |
| **GDPR compliance** | Guaranteed | Depends on expertise | Not guaranteed |
| **Customization** | Platform-specific AI | Fully custom | Generic |
| **Languages** | 25+ | 1-3 | 1 |
| **Regular updates** | Included | Billed extra | Manual |
| **Countries covered** | 30+ | 1-5 | 1 |
[Start Saving Now](/en/form/)
## Your legal documents in every language
One legal document, perfectly adapted to every language and jurisdiction. From French to Japanese, Arabic to Greek.

سياسة الخصوصية
نحن نجمع المعلومات التي تقدمها لنا مباشرة، مثل اسمك وعنوان بريدك الإلكتروني...

プライバシーポリシー
お客様から直接ご提供いただく情報(お名前、メールアドレス、お支払い情報など)を収集します...

Πολιτική Απορρήτου
Συλλέγουμε πληροφορίες που μας παρέχετε απευθείας, όπως το όνομά σας και τη διεύθυνση email...

Datenschutzrichtlinie
Wir erheben Daten, die Sie uns direkt zur Verfügung stellen, wie Ihren Namen und Ihre E-Mail-Adresse...
## Our Plans & Pricing
Choose the pack that fits your needs — GDPR-compliant documents, generated in minutes
### Essential
The essentials for your website
€19.90
one-time payment
No subscription
* Terms of Use
* Privacy Policy
* Cookie Policy
* Terms of Sale
[Protect my site →](/en/form/?pack=essential)
Popular
### Pro
The complete solution
€34.90
one-time payment
No subscription
* Terms of Use
* Privacy Policy
* Cookie Policy
* Terms of Sale
[Protect my site →](/en/form/?pack=pro)
### Business
All-inclusive for e-commerce
€49.90
one-time payment
No subscription
* Terms of Use
* Privacy Policy
* Cookie Policy
* Terms of Sale
[Protect my site →](/en/form/?pack=business)
Free preview25+ languages30+ countries coveredInstant generationGDPR compliant
Prices in EUR. Your bank converts automatically at the current rate.
## Free cookie banner for your website
ePrivacy & GDPR compliance in 2 minutes — no subscription, no complex code.
🔒ma-boutique.fr
My Shop
Welcome to our online shop. Discover our handcrafted products made with care.
🍪 This site uses cookies
We use cookies to improve your experience and analyse traffic.
Necessary Essential for the site to function.
Analytics Audience measurement (e.g. Google Analytics).
\[ ]
Marketing Targeted advertising (e.g. Facebook Pixel).
\[ ]
Accept all Reject all Customise
Powered by WebLegal.ai
✅ Preferences saved
### ePrivacy & GDPR compliant
Automatically blocks third-party scripts (Analytics, Pixel, etc.) until the visitor has given consent.
### 30 languages included
The banner adapts to the visitor's language. French, English, German, Spanish, Italian, and 25 other languages.
### 1 line of code
Copy-paste a script into your site. Works with WordPress, Shopify, TOWeb, PageXL and all CMS.
### Customisable
Colours, position, light/dark theme — adapt the banner to your site's design in a few clicks.
[Set up my free banner →](/en/cookie-banner/)
Ready in 2 minutes — no sign-up required
## What's Your GDPR Fine Risk?
Calculate your potential exposure in seconds
Your annual revenue (€)
e.g. 50000 Calculate My Risk
Your potential fine risk: up to
Protect your business for just****
[Reduce My Risk Now](/en/form/)
Based on GDPR Art. 83 maximum penalty of **4% of annual turnover or €20 million**, whichever is higher.
## Frequently Asked Questions
Is my small brochure website affected by GDPR?
Yes. As soon as a website collects personal data — even a simple contact form, Google Analytics, or a social share button — the GDPR applies, regardless of business size. A freelancer's portfolio site is subject to the same rules as a large e-commerce store.
Does GDPR apply to associations and non-profits?
Yes. The GDPR makes no distinction between commercial and non-commercial organisations. Any charity or association that manages members, sends newsletters, or uses a contact form must have a compliant privacy policy and cookie policy.
Are the generated documents legally valid?
Yes, all our templates are designed to be legally valid and compliant with regulations across multiple jurisdictions. Our documents provide solid legal protection for standard use cases.
Can I preview my document before purchasing?
Yes! You can preview the first 20% of your document completely free. The preview shows real content generated specifically for your business, so you can see exactly what you'll receive before making a purchase. No payment or registration required.
Can I avoid GDPR fines with WebLegal?
Yes, our GDPR-compliant documents help you avoid fines of up to €20,000+ by ensuring your website meets all data protection requirements.
Which countries and languages are supported?
Our documents are built on 7 legal frameworks — GDPR, UK GDPR, CCPA, LGPD, PIPEDA, the Australian Privacy Act and the Swiss nFADP — covering 30+ countries: all EU member states, the UK, Switzerland, the US, Canada, Brazil, Australia and New Zealand. Documents are available in 25+ languages including English, French, German, Spanish, Italian, and Portuguese.
How do I know which legal documents my website needs?
Start with the free scanner: paste your address and it checks, in about 30 seconds, which legal pages are missing and which trackers load before consent. No signup, no card, no email. You get the list of what is missing before deciding whether to generate anything.
Do I need a privacy policy for my Shopify store?
Yes, Shopify requires all stores to have a privacy policy. Our AI generator creates Shopify-compliant privacy policies covering payment processing, customer data collection, cookies, and third-party integrations. Essential for avoiding policy violations and maintaining customer trust.
What privacy policy template do I need for my SaaS business?
SaaS businesses need comprehensive privacy policies covering user data processing, API integrations, third-party services, and subscription billing. Our AI generator creates GDPR-compliant SaaS privacy policies with specific clauses for software licensing, data retention, and user rights management.
How much does a lawyer charge for creating a privacy policy?
Lawyers typically charge €1,500 to €3,000 for creating a privacy policy, plus ongoing update fees. Our AI privacy policy generator costs just €19, offering 98% savings while ensuring GDPR compliance. Perfect for small businesses, startups, and online stores on a budget.
Is this a subscription or a one-time payment?
A one-time payment. No subscription, no recurring charge, no card stored for future billing. You pay for your pack once and the documents are yours. Nothing renews or updates on its own.
Do you accept PayPal and credit cards?
Yes, we accept all major credit cards, PayPal, Stripe Link, Klarna, and other secure payment methods. All payments are processed through Stripe with enterprise-grade security.
Which privacy laws do your documents comply with?
WebLegal templates are designed to comply with major regulatory frameworks including EU and UK GDPR, the EU ePrivacy Directive, California's CCPA/CPRA, Brazil's LGPD, and Switzerland's nFADP. Coverage may vary depending on the use case and jurisdiction.
How often should I update my privacy policy and cookie policy?
Update whenever your data practices change (new analytics/ad tools, new markets, new data sharing) or when regulations evolve. With WebLegal, you can regenerate updated documents in minutes.
Does WebLegal store my personal data or my customers' data?
We collect only the minimum information needed to generate your documents and process payments via Stripe. We do not store sensitive data belonging to your website's customers.
Can I customize clauses and regenerate documents at any time?
Yes. You can modify key clauses (purpose, data retention, contact details, refund terms, etc.) and regenerate versions as your business evolves.
Do I need both Terms of Use and Terms of Sale?
In most cases, yes. Terms of Use govern website/app usage and user behavior, while Terms of Sale cover pricing, shipping, refunds, warranties, and consumer rights for transactions. If you sell products or services, you need both.
Can I host documents on my domain or use a direct link?
Both options are available. You can copy HTML/Markdown/Text onto your site or publish via a permanent direct link for quick updates without redeploying pages.
Are WebLegal documents accepted by platforms and payment providers?
Yes. Our policies meet the requirements commonly requested by Shopify and other marketplaces, as well as payment processors like Stripe and PayPal that expect clear legal pages.
Can I generate documents in multiple languages for the same website?
Yes. Generate policies in 25+ languages and serve the right version based on your site's language settings or user location. Each language version is independently customized for the target market.
What information should I prepare before generating my documents?
Have your company name and contact information, business location, data controller email, tools you use (analytics, ads, emails), and refund/return rules for sales if applicable. The guided questionnaire will walk you through everything.
How fast will I receive my documents?
Most users complete generation in under 3 minutes. Your documents are available immediately for copying, downloading, or publishing via a direct link. Delivery by email is also instant.
Can I use one set of documents for multiple websites?
No. Each website or app should have its own customized documents that reflect its specific data practices, features, and jurisdiction. Using the same documents across different sites can leave compliance gaps.
Does WebLegal provide legal advice?
WebLegal is a document generation tool and does not replace professional legal advice. For complex or high-risk questions, consult a qualified attorney. Our documents provide strong baseline protection for standard business use cases.
Show more questions (19)
et NON en // : place dans le JSON.stringify, il partait dans le bundle client servi a chaque visiteur. \*/}
## Our Blog
Practical guides, GDPR news and legal advice to protect your business.
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/joomla-consent-mode-v2-no-plugin/)
## [Joomla Consent Mode v2: No Plugin Needed](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Cookies & Consent Compliance & Rights](/en/blog/joomla-consent-mode-v2-no-plugin/)
[2 August 2026 ⏱ 8 min read](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Read article →](/en/blog/joomla-consent-mode-v2-no-plugin/)
[](/en/blog/global-privacy-control-complete-guide/)
## [Global Privacy Control (GPC): 2026 Guide](/en/blog/global-privacy-control-complete-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/global-privacy-control-complete-guide/)
[25 July 2026 ⏱ 12 min read](/en/blog/global-privacy-control-complete-guide/)
[What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.](/en/blog/global-privacy-control-complete-guide/)
[Read article →](/en/blog/global-privacy-control-complete-guide/)
[GDPR Fundamentals](/en/blog/?category=fondamentaux-rgpd)[Legal Documents](/en/blog/?category=documents-legaux)[E-commerce](/en/blog/?category=e-commerce)[Cookies & Consent](/en/blog/?category=cookies-consent)[Security](/en/blog/?category=securite)[Compliance](/en/blog/?category=conformite) [GDPR](/en/blog/?jurisdiction=eu-gdpr)[CCPA](/en/blog/?jurisdiction=us-ccpa)[PIPEDA](/en/blog/?jurisdiction=ca-pipeda)[LGPD](/en/blog/?jurisdiction=br-lgpd)
Practical guides, GDPR news and legal advice to protect your business.
[View all articles ](/en/blog/)
## Ready to protect your business?
[Eliminate Legal Risks](/en/form/)
---
# Votre site est-il conforme au RGPD ?
> Générateur de documents légaux IA : CGU, CGV, politique de confidentialité, cookies & mentions légales. Scanner RGPD + bannière cookies gratuits. Dès 19,90 €.
83 % des sites européens ont des violations. Obtenez votre score de conformité en 30 secondes — **gratuit, sans inscription.**
Évitez une mise en demeure ou une sanction de la CNIL — documents conformes en quelques minutes.
votre-site.com Analyser mon site
Sans inscription · Sans engagement · Résultat instantané · [Calculer mon risque d'amende](#)
Saisissez votre CA annuel pour calculer votre risque :
ex. 50000 [Se protéger maintenant](/fr/form/)
Amende potentielle : — Protégez-vous dès****
Basé sur Art. 83 RGPD, pénalité maximale de **4 % du CA annuel ou 20 M€**, le montant le plus élevé étant retenu.
Utilisé par 1 000+ entreprises
Installation en 3 minutes
98 % moins cher que les avocats
[Document Légal](#sample-documents)
[Généré en 2026](#sample-documents)
[Conditions d'Utilisation](#sample-documents)
[1. Acceptation des conditions](#sample-documents)
[En accédant à ce site web et en l'utilisant, vous acceptez d'être lié par les termes et dispositions de cet accord. Si vous n'acceptez pas de respecter ce qui précède, veuillez ne pas utiliser ce service.](#sample-documents)
[2. Licence d'utilisation](#sample-documents)
[L'autorisation est accordée de télécharger temporairement une copie des documents sur notre site web pour une visualisation transitoire personnelle et non commerciale uniquement. Ceci est l'octroi d'une licence, pas un transfert de titre, et sous cette licence, vous ne pouvez pas :](#sample-documents)
[* modifier ou copier les documents* utiliser les documents à des fins commerciales* tenter de décompiler tout logiciel](#sample-documents)
[3. Clause de non-responsabilité](#sample-documents)
[Les documents sur notre site web sont fournis « tels quels ». Nous n'offrons aucune garantie, expresse ou implicite, et déclinons par la présente toutes les autres garanties, y compris, sans limitation, les garanties ou conditions implicites de qualité marchande.](#sample-documents)
[Document Légal](#sample-documents)
[Généré en 2026](#sample-documents)
[Politique de Confidentialité](#sample-documents)
[1. Collecte des données](#sample-documents)
[Nous collectons les informations que vous nous fournissez directement, telles que votre nom, adresse e-mail et informations de paiement. Des données techniques comme votre adresse IP et les cookies sont également collectées automatiquement conformément au RGPD.](#sample-documents)
[2. Utilisation des données](#sample-documents)
[Vos données personnelles sont utilisées pour fournir et améliorer nos services, traiter vos transactions, vous envoyer des communications relatives à votre compte et assurer la sécurité de notre plateforme.](#sample-documents)
[* fournir et maintenir nos services* traiter les transactions et paiements* envoyer des notifications techniques](#sample-documents)
[3. Vos droits](#sample-documents)
[Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, de portabilité et d'opposition au traitement de vos données personnelles.](#sample-documents)
[Document Légal](#sample-documents)
[Généré en 2026](#sample-documents)
[Politique de Cookies](#sample-documents)
[1. Qu'est-ce qu'un cookie ?](#sample-documents)
[Les cookies sont de petits fichiers texte placés sur votre appareil lorsque vous visitez un site web. Ils sont largement utilisés pour faire fonctionner les sites web de manière efficace et fournir des informations aux propriétaires du site.](#sample-documents)
[2. Types de cookies utilisés](#sample-documents)
[Nous utilisons différentes catégories de cookies pour assurer le bon fonctionnement de notre site et améliorer votre expérience :](#sample-documents)
[* Cookies essentiels : nécessaires au fonctionnement du site* Cookies analytiques : nous aident à comprendre l'utilisation du site* Cookies de préférences : mémorisent vos paramètres](#sample-documents)
[3. Gestion des cookies](#sample-documents)
[Vous pouvez contrôler et gérer les cookies via les paramètres de votre navigateur. Vous pouvez également utiliser notre centre de préférences cookies pour personnaliser vos choix. Le retrait du consentement n'affecte pas la licéité du traitement antérieur.](#sample-documents)
[Document Légal](#sample-documents)
[Généré en 2026](#sample-documents)
[Conditions Générales de Vente](#sample-documents)
[1. Description des produits](#sample-documents)
[Nous proposons des documents juridiques générés par IA, notamment des conditions d'utilisation, des politiques de confidentialité, des politiques de cookies et des conditions de vente. Tous les documents sont adaptés aux besoins spécifiques de votre entreprise et à votre juridiction.](#sample-documents)
[2. Prix et paiement](#sample-documents)
[Tous les prix sont clairement affichés sur notre site web et incluent les taxes applicables. Le paiement doit être effectué intégralement au moment de l'achat via nos prestataires de paiement sécurisés.](#sample-documents)
[3. Livraison et remboursement](#sample-documents)
[Les documents numériques sont livrés instantanément par e-mail. Vous disposez d'un droit de rétractation de 14 jours conformément au droit européen de la consommation, sauf pour les documents personnalisés dont le service a été entièrement exécuté.](#sample-documents)
[Conditions d'Utilisation](#sample-documents)
[Cadre juridique pour l'utilisation du site web et les obligations de l'utilisateur](#sample-documents)
🔒weblegal.ai
### Analysez votre site en 30 secondes
🔍 Analyser
✔ Sans inscription✔ Resultat instantane✔ 100% gratuit
Connexion au site...
✓Certificat SSL valide
✗Politique de confidentialite absente
✗Aucun DPO ou contact vie privee identifie
✗Pas d'information sur les donnees collectees
✗Droits des utilisateurs non mentionnes (RGPD Art. 13)
✓Mentions legales partielles
✓SIRET verifie (registre SIRENE)
0
⚠ Politique de confidentialite absente
SociétéACME BOUTIQUE SARL
ImmatriculationSIRET: 823 456 789 00012
PaysFrance / Français
CMSWordPress / Google Analytics
ConsentementAucun CMP détecté
Document LegalGenere en 2026
#### Politique de Confidentialite
Document envoye a contact\@acme-boutique.fr
47
✅ Conformite excellente
Evitez jusqu'a **20 000 € d'amende** — mettez-vous en conformite !
🔒weblegal.ai
### Analysez votre site en 30 secondes
🔍 Analyser
✔ Sans inscription✔ Resultat instantane✔ 100% gratuit
Connexion au site...
✓Certificat SSL valide
✗Conditions d'utilisation absentes
✗Aucune clause de propriete intellectuelle
✗Responsabilites de l'utilisateur non definies
✗Pas de clause de limitation de responsabilite
✓Mentions legales partielles
✓SIRET verifie (registre SIRENE)
0
⚠ Conditions d'utilisation absentes
SociétéACME BOUTIQUE SARL
ImmatriculationSIRET: 823 456 789 00012
PaysFrance / Français
CMSWordPress / Google Analytics
ConsentementAucun CMP détecté
Document LegalGenere en 2026
#### Conditions Generales d'Utilisation
Document envoye a contact\@acme-boutique.fr
47
✅ Conformite excellente
Evitez jusqu'a **20 000 € d'amende** — mettez-vous en conformite !
🔒weblegal.ai
### Analysez votre site en 30 secondes
🔍 Analyser
✔ Sans inscription✔ Resultat instantane✔ 100% gratuit
Connexion au site...
✓Certificat SSL valide
✗Politique de cookies absente
✗Aucun bandeau de consentement detecte
✗Google Analytics sans consentement prealable
✗Cookies tiers deposes sans information
✓Mentions legales partielles
✓SIRET verifie (registre SIRENE)
0
⚠ Politique de cookies absente
SociétéACME BOUTIQUE SARL
ImmatriculationSIRET: 823 456 789 00012
PaysFrance / Français
CMSWordPress / Google Analytics
ConsentementAucun CMP détecté
Document LegalGenere en 2026
#### Politique de Cookies
Document envoye a contact\@acme-boutique.fr
47
✅ Conformite excellente
Evitez jusqu'a **20 000 € d'amende** — mettez-vous en conformite !
🔒weblegal.ai
### Analysez votre site en 30 secondes
🔍 Analyser
✔ Sans inscription✔ Resultat instantane✔ 100% gratuit
Connexion au site...
✓Certificat SSL valide
✗Conditions generales de vente absentes
✗Pas d'information sur le droit de retractation
✗Modalites de paiement non precisees
✗Politique de livraison absente
✓Mentions legales partielles
✓SIRET verifie (registre SIRENE)
0
⚠ Conditions de vente absentes
SociétéACME BOUTIQUE SARL
ImmatriculationSIRET: 823 456 789 00012
PaysFrance / Français
CMSWordPress / Google Analytics
ConsentementAucun CMP détecté
Document LegalGenere en 2026
#### Conditions Generales de Vente
Document envoye a contact\@acme-boutique.fr
47
✅ Conformite excellente
Evitez jusqu'a **20 000 € d'amende** — mettez-vous en conformite !
## Résultats prouvés
1 250+ Clients satisfaits
30+ Pays couverts
25+ Langues
98 % d'économies
## À qui s'adresse WebLegal ?
85 % des sites web n'ont pas de documents juridiques appropriés
**Le risque CNIL**
La CNIL contrôle et sanctionne l'absence de mentions légales, de politique de confidentialité conforme ou de bannière cookies valide. Mise en demeure, amende administrative (jusqu'à 4 % du CA ou 20 M€) et publication de la sanction sont en jeu.
#### Risque de responsabilité personnelle
#### Suspension du compte de paiement
#### Exigences de la plateforme
#### Boutiques e-commerce & Shopify
Générez des politiques de confidentialité pour les boutiques Shopify, les sites WooCommerce et les places de marché en ligne.
#### Entreprises SaaS & de logiciels
Créez des conditions d'utilisation complètes pour les plateformes SaaS, les applications mobiles et les abonnements logiciels.
#### Créateurs de contenu & blogueurs
Politiques de confidentialité parfaites pour les blogs WordPress, les chaînes YouTube et les plateformes de création de contenu.
#### Agences & consultants
Modèles de documents juridiques pour les agences numériques, les consultants et les prestataires de services.
#### Sites vitrines & indépendants
Artisans, professions libérales, hébergements touristiques, associations loi 1901.
[Se protéger maintenant](/fr/form/)
## Processus du générateur de politique de confidentialité et de conditions générales - Évitez les amendes RGPD en 4 étapes
1
#### Questionnaire intelligent
Répondez à des questions guidées sur votre entreprise, votre type de site web et vos exigences légales.
2
#### Aperçu gratuit
Prévisualisez les 20 premiers pourcents de votre document entièrement gratuitement.
3
#### Génération de documents par IA
Notre système génère une invite IA personnalisée et des modèles de documents.
4
#### Livraison instantanée
Recevez votre dossier de documents juridiques complet instantanément par e-mail.
[Économisez 98 % vs avocats](/fr/form/)
## Intégrez en 2 minutes
Un lien, un script — vos documents juridiques sont en ligne
### Lien simple
Ajoutez un lien dans votre pied de page. C'est tout.
### Overlay (popup)
Incluez notre script, les pages juridiques s'ouvrent en overlay.
### Intégration complète
Embed via iframe pour une intégration visuelle parfaite.
Fonctionne avec Shopify, WooCommerce, WordPress, TOWeb, PageXL et toutes les plateformes
[Voir les guides d'intégration](/fr/docs/)
## Exemples de notre générateur de politique de confidentialité et de conditions générales
[Document Légal Généré en 2026](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-d-utilisation/?credit=1)
[Conditions d'Utilisation](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-d-utilisation/?credit=1)
[1. Acceptation des conditions](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-d-utilisation/?credit=1)
[En accédant à ce site web, vous acceptez d'être lié par les termes de cet accord.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-d-utilisation/?credit=1)
[2. Licence d'utilisation](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-d-utilisation/?credit=1)
[Permission de télécharger une copie des documents pour usage personnel uniquement.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-d-utilisation/?credit=1)
[Conditions d'Utilisation ](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-d-utilisation/?credit=1)
[Document Légal Généré en 2026](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-confidentialite/?credit=1)
[Politique de Confidentialité](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-confidentialite/?credit=1)
[1. Données collectées](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-confidentialite/?credit=1)
[Nous collectons les informations que vous nous fournissez directement lors de votre inscription.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-confidentialite/?credit=1)
[2. Utilisation des données](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-confidentialite/?credit=1)
[Vos données sont utilisées pour fournir et améliorer nos services conformément au RGPD.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-confidentialite/?credit=1)
[Politique de Confidentialité ](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-confidentialite/?credit=1)
[Document Légal Généré en 2026](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-cookies/?credit=1)
[Politique de Cookies](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-cookies/?credit=1)
[1. Qu'est-ce qu'un cookie](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-cookies/?credit=1)
[Les cookies sont de petits fichiers texte placés sur votre appareil lors de la navigation.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-cookies/?credit=1)
[2. Types de cookies](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-cookies/?credit=1)
[Nous utilisons des cookies essentiels, analytiques et de préférences utilisateur.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-cookies/?credit=1)
[Politique de Cookies ](https://weblegal.ai/documents/lauyan-software/weblegal-ai/politique-de-cookies/?credit=1)
[Document Légal Généré en 2026](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-de-vente/?credit=1)
[Conditions de Vente](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-de-vente/?credit=1)
[1. Description des produits](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-de-vente/?credit=1)
[Nous proposons des documents juridiques générés par IA, adaptés à votre entreprise.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-de-vente/?credit=1)
[2. Prix et paiement](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-de-vente/?credit=1)
[Tous les prix sont affichés TTC. Le paiement s'effectue via nos prestataires sécurisés.](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-de-vente/?credit=1)
[Conditions de Vente ](https://weblegal.ai/documents/lauyan-software/weblegal-ai/conditions-de-vente/?credit=1)
## IA vs Juridique traditionnel
98 % d'économies, livraison instantanée
| Fonctionnalité | WebLegal IA | Avocat traditionnel | Modèles DIY |
| --------------------------- | ----------------------------- | ------------------------ | ---------------- |
| **Temps de génération** | 5 minutes | 2-6 semaines | 2-5 heures |
| **Coût** | À partir de 19,90 € | 1 500 €-3 000 € | Gratuit (risqué) |
| **Conformité RGPD** | Garantie | Selon l'expertise | Non garantie |
| **Personnalisation** | IA spécifique à la plateforme | Entièrement personnalisé | Générique |
| **Langues** | 25+ | 1-3 | 1 |
| **Mises à jour régulières** | Incluses | Facturées en supplément | Manuelles |
| **Pays couverts** | 30+ | 1-5 | 1 |
[Commencez à économiser](/fr/form/)
## Vos documents juridiques dans toutes les langues
Un même document juridique, parfaitement adapté à chaque langue et juridiction. Du français au japonais, de l'arabe au grec.

سياسة الخصوصية
نحن نجمع المعلومات التي تقدمها لنا مباشرة، مثل اسمك وعنوان بريدك الإلكتروني...

プライバシーポリシー
お客様から直接ご提供いただく情報(お名前、メールアドレス、お支払い情報など)を収集します...

Πολιτική Απορρήτου
Συλλέγουμε πληροφορίες που μας παρέχετε απευθείας, όπως το όνομά σας και τη διεύθυνση email...

Datenschutzrichtlinie
Wir erheben Daten, die Sie uns direkt zur Verfügung stellen, wie Ihren Namen und Ihre E-Mail-Adresse...
## Nos offres et tarifs
Choisissez le pack adapté à vos besoins — documents conformes RGPD, générés en quelques minutes
### Essential
L'essentiel pour votre site
19,90 €
paiement unique
Pas d'abonnement
* Conditions d'utilisation
* Politique de confidentialité
* Politique de cookies
* Conditions générales de vente
[Protéger mon site →](/fr/form/?pack=essential)
Populaire
### Pro
La solution complète
34,90 €
paiement unique
Pas d'abonnement
* Conditions d'utilisation
* Politique de confidentialité
* Politique de cookies
* Conditions générales de vente
[Protéger mon site →](/fr/form/?pack=pro)
### Business
Tout inclus pour l'e-commerce
49,90 €
paiement unique
Pas d'abonnement
* Conditions d'utilisation
* Politique de confidentialité
* Politique de cookies
* Conditions générales de vente
[Protéger mon site →](/fr/form/?pack=business)
Aperçu gratuit25+ langues30+ pays couvertsGénération instantanéeConforme RGPD
Prix en EUR. Votre banque convertit automatiquement au taux du jour.
## Bannière cookies RGPD gratuite pour votre site
Conformité ePrivacy & RGPD en 2 minutes — sans abonnement, sans code complexe.
🔒ma-boutique.fr
Ma Boutique
Bienvenue sur notre boutique en ligne. Découvrez nos produits artisanaux fabriqués en France.
🍪 Ce site utilise des cookies
Nous utilisons des cookies pour améliorer votre expérience et analyser le trafic.
Nécessaires Essentiels au fonctionnement du site.
Analytiques Mesure d'audience (ex. Google Analytics).
\[ ]
Marketing Publicité ciblée (ex. Facebook Pixel).
\[ ]
Tout accepter Tout refuser Personnaliser
Powered by WebLegal.ai
✅ Préférences enregistrées
### Conforme ePrivacy & RGPD
Bloque automatiquement les scripts tiers (Analytics, Pixel, etc.) tant que le visiteur n'a pas donné son consentement.
### 30 langues incluses
La bannière s'adapte à la langue du visiteur. Français, anglais, allemand, espagnol, italien, et 25 autres langues.
### 1 ligne de code
Copiez-collez un script dans votre site. Fonctionne avec WordPress, Shopify, TOWeb, PageXL et tous les CMS.
### Personnalisable
Couleurs, position, thème clair/sombre — adaptez la bannière au design de votre site en quelques clics.
[Configurer ma bannière gratuite →](/fr/cookie-banner/)
Prêt en 2 minutes — aucune inscription requise
## Quel est votre risque d'amende RGPD ?
Calculez votre exposition potentielle en quelques secondes
Votre chiffre d'affaires annuel (€)
ex. 50000 Calculer mon risque
Votre risque d'amende potentiel : jusqu'à
Protégez votre entreprise pour seulement****
[Réduire mon risque maintenant](/fr/form/)
Basé sur Art. 83 RGPD, pénalité maximale de **4 % du CA annuel ou 20 M€**, le montant le plus élevé étant retenu.
## Questions fréquemment posées
Mon petit site vitrine est-il concerné par le RGPD ?
Oui. Dès qu'un site collecte des données personnelles — même un simple formulaire de contact, Google Analytics ou un bouton de partage — le RGPD s'applique, quelle que soit la taille de l'entreprise. Un site vitrine d'artisan ou de profession libérale est donc concerné au même titre qu'un grand e-commerce.
Le RGPD s'applique-t-il aux associations et organismes à but non lucratif ?
Oui. Le RGPD ne fait aucune distinction entre entités commerciales et non commerciales. Toute association loi 1901 qui gère des adhérents, envoie des newsletters ou utilise un formulaire de contact doit disposer d'une politique de confidentialité et d'une politique de cookies conformes.
Les documents générés sont-ils juridiquement valables ?
Oui, tous nos modèles sont conçus pour être juridiquement valables et conformes aux réglementations en vigueur dans de multiples juridictions. Nos documents offrent une solide protection juridique pour les cas d'utilisation standard.
Puis-je prévisualiser mon document avant d'acheter ?
Oui ! Vous pouvez prévisualiser les 20 premiers pourcents de votre document entièrement gratuitement. L'aperçu montre du contenu réel généré spécifiquement pour votre entreprise, afin que vous puissiez voir exactement ce que vous recevrez avant de faire un achat. Aucun paiement ou inscription requis.
Puis-je éviter les amendes RGPD ?
Oui, nos documents conformes au RGPD vous aident à éviter des amendes pouvant aller jusqu'à plus de 20 000 € en garantissant que votre site web respecte toutes les exigences en matière de protection des données.
Quels pays et langues sont pris en charge ?
Nos documents s'appuient sur 7 cadres juridiques — RGPD, UK GDPR, CCPA, LGPD, PIPEDA, Privacy Act australien et nLPD suisse — couvrant plus de 30 pays : tous les États membres de l'UE, le Royaume-Uni, la Suisse, les États-Unis, le Canada, le Brésil, l'Australie et la Nouvelle-Zélande. Les documents sont disponibles dans plus de 25 langues, dont l'anglais, le français, l'allemand, l'espagnol, l'italien, etc.
Comment savoir de quels documents légaux mon site a besoin ?
Commencez par le scanner gratuit : collez votre adresse et il vérifie, en une trentaine de secondes, quelles pages légales manquent et quels traceurs se déclenchent avant le consentement. Sans inscription, sans carte, sans email. Vous obtenez la liste de ce qui manque avant de décider si vous générez quoi que ce soit.
Ai-je besoin d'une politique de confidentialité pour ma boutique Shopify ?
Oui, Shopify exige que toutes les boutiques aient une politique de confidentialité. Notre générateur IA crée des politiques de confidentialité conformes à Shopify qui couvrent le traitement des paiements, la collecte de données clients, les cookies et les intégrations tierces. Essentiel pour éviter les violations de politique et maintenir la confiance des clients.
De quel modèle de politique de confidentialité ai-je besoin pour mon entreprise SaaS ?
Les entreprises SaaS ont besoin de politiques de confidentialité complètes couvrant le traitement des données utilisateur, les intégrations d'API, les services tiers et la facturation des abonnements. Notre générateur IA crée des politiques de confidentialité SaaS conformes au RGPD avec des clauses spécifiques pour les licences logicielles, la conservation des données et la gestion des droits des utilisateurs.
Combien un avocat facture-t-il pour la création d'une politique de confidentialité ?
Les avocats facturent généralement entre 1 500 et 3 000 € pour la création d'une politique de confidentialité, plus des frais de mise à jour continus. Notre générateur de politique de confidentialité IA ne coûte que 19 €, offrant une économie de 98 % tout en garantissant la conformité au RGPD. Parfait pour les petites entreprises, les startups et les boutiques en ligne à petit budget.
Est-ce un abonnement ou un paiement unique ?
Un paiement unique. Aucun abonnement, aucun prélèvement récurrent, aucune carte enregistrée pour de futurs prélèvements. Vous payez votre pack une fois et vos documents vous appartiennent. Rien ne se renouvelle ni ne se met à jour tout seul.
Acceptez-vous PayPal et les cartes de crédit ?
Oui, nous acceptons toutes les principales cartes de crédit, PayPal, Stripe Link, Klarna et d'autres méthodes de paiement sécurisées. Tous les paiements sont traités via Stripe avec une sécurité de niveau entreprise.
À quelles lois sur la protection de la vie privée vos documents sont-ils conformes ?
Les modèles WebLegal sont conçus pour être conformes aux principaux cadres réglementaires, notamment le RGPD de l'UE et du Royaume-Uni, la directive ePrivacy de l'UE, le CCPA/CPRA de Californie, le LGPD du Brésil et le nFADP de la Suisse. La couverture peut varier selon le cas d'utilisation et la juridiction.
À quelle fréquence dois-je mettre à jour ma politique de confidentialité et ma politique de cookies ?
Mettez à jour chaque fois que vos pratiques en matière de données changent (nouveaux outils d'analyse/publicité, nouveaux marchés, nouveau partage de données) ou lorsque les réglementations évoluent. Avec WebLegal, vous pouvez régénérer des documents mis à jour en quelques minutes.
WebLegal stocke-t-il mes données personnelles ou celles de mes clients ?
Nous ne collectons que les informations minimales nécessaires pour générer vos documents et traiter les paiements via Stripe. Nous ne stockons pas les données sensibles des clients de votre site web.
Puis-je personnaliser des clauses et régénérer des documents à tout moment ?
Oui. Vous pouvez modifier les clauses clés (finalité, conservation des données, coordonnées, conditions de remboursement, etc.) et régénérer des versions à mesure que votre entreprise évolue.
Ai-je besoin à la fois de conditions d'utilisation et de conditions de vente ?
Dans la plupart des cas, oui. Les conditions d'utilisation régissent l'utilisation du site web/de l'application et le comportement des utilisateurs, tandis que les conditions de vente couvrent les prix, l'expédition, les remboursements, les garanties et les droits des consommateurs pour les transactions.
Puis-je héberger les documents sur mon domaine ou utiliser un lien direct ?
Les deux options sont disponibles. Vous pouvez copier du HTML/Markdown/Texte sur votre site ou publier via un lien direct permanent pour des mises à jour rapides sans redéployer de pages.
Les documents WebLegal sont-ils acceptés par les plateformes et les fournisseurs de paiement ?
Oui. Nos politiques respectent les exigences couramment demandées par Shopify et d'autres places de marché, ainsi que par les processeurs de paiement qui attendent des pages légales claires.
Puis-je générer des documents en plusieurs langues pour le même site web ?
Oui. Générez des politiques dans plus de 25 langues et servez la bonne version en fonction des paramètres de langue de votre site ou de la localisation de l'utilisateur.
Quelles informations dois-je préparer avant de générer mes documents ?
Ayez le nom et les coordonnées de votre entreprise, l'emplacement de l'entreprise, l'e-mail du contrôleur des données, les outils que vous utilisez (analyses, publicités, e-mails) et les règles de remboursement/retour pour les ventes, le cas échéant.
À quelle vitesse recevrai-je mes documents ?
La plupart des utilisateurs terminent la génération en moins de 3 minutes. Vos documents sont disponibles immédiatement pour être copiés, téléchargés ou publiés via un lien direct.
Puis-je utiliser un jeu de documents pour plusieurs sites web ?
Non. Chaque site web ou application doit avoir ses propres documents personnalisés qui reflètent ses pratiques spécifiques en matière de données, ses fonctionnalités et sa juridiction.
WebLegal fournit-il des conseils juridiques ?
WebLegal est un outil de génération de documents et ne remplace pas les conseils juridiques professionnels. Pour les questions complexes ou à haut risque, consultez un avocat qualifié.
Voir plus de questions (19)
et NON en // : place dans le JSON.stringify, il partait dans le bundle client servi a chaque visiteur. \*/}
## Notre Blog
Guides pratiques, actualités RGPD et conseils juridiques pour protéger votre entreprise.
[](/fr/blog/barometre-conformite-2026-09/)
## [Ce que 1 068 sites scannés nous apprennent](/fr/blog/barometre-conformite-2026-09/)
[Cookies & Consent Conformité & Droits](/fr/blog/barometre-conformite-2026-09/)
[7 septembre 2026 ⏱ 5 min de lecture](/fr/blog/barometre-conformite-2026-09/)
[Au moins 12,9 % des sites que nous scannons chargent des traceurs sans consentement. Première édition de notre baromètre, méthode et données ouvertes.](/fr/blog/barometre-conformite-2026-09/)
[Lire l'article →](/fr/blog/barometre-conformite-2026-09/)
[](/fr/blog/global-privacy-control-guide-2026/)
## [Global Privacy Control (GPC) : guide 2026](/fr/blog/global-privacy-control-guide-2026/)
[Cookies & Consent Conformité & Droits CCPA](/fr/blog/global-privacy-control-guide-2026/)
[25 juillet 2026 ⏱ 12 min de lecture](/fr/blog/global-privacy-control-guide-2026/)
[Ce qu'est le GPC, comment l'activer dans chaque navigateur, les 12 États américains où il est contraignant, et ce que votre site doit faire en 2026.](/fr/blog/global-privacy-control-guide-2026/)
[Lire l'article →](/fr/blog/global-privacy-control-guide-2026/)
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Fondamentaux RGPD](/fr/blog/?category=fondamentaux-rgpd)[Documents légaux](/fr/blog/?category=documents-legaux)[E-commerce](/fr/blog/?category=e-commerce)[Cookies & Consentement](/fr/blog/?category=cookies-consent)[Sécurité](/fr/blog/?category=securite)[Conformité](/fr/blog/?category=conformite) [RGPD](/fr/blog/?jurisdiction=eu-gdpr)[CCPA](/fr/blog/?jurisdiction=us-ccpa)[PIPEDA](/fr/blog/?jurisdiction=ca-pipeda)[LGPD](/fr/blog/?jurisdiction=br-lgpd)
Guides pratiques, actualités RGPD et conseils juridiques pour protéger votre entreprise.
[Voir tous les articles ](/fr/blog/)
## Prêt à protéger votre entreprise ?
[Supprimer les risques juridiques](/fr/form/)
---
# Data Protection & Legal Compliance Blog
> Practical guides, GDPR news and legal advice for entrepreneurs and small businesses. Generate compliant legal documents with AI.
Practical guides, GDPR news and legal advice for entrepreneurs and small businesses. Generate compliant legal documents with AI.
[All ](/en/blog/)[GDPR Fundamentals ](/en/blog/?category=fondamentaux-rgpd)[Legal Documents ](/en/blog/?category=documents-legaux)[Cookies & Consent ](/en/blog/?category=cookies-consent)[E-commerce & Startups ](/en/blog/?category=e-commerce)[Security & Penalties ](/en/blog/?category=securite)[Compliance & Rights ](/en/blog/?category=conformite)[GDPR ](/en/blog/?jurisdiction=eu-gdpr)[CCPA ](/en/blog/?jurisdiction=us-ccpa)[PIPEDA ](/en/blog/?jurisdiction=ca-pipeda)[LGPD ](/en/blog/?jurisdiction=br-lgpd)[UK GDPR ](/en/blog/?jurisdiction=uk-gdpr)[Universal](/en/blog/?jurisdiction=all)
Active filter: [✕ Show all](/en/blog/)
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/joomla-consent-mode-v2-no-plugin/)
## [Joomla Consent Mode v2: No Plugin Needed](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Cookies & Consent Compliance & Rights](/en/blog/joomla-consent-mode-v2-no-plugin/)
[2 August 2026 ⏱ 8 min read](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Read article →](/en/blog/joomla-consent-mode-v2-no-plugin/)
[](/en/blog/global-privacy-control-complete-guide/)
## [Global Privacy Control (GPC): 2026 Guide](/en/blog/global-privacy-control-complete-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/global-privacy-control-complete-guide/)
[25 July 2026 ⏱ 12 min read](/en/blog/global-privacy-control-complete-guide/)
[What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.](/en/blog/global-privacy-control-complete-guide/)
[Read article →](/en/blog/global-privacy-control-complete-guide/)
[](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
## [WebLegal vs CookieYes: Consent Mode & Docs](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[Cookies & Consent Compliance & Rights](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[20 July 2026 ⏱ 9 min read](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[CookieYes is a cookie CMP; WebLegal adds a free scanner, the legal documents and a free banner. Honest 2026 comparison for SMBs — which to pick?](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[Read article →](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/prestashop-gdpr-compliance-2026/)
## [PrestaShop GDPR 2026: modules + compliance](/en/blog/prestashop-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/prestashop-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/prestashop-gdpr-compliance-2026/)
[PrestaShop isn't GDPR-compliant out of the box: GDPR module, cookie banner, data transfers, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/prestashop-gdpr-compliance-2026/)
[Read article →](/en/blog/prestashop-gdpr-compliance-2026/)
[](/en/blog/woocommerce-gdpr-compliance-2026/)
## [WooCommerce GDPR 2026: compliant store](/en/blog/woocommerce-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/woocommerce-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/woocommerce-gdpr-compliance-2026/)
[WooCommerce adds e-commerce duties to GDPR: customer data, payment, right of withdrawal, terms of sale. Your 2026 obligations + a compliance checklist.](/en/blog/woocommerce-gdpr-compliance-2026/)
[Read article →](/en/blog/woocommerce-gdpr-compliance-2026/)
[](/en/blog/wordpress-gdpr-compliance-2026/)
## [WordPress GDPR 2026: compliance + checklist](/en/blog/wordpress-gdpr-compliance-2026/)
[GDPR Fundamentals Compliance & Rights](/en/blog/wordpress-gdpr-compliance-2026/)
[16 June 2026 ⏱ 9 min read](/en/blog/wordpress-gdpr-compliance-2026/)
[WordPress isn't GDPR-compliant out of the box: cookie banner, Consent Mode v2, plugins, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/wordpress-gdpr-compliance-2026/)
[Read article →](/en/blog/wordpress-gdpr-compliance-2026/)
[](/en/blog/weblegal-vs-klaro-hosted-vs-open-source/)
## [WebLegal vs Klaro: hosted vs open source](/en/blog/weblegal-vs-klaro-hosted-vs-open-source/)
[Cookies & Consent Compliance & Rights](/en/blog/weblegal-vs-klaro-hosted-vs-open-source/)
[15 June 2026 ⏱ 9 min read](/en/blog/weblegal-vs-klaro-hosted-vs-open-source/)
[Klaro only does the cookie banner (self-host, or €19-239/mo Cloud). WebLegal adds a free scanner & banner + one-time legal documents. 2026 comparison.](/en/blog/weblegal-vs-klaro-hosted-vs-open-source/)
[Read article →](/en/blog/weblegal-vs-klaro-hosted-vs-open-source/)
[](/en/blog/eu-withdrawal-button-mandatory-2026/)
## [EU withdrawal button: mandatory June 2026](/en/blog/eu-withdrawal-button-mandatory-2026/)
[E-commerce & Startups Compliance & Rights](/en/blog/eu-withdrawal-button-mandatory-2026/)
[4 June 2026 ⏱ 9 min read](/en/blog/eu-withdrawal-button-mandatory-2026/)
[From 19 June 2026, EU online shops must offer an electronic withdrawal button (Directive 2023/2673). What changes, who is affected, and how to update your terms.](/en/blog/eu-withdrawal-button-mandatory-2026/)
[Read article →](/en/blog/eu-withdrawal-button-mandatory-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
[](/en/blog/shopify-data-processing-agreement-2026-guide/)
## [Shopify DPA 2026: When You Need One](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Compliance & Rights E-commerce & Startups](/en/blog/shopify-data-processing-agreement-2026-guide/)
[13 May 2026 ⏱ 10 min read](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Read article →](/en/blog/shopify-data-processing-agreement-2026-guide/)
[](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
## [GDPR E-commerce 2026: 7 Audit Red Flags](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[GDPR Fundamentals E-commerce & Startups](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[5 May 2026 ⏱ 9 min read](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[The 7 GDPR mistakes that flag your online store for a regulator audit in 2026 (cookies, US transfers, sub-processors). Checklist + fixes.](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[Read article →](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[](/en/blog/agb-generator-comparison-2026/)
## [AGB Generator Comparison 2026: Top 5 Tools](/en/blog/agb-generator-comparison-2026/)
[Legal Documents E-commerce & Startups Multi](/en/blog/agb-generator-comparison-2026/)
[3 May 2026 ⏱ 9 min read](/en/blog/agb-generator-comparison-2026/)
[Top 5 AGB generators 2026 compared: Iubenda, Trusted Shops, eRecht24, Datenschutz-Generator, WebLegal. Pricing, BGB compliance, features for German SMBs.](/en/blog/agb-generator-comparison-2026/)
[Read article →](/en/blog/agb-generator-comparison-2026/)
[](/en/blog/gdpr-fines-2026-top-15-germany/)
## [GDPR Fines 2026: Top 15 in Germany](/en/blog/gdpr-fines-2026-top-15-germany/)
[Security & Penalties Compliance & Rights Multi](/en/blog/gdpr-fines-2026-top-15-germany/)
[3 May 2026 ⏱ 9 min read](/en/blog/gdpr-fines-2026-top-15-germany/)
[GDPR fines in Germany 2024-2026: Top 15 sanctions by BfDI + state DPAs. Who? How much? Why? Lessons for your website.](/en/blog/gdpr-fines-2026-top-15-germany/)
[Read article →](/en/blog/gdpr-fines-2026-top-15-germany/)
[](/en/blog/rgpdscan-vs-weblegal-2026-comparison/)
## [RGPDScan vs WebLegal: 2026 Comparison](/en/blog/rgpdscan-vs-weblegal-2026-comparison/)
[Legal Documents Compliance & Rights Multi](/en/blog/rgpdscan-vs-weblegal-2026-comparison/)
[3 May 2026 ⏱ 9 min read](/en/blog/rgpdscan-vs-weblegal-2026-comparison/)
[RGPDScan or WebLegal in 2026? Public WHOIS facts, paywall analysis, languages. Our scanner is free and detailed. Theirs is paywalled from €19/mo.](/en/blog/rgpdscan-vs-weblegal-2026-comparison/)
[Read article →](/en/blog/rgpdscan-vs-weblegal-2026-comparison/)
[](/en/blog/usercentrics-vs-weblegal-2026-comparison/)
## [Usercentrics vs WebLegal: 2026 Comparison](/en/blog/usercentrics-vs-weblegal-2026-comparison/)
[Cookies & Consent Legal Documents Multi](/en/blog/usercentrics-vs-weblegal-2026-comparison/)
[3 May 2026 ⏱ 9 min read](/en/blog/usercentrics-vs-weblegal-2026-comparison/)
[Usercentrics vs WebLegal CCB 2026: pricing, features, GDPR consent model, GPC §7025. Which CMP fits SMBs vs enterprises in the DACH market?](/en/blog/usercentrics-vs-weblegal-2026-comparison/)
[Read article →](/en/blog/usercentrics-vs-weblegal-2026-comparison/)
[](/en/blog/cookiebot-vs-weblegal-2026-comparison/)
## [Cookiebot vs WebLegal: 2026 Verdict](/en/blog/cookiebot-vs-weblegal-2026-comparison/)
[Cookies & Consent Legal Documents Multi](/en/blog/cookiebot-vs-weblegal-2026-comparison/)
[2 May 2026 ⏱ 8 min read](/en/blog/cookiebot-vs-weblegal-2026-comparison/)
[Cookiebot vs WebLegal CCB 2026: pricing, GDPR consent model, GPC §7025, real 2-year cost. Pick the right cookie consent platform.](/en/blog/cookiebot-vs-weblegal-2026-comparison/)
[Read article →](/en/blog/cookiebot-vs-weblegal-2026-comparison/)
[](/en/blog/ai-legal-document-generator-complete-guide-2026/)
## [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/ai-legal-document-generator-complete-guide-2026/)
[29 April 2026 ⏱ 9 min read](/en/blog/ai-legal-document-generator-complete-guide-2026/)
[How AI legal document generators work in 2026: GDPR + CCPA + GPC compliance, 8 buying criteria, deployment in 5 minutes. Read before you buy.](/en/blog/ai-legal-document-generator-complete-guide-2026/)
[Read article →](/en/blog/ai-legal-document-generator-complete-guide-2026/)
[](/en/blog/shopify-gdpr-ccpa-2026-fines/)
## [Shopify GDPR & CCPA 2026: Avoid €20M Fines](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[E-commerce & Startups Compliance & Rights Security & Penalties CCPA](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[22 April 2026 ⏱ 8 min read](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[Shopify GDPR + CCPA 2026: enforcement wave, GPC signal on CPRA, Privacy & Cookies apps reviewed, 10-point checklist to avoid €20M fines.](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[Read article →](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[](/en/blog/37-trackers-your-cookie-banner-must-block/)
## [37 Trackers Cookie Banners Must Block in 2026](/en/blog/37-trackers-your-cookie-banner-must-block/)
[Cookies & Consent Compliance & Rights Multi](/en/blog/37-trackers-your-cookie-banner-must-block/)
[20 April 2026 ⏱ 8 min read](/en/blog/37-trackers-your-cookie-banner-must-block/)
[Most free cookie banners block 5–10 trackers. Real GDPR compliance needs 37+. Full checklist with the trackers Iubenda and Cookiebot miss.](/en/blog/37-trackers-your-cookie-banner-must-block/)
[Read article →](/en/blog/37-trackers-your-cookie-banner-must-block/)
[](/en/blog/google-consent-mode-v2-website-guide/)
## [Google Consent Mode v2: Free Copy-Paste Setup](/en/blog/google-consent-mode-v2-website-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/google-consent-mode-v2-website-guide/)
[17 April 2026 ⏱ 6 min read](/en/blog/google-consent-mode-v2-website-guide/)
[Set up Google Consent Mode v2 in 10 min: free, no signup, copy-paste code. Skip it and lose up to 90% of your Google Ads conversion data. Here's how.](/en/blog/google-consent-mode-v2-website-guide/)
[Read article →](/en/blog/google-consent-mode-v2-website-guide/)
[](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/)
## [Free GDPR Cookie Banner: Cookiebot Alternative](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/)
[Cookies & Consent GDPR Fundamentals Multi](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/)
[8 April 2026 ⏱ 5 min read](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/)
[Free GDPR cookie banner for any website. Auto-blocks 35 third-party services before consent, 30 languages, 1 line of JS, no signup. Cookiebot alternative.](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/)
[Read article →](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/)
[](/en/blog/gdpr-gaps-regulators-find-first/)
## [The 5 GDPR Gaps Regulators Find First](/en/blog/gdpr-gaps-regulators-find-first/)
[Compliance & Rights Multi](/en/blog/gdpr-gaps-regulators-find-first/)
[1 April 2026 ⏱ 8 min read](/en/blog/gdpr-gaps-regulators-find-first/)
[The five gaps regulators find first on a website, why each one triggers a notice, and how to close them without a lawyer.](/en/blog/gdpr-gaps-regulators-find-first/)
[Read article →](/en/blog/gdpr-gaps-regulators-find-first/)
[](/en/blog/site-vitrine-conforme-rgpd-guide/)
## [Brochure Website GDPR: Are You Compliant?](/en/blog/site-vitrine-conforme-rgpd-guide/)
[GDPR Fundamentals Multi](/en/blog/site-vitrine-conforme-rgpd-guide/)
[24 March 2026 ⏱ 9 min read](/en/blog/site-vitrine-conforme-rgpd-guide/)
[83% of brochure websites have GDPR violations. Check your compliance: legal notices, cookies, contact forms.](/en/blog/site-vitrine-conforme-rgpd-guide/)
[Read article →](/en/blog/site-vitrine-conforme-rgpd-guide/)
[](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)
## [Iubenda vs Termly: the real cost over 3 years](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)
[Legal Documents E-commerce & Startups Multi](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)
[13 March 2026 ⏱ 9 min read](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)
[Iubenda bills €99 a year, Termly $180 for Pro+, and both renew. Real 3-year cost compared, with GDPR and CCPA coverage and a €19.90 one-time option.](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)
[Read article →](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)
[](/en/blog/best-legal-document-generator-for-websites/)
## [Best Legal Document Generator 2026: Compared](/en/blog/best-legal-document-generator-for-websites/)
[Legal Documents E-commerce & Startups Multi](/en/blog/best-legal-document-generator-for-websites/)
[10 March 2026 ⏱ 9 min read](/en/blog/best-legal-document-generator-for-websites/)
[Best legal document generator for websites in 2026: 8 criteria, 4 approaches compared, plus top picks for SaaS, e-commerce, blogs and B2B. Choose right.](/en/blog/best-legal-document-generator-for-websites/)
[Read article →](/en/blog/best-legal-document-generator-for-websites/)
[](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)
## [Free AI Legal Page Templates (GDPR, 5 min)](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)
[Legal Documents E-commerce & Startups Multi](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)
[3 March 2026 ⏱ 9 min read](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)
[Free AI legal page template for any site: GDPR privacy, cookies, ToU, ToS. Generate in 5 min — free scan, packs of 2 to 4 docs from €19.90.](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)
[Read article →](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)
[](/en/blog/payment-processor-requires-terms-of-sale-avoid-account-suspension/)
## [Terms of Sale: Avoid Account Suspension](/en/blog/payment-processor-requires-terms-of-sale-avoid-account-suspension/)
[E-commerce & Startups Multi](/en/blog/payment-processor-requires-terms-of-sale-avoid-account-suspension/)
[19 February 2026 ⏱ 9 min read](/en/blog/payment-processor-requires-terms-of-sale-avoid-account-suspension/)
[Payment processors can suspend your account without compliant terms of sale. Learn what they check, what your terms must contain, and how to stay compliant.](/en/blog/payment-processor-requires-terms-of-sale-avoid-account-suspension/)
[Read article →](/en/blog/payment-processor-requires-terms-of-sale-avoid-account-suspension/)
[](/en/blog/using-generic-ai-to-write-terms-of-use-why-its-risky/)
## [Using Generic AI to Write Terms of Use: Why It's Risky](/en/blog/using-generic-ai-to-write-terms-of-use-why-its-risky/)
[Legal Documents Multi](/en/blog/using-generic-ai-to-write-terms-of-use-why-its-risky/)
[5 February 2026 ⏱ 9 min read](/en/blog/using-generic-ai-to-write-terms-of-use-why-its-risky/)
[ChatGPT invented a fake law in your Terms of Use — would you notice? 5 real risks of using generic AI for legal documents.](/en/blog/using-generic-ai-to-write-terms-of-use-why-its-risky/)
[Read article →](/en/blog/using-generic-ai-to-write-terms-of-use-why-its-risky/)
[](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)
## [Solo Entrepreneur: Legal Docs for Your Site](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)
[E-commerce & Startups](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)
[22 January 2026 ⏱ 9 min read](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)
[Solo entrepreneur in 2026: which legal documents does your website need? Privacy policy, cookies, terms of use, terms of sale. GDPR obligations explained.](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)
[Read article →](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)
[](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)
## [Shopify & GDPR: Avoid Fines (2026 Guide)](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)
[E-commerce & Startups GDPR Fundamentals Multi](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)
[8 January 2026 ⏱ 9 min read](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)
[Shopify doesn't make you GDPR-compliant — you are the data controller. 7 steps to protect your store from fines up to €20M in 2026.](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)
[Read article →](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)
[](/en/blog/google-analytics-and-gdpr-cnil-compliant-alternatives/)
## [Google Analytics GDPR Alternatives 2026](/en/blog/google-analytics-and-gdpr-cnil-compliant-alternatives/)
[Cookies & Consent Security & Penalties](/en/blog/google-analytics-and-gdpr-cnil-compliant-alternatives/)
[25 December 2025 ⏱ 9 min read](/en/blog/google-analytics-and-gdpr-cnil-compliant-alternatives/)
[Google Analytics still risks €100k+ GDPR fines — CNIL, Italy and Austria all banned it. Compare 5 compliant alternatives (Plausible, Matomo) for 2026.](/en/blog/google-analytics-and-gdpr-cnil-compliant-alternatives/)
[Read article →](/en/blog/google-analytics-and-gdpr-cnil-compliant-alternatives/)
[](/en/blog/pipeda-vs-rgpd-principales-differences/)
## [PIPEDA vs GDPR: Key Differences Explained](/en/blog/pipeda-vs-rgpd-principales-differences/)
[Compliance & Rights PIPEDA](/en/blog/pipeda-vs-rgpd-principales-differences/)
[18 December 2025 ⏱ 10 min read](/en/blog/pipeda-vs-rgpd-principales-differences/)
[PIPEDA vs GDPR comparison: consent, scope, penalties, data transfers. What businesses operating in Canada and the EU need to know.](/en/blog/pipeda-vs-rgpd-principales-differences/)
[Read article →](/en/blog/pipeda-vs-rgpd-principales-differences/)
[](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/)
## [Lawyer vs AI Generator: Legal Document Price Comparison](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/)
[Legal Documents E-commerce & Startups Multi](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/)
[11 December 2025 ⏱ 9 min read](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/)
[Lawyer or AI generator for your legal documents? Complete comparison of prices, timelines, quality and GDPR compliance to make the right choice.](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/)
[Read article →](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/)
[](/en/blog/privacy-policy-mandatory-elements/)
## [Privacy Policy: Mandatory Elements](/en/blog/privacy-policy-mandatory-elements/)
[Legal Documents GDPR Fundamentals Multi](/en/blog/privacy-policy-mandatory-elements/)
[27 November 2025 ⏱ 9 min read](/en/blog/privacy-policy-mandatory-elements/)
[Mandatory elements of a GDPR-compliant privacy policy: complete checklist of required information to avoid regulatory sanctions.](/en/blog/privacy-policy-mandatory-elements/)
[Read article →](/en/blog/privacy-policy-mandatory-elements/)
[](/en/blog/lgpd-vs-gdpr-principais-diferencas/)
## [LGPD vs GDPR: Key Differences Explained](/en/blog/lgpd-vs-gdpr-principais-diferencas/)
[Compliance & Rights LGPD](/en/blog/lgpd-vs-gdpr-principais-diferencas/)
[20 November 2025 ⏱ 10 min read](/en/blog/lgpd-vs-gdpr-principais-diferencas/)
[LGPD vs GDPR comparison: consent, legal bases, penalties, data transfers. What businesses operating in Brazil and the EU need to know.](/en/blog/lgpd-vs-gdpr-principais-diferencas/)
[Read article →](/en/blog/lgpd-vs-gdpr-principais-diferencas/)
[](/en/blog/legal-document-generator-how-does-it-work/)
## [Legal Document Generator: How Does It Work?](/en/blog/legal-document-generator-how-does-it-work/)
[Legal Documents E-commerce & Startups Multi](/en/blog/legal-document-generator-how-does-it-work/)
[13 November 2025 ⏱ 8 min read](/en/blog/legal-document-generator-how-does-it-work/)
[How does a legal document generator work? Discover the process, advantages and how to get compliant documents in minutes.](/en/blog/legal-document-generator-how-does-it-work/)
[Read article →](/en/blog/legal-document-generator-how-does-it-work/)
[](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
## [GDPR Compliance for E-commerce: 10-Step Action Plan](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[GDPR Fundamentals E-commerce & Startups Multi](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[30 October 2025 ⏱ 10 min read](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[GDPR compliance in 10 steps for your e-commerce: from initial audit to full compliance. Practical guide to protect your online store.](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[Read article →](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[](/en/blog/terms-of-use-vs-terms-of-sale-why-you-need-both/)
## [Terms of Use vs Terms of Sale: Why You Need Both](/en/blog/terms-of-use-vs-terms-of-sale-why-you-need-both/)
[Legal Documents GDPR Fundamentals Multi](/en/blog/terms-of-use-vs-terms-of-sale-why-you-need-both/)
[16 October 2025 ⏱ 8 min read](/en/blog/terms-of-use-vs-terms-of-sale-why-you-need-both/)
[Terms of Use vs Terms of Sale: understand the key differences and why your website legally needs both documents to stay compliant in 2026.](/en/blog/terms-of-use-vs-terms-of-sale-why-you-need-both/)
[Read article →](/en/blog/terms-of-use-vs-terms-of-sale-why-you-need-both/)
[](/en/blog/cookie-policy-rules-and-sanctions/)
## [Cookie Policy: GDPR Rules and Sanctions](/en/blog/cookie-policy-rules-and-sanctions/)
[Cookies & Consent Legal Documents CCPA](/en/blog/cookie-policy-rules-and-sanctions/)
[2 October 2025 ⏱ 11 min read](/en/blog/cookie-policy-rules-and-sanctions/)
[Cookie policy 2026: GDPR, UK GDPR, CCPA + GPC — what your banner must do, fine ranges, and how to write one.](/en/blog/cookie-policy-rules-and-sanctions/)
[Read article →](/en/blog/cookie-policy-rules-and-sanctions/)
[](/en/blog/ccpa-vs-gdpr-key-differences-for-website-owners/)
## [CCPA vs GDPR: Key Differences for Websites](/en/blog/ccpa-vs-gdpr-key-differences-for-website-owners/)
[Compliance & Rights CCPA](/en/blog/ccpa-vs-gdpr-key-differences-for-website-owners/)
[25 September 2025 ⏱ 10 min read](/en/blog/ccpa-vs-gdpr-key-differences-for-website-owners/)
[CCPA vs GDPR comparison for website owners. Understand opt-in vs opt-out, scope, penalties, and which law applies to your business.](/en/blog/ccpa-vs-gdpr-key-differences-for-website-owners/)
[Read article →](/en/blog/ccpa-vs-gdpr-key-differences-for-website-owners/)
[](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
## [Non-Compliant GDPR Website: Up to €300,000 in Fines](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Security & Penalties GDPR Fundamentals Multi](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[18 September 2025 ⏱ 9 min read](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Is your website GDPR-compliant? Discover the real risks, potential fines up to €300,000, and the steps to achieve compliance quickly.](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Read article →](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/)
## [GDPR Fines: Top 15 CNIL Sanctions in France](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/)
[Security & Penalties GDPR Fundamentals](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/)
[4 September 2025 ⏱ 9 min read](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/)
[GDPR fines in France: discover the 15 largest CNIL sanctions, recurring violation patterns, and how to avoid fines reaching up to €20M.](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/)
[Read article →](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/)
[](/en/blog/compliant-terms-of-sale-5-costly-mistakes/)
## [Compliant Terms of Sale: 5 Costly Mistakes to Avoid](/en/blog/compliant-terms-of-sale-5-costly-mistakes/)
[Legal Documents E-commerce & Startups Multi](/en/blog/compliant-terms-of-sale-5-costly-mistakes/)
[7 August 2025 ⏱ 9 min read](/en/blog/compliant-terms-of-sale-5-costly-mistakes/)
[Discover the 5 most common mistakes in e-commerce terms of sale and how to avoid them to protect your online store from legal sanctions.](/en/blog/compliant-terms-of-sale-5-costly-mistakes/)
[Read article →](/en/blog/compliant-terms-of-sale-5-costly-mistakes/)
[](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/)
## [E-commerce Terms of Use: How They Legally Protect You](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/)
[E-commerce & Startups Multi](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/)
[24 July 2025 ⏱ 10 min read](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/)
[E-commerce Terms of Use mandatory in 2026: Avoid regulatory fines with compliant documents. Learn how to protect your business efficiently.](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/)
[Read article →](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/)
[](/en/blog/mandatory-privacy-policy-risks-and-fines/)
## [Mandatory Privacy Policy: Risks and Fines](/en/blog/mandatory-privacy-policy-risks-and-fines/)
[Security & Penalties Legal Documents Multi](/en/blog/mandatory-privacy-policy-risks-and-fines/)
[10 July 2025 ⏱ 8 min read](/en/blog/mandatory-privacy-policy-risks-and-fines/)
[Privacy Policy mandatory in 2026: GDPR fines up to €20M. How to comply and avoid sanctions? Discover efficient solutions.](/en/blog/mandatory-privacy-policy-risks-and-fines/)
[Read article →](/en/blog/mandatory-privacy-policy-risks-and-fines/)
[](/en/blog/gdpr-who-is-actually-affected-complete-list/)
## [GDPR: Who is Actually Affected? Complete List](/en/blog/gdpr-who-is-actually-affected-complete-list/)
[GDPR Fundamentals Compliance & Rights Multi](/en/blog/gdpr-who-is-actually-affected-complete-list/)
[26 June 2025 ⏱ 9 min read](/en/blog/gdpr-who-is-actually-affected-complete-list/)
[GDPR compliance mandatory in 2026: Avoid GDPR fines. Learn who needs to comply and how to do it efficiently.](/en/blog/gdpr-who-is-actually-affected-complete-list/)
[Read article →](/en/blog/gdpr-who-is-actually-affected-complete-list/)
[](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/)
## [4 Legal Pages Required for E-Commerce 2026](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/)
[Legal Documents E-commerce & Startups Multi](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/)
[12 June 2025 ⏱ 9 min read](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/)
[What legal pages are required for an e-commerce website in 2026? Privacy Policy, Terms, Cookies, T\&Cs — mandatory pages and fines explained.](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/)
[Read article →](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/)
Load more articles (38)
## Other jurisdictions
Articles covering frameworks outside the European Union: California, Canada, Brazil, the UK and Australia.
[](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
## [LGPD Email Marketing 2026: Purchased Lists?](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[13 May 2026 ⏱ 11 min read](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Read article →](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
## [LGPD Fines 2026: Top 10 (up to R$50M)](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Security & Penalties Compliance & Rights LGPD](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[See the 10 biggest LGPD fines ANPD issued in Brazil (up to R$50M), what each company did wrong, and the 5 mistakes that trigger an ANPD audit.](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Read article →](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
## [LGPD for Brazilian E-Commerce 2026: Guide](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Read article →](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[](/en/blog/politique-confidentialite-pipeda-modele-exigences/)
## [PIPEDA Privacy Policy: Template & Rules](/en/blog/politique-confidentialite-pipeda-modele-exigences/)
[Legal Documents PIPEDA](/en/blog/politique-confidentialite-pipeda-modele-exigences/)
[25 April 2026 ⏱ 8 min read](/en/blog/politique-confidentialite-pipeda-modele-exigences/)
[PIPEDA-compliant privacy policy template: OPC requirements, the 10 principles, Canadian rights and breach notification rules.](/en/blog/politique-confidentialite-pipeda-modele-exigences/)
[Read article →](/en/blog/politique-confidentialite-pipeda-modele-exigences/)
[](/en/blog/australia-privacy-act-2026-small-business-exemption/)
## [AU Privacy Act 2026: Is Your Business Exempt?](/en/blog/australia-privacy-act-2026-small-business-exemption/)
[Compliance & Rights Privacy Act](/en/blog/australia-privacy-act-2026-small-business-exemption/)
[27 March 2026 ⏱ 9 min read](/en/blog/australia-privacy-act-2026-small-business-exemption/)
[The AU$3M small-business exemption is changing in 2026. Find out if you're still exempt, the exact deadlines, and the 4 steps to prepare now.](/en/blog/australia-privacy-act-2026-small-business-exemption/)
[Read article →](/en/blog/australia-privacy-act-2026-small-business-exemption/)
[](/en/blog/uk-data-use-access-act-what-changes-2026/)
## [UK Data Use and Access Act: 2026 Changes](/en/blog/uk-data-use-access-act-what-changes-2026/)
[Compliance & Rights](/en/blog/uk-data-use-access-act-what-changes-2026/)
[20 March 2026 ⏱ 9 min read](/en/blog/uk-data-use-access-act-what-changes-2026/)
[The UK DUAA entered force February 2026. New legitimate interests, cookie rules, and complaints procedures explained.](/en/blog/uk-data-use-access-act-what-changes-2026/)
[Read article →](/en/blog/uk-data-use-access-act-what-changes-2026/)
[](/en/blog/ccpa-2026-seven-new-changes-for-your-website/)
## [CCPA 2026: 7 New Rules for Your Website](/en/blog/ccpa-2026-seven-new-changes-for-your-website/)
[Compliance & Rights CCPA](/en/blog/ccpa-2026-seven-new-changes-for-your-website/)
[17 March 2026 ⏱ 9 min read](/en/blog/ccpa-2026-seven-new-changes-for-your-website/)
[The CCPA's January 2026 changes affect automated decisions, consent, and data brokers. Here's what your website must do now.](/en/blog/ccpa-2026-seven-new-changes-for-your-website/)
[Read article →](/en/blog/ccpa-2026-seven-new-changes-for-your-website/)
[](/en/blog/politica-privacidade-lgpd-modelo-requisitos/)
## [LGPD Privacy Policy: Template and Requirements](/en/blog/politica-privacidade-lgpd-modelo-requisitos/)
[Legal Documents LGPD](/en/blog/politica-privacidade-lgpd-modelo-requisitos/)
[13 February 2026 ⏱ 9 min read](/en/blog/politica-privacidade-lgpd-modelo-requisitos/)
[LGPD privacy policy requirements: mandatory elements, legal bases, common mistakes, and how to create a compliant policy for Brazil.](/en/blog/politica-privacidade-lgpd-modelo-requisitos/)
[Read article →](/en/blog/politica-privacidade-lgpd-modelo-requisitos/)
[](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
## [CCPA Penalties: What If You Don't Comply](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Security & Penalties CCPA](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[4 December 2025 ⏱ 9 min read](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[CCPA penalties explained: fines up to $7,500 per violation, private lawsuits, and enforcement trends. What California businesses risk.](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Read article →](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[](/en/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
## [Quebec Law 25: What You Need to Know](/en/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Compliance & Rights PIPEDA](/en/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[23 October 2025 ⏱ 9 min read](/en/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Quebec Law 25 explained: privacy officer, consent rules, breach reporting, penalties up to $25M. Complete guide for businesses.](/en/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Read article →](/en/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[](/en/blog/lgpd-guia-completo-empresas-brasileiras/)
## [LGPD: Complete Guide for Brazilian Businesses](/en/blog/lgpd-guia-completo-empresas-brasileiras/)
[GDPR Fundamentals LGPD](/en/blog/lgpd-guia-completo-empresas-brasileiras/)
[9 October 2025 ⏱ 9 min read](/en/blog/lgpd-guia-completo-empresas-brasileiras/)
[Complete LGPD guide for businesses: principles, legal bases, data subject rights, ANPD enforcement, and penalties up to R$50 million.](/en/blog/lgpd-guia-completo-empresas-brasileiras/)
[Read article →](/en/blog/lgpd-guia-completo-empresas-brasileiras/)
[](/en/blog/pipeda-guide-complet-entreprises-canadiennes/)
## [PIPEDA: Complete Guide for Canadian Businesses](/en/blog/pipeda-guide-complet-entreprises-canadiennes/)
[GDPR Fundamentals PIPEDA](/en/blog/pipeda-guide-complet-entreprises-canadiennes/)
[11 September 2025 ⏱ 9 min read](/en/blog/pipeda-guide-complet-entreprises-canadiennes/)
[Complete PIPEDA guide for Canadian businesses: 10 principles, obligations, consumer rights, breach reporting, and compliance steps.](/en/blog/pipeda-guide-complet-entreprises-canadiennes/)
[Read article →](/en/blog/pipeda-guide-complet-entreprises-canadiennes/)
[](/en/blog/ccpa-privacy-policy-what-your-business-needs-to-know/)
## [CCPA Privacy Policy: What Your Business Needs](/en/blog/ccpa-privacy-policy-what-your-business-needs-to-know/)
[GDPR Fundamentals CCPA](/en/blog/ccpa-privacy-policy-what-your-business-needs-to-know/)
[14 August 2025 ⏱ 9 min read](/en/blog/ccpa-privacy-policy-what-your-business-needs-to-know/)
[Learn what the CCPA requires for your privacy policy, who must comply, required disclosures, and penalties for non-compliance in California.](/en/blog/ccpa-privacy-policy-what-your-business-needs-to-know/)
[Read article →](/en/blog/ccpa-privacy-policy-what-your-business-needs-to-know/)
---
# 37 Trackers Cookie Banners Must Block in 2026
> Most free cookie banners block 5–10 trackers. Real GDPR compliance needs 37+. Full checklist with the trackers Iubenda and Cookiebot miss.
## TL;DR — what your banner must block in 60 seconds
* **A banner that just shows “Accept” is not GDPR/CCPA compliant.** It must auto-block third-party scripts BEFORE consent is given. Most free banners (and some paid ones like Cookiebot’s free tier) skip this step.
* **37 tracker categories must be blocked**, including Google Analytics, Meta Pixel, TikTok, Hotjar, Stripe (in some regions), 11 Google services, 6 Meta endpoints, and 14 less-known but ubiquitous services like Mouseflow, Clarity, Crazy Egg.
* **The 5 most-missed by competitors:** Microsoft Clarity (often forgotten), Reddit Pixel, LinkedIn Insight, Pinterest Tag, X (Twitter) Pixel — all conversion tracking pixels with EU traffic exposure.
* **The compliant minimum:** auto-block by default, granular per-category consent (analytics / marketing / preferences), GPC signal honored, language matches user browser. Anything less is “compliance theater”.
* **The free option:** WebLegal’s CCB blocks 35 of the 37 catalogued services by default with 1 line of JavaScript — full list and setup at [/en/cookie-banner/](/en/cookie-banner/).
***
You installed a cookie banner on your site and you think you’re compliant. Unfortunately, **a banner that shows an “Accept” button is not enough**. It must **actually block** third-party scripts until the user has given consent. And that’s where most free solutions — and even some paid ones — fail. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
The rule comes from [Article 5(3) of the ePrivacy Directive](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19), and everything turns on the construction: storing or accessing is allowed **only on condition that** the user **has given** consent. That ordering is not a drafting detail, it is the rule — the breach occurs at page load, not at the visitor’s click, and a banner that appears while the scripts are already running is already in breach before anyone has touched a button. The exception is narrow: what is strictly necessary for the service requested covers a shop’s basket, not the audience measurement of a Google Analytics.
> 3. Member States shall ensure that the storing of information, or the gaining of access to information already stored, in the terminal equipment of a subscriber or user is only allowed on condition that the subscriber or user concerned has given his or her consent, having been provided with clear and comprehensive information, in accordance with Directive 95/46/EC, inter alia, about the purposes of the processing.
>
> — [ePrivacy Directive](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19), Article 5(3)
In 2026, an average site loads **20 to 40 third-party scripts**: analytics, advertising, chat, video embeds, heatmaps, marketing tools. If your banner lets even a few of them through before consent, you are in breach of article 82 of the French Data Protection Act and potentially of the GDPR. The French CNIL has sanctioned more than **150 companies** on this very ground between 2020 and 2025.
This article lists the **37 most commonly overlooked trackers** by free banners, explains how to check your current configuration, and compares the technical approaches of the main market solutions.
**[Test your site for free in 10 seconds →](/en/cookie-banner/)**
## Why 37 services? The 2026 check-list
We audited the hundred most visited sites in France and compiled the list of third-party services that systematically cause GDPR compliance problems. The result: **37 services** that any serious cookie banner must detect and block by default.
### Analytics & heatmaps (14 services)
| Service | Publisher | Cookie without consent? |
| -------------------- | ------------- | ------------------------------------------ |
| Google Analytics 4 | Google | ❌ Illegal |
| Google Tag Manager | Google | ❌ Illegal (if it fires non-consented tags) |
| Hotjar | Contentsquare | ❌ Illegal |
| Microsoft Clarity | Microsoft | ❌ Illegal |
| Matomo (self-hosted) | Matomo | ⚠️ Exempt if configured in cookieless mode |
| Plausible | Plausible | ✅ Exempt (cookieless) |
| Mixpanel | Mixpanel | ❌ Illegal |
| Segment | Twilio | ❌ Illegal (depending on destinations) |
| Amplitude | Amplitude | ❌ Illegal |
| Heap | Heap | ❌ Illegal |
| FullStory | FullStory | ❌ Illegal |
| LogRocket | LogRocket | ❌ Illegal |
| Pendo | Pendo | ❌ Illegal |
| Smartlook | Smartlook | ❌ Illegal |
**Takeaway**: only **Plausible** and **Matomo in cookieless mode** can be loaded without consent. All others require an active opt-in.
### Advertising & social marketing (12 services)
| Service | Publisher | Cookie without consent? |
| --------------------- | --------- | ----------------------- |
| Meta Pixel (Facebook) | Meta | ❌ Illegal |
| TikTok Pixel | TikTok | ❌ Illegal |
| Google Ads | Google | ❌ Illegal |
| LinkedIn Insight Tag | Microsoft | ❌ Illegal |
| Pinterest Tag | Pinterest | ❌ Illegal |
| Twitter/X Pixel | X | ❌ Illegal |
| Snapchat Pixel | Snap | ❌ Illegal |
| Reddit Pixel | Reddit | ❌ Illegal |
| Quora Pixel | Quora | ❌ Illegal |
| Outbrain | Outbrain | ❌ Illegal |
| Taboola | Taboola | ❌ Illegal |
| Marketo | Adobe | ❌ Illegal |
A Meta Pixel loaded without consent is one of the **most frequently sanctioned** violations by EU data protection authorities. It published several public decisions between 2023 and 2025 on this ground.
### Video & map embeds (3 services)
| Service | Publisher | Cookie without consent? |
| ----------- | --------- | ---------------------------------------------- |
| YouTube | Google | ❌ Illegal (except `youtube-nocookie.com` mode) |
| Vimeo | Vimeo | ❌ Illegal |
| Google Maps | Google | ❌ Illegal |
Many sites embed a YouTube video on their home page without realising that **the YouTube iframe loads around thirty cookies** before the user even clicks Play. A compliant banner must **replace the iframe with a consent wall** until consent is granted.
### Chat & customer support (7 services)
| Service | Publisher | Cookie without consent? |
| ----------------- | --------- | ----------------------- |
| Intercom | Intercom | ❌ Illegal |
| Crisp | Crisp | ❌ Illegal |
| Tawk.to | Tawk | ❌ Illegal |
| Zendesk Messaging | Zendesk | ❌ Illegal |
| Drift | Drift | ❌ Illegal |
| Olark | Olark | ❌ Illegal |
| HubSpot | HubSpot | ❌ Illegal |
Support chats pose a specific problem: they are perceived as “functional” by webmasters whereas they **actually collect identification, location and journey data** — and are therefore subject to consent.
### Strict exemption (1 service)
Only one service escapes consent: **Stripe** for the cookies strictly necessary for payment security (anti-fraud). Even there, only secure session cookies are exempt, not the associated marketing cookies.
## The cookie banner comparison (April 2026)
Before installing a banner, check objectively what it covers. Here is a comparison of the most common solutions, based on **technical and verifiable** criteria.
| Criterion | WebLegal CCB | Typical free banner | Typical commercial solution |
| --------------------------------------- | -------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------- | ---------------------------------------------------------------------------------------- |
| **Price** | Free, no site or page limit | Free but often limited (1 domain, < 100 pages, watermark) | Paid from the first serious site or limited to 1 domain |
| **Trackers detected by default** | **37 services** + extensible regex | Short fixed list as a rule — check the vendor’s published list | Plan-dependent — check the vendor’s published list |
| **Maintained languages** | **14 EU languages** + 16 fallbacks | Often English plus a few — check the list | 10 to 50 depending on the plan |
| **Google Consent Mode v2** | **7 signals out of 7** (including `security_storage`) | Often incomplete — count the signals in the gtag(‘consent’) calls | 7 out of 7 in the paid version |
| **Consent wall for embeds** | **9 localised embeds** (YouTube, Vimeo, Maps, TikTok, Twitter, Instagram, Facebook, Spotify, SoundCloud) | Rare, often missing | Partial, plan-dependent |
| **Script size** | **68 KB unminified** (\~23 KB gzip) | Rarely published — measure it: one request in the Network tab | Varies by plan and configuration — compare the compressed transfer, that is what travels |
| **Open / auditable code** | ✅ Readable, unminified by design | Varies | Rarely (obfuscated, minified) |
| **Automatic detection of existing CMP** | ✅ 36 CMPs recognised (for anti-conflict scanner) | Rare | Partial |
| **Third-party hosting (GDPR)** | Script served from weblegal.ai (EEA) | Varies (often US CDN) | Often US CDN (non-EU transfer to be declared) |
**Distinctive features of WebLegal CCB:**
1. **A single script, served unminified.** About 68 KB (23 KB gzip). We publish the figure rather than a superlative: a weight is verifiable in one request, and it moves with every release. The code stays readable — that is what transparency costs.
2. **Deliberately unminified.** The code is readable by a developer, a DPO or a regulator’s technical reviewer. This is a transparency and compliance argument: you can justify exactly what the banner does on your site.
3. **Real localisation of consent walls.** When a German user encounters a blocked YouTube video, the waiting screen is **in German**, not English by default. Same logic for Vimeo, Spotify, Instagram, TikTok, etc.
4. **Full Consent Mode v2 since April 2026.** All 7 Google signals are emitted from the first load, then updated after consent. Zero loss of Google Ads conversions due to a missing signal.
## How to test your current banner
Before switching solutions, test what your current banner actually does. Two practical methods:
### Method 1 — Automated scanner (30 seconds)
Enter your URL in [our compliance scanner](/en/cookie-banner/). It analyses your page in a headless browser, detects cookies set **before** clicking “Accept” and lists services loaded without consent. Result in 10 seconds, no sign-up.
### Method 2 — Chrome DevTools (5 minutes)
1. Open your site in **private browsing** mode
2. F12 → **Application** tab → **Cookies** (before any interaction)
3. Look at cookies already set: if you see anything other than your own session cookies + `wl_cc_consent` (or equivalent), you have a problem
4. **Network** tab, filter `XHR`/`Fetch` → look at requests to `google-analytics.com`, `facebook.net`, `tiktok.com`, `hotjar.com`: **any request before clicking is a violation**
### Method 3 — Dedicated extension
The Chrome extension **CMP Verifier** (free) simulates a visitor who has refused, then accepted, and tells you whether consent rules have been respected. Very useful for documenting compliance to your DPO.
## The four most common mistakes
### Mistake 1 — The banner appears but blocks nothing
This is **the most widespread mistake** with free “one-click cookie banner” WordPress plugins. The plugin shows the banner, records consent… but doesn’t touch the scripts. Google Analytics keeps loading. Result: you made the effort of installing a banner **with no legal benefit at all**.
**How to check**: apply Method 2 above. If you see `_ga` or `_fbp` cookies before clicking, it’s confirmed.
### Mistake 2 — YouTube/Vimeo embeds still load
Even if your banner blocks Google Analytics, it often lets through `VIDEO) or a specific contact form. You have one month to respond to any request. Train your team on handling these requests and document every response.
### Step 9: Govern data transfers outside the EU
If you use services hosted outside the European Union (cloud hosting, analytics tools, email services), you must govern these transfers in accordance with Chapter V of the GDPR. The EU-US Data Privacy Framework facilitates transfers to certified US companies, but you must verify each provider’s certification status.
Identify all your sub-processors and their locations. For each transfer outside the EU, verify the existence of an adequacy decision, standard contractual clauses, or another valid transfer mechanism. Document these checks in your record of processing activities.
### Step 10: Establish a data breach notification procedure
Article 33 of the GDPR requires notification of any data breach to the supervisory authority within 72 hours of becoming aware of it. If the breach poses a high risk to individuals, they must also be informed (Article 34).
Prepare an internal procedure: who should be alerted first, how to assess the severity of the incident, which form to use for the notification, and how to inform affected individuals. Not having a procedure in place is itself a failing that regulators can sanction.
## How to accelerate your compliance
Faced with these 10 steps, several options are available:
**Hire a specialised lawyer** (500-2,000 euros): maximum customisation and strategic advice, but high cost and a timeline of several weeks. Suited to businesses with complex or sensitive data processing.
**Do it yourself with free templates** (0 euros): many templates are available online, but they are often outdated and generic, requiring several hours of adaptation. The risk of non-compliance remains high without legal expertise.
**Use generic AI** (0 euros + 150-300 euros for review): tools like ChatGPT can produce drafts, but each document must be generated separately, leading to inconsistencies. Professional review is essential.
**Use specialised legal AI** (€19.90 for 2 documents, €49.90 for all 4): solutions like WebLegal.ai generate all your legal documents in under 10 minutes, with guaranteed consistency across privacy policy, cookies, terms of use and terms of sale. This option covers steps 3 to 5 of this action plan and suits 95% of e-commerce sites.
## Conclusion
Achieving GDPR compliance for your e-commerce site is not a one-off project but an ongoing process. This 10-step plan gives you a clear framework to progress methodically, starting with your data audit and finishing with incident preparedness. Each step completed reduces your legal risk and strengthens customer trust. In 2026, compliance is no longer a competitive advantage — it is a prerequisite. Do not wait for a regulatory audit to take action.
## Further reading
If you want to dig deeper:
* **[Best legal document generator 2026: 8 criteria](/en/blog/best-legal-document-generator-for-websites/)** — pick the right tool for your documents
* **[UK Data Use & Access Act: what changes in 2026](/en/blog/uk-data-use-access-act-what-changes-2026/)** — the UK’s post-Brexit GDPR divergence, critical if you sell into the UK
* **[Australia Privacy Act 2026: small business exemption](/en/blog/australia-privacy-act-2026-small-business-exemption/)** — why the APP reforms now apply to most SMEs
* **[CCPA 2026: seven new changes for your website](/en/blog/ccpa-2026-seven-new-changes-for-your-website/)** — the 2026 CPRA updates from California
* **[Shopify & GDPR: protect your store from fines](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)** — the Shopify-specific version of this checklist, app by app
## Related articles
[](/en/blog/wordpress-gdpr-compliance-2026/)
## [WordPress GDPR 2026: compliance + checklist](/en/blog/wordpress-gdpr-compliance-2026/)
[GDPR Fundamentals Compliance & Rights](/en/blog/wordpress-gdpr-compliance-2026/)
[16 June 2026 ⏱ 9 min read](/en/blog/wordpress-gdpr-compliance-2026/)
[WordPress isn't GDPR-compliant out of the box: cookie banner, Consent Mode v2, plugins, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/wordpress-gdpr-compliance-2026/)
[Read article →](/en/blog/wordpress-gdpr-compliance-2026/)
[](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
## [GDPR E-commerce 2026: 7 Audit Red Flags](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[GDPR Fundamentals E-commerce & Startups](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[5 May 2026 ⏱ 9 min read](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[The 7 GDPR mistakes that flag your online store for a regulator audit in 2026 (cookies, US transfers, sub-processors). Checklist + fixes.](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[Read article →](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[](/en/blog/site-vitrine-conforme-rgpd-guide/)
## [Brochure Website GDPR: Are You Compliant?](/en/blog/site-vitrine-conforme-rgpd-guide/)
[GDPR Fundamentals Multi](/en/blog/site-vitrine-conforme-rgpd-guide/)
[24 March 2026 ⏱ 9 min read](/en/blog/site-vitrine-conforme-rgpd-guide/)
[83% of brochure websites have GDPR violations. Check your compliance: legal notices, cookies, contact forms.](/en/blog/site-vitrine-conforme-rgpd-guide/)
[Read article →](/en/blog/site-vitrine-conforme-rgpd-guide/)
---
# GDPR E-commerce 2026: 7 Audit Red Flags
> The 7 GDPR mistakes that flag your online store for a regulator audit in 2026 (cookies, US transfers, sub-processors). Checklist + fixes.
European Data Protection Authorities — the CNIL in France, the AEPD in Spain, the BfDI and the regional Landesdatenschutzbehörden in Germany, the Garante Privacy in Italy, and others — issue dozens of enforcement actions against e-commerce operators every year. Across the EU, the average fine has nearly doubled in two years. The reason is structural: online stores collect large volumes of personal data (payment details, addresses, purchase history) while often being less legally sophisticated than large platforms. The result: e-commerce sits at the top of every regulator’s annual audit programme.
If you operate an online store, the seven mistakes below are the ones that consistently push websites into the priority audit list. This article details each one with the exact legal references and concrete fixes. Start by [auditing your store with a free compliance scanner](/en/scan/) to identify your gaps, then follow the [GDPR compliance 10-step action plan](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/) to fix them.
## Why regulators target e-commerce specifically
Every European Data Protection Authority publishes an annual programme of thematic audits. Since 2022, e-commerce has been on the list every single year, alongside health-tech and direct marketing. The reasons are structural.
**Volume**: an average e-commerce site collects 30+ categories of data per customer (identity, payment, browsing behavior, preferences, geolocation). Multiplied by tens of thousands of customers, the exposure is significant.
**User-journey traceability**: third-party cookies, advertising pixels, retargeting, marketing automation — every additional tool weakens the consent framework.
**Sub-processing complexity**: between the hosting provider, the platform (Shopify, WooCommerce, PrestaShop), the payment processor, the email marketing tool, and any scoring or analytics solution, an average e-commerce site relies on 8 to 15 sub-processors that touch personal data. The mapping is rarely up to date.
**International transfers**: Google Analytics, Mailchimp, Stripe, AWS — many services hosted in the United States require specific contractual safeguards (Standard Contractual Clauses, supplementary measures post-Schrems II).
## Mistake 1: Cookies without valid explicit consent
This is the most common — and the most easily detectable from outside. A cookie banner must satisfy three cumulative requirements (per the European Data Protection Board guidelines, complemented by national DPA recommendations across 2020-2024):
* **Free consent**: refusing must be as easy as accepting. An “Accept all” button without a “Reject all” button of equivalent visibility is a violation.
* **Specific consent**: per purpose (advertising, audience measurement, personalization), not global.
* **Prior consent**: no third-party cookie can be set before the user clicks.
Recent enforcement: French, Italian and Spanish regulators have sanctioned major platforms with fines in the €60-150 million range on these specific grounds. For SMBs, fines typically range from €20,000 to €200,000 depending on company size and how long the non-compliance lasted.
**The fix**: deploy a compliant cookie banner with auto-blocking of trackers before consent. The [free WebLegal cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/) auto-blocks 35 third-party services and respects EU cookie guidelines plus Google Consent Mode v2.
## Mistake 2: Generic or missing privacy policy
A significant share of e-commerce websites audited by European regulators in recent years lacked a compliant privacy policy. The most common gaps:
* Notices copy-pasted from another site without adapting to the actual data flows.
* Retention periods not specified per data category.
* Sub-processor list missing or outdated.
* Legal bases for processing not specified (consent, contract, legitimate interest, legal obligation).
GDPR Article 13 mandates 12 specific disclosures when data is collected directly from the data subject. Omitting any one of them is a breach — even if the site is otherwise secure.
**The fix**: generate a privacy policy adapted to your actual operations. Avoid generic templates. For the full list of mandatory elements, see our guide [Mandatory Privacy Policy: Risks and Fines](/en/blog/mandatory-privacy-policy-risks-and-fines/).
## Mistake 3: Incomplete legal notices (impressum)
Legal notices on an e-commerce site are governed by national consumer codes (Article L111-1 of the French Consumer Code, §5 TMG in Germany, the Spanish LSSI, the Italian Codice del Consumo) and by national e-commerce laws. They typically must include:
* Identity of the seller (name, company name, legal form)
* Physical address and professional email
* Phone number
* Trade register number and share capital for incorporated entities
* VAT number
* Identity of the publisher
* Hosting provider details
Penalties vary by country. In France, the absence of these notices can trigger an administrative fine of up to €75,000 for a natural person and €375,000 for a legal entity (L. 121-3 of the French Consumer Code). In Germany, the Wettbewerbszentrale and Verbraucherzentralen issue cease-and-desist letters (Abmahnungen) carrying typical legal costs of €1,000-3,000 per case. In Spain, the consumer protection authority (Spanish: Dirección General de Consumo) handles infringements of legal-notice obligations, while the AEPD focuses on personal-data aspects. For the French context, see our guide [Mandatory legal documents for your website](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/).
## Mistake 4: Unsafeguarded data transfers outside the EU
Since the Schrems II ruling (July 2020), any data transfer to the United States (and other countries without an adequacy decision) must be framed by specific safeguards:
* Standard Contractual Clauses (SCC), version June 2021 — earlier versions ceased to be valid on 27 December 2022.
* A documented Transfer Impact Assessment (TIA).
* Supplementary measures where SCCs alone are insufficient (encryption, pseudonymization).
Common e-commerce tools concerned:
| Service | Risk | Action |
| ------------------ | ---------------------------------------------------------------------- | --------------------------------------------------------------------------- |
| Google Analytics 4 | Sanctioned by the CNIL, the Garante and the AEPD between 2022 and 2023 | Enable IP anonymization + Consent Mode v2, or migrate to Matomo / Plausible |
| Mailchimp | US hosting | SCC + annual audit, or EU alternative (Brevo, Mailjet) |
| Stripe | Partial US hosting | SCCs active by default, verify version |
| AWS / GCP | Depends on region | Prefer eu-west-\* / europe-west-\* |
**The fix**: inventory your sub-processors, verify SCCs, and consider European alternatives for non-critical tools. For Google Analytics specifically, see our [Google Analytics and GDPR: compliant alternatives](/en/blog/google-analytics-and-gdpr-cnil-compliant-alternatives/).
## Mistake 5: Sub-processors without a data processing agreement
GDPR Article 28 requires a written contract — a *data processing agreement* (DPA) — between the controller (you) and every processor that accesses your customers’ personal data. The contract must include 9 mandatory clauses: subject matter, duration, purposes, types of data, processor obligations, controller rights, transfers outside the EU, sub-processing, end-of-engagement clauses.
Major platforms (Shopify, Stripe, AWS, Mailchimp) provide a standard data processing agreement signed online. The catch: you have to actually sign it and archive the copy. Regulators systematically request these agreements during an audit. Missing one for even a single sub-processor can be enough to trigger a formal warning.
**The fix**: maintain a sub-processor register with, for each entry: types of data processed, hosting country, signature date of the data processing agreement, link to the archived contract. Update it whenever you add a new tool.
## Mistake 6: No process for data subject rights
GDPR grants customers seven enforceable rights: access, rectification, erasure, restriction, portability, objection, and rights related to automated decisions (Articles 15 to 22). The company must respond within **one month** maximum (extensible to three months for complex requests).
In practice, regulators regularly find:
* No dedicated email address for requests (a generic contact email is not enough).
* No documented internal procedure — requests get delayed or forgotten.
* Incomplete responses: for example, on an access request, the company sends a customer-account export but forgets login logs, archived payment data, or marketing emails received.
* No identity verification for the requester, or conversely, excessive demands (systematic copy-of-ID).
**The fix**: create a `dpo@yoursite.com` or `privacy@yoursite.com` address, document the internal process (who receives, who validates, who responds, in what timeframe), and check your team’s training cadence.
## Mistake 7: Security breaches not notified within 72 hours
GDPR Article 33 requires notification of a data breach to the relevant supervisory authority within **72 hours** of becoming aware, unless the breach is unlikely to result in a risk to the rights and freedoms of natural persons. If the risk is high, Article 34 also requires individual notification of affected customers.
The most common e-commerce breaches:
* Customer database leak via export bug (wrong public URL).
* Unauthorized access following an admin account compromise.
* Data theft via SQL injection or XSS.
* Mass-email mistake (email containing the customer database in attachment).
Regulators regularly note that e-commerce operators, out of unfamiliarity or fear of reputational damage, fail to notify within the deadline. This is an aggravating factor: sanctions are then significantly heavier than for an initially minor breach reported on time.
**The fix**: prepare a notification protocol upfront (template letter to your regulator, responsible team, breach register). Each EU Data Protection Authority publishes its own online notification form — the [European Data Protection Board’s portal](https://edpb.europa.eu/about-edpb/about-edpb/members_en) lists every national authority and the corresponding submission channel.
## How to get compliant fast
The seven mistakes above are correctable in less than a week for most SMBs. The recommended sequence:
1. **Day 1**: audit the existing setup via an [automated compliance scanner](/en/scan/) to identify public-facing errors (cookies, legal notices, privacy policy).
2. **Day 2**: generate or refresh legal documents (privacy policy, legal notices, terms) with a specialized tool.
3. **Day 3**: deploy a compliant cookie banner with auto-blocking.
4. **Day 4**: inventory sub-processors and verify DPAs.
5. **Day 5**: create the dedicated rights-request email + document the internal process.
6. **Days 6-7**: prepare the breach notification protocol and train the team.
For penalties incurred in case of audit, see our country-specific dossiers: [GDPR fines: top 15 CNIL sanctions in France](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/), [GDPR fines 2026: top 15 in Germany](/en/blog/gdpr-fines-2026-top-15-germany/), or our cross-jurisdiction guide [Non-compliant GDPR website: up to €300,000 fine](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/).
## FAQ
**Do regulators audit randomly, or only on complaint?**
Both. The majority of audits follow a complaint (customer, competitor, advocacy organization). The remainder are annual thematic audits (e-commerce, health, public sector) or follow-up audits after an earlier formal warning.
**What’s the average fine for an EU SMB e-commerce in 2026?**
For SMBs (revenue < €5M), the typical range is €5,000 to €50,000. For mid-market companies, €50,000 to €500,000. Multi-million-euro sanctions are mostly for large platforms or deliberate violations.
**Do I need a Data Protection Officer (DPO) for an e-commerce site?**
Not always. A DPO is mandatory if you process data on a large scale (Article 37 of the GDPR). A general-purpose e-commerce site with under 50,000 customers per year typically does not need one but can designate an internal GDPR lead. From 100,000 customers per year, or if you process special categories of data (health data, unencrypted banking data), a DPO becomes necessary.
> 1. The controller and the processor shall designate a data protection officer in any case where:
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 37
**How do I know if my Google Analytics is compliant?**
Three points: (1) IP anonymization enabled, (2) Consent Mode v2 connected to your cookie banner, (3) data processing agreement signed with Google. If you’re uncertain about any of the three, consider Plausible or Matomo, which are compliant by default.
**What should I do if I discover a data breach today?**
In order: (1) contain the leak (rotate compromised passwords, isolate the system), (2) assess the risk to data subjects (who, how many, what data), (3) notify your Data Protection Authority within 72h via their online form if there is a real risk, (4) if the risk is high, individually notify the affected customers, (5) document everything in your breach register.
**How long does a regulator audit take?**
An on-site audit lasts one to two days. The investigation phase that follows can run six months to two years before the final decision. During that period, you have an obligation to cooperate and respond to additional document requests.
***
Auditing your online store today takes less than five minutes with an automated scanner — and saves you weeks of uncertainty in case of an audit. For Shopify-specific obligations, see our dossier [Shopify and GDPR: protecting your store from fines](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/).
## Related articles
[](/en/blog/wordpress-gdpr-compliance-2026/)
## [WordPress GDPR 2026: compliance + checklist](/en/blog/wordpress-gdpr-compliance-2026/)
[GDPR Fundamentals Compliance & Rights](/en/blog/wordpress-gdpr-compliance-2026/)
[16 June 2026 ⏱ 9 min read](/en/blog/wordpress-gdpr-compliance-2026/)
[WordPress isn't GDPR-compliant out of the box: cookie banner, Consent Mode v2, plugins, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/wordpress-gdpr-compliance-2026/)
[Read article →](/en/blog/wordpress-gdpr-compliance-2026/)
[](/en/blog/site-vitrine-conforme-rgpd-guide/)
## [Brochure Website GDPR: Are You Compliant?](/en/blog/site-vitrine-conforme-rgpd-guide/)
[GDPR Fundamentals Multi](/en/blog/site-vitrine-conforme-rgpd-guide/)
[24 March 2026 ⏱ 9 min read](/en/blog/site-vitrine-conforme-rgpd-guide/)
[83% of brochure websites have GDPR violations. Check your compliance: legal notices, cookies, contact forms.](/en/blog/site-vitrine-conforme-rgpd-guide/)
[Read article →](/en/blog/site-vitrine-conforme-rgpd-guide/)
[](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
## [GDPR Compliance for E-commerce: 10-Step Action Plan](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[GDPR Fundamentals E-commerce & Startups Multi](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[30 October 2025 ⏱ 10 min read](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[GDPR compliance in 10 steps for your e-commerce: from initial audit to full compliance. Practical guide to protect your online store.](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[Read article →](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
---
# GDPR Fines 2026: Top 15 in Germany
> GDPR fines in Germany 2024-2026: Top 15 sanctions by BfDI + state DPAs. Who? How much? Why? Lessons for your website.
German data protection authorities are among the most active in Europe: since 2018 they have imposed fines totalling well over half a billion euros. In 2024-2026 a clear trend has emerged — fines no longer hit only large corporations but increasingly target SMEs and small websites. This article lists the 15 largest GDPR fines in Germany with sources, authorities and grounds. For an international comparison, see our [overview of CNIL sanctions in France](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/).
## TL;DR — German GDPR fines in 60 seconds
* **Largest single fine:** 35.3 million euros against H\&M (Hamburg DPA, October 2020) for systematic employee monitoring — [Art. 5 GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) violation.
* **2024-2026 trend:** More fines hitting SMEs; the average sanction against a small business is now around 50,000-200,000 euros (5-10× higher than in 2020).
* **Top three grounds:** (1) Data breaches not reported within 72 hours (Art. 33), (2) missing legal basis (Art. 6), (3) cookie consent that fails TTDSG § 25.
* **17 competent authorities:** the federal BfDI plus 16 state DPAs, coordinated by the DSK.
* **Maximum penalty:** 20 million euros or 4% of worldwide group turnover — whichever is higher (Art. 83(5) GDPR).
## Who enforces GDPR in Germany?
Germany has a federal supervisory structure — unlike France ([CNIL](https://www.cnil.fr/)) or Italy ([Garante](https://www.garanteprivacy.it/)), where one central authority handles every case.
**Federal level — BfDI:** The Federal Commissioner for Data Protection and Freedom of Information (Prof. Dr. Louisa Specht-Riemenschneider since 2024) supervises federal agencies and telecom/postal service providers exclusively. Notable BfDI fines: Vodafone, 1&1, Deutsche Telekom.
**State level — 16 Landesdatenschutzbehörden:** Each federal state has its own DPA, competent for private companies headquartered in that state. The Hamburg DPA fined H\&M, the Berlin Commissioner sanctioned Deutsche Wohnen, the Lower Saxony authority hit Volkswagen and notebooksbilliger.de.
**Coordination — the DSK (Datenschutzkonferenz):** The DSK is not a sanctioning body but a coordination forum of all 17 authorities. It publishes the **DSK fining model** (revised 2022), which the DPAs use to ensure uniform calculation of fines.
## Top 15 GDPR fines 2020-2025 in Germany
The following table lists the largest documented fines. All figures are confirmed by public DPA or court communications; some amounts were later reduced by courts (see note below).
| # | Company | Fine | Year | Authority | Violation |
| -- | ------------------------------ | -------------------- | ----------- | ----------------- | -------------------------------------------------------------------------------------------------------- |
| 1 | H\&M Hennes & Mauritz | €35,258,708 | 2020 | Hamburg | Employee monitoring — Art. 5, 6 GDPR |
| 2 | Deutsche Wohnen SE | €14,500,000 | 2019 | Berlin | Tenant data retention — Art. 5, 25 GDPR (partly overturned by Berlin Court of Appeal in 2021) |
| 3 | notebooksbilliger.de | €10,400,000 | 2021 | Lower Saxony | Workplace video surveillance — Art. 5, 6 GDPR (substantially reduced by Hannover Regional Court in 2023) |
| 4 | 1&1 Telecom GmbH | €9,550,000 | 2019 | BfDI | Authentication procedures — Art. 32 GDPR (reduced to €900,000 by Bonn Regional Court in 2020) |
| 5 | Vodafone GmbH | \~€9,000,000 | 2022 | BfDI | Customer data security at partners — Art. 32 GDPR |
| 6 | Volkswagen AG | €1,100,000 | 2022 | Lower Saxony | Vehicle data / test system — Art. 5, 24, 25 GDPR |
| 7 | AOK Baden-Württemberg | €1,240,000 | 2020 | Baden-Württemberg | Marketing calls without consent — Art. 6 GDPR |
| 8 | Deutsche Wohnen (follow-up) | \~€875,000 | 2024 | Berlin | Repeated storage-limitation breach — Art. 5 GDPR |
| 9 | Bremen hospital | €105,000 | 2020 | Bremen | Patient mix-up — Art. 32 GDPR |
| 10 | Vodafone Kabel Deutschland | €100,000 | 2021 | NRW | Marketing despite objection — Art. 21 GDPR |
| 11 | Discord Inc. (DE branch) | \~€200,000 | 2024 (rep.) | Hamburg | Breach / late notification — Art. 33 GDPR |
| 12 | Multiple online shops (bundle) | €50,000–200,000 each | 2024-2025 | Various | Cookie consent / Google Analytics — TTDSG § 25, Art. 6 GDPR |
| 13 | Berlin real-estate firm | €525,000 | 2023 | Berlin | Excessive tenant screening — Art. 5, 6 GDPR |
| 14 | Bavarian bank | \~€300,000 | 2024 | Bavaria | Subject access right violation — Art. 15 GDPR |
| 15 | Insurance company | \~€150,000 | 2025 | Hesse | Breach not notified — Art. 33 GDPR |
> **Note on amounts:** Several of the highest original fines (notebooksbilliger.de, 1&1, Deutsche Wohnen) were reduced or remanded on appeal by regional or appellate courts. German case law requires individualised, company-specific calculation, which often lowers the DPA’s initial DSK-model figure. The values in the table are the **originally imposed** fines; values marked ”\~” are publicly confirmed orders of magnitude where the exact figure was not officially published.
## Most common grounds 2024-2026
### 1. Cookie consent and tracking without legal basis (TTDSG § 25)
Since the German TTDSG entered into force in December 2021, non-essential cookies and similar technologies require prior consent. A simple notice banner is not enough. DPAs in Bavaria, NRW and Berlin sanctioned numerous online shops in 2024-2026 for using Google Analytics, Meta Pixel or Hotjar without TTDSG-compliant consent. See our guide on [cookie policy rules and sanctions](/en/blog/cookie-policy-rules-and-sanctions/) for the full breakdown.
### 2. Data breaches not reported within 72 hours (Art. 33 GDPR)
Article 33 GDPR requires controllers to notify the supervisory authority “without undue delay and, where feasible, within 72 hours”. In 2024-2025 the Berlin authority alone imposed several five- to six-figure fines on companies that reported breaches late, incompletely or not at all.
> 1. In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 33
### 3. Missing or insufficient legal basis (Art. 6 GDPR)
Every processing activity needs a legal basis: consent, contract, legal obligation, vital interests, public task or legitimate interests. Without a documented legal basis, fines follow. Classic cases: newsletters without double-opt-in, HR records kept beyond retention periods, customer data shared with third parties without consent.
### 4. Inadequate technical and organisational measures (Art. 32 GDPR)
Article 32 GDPR requires “an appropriate level of security”. Sanctioned weaknesses 2024-2026: unencrypted emails carrying health data, missing two-factor authentication on admin accounts, unsecured cloud storage, undocumented access-rights concept.
### 5. Employee data protection (BDSG § 26, Art. 5/6 GDPR)
Germany has historically placed special emphasis on workplace data protection. Covert video surveillance, GPS tracking without notice, systematic email monitoring — all regularly trigger six- to seven-figure fines. The H\&M sanction (€35.3 million) remains the cautionary tale.
## What fines do small websites and SMEs face in 2026?
Contrary to common belief, small websites are sanctioned too. Typical 2026 brackets:
* **Tier 1 — cookie banner missing or non-TTDSG-compliant:** €5,000-50,000
* **Tier 2 — privacy notice missing or incomplete:** €10,000-100,000
* **Tier 3 — data breach not reported:** €50,000-500,000
* **Tier 4 — systematic violation / repeat offender:** €500,000 up to the cap (€20M or 4% of group turnover)
Several real cases from 2024-2025: online shops with fewer than 10 employees were fined €50,000-150,000 — often after a single user complaint about Google Fonts or Meta Pixel loaded without consent.
## 5 lessons for German website operators in 2026
1. **The cookie banner must BLOCK, not merely inform.** TTDSG § 25 requires real prior consent. A banner that loads tracking scripts before the user clicks “Accept” is illegal. Tools like the WebLegal Cookie Consent Banner block 30+ known trackers by default.
2. **Privacy policy must list every recipient.** Articles 13/14 GDPR require a complete list of third-party recipients (hosting, mail, analytics, CDN, payment providers). See our [AI legal document generator complete guide 2026](/en/blog/ai-legal-document-generator-complete-guide-2026/) for full templates and our guide on [privacy policy mandatory elements](/en/blog/privacy-policy-mandatory-elements/).
3. **Practise the 72-hour breach drill internally.** When a breach occurs, the clock starts immediately. Without a tested incident-response plan you risk missing the deadline — and earning a separate Art. 33 fine.
4. **Appoint a Data Protection Officer.** Mandatory in Germany from 20 employees who regularly process personal data (BDSG § 38), or whenever core processing involves personal data regardless of headcount (Art. 37 GDPR).
5. **Secure international transfers.** Sending data to the US, UK or other third countries? EU Standard Contractual Clauses (2021) plus a Transfer Impact Assessment are mandatory in 2026.
## How to protect yourself from GDPR fines
Full GDPR compliance in 30 minutes is feasible — if you follow a structured approach:
1. **Compliance scan:** Test your website with the [WebLegal scanner](/en/scan/) — it identifies missing cookie banners, invalid privacy policies and critical trackers in under 30 seconds.
2. **Update documents:** Privacy policy, cookie policy and (for online shops) terms of sale must be GDPR-compliant. With an [AI legal document generator](/en/blog/ai-legal-document-generator-complete-guide-2026/) you create them in minutes.
3. **Install a cookie banner:** Deploy a TTDSG-compliant CMP that actually blocks trackers, not just a notice strip.
4. **Maintain a record of processing activities:** Mandatory under Art. 30 GDPR for organisations with 250+ employees and most smaller businesses too.
5. **Train staff:** Most data breaches stem from human error — phishing, wrong distribution list, lost USB stick.
## Conclusion
German data protection authorities are more active in 2024-2026 than ever. While headline-grabbing multi-million-euro fines still hit large corporations, the centre of gravity in enforcement has shifted to SMEs and small websites. Operators without a TTDSG-compliant cookie solution, a complete privacy notice or a breach-response plan in 2026 are exposed. The good news: compliance is achievable — and costs less than a single fine.
## Further reading
* [GDPR fines top 15 — CNIL sanctions in France](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/) — comparison with France
* [Privacy policy: mandatory elements under Art. 13/14 GDPR](/en/blog/privacy-policy-mandatory-elements/)
* [Cookie policy: rules and sanctions 2026](/en/blog/cookie-policy-rules-and-sanctions/)
* [AI legal document generator: complete guide 2026](/en/blog/ai-legal-document-generator-complete-guide-2026/)
* [Google Analytics and GDPR: CNIL-compliant alternatives](/en/blog/google-analytics-and-gdpr-cnil-compliant-alternatives/)
## Related articles
[](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
## [LGPD Fines 2026: Top 10 (up to R$50M)](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Security & Penalties Compliance & Rights LGPD](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[See the 10 biggest LGPD fines ANPD issued in Brazil (up to R$50M), what each company did wrong, and the 5 mistakes that trigger an ANPD audit.](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Read article →](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
## [CCPA Penalties: What If You Don't Comply](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Security & Penalties CCPA](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[4 December 2025 ⏱ 9 min read](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[CCPA penalties explained: fines up to $7,500 per violation, private lawsuits, and enforcement trends. What California businesses risk.](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Read article →](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
## [Non-Compliant GDPR Website: Up to €300,000 in Fines](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Security & Penalties GDPR Fundamentals Multi](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[18 September 2025 ⏱ 9 min read](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Is your website GDPR-compliant? Discover the real risks, potential fines up to €300,000, and the steps to achieve compliance quickly.](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Read article →](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
---
# GDPR Fines: Top 15 CNIL Sanctions in France
> GDPR fines in France: discover the 15 largest CNIL sanctions, recurring violation patterns, and how to avoid fines reaching up to €20M.
Since the GDPR came into effect in May 2018, the [CNIL](https://www.cnil.fr/) (France’s data protection authority) has significantly ramped up its enforcement activity. By 2026, the numbers speak for themselves: hundreds of millions of euros in fines have been issued against companies of all sizes, from multinationals to SMEs. Understanding these sanctions, their grounds, and the amounts at stake is essential for any data controller looking to protect their business.
## The Most Significant CNIL Sanctions
Since the GDPR, the CNIL has considerably strengthened enforcement powers: fines can reach €20 million or 4% of annual global turnover, whichever is higher. Here are the 15 most significant sanctions issued in France.
### Record Fines (Over €10 Million)
The heaviest sanctions have targeted major tech companies. The CNIL issued a €150 million fine against a leading online advertising company for cookie management violations. A search engine was fined €50 million for lack of transparency and legal basis in processing data for advertising personalisation. A social media platform was sanctioned €60 million for non-compliant cookie practices.
In the e-commerce sector, several platforms received fines ranging from €10 to €30 million for data security failures or inadequate user information. A telecommunications operator was fined €10 million for security vulnerabilities that exposed millions of customers’ data.
### Mid-Range Fines (€100,000 to €10 Million)
This segment is particularly instructive, as it concerns medium-sized businesses and illustrates the most common mistakes. The CNIL has regularly sanctioned:
* Real estate companies for excessive retention of tenant data (fines of €400,000 to €600,000)
* E-commerce businesses for customer data security failures (fines of €150,000 to €500,000)
* Healthcare organisations for insufficient patient data protection (fines of €200,000 to €1.5 million)
* Digital marketing companies for unsolicited commercial communications (fines of €100,000 to €300,000)
### Fines Affecting SMEs and Small Businesses (€1,000 to €100,000)
Contrary to popular belief, the CNIL does not only sanction large corporations. Many SMEs have been fined amounts ranging from a few thousand to tens of thousands of euros. These sanctions typically involve basic violations: absence of a [privacy policy](/en/blog/mandatory-privacy-policy-risks-and-fines/), lack of a processing register, or non-compliant employee video surveillance.
A private medical practitioner was sanctioned for inadequate protection of patient health data. Housing associations and property managers have been formally warned over non-compliant surveillance systems. These cases demonstrate that no organisation is immune.
## The 5 Most Common Grounds for Sanctions
Analysis of CNIL decisions reveals the recurring grounds that trigger enforcement action.
### 1. Lack of Cookie Consent
Since the CNIL’s cookie guidelines (2020), prior consent is mandatory before placing any non-essential tracker. Companies that deploy advertising or analytics cookies without first obtaining consent face heavy sanctions. This ground alone accounts for a significant share of the highest fines issued since 2021.
### 2. Data Security Failures (Article 32 GDPR)
[Article 32 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) requires appropriate technical and organisational measures to ensure data security. The most commonly sanctioned vulnerabilities include: storing passwords in plain text, lack of encryption for sensitive data, unrestricted database access, and absence of data breach management procedures.
> 1. Taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, the controller and the processor shall implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 32
### 3. Failure to Inform Data Subjects (Articles 13 and 14 GDPR)
Articles 13 and 14 of the GDPR require clear, complete, and accessible information for data subjects. This includes the controller’s identity, purposes, legal basis, recipients, retention periods, and individuals’ rights. The absence or inadequacy of this information — often manifested through a missing or incomplete privacy policy — is one of the most common grounds for sanctions. To find out if your business is affected, see our [guide on GDPR scope](/en/blog/gdpr-who-is-actually-affected-complete-list/).
### 4. Excessive Data Retention
The GDPR requires personal data to be kept only for as long as strictly necessary for its purpose. The CNIL regularly sanctions businesses that retain customer data for years without justification or that lack any automatic data purging policy.
### 5. Non-Compliance with Data Subject Rights
The right of access (Article 15), the right to erasure (Article 17), and the right to object (Article 21) must be effectively guaranteed. Several companies have been sanctioned for ignoring or belatedly handling requests for data deletion or removal from commercial mailing lists.
## How Does the CNIL Calculate Fine Amounts?
The calculation of CNIL fines takes into account several criteria defined in Article 83 of the GDPR:
* **Nature and severity of the violation**: a security breach leading to data exposure will be more heavily fined than a delayed response to an access request
* **Number of affected individuals**: the more people affected, the higher the fine
* **Intentional or negligent character**: clear negligence will be more severely punished
* **Corrective measures taken**: the company’s responsiveness after discovering the violation is considered a mitigating factor
* **Cooperation with the CNIL**: active cooperation during the investigation can reduce the fine
* **Prior record**: repeat offenders face increased sanctions
The CNIL also applies the principle of proportionality: an SME with a modest turnover will receive a proportionally lower fine than a multinational, but it will not escape sanctions altogether.
## Recent Trends: What Has Changed Since 2023
Since 2023, the CNIL has evolved its enforcement and investigation strategy:
**Simplified procedure**: for less complex cases, the CNIL uses a fast-track procedure allowing fines of up to €20,000. This procedure mainly targets SMEs and significantly accelerates complaint processing.
**Priority themes**: each year, the CNIL defines sectors and practices it will audit as a priority. Recent themes include minors’ data management, mobile application compliance, and commercial prospecting rules.
**European cooperation**: through the one-stop-shop mechanism, the CNIL collaborates with other European data protection authorities. Some record-breaking sanctions result from coordinated procedures involving multiple countries.
## How to Protect Your Business from CNIL Sanctions
Given these risks, compliance is not optional but essential. Here are the priority actions:
**Hire a specialised lawyer** (€500–2,000 for a full audit): a digital law specialist will conduct a thorough audit of your practices and draft the necessary documents. This is the most comprehensive solution but also the most expensive and time-consuming.
**Do it yourself with online templates** (€0 but risky): privacy policy and processing register templates exist, but they often fail to cover all your specific obligations. The risk of gaps is high.
**Use a generic AI (ChatGPT, Claude)** (€0 + lawyer review €150–300): these tools can produce drafts, but the legal specifics of the GDPR require expertise that generalist AIs don’t always master. Professional review remains necessary.
**Use a specialised legal AI** (€19.90 for 2 documents, €49.90 for all 4): solutions like WebLegal.ai generate all your [mandatory legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) — privacy policy, cookie policy, [terms of use](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/), terms of sale — in minutes, GDPR-compliant and tailored to your business.
## Conclusion
CNIL sanctions are no longer theoretical threats: they affect hundreds of businesses in France every year, from multinationals to sole traders. Amounts continue to rise, and grounds for sanctions often cover basic failings — missing privacy policy, non-compliant cookies, insufficient security. To assess the specific risks your website faces, see our guide on [non-compliant websites and their penalties](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/). In 2026, the question is no longer whether you’ll be audited, but when. Act now to protect your business.
## Related articles
[](/en/blog/gdpr-fines-2026-top-15-germany/)
## [GDPR Fines 2026: Top 15 in Germany](/en/blog/gdpr-fines-2026-top-15-germany/)
[Security & Penalties Compliance & Rights Multi](/en/blog/gdpr-fines-2026-top-15-germany/)
[3 May 2026 ⏱ 9 min read](/en/blog/gdpr-fines-2026-top-15-germany/)
[GDPR fines in Germany 2024-2026: Top 15 sanctions by BfDI + state DPAs. Who? How much? Why? Lessons for your website.](/en/blog/gdpr-fines-2026-top-15-germany/)
[Read article →](/en/blog/gdpr-fines-2026-top-15-germany/)
[](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
## [LGPD Fines 2026: Top 10 (up to R$50M)](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Security & Penalties Compliance & Rights LGPD](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[See the 10 biggest LGPD fines ANPD issued in Brazil (up to R$50M), what each company did wrong, and the 5 mistakes that trigger an ANPD audit.](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Read article →](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
## [CCPA Penalties: What If You Don't Comply](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Security & Penalties CCPA](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[4 December 2025 ⏱ 9 min read](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[CCPA penalties explained: fines up to $7,500 per violation, private lawsuits, and enforcement trends. What California businesses risk.](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Read article →](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
---
# The 5 GDPR Gaps Regulators Find First
> The five gaps regulators find first on a website, why each one triggers a notice, and how to close them without a lawyer.
A regulator opening a complaint about your website does not read it the way you do. They load the homepage with the developer console open, watch which requests fire before anyone clicks anything, and check whether the pages you are legally required to publish actually exist. That first pass takes a few minutes, and it is where most cases are effectively decided.
The same five gaps come up again and again. None of them is exotic, all of them are visible from the outside, and every one is fixable without a lawyer. Here is what they look like from the regulator’s side of the screen.
## Gap 1 — Analytics that fires before consent
This is the one that gets found first, because it is the easiest thing in the world to observe: open the page, look at the network tab, see whether a request went out to Google Analytics or Meta before the banner was touched.
Under Article 5(3) of the [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) Directive, storing or reading anything on a visitor’s device requires prior consent, with a narrow exemption for what is strictly necessary to deliver the service. Analytics does not qualify. Neither does a retargeting pixel.
**Why it is the first thing found:** it needs no interpretation. Either the request fired before consent or it did not. There is no argument to be had about legal basis, no document to weigh. It is a binary observation, and it is the one that turns a vague complaint into a substantiated one.
**How to close it:** load tracking scripts only after an explicit accept, not on page load. Most tag managers support consent gating natively; Google Consent Mode v2 is the mechanism if you use Google’s stack — our [Consent Mode v2 guide](/en/blog/google-consent-mode-v2-website-guide/) covers the configuration.
## Gap 2 — A privacy policy that describes no one in particular
A privacy policy assembled from a template says that “we may collect certain information” and “we may share it with third parties.” It names no tool, no retention period, no legal basis, and no actual recipient.
[Articles 13 and 14 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) set out what a notice has to contain, and the list is specific: the identity of the controller, the purposes and the legal basis for each processing activity, the recipients, the retention period or the criteria used to set it, and the rights available to the person reading it.
> 1. Where personal data relating to a data subject are collected from the data subject, the controller shall, at the time when personal data are obtained, provide the data subject with all of the following information:
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 13
**Why it is the first thing found:** a template is recognisable at a glance. When a policy mentions “cookies” but the site loads six trackers by name, the mismatch between the document and the observable reality is itself the finding.
**How to close it:** list your actual tools. If you use Stripe, say Stripe. If data goes to a CRM in the United States, say so and name the transfer mechanism. Specificity is not a stylistic preference here — it is the requirement.
## Gap 3 — A banner where refusing is harder than accepting
“Accept all” is one green button. “Reject” is three clicks down a settings panel, or it does not exist at all. This pattern was tolerated for years and no longer is.
Consent has to be freely given, and the European Data Protection Board has been explicit that an interface making refusal materially harder than acceptance does not obtain it. Several supervisory authorities have issued decisions on exactly this asymmetry.
**Why it is the first thing found:** it is visible in one screenshot. A regulator does not need your server logs or your processing records — the homepage is the evidence.
**How to close it:** refusing must cost the same number of clicks as accepting, on the same screen, with buttons of comparable prominence. If your banner cannot do that, it needs replacing rather than tuning.
## Gap 4 — No identifiable company behind the site
In much of the European Union, a website must state who operates it. Germany calls it the *Impressum* and enforces it strictly; France requires *mentions légales*; the obligation exists in some form nearly everywhere in the EEA.
The required content is mundane — legal name, registered address, company registration number, contact details, and the publication director for editorial sites — which is precisely why its absence stands out.
**Why it is the first thing found:** it takes ten seconds to check, and unlike the other gaps it is not a matter of degree. Either the page exists with the required details, or it does not.
**How to close it:** publish the page and link it from the footer of every page, not only the homepage. In Germany it must be reachable in no more than two clicks from anywhere on the site.
## Gap 5 — Third parties nobody declared
Payment processors, hosting providers, CRMs, email platforms, chat widgets, ad networks. Every one of them receives personal data. Most privacy policies mention none of them.
Article 13(1)(e) requires the recipients or categories of recipients to be disclosed, and Chapter V requires transfers outside the EEA to be identified along with the safeguard relied on.
**Why it is the first thing found:** the network tab lists them. When a site loads a chat widget from a US provider and the privacy policy says data stays in Europe, the contradiction is documented before anyone has asked a question.
**How to close it:** inventory what actually loads on your pages, then declare each recipient and the reason it receives data. Anything hosted outside the EEA needs its transfer mechanism named.
## Which rules apply to you
The five gaps are near-universal, but the framework that governs them depends on where your visitors are:
| Framework | Region | What changes |
| ------------------------------------------------------------------------------------------------------------------------------------------------------ | -------------------- | ----------------------------------------------------------------- |
| **GDPR** | European Union / EEA | Prior consent required, fines up to €20M or 4% of turnover |
| **UK GDPR** | United Kingdom | Post-Brexit version, supervised by the [ICO](https://ico.org.uk/) |
| **[CCPA](https://oag.ca.gov/privacy/ccpa)/CPRA** | California | No consent banner required, but a mandatory opt-out |
| **[PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/)** | Canada | Meaningful consent and transparency |
| **[LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)** | Brazil | GDPR-inspired, with its own legal bases |
A site serving several regions is held to the strictest applicable rule for each visitor, not to an average.
## Checking your own site
Everything above is observable from outside, which means you can check it yourself the same way a regulator would: load your homepage with the network tab open, click nothing, and read the list of requests.
If you would rather not do that by hand, our [free GDPR compliance checker](/en/scan/) performs the same five checks automatically and returns a score with the specific findings for your site. It takes about thirty seconds and needs no signup.
## FAQ
### How would I know a regulator is looking?
Usually you would not, until a letter arrives. Most cases start with a complaint from a visitor or a competitor rather than a proactive audit, which is why the gaps visible from the outside are the ones that matter most.
### Do these five apply to a small site with no shop?
Four of them do. If you publish a website in the EU, use any analytics, and are identifiable as a business, gaps 1 through 4 apply regardless of size. Only the third-party disclosure gap scales with how many tools you run.
### I already have a cookie banner. Is that enough?
Often not. A large share of banners either load trackers before consent is given or make refusal harder than acceptance, which are gaps 1 and 3. Having a banner and having valid consent are different things.
### Can I fix these without a lawyer?
The five above, yes — they are technical and documentary rather than a matter of legal judgment. An unusual processing activity, a data protection impact assessment or a genuinely novel question still warrants professional advice. Our [10-step action plan](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/) covers the full sequence.
### What does it cost to close them?
The banner and the disclosure work cost time rather than money. For the documents themselves, our comparison of [lawyer versus AI-generator pricing](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/) sets out the trade-off; WebLegal’s packs start at €19.90.
## Related articles
[](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
## [LGPD Email Marketing 2026: Purchased Lists?](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[13 May 2026 ⏱ 11 min read](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Read article →](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[](/en/blog/shopify-data-processing-agreement-2026-guide/)
## [Shopify DPA 2026: When You Need One](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Compliance & Rights E-commerce & Startups](/en/blog/shopify-data-processing-agreement-2026-guide/)
[13 May 2026 ⏱ 10 min read](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Read article →](/en/blog/shopify-data-processing-agreement-2026-guide/)
[](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
## [LGPD for Brazilian E-Commerce 2026: Guide](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Read article →](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
---
# GDPR: Who is Actually Affected? Complete List
> GDPR compliance mandatory in 2026: Avoid GDPR fines. Learn who needs to comply and how to do it efficiently.
In today’s digital landscape, understanding the General Data Protection Regulation ([GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)) is crucial for entrepreneurs, especially as we move further into 2026. With EU data protection authorities increasing their oversight and hefty fines looming for non-compliance, it’s essential to know who is affected by GDPR and what obligations this entails. This article will explore the scope of GDPR, identify the businesses it impacts, and offer practical guidance on how to ensure compliance efficiently, with a focus on avoiding costly penalties. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
## Who is Affected by GDPR?
The GDPR applies broadly to any organization that processes personal data of individuals within the European Union, regardless of the company’s location. This means that if your business, whether based in the EU or not, offers goods or services to EU residents or monitors their behavior, you must comply with GDPR. The regulation encompasses a wide range of entities, including e-commerce sites, startups, and SMBs, making it a critical consideration for any entrepreneur targeting European markets.
Furthermore, GDPR is mandatory for businesses of all sizes. While some might assume small enterprises are exempt, this is not the case. There are, however, certain thresholds that determine specific obligations, such as appointing a Data Protection Officer (DPO), which is required for entities processing large volumes of sensitive data or engaging in regular and systematic monitoring of data subjects on a large scale.
## Risks of Non-Compliance
Non-compliance with GDPR can result in severe financial penalties. Read about [mandatory privacy policy requirements and fines](/en/blog/mandatory-privacy-policy-risks-and-fines/) to understand the full scope of risks. The CNIL, France’s data protection authority, has been particularly active in enforcing these regulations, with fines reaching as high as €20 million or 4% of the annual global turnover of the non-compliant entity, whichever is greater. See our [overview of the 15 largest CNIL sanctions](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/) to understand the scale of enforcement in practice. Every year, data protection authorities across Europe sanction businesses of all sizes for GDPR non-compliance, and even small companies are not immune to enforcement actions.
Beyond financial repercussions, non-compliance can damage your business’s reputation. Consumers are increasingly aware of their data rights, and a breach can lead to a loss of customer trust and significant reputational harm. Therefore, ensuring compliance is not just a legal obligation but also a vital component of maintaining customer loyalty and business integrity.
Beyond GDPR, businesses must also comply with separate obligations such as publishing [legal notices](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/), required in every EU country under its own transposition of the e-Commerce Directive. This requirement, governed by the French LCEN law, applies to all professional websites.
## GDPR Compliance Options
When it comes to achieving GDPR compliance, businesses have several options:
### Option 1: Hire a Lawyer
Hiring a lawyer offers the benefit of tailored legal advice, ensuring that your compliance strategy is customized to your business’s specific needs. However, this option is often costly, ranging from €200 to €500 per document, and can be time-consuming, taking weeks to finalize documents.
### Option 2: DIY with Free Templates
While using free templates might seem appealing, it carries significant risks. These templates are often outdated and lack customization, leading to potential non-compliance. Moreover, creating documents yourself can take up to 5 hours, diverting time from other critical business activities.
### Option 3: Generic AI Tools
Generic AI, such as ChatGPT, can draft legal documents. However, these tools require multiple prompts to cover different sections, leading to inconsistencies that must be reviewed by a lawyer, adding €150-300 to the costs.
### Option 4: Specialized Legal AI
Specialized tools like WebLegal.ai provide a balanced approach by offering GDPR-compliant documents quickly and affordably. With packs starting from €19.90, these tools generate the four essential documents—Privacy Policy, Cookie Policy, Terms of Use, and Terms of Sale—in less than 10 minutes (€49.90 for all four). See our guide on [the 4 essential legal documents for e-commerce](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) for a detailed breakdown. This option provides a substantial cost benefit compared to hiring a lawyer and saves significant time compared to DIY methods.
## Conclusion
As GDPR continues to shape digital business practices in 2026, ensuring compliance is more crucial than ever. With regulators increasing their activities, the risk of facing significant fines is real and pressing. Entrepreneurs must take proactive steps to comply with GDPR, protecting their businesses from both financial and reputational harm. Don’t wait for a regulatory audit to take action—ensure your compliance today with efficient solutions like WebLegal.ai.
## Related articles
[](/en/blog/wordpress-gdpr-compliance-2026/)
## [WordPress GDPR 2026: compliance + checklist](/en/blog/wordpress-gdpr-compliance-2026/)
[GDPR Fundamentals Compliance & Rights](/en/blog/wordpress-gdpr-compliance-2026/)
[16 June 2026 ⏱ 9 min read](/en/blog/wordpress-gdpr-compliance-2026/)
[WordPress isn't GDPR-compliant out of the box: cookie banner, Consent Mode v2, plugins, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/wordpress-gdpr-compliance-2026/)
[Read article →](/en/blog/wordpress-gdpr-compliance-2026/)
[](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
## [GDPR E-commerce 2026: 7 Audit Red Flags](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[GDPR Fundamentals E-commerce & Startups](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[5 May 2026 ⏱ 9 min read](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[The 7 GDPR mistakes that flag your online store for a regulator audit in 2026 (cookies, US transfers, sub-processors). Checklist + fixes.](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[Read article →](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[](/en/blog/site-vitrine-conforme-rgpd-guide/)
## [Brochure Website GDPR: Are You Compliant?](/en/blog/site-vitrine-conforme-rgpd-guide/)
[GDPR Fundamentals Multi](/en/blog/site-vitrine-conforme-rgpd-guide/)
[24 March 2026 ⏱ 9 min read](/en/blog/site-vitrine-conforme-rgpd-guide/)
[83% of brochure websites have GDPR violations. Check your compliance: legal notices, cookies, contact forms.](/en/blog/site-vitrine-conforme-rgpd-guide/)
[Read article →](/en/blog/site-vitrine-conforme-rgpd-guide/)
---
# Global Privacy Control (GPC): 2026 Guide
> What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.
**Global Privacy Control (GPC) is a browser setting that tells every website you visit not to sell or share your personal data. You switch it on once, and it speaks for you everywhere.** No pop-ups, no per-site opt-out forms, no cookie-banner marathon. And unlike the privacy signals that came before it, this one has teeth: in a growing list of US states, businesses are legally required to obey it.
Here is everything worth knowing about GPC in 2026: what it is, how it works, which browsers send it, how to turn it on in thirty seconds, and where the law forces websites to honor it.
## GPC in 60 seconds
* **What it is:** one browser setting that broadcasts “do not sell or share my data” to every site, automatically.
* **Is it binding?** Yes in 12 US states (California, Colorado, Connecticut and more). Not yet in the EU, where consent banners are still required.
* **How to enable it:** on by default in Brave and DuckDuckGo; a single checkbox in Firefox; an extension in Chrome and Edge.
* **New in 2026:** California now requires businesses that sell or share data to *show* visitors that their signal was honored, not just process it silently.
## What is Global Privacy Control?
Global Privacy Control (GPC) is a browser-level privacy signal that automatically tells every website you visit not to sell or share your personal data. The browser attaches it to every request as an HTTP header (`Sec-GPC: 1`), and in 12 US states businesses are legally required to honor it. One setting covers the entire web, instead of opting out site by site.
The idea was introduced at the W3C Privacy Community Group in April 2020 and launched publicly on October 7, 2020, backed by an unusually broad coalition: the Electronic Frontier Foundation, DuckDuckGo, Brave, Mozilla, Consumer Reports, Disconnect, Abine, and major publishers including The New York Times, The Washington Post and the Financial Times. It was spearheaded by Ashkan Soltani, who would later become the first Executive Director of California’s privacy regulator, and Sebastian Zimmeck of Wesleyan University.
Where does the standard stand today? As of mid-2026, GPC is a **Working Draft** published by the W3C Privacy Working Group on the Recommendation track. In plain terms, it is an official, actively developed web standard-in-progress, not yet a finished W3C Recommendation. That technical status matters less than the legal status, which is where GPC gets its real power (more on that below).
## How GPC works under the hood
There is nothing mysterious about the mechanism. When you enable GPC, your browser does two things:
1. It adds an HTTP header, **`Sec-GPC: 1`**, to the requests it sends. When GPC is off, the header is simply absent.
2. It exposes a read-only property, **`navigator.globalPrivacyControl`**, that JavaScript on the page can read as `true`.
A website (or the consent tool it uses) detects the signal either server-side by reading the header, or client-side in a couple of lines:
```
if (navigator.globalPrivacyControl) {
// Treat this visitor as having opted out of sale/sharing
}
```
A site can also publicly declare that it honors GPC by publishing a small file at `/.well-known/gpc.json`.
One point is essential and often misunderstood: **GPC is a signal, not a blocker.** Your browser announces your preference, but it is the receiving website that must act on it. GPC does not, by itself, stop a single tracker from loading. It works only when the site, or its cookie-consent tool, chooses (or is legally required) to honor it.
## GPC vs Do Not Track: why this one sticks
If this sounds familiar, it should. A decade ago the web tried almost exactly the same thing and failed. That failure is the best way to understand why GPC is different.
| | Do Not Track (DNT) | Global Privacy Control (GPC) |
| ----------------- | ----------------------------------------------------------------------- | --------------------------------------------------------------------------------- |
| Introduced | 2009 (HTTP header proposal) | April 2020 (W3C Privacy CG) |
| First browsers | Firefox, January 2011 | Brave, DuckDuckGo and others, October 2020 |
| Standardization | W3C Tracking Protection group, closed in January 2019 with no standard | W3C Working Draft on the Recommendation track |
| Legal force | None, ever | Binding in 12 US states |
| Where it ended up | Removed from Safari in 2019; Firefox deleted the checkbox in early 2025 | Enforced with fines; browsers legally required to ship it in California from 2027 |
Do Not Track was a polite request. A US law (CalOPPA) only ever required sites to *disclose* how they responded to it, which meant “we ignore it” was a perfectly legal answer. So sites ignored it. Browsers eventually gave up: Apple removed DNT from Safari in 2019, calling it an expired standard that had become a fingerprinting vector, and Firefox removed the DNT checkbox entirely in early 2025, pointing users to GPC instead.
GPC learned the lesson. It was purpose-built to map onto an existing legal right, the right to opt out of the sale or sharing of personal data under US state law. The GPC project’s own explanation is blunt: Do Not Track requests did not clearly convey users’ intent to opt out of the sale of their data, and GPC was designed to fix exactly that.
The one-line version: Do Not Track asked politely. GPC files a legal request.
## Which browsers support GPC?
Support is uneven, and it is the fastest-changing part of this whole topic. Here is where things stand as of mid-2026 (worth re-checking, since this moves).
| Browser | GPC support | On by default? | Where to find it |
| ----------------------------------------- | --------------------------- | --------------------------------------------------------- | ---------------------------------- |
| **Brave** | Native | Yes (desktop and Android) | Shields settings |
| **DuckDuckGo** (browser, apps, extension) | Native | Yes | Enabled automatically |
| **Firefox** | Native (desktop since v120) | Private windows only; opt-in for normal browsing | Settings, Privacy and Security |
| **Mullvad Browser** | Native (since v14.0) | Yes | Enabled automatically |
| **Chrome** | None | Extension required | Install Privacy Badger or OptMeowt |
| **Edge** | None | Extension required | Install Privacy Badger or OptMeowt |
| **Safari** | None | No native support, and no mainstream GPC extension either | Not currently available |
The two big gaps are Chrome and Safari. Chrome has no native support, but browser extensions such as Privacy Badger (from the EFF) or OptMeowt fill the gap.
#### Can you get GPC in Safari or on iPhone?
Not natively. Safari has no built-in GPC setting and no mainstream extension that adds one. On iPhone, the practical route is the DuckDuckGo browser app, which sends GPC by default.
That may not last. In October 2025 California enacted the “Opt Me Out Act” (AB 566), which requires browsers operating in California to include a built-in opt-out preference signal setting by January 1, 2027. In other words, the browsers that skipped GPC will soon have to add it. Neither Google nor Apple has announced an implementation yet, but the deadline is set.
## How to enable GPC (step by step)
To enable GPC: in Firefox, check “Tell websites not to sell or share my data” under Privacy and Security; in Brave, DuckDuckGo and Mullvad it is already on by default; in Chrome or Edge, install a GPC extension such as Privacy Badger. The per-browser detail:
* **Firefox:** open Settings, go to Privacy and Security, and check “Tell websites not to sell or share my data.” Note that Firefox sends GPC automatically in private windows, but you have to tick this box to send it in normal browsing.
* **Brave:** nothing to do. GPC is on by default.
* **DuckDuckGo** (browser or mobile app): nothing to do. It is on by default.
* **Mullvad Browser:** on by default since version 14.0.
* **Chrome or Edge:** install a GPC-capable extension such as Privacy Badger or OptMeowt, and the signal will be sent automatically.
* **Safari:** there is no good option today. Use another browser for privacy-sensitive browsing, or wait for the 2027 requirement to take effect.
Want to confirm it works? Visit [globalprivacycontrol.org](https://globalprivacycontrol.org/) in your browser. The page detects your signal and tells you whether it is being sent.
## Where GPC is legally binding
This is where GPC stops being a nice idea and starts being a compliance obligation. The picture is very different on each side of the Atlantic.
### United States: 12 states and counting
California is the anchor. Its Attorney General has held since July 2021 that GPC must be treated as a valid opt-out request. The regulation is explicit: a business that sells or shares personal information must process an opt-out preference signal that meets the regulation’s requirements as a valid request to opt out (11 CCR § 7025(b)). And it must be honored without friction, with no requirement to log in or verify identity first.
#### What happens if you ignore GPC?
This is not theoretical. Failing to honor opt-out signals has become the through-line of the largest privacy fines in US history, and the pace picked up sharply in 2026:
| When | Who | Regulator | Amount | The opt-out failure |
| -------- | ----------------- | ----------------------------------------------------------------------- | ------------------ | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Aug 2022 | Sephora | California Attorney General | $1.2M | Did not process GPC opt-out signals at all (the first public CCPA enforcement action) |
| Jul 2025 | Healthline | California Attorney General | $1.55M | Kept sharing visitor data for targeted advertising even after users opted out via GPC |
| Sep 2025 | Tractor Supply | California Privacy Protection Agency | $1.35M | Lacked effective opt-out mechanisms, including browser-based GPC signals (the largest fine in the CPPA’s history) |
| Sep 2025 | Enforcement sweep | CPPA plus the Attorneys General of California, Colorado and Connecticut | Letters, not fines | Coordinated investigation of businesses ignoring opt-out preference signals |
| Feb 2026 | Disney and ABC | California Attorney General | $2.75M | Did not treat opt-out preference signals as valid opt-out requests, and scattered the opt-out across devices and apps (the largest CCPA settlement to date) |
| Mar 2026 | PlayOn Sports | California Privacy Protection Agency | $1.1M | Failed to recognize opt-out preference signals, and its consent banner made using the ticketing platform conditional on accepting trackers |
| Mar 2026 | Ford | California Privacy Protection Agency | $375,703 | Required consumers to verify their email before processing an opt-out, and was ordered to audit its tracking technologies and fix its handling of opt-out preference signals |
The pattern is consistent: the regulator turns on GPC in a browser, visits the site, and watches what the trackers do. Detection is not hypothetical, it is the test.
California is no longer alone. As of January 1, 2026, twelve states require businesses to honor universal opt-out signals like GPC: California, Colorado, Connecticut, Delaware, Maryland, Minnesota, Montana, Nebraska, New Hampshire, New Jersey, Oregon and Texas. Colorado went further, formally approving GPC as the first (and so far only) recognized universal opt-out mechanism. Not every state law includes this duty (several Virginia-style laws do not), which is exactly why it pays to know which states apply to your audience.
### Europe: not binding, yet
In the EU today, GPC has no formal legal force. No European regulator recognizes it as binding, and the reason is structural: the GDPR is built on opt-in consent (you must get permission before loading non-essential trackers), while GPC is an opt-out signal. The two do not line up. That leads to the single most important takeaway for European sites: **GPC does not replace your cookie consent banner.** GPC’s own FAQ says the signal on its own does not create legally binding obligations.
#### Will GPC replace cookie banners in Europe?
Not today, and the timeline just got murkier. The GDPR requires opt-in consent before non-essential trackers load, so an EU website still needs a cookie banner even for visitors who send GPC. The Digital Omnibus proposal (November 2025) would change that by making browser-level signals binding, but member states could not agree: a Council compromise text in June 2026 proposed deleting the provision outright, then failed to win a qualified majority and was pulled. The Council still has no agreed position. Plan on keeping your banner.
There is a live debate and a live proposal, though. The GDPR already anticipates automated objections in Article 21(5). And in November 2025 the European Commission proposed the “Digital Omnibus,” which would move cookie-consent rules into the GDPR and, through a new Article 88b, require controllers to respect machine-readable browser-level signals, with GPC as the obvious leading candidate (the proposal itself is signal-agnostic, and the exact technical standard would be settled later). The EDPB and EDPS, in their joint opinion of February 2026, welcomed the idea.
Then it stalled. In June 2026 the Council presidency circulated a compromise text that **deleted Article 88b outright**, after heavy lobbying from the advertising industry, with Germany, France and Poland among the member states backing its removal. That text did not survive either: it was pulled from the ambassadors’ approval process in late June for lack of a qualified majority, and the file moved to the incoming Irish presidency with the Council still holding no agreed position. The European Parliament has not positioned itself yet, and its committee vote is the next thing to watch. So the honest status is not “browser signals are coming to Europe” and not “they are dead”, but “member states could not even agree on a mandate to negotiate them”.
If you want the deeper contrast between the two regimes, we cover it in [CCPA vs GDPR: key differences for website owners](/en/blog/ccpa-vs-gdpr-key-differences-for-website-owners/).
#### Does Europe have its own version of GPC?
Not a binding one, but the building blocks exist. ADPC (Advanced Data Protection Control), a specification from noyb and Vienna University of Economics and Business, extends the GPC idea to GDPR-style granular consent, refusal and objection. It remains voluntary, and no browser ships it by default. Germany has gone furthest: its EinwV regulation, in force since April 2025, lets the federal data protection authority officially recognize consent management services, and the first one was recognized in October 2025. Honoring it stays optional for websites, which is the system’s acknowledged weakness. Case law is inching the same way: a Berlin court held in 2023 that a browser’s Do Not Track signal can express a valid automated objection under Article 21(5) GDPR (LG Berlin, 16 O 420/19, not yet final). If Article 88b survives the Council and the Parliament, Europe will finally pick its official signal. If it does not, these scattered national efforts are what Europe has.
> 5. In the context of the use of information society services, and notwithstanding Directive 2002/58/EC, the data subject may exercise his or her right to object by automated means using technical specifications.
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 21(5)
## What your website must do about GPC
If you run a website, here is the practical checklist.
1. **Detect the signal:** read the `Sec-GPC` header server-side, or `navigator.globalPrivacyControl` in the browser.
2. **Honor it where required:** in the 12 US states above, treat it as a valid opt-out of the sale or sharing of personal data (and of targeted advertising), immediately and without asking the visitor to log in.
3. **Let it override earlier consent:** if the visitor previously agreed to tracking on your site, the signal wins. California’s rules are explicit that the opt-out preference signal takes precedence over a site-specific permission given earlier (§ 7025(c)(3)).
4. **Apply it to the person, not just the browser:** if you know who the visitor is (they are logged in, or you can otherwise identify them), the opt-out must extend to their account and profile, not only to that browser session.
5. **Show that you honored it:** this is new. Since January 1, 2026, California requires businesses that sell or share personal information to display whether they have processed a consumer’s opt-out preference signal. The regulator even suggests a label along the lines of “Opt-Out Request Preference Signal Honored.” Processing the signal silently is no longer enough.
6. **Declare your support** (optional): publish a `/.well-known/gpc.json` file stating that you honor GPC.
7. **In the EU:** you have no obligation to act on GPC today, but treating it as a refusal is the privacy-maximizing, GDPR-compatible reading. Never treat GPC as consent to anything.
That fifth point (proving you honored the signal) is not a formality. When California settled with Disney in February 2026, part of the deal was that Disney must give consumers a way to confirm their opt-out request had been processed. Combined with the tri-state enforcement sweep, “we detect it but show nothing” is now a live compliance gap. It is one of several changes that landed in 2026, which we unpack in [CCPA 2026: seven new changes for your website](/en/blog/ccpa-2026-seven-new-changes-for-your-website/). And if you run Google tags, your consent signals need to reach them correctly too, which is what [Google Consent Mode v2](/en/blog/google-consent-mode-v2-website-guide/) is for.
## How the WebLegal cookie banner handles GPC
This is the part I care about most, because it is why we built our free cookie banner the way we did.
Our banner honors GPC natively. When a visitor arrives with the signal on, it applies their refusal before a single tracker loads, and it does so without showing them a banner at all. Someone who has already told their browser “do not sell or share my data” should not be greeted by a consent pop-up asking the same question. The trackers stay blocked, and a floating button lets the visitor reopen their choices if they ever want to change them.
And to meet that new California duty, the banner now shows GPC visitors a short, dismissable notice confirming their signal was honored, translated into all 30 of the languages we support. It is the “show that you processed the signal” requirement, handled for you. Site owners who prefer not to display it can switch it off with a single attribute (`data-gpc-notice="off"`).
It is free, there is no signup, and it installs with a single line of JavaScript. If you want the technical detail on what it blocks and how, see our guide to the [free GDPR-compliant cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/), or read up on the [37+ trackers a cookie banner must block](/en/blog/37-trackers-your-cookie-banner-must-block/) before consent.
## Frequently asked questions
**Is GPC legally required in the EU?** No. The GDPR is based on opt-in consent, so a compliant cookie consent banner is still required in the EU, and GPC does not replace it. The Digital Omnibus proposal could change this in the future, but it is not law today.
**Does GPC block cookies or trackers?** No. GPC is a signal, not a blocker. Whether anything is actually blocked depends on the website, or its consent tool, choosing to honor the signal. On its own, GPC stops nothing.
**Does GPC make cookie banners redundant?** Not in general. In the US it automates the opt-out for signal-sending visitors, but in the EU consent is opt-in, so a banner is still needed. Think of GPC and a consent banner as complementary, not interchangeable.
**Does GPC turn off Google Analytics or Google Ads?** Not by itself. GPC only announces the visitor’s choice. Your consent tool has to read the signal and pass the refusal to Google Consent Mode, which then restricts how Google Analytics and Google Ads process that visitor’s data. If your setup never translates the signal, Google tags carry on as if nothing happened, which is exactly the failure regulators fined Healthline and Tractor Supply for.
**What is a universal opt-out mechanism (UOOM)?** It is the legal term several state laws use for signals like GPC: a browser-level mechanism that communicates an opt-out for every site at once. Colorado formally approved GPC as the first recognized universal opt-out mechanism, and most of the twelve US states with this duty use the same concept in their statutes.
**How do I know a site honored my GPC signal?** Since January 2026, California businesses that sell or share personal information must display that they processed it, so look for a notice confirming your signal was honored. Some sites also publish a `/.well-known/gpc.json` file declaring their support.
**Is GPC on by default?** In Brave, DuckDuckGo and Mullvad, yes. In Firefox it is on in private windows and opt-in for normal browsing. Chrome, Edge and Safari have no native support, so you need an extension (or, for Safari, no current option).
## Check where you stand
Two quick checks, one per hat.
**As a web user:** turn GPC on with the steps above, then open [globalprivacycontrol.org](https://globalprivacycontrol.org/), which detects your signal and tells you whether it is being sent. Thirty seconds, and it covers every site you will ever visit.
**As a site owner:** if your audience includes the twelve states above, GPC handling is now inspected and fined, so find out where you stand. [Scan your website for free](/en/scan/) to see how your cookie and legal-page setup looks from the outside, then [add the free cookie banner](/en/cookie-banner/), which honors GPC (California notice included) in one line of JavaScript.
## Related articles
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/joomla-consent-mode-v2-no-plugin/)
## [Joomla Consent Mode v2: No Plugin Needed](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Cookies & Consent Compliance & Rights](/en/blog/joomla-consent-mode-v2-no-plugin/)
[2 August 2026 ⏱ 8 min read](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Read article →](/en/blog/joomla-consent-mode-v2-no-plugin/)
[](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
## [WebLegal vs CookieYes: Consent Mode & Docs](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[Cookies & Consent Compliance & Rights](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[20 July 2026 ⏱ 9 min read](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[CookieYes is a cookie CMP; WebLegal adds a free scanner, the legal documents and a free banner. Honest 2026 comparison for SMBs — which to pick?](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[Read article →](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
---
# Google Analytics GDPR Alternatives 2026
> Google Analytics still risks €100k+ GDPR fines — CNIL, Italy and Austria all banned it. Compare 5 compliant alternatives (Plausible, Matomo) for 2026.
Google Analytics is the most widely used web analytics tool in the world, embedded in over 28 million websites as of 2026. Yet since the French data protection authority ([CNIL](https://www.cnil.fr/)) declared Google Analytics non-compliant with the [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) in February 2022, the legality of this tool has remained a critical concern for every European website operator. The introduction of Google Analytics 4 and the adoption of the EU-US Data Privacy Framework in July 2023 have changed the landscape, but the risks have not vanished. If you operate a website accessible from the EU, understanding these issues is essential to avoid fines of up to 20 million euros.
## Why Google Analytics creates GDPR problems
The conflict between Google Analytics and the GDPR centres on one fundamental issue: the transfer of personal data to the United States. When a visitor browses a website using Google Analytics, data such as their IP address, cookie identifier, screen resolution and browsing behaviour are collected and transmitted to Google’s servers located in the United States.
### The Schrems II ruling and its consequences
In July 2020, the Court of Justice of the European Union invalidated the EU-US Privacy Shield, the mechanism that had authorised transatlantic data transfers. This ruling, known as Schrems II, created a legal vacuum for all US-based services processing data of European residents. Google Analytics, which systematically transfers data to Google’s American servers, was directly affected.
### The French CNIL’s February 2022 decision
In February 2022, the CNIL issued a formal notice to a French website operator to stop using Google Analytics in its standard configuration. The authority concluded that Google’s standard contractual clauses did not provide sufficient safeguards against access to data by US intelligence services. This decision followed a coordinated complaint filed by the privacy organisation noyb across 101 European countries. Other data protection authorities in Austria, Italy and Denmark reached similar conclusions.
### The dual cookie problem
Beyond data transfers, Google Analytics places tracking cookies on the user’s device. Under the [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) Directive 2002/58/EC and national transpositions across the EU, any non-essential cookie requires the user’s prior consent. A website that loads Google Analytics without waiting for consent therefore commits a double infringement: a violation of cookie rules and an unauthorised transfer of personal data to the United States.
### The Data Privacy Framework: an uncertain improvement
In July 2023, the European Commission adopted the EU-US Data Privacy Framework (DPF), a new legal mechanism intended to resolve the transatlantic data transfer problem. Google was certified under the DPF, which in theory makes data transfers to its American servers lawful again. However, this framework relies on commitments from US authorities, and legal challenges are already underway. The privacy organisation noyb has announced its intention to challenge the DPF before the Court of Justice of the EU, just as it did with the Privacy Shield. A potential “Schrems III” ruling could invalidate this framework in turn. In 2026, legal uncertainty persists.
## Google Analytics 4: is it enough?
Since July 2023, Google has retired Universal Analytics and replaced it with Google Analytics 4 (GA4). This new version brings significant improvements in data protection.
### GA4 improvements
GA4 anonymises IP addresses by default, with no additional configuration required. Data retention periods are shorter (2 or 14 months instead of the 26-month default in Universal Analytics). The data model is event-based rather than session-based, and GA4 offers greater control over the data collected.
### Persistent limitations
Despite these improvements, GA4 still places cookies on the user’s device, which means prior consent remains mandatory. Data is still processed by Google, a company subject to US law (Cloud Act, FISA Section 702). The DPF could be invalidated, which would place GA4 in the same position as its predecessor. Furthermore, even with consent, the data transmitted to Google feeds an advertising ecosystem beyond the user’s control.
### Current position of regulators
In 2026, GA4 is considered usable provided three cumulative requirements are met: obtaining the user’s prior consent before any cookie is placed, configuring GA4 strictly (disabling Google Signals, reducing retention, limiting data sharing), and mentioning GA4 in your [cookie policy](/en/blog/cookie-policy-rules-and-sanctions/). But this tolerance rests on the validity of the DPF, which remains legally fragile.
## GDPR-compliant alternatives
Given the risks associated with Google Analytics, several alternatives allow you to measure your website’s audience in full GDPR compliance.
### Matomo (formerly Piwik)
Matomo is the leading open-source alternative to Google Analytics. It offers a comparable range of features (traffic reports, conversions, heatmaps) while ensuring full control over your data. Hosted in Europe (self-hosted or via Matomo Cloud in Germany), it eliminates the transatlantic data transfer issue. Under certain configuration conditions (no data cross-referencing, limited cookie lifetime, minimal data collection), Matomo qualifies for the French CNIL’s exemption: it can be used without obtaining prior consent. The self-hosted version is free; Matomo Cloud starts at 19 euros per month.
### Plausible Analytics
Plausible is a lightweight, privacy-first analytics tool. It places no cookies, collects no personal data, and weighs less than 1 KB (compared to approximately 45 KB for GA4). Since it does not use cookies, no consent banner is required for audience measurement. Data is hosted within the European Union. Pricing starts at approximately 9 euros per month. The interface is deliberately minimalist, making it ideal for small businesses that need essential metrics without complexity.
### Fathom Analytics
Fathom shares Plausible’s philosophy: no cookies, no personal data, GDPR compliance by design. It offers a clean interface, an ultra-lightweight script and compliant hosting. It stands out for its intelligent bot traffic filtering and email reporting features. Pricing starts at approximately 14 US dollars per month.
### AT Internet (Piano Analytics)
AT Internet, now Piano Analytics, is a French audience measurement solution used by many French government agencies and large enterprises. The French CNIL has granted it an exemption from consent requirements in its audience measurement configuration (subject to compliant settings). It is the reference tool for organisations with strict compliance requirements. Pricing is available on request, generally suited to high-traffic websites.
### Hybrid approach: the best of both worlds
In 2026, many websites adopt a hybrid approach: a cookie-free tool (Plausible or exempted Matomo) to capture baseline statistics from all visitors, combined with GA4 activated only after consent for users who accept it. This strategy delivers baseline data on 100% of traffic while retaining GA4’s advanced features for consenting visitors.
## How to configure GA4 in a compliant manner
If you choose to keep Google Analytics 4, strict configuration is essential to limit legal risk.
**Obtain consent before placing any cookie.** The GA4 script must only load after explicit acceptance via a compliant consent banner. Tools such as Tarteaucitron, Axeptio, Cookiebot or WebLegal’s [free cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/) allow you to condition script loading on consent.
**Configure GA4 restrictively.** In the GA4 administration interface: disable Google Signals, reduce data retention to 2 months, disable granular advertising data collection, and enable advanced [Consent Mode v2](/en/blog/google-consent-mode-v2-website-guide/) to respect user choices.
**Document your compliance.** Mention Google Analytics in your cookie policy, specifying the purpose (audience measurement), the types of cookies placed, their lifespan, and data transfers to the United States under the DPF.
## The impact on your cookie policy
Using Google Analytics or any alternative has a direct impact on your cookie policy. This document must precisely list each audience measurement tool used, the cookies it places (or the absence of cookies in the case of Plausible or Fathom), the data collected and its purpose, any transfers outside the European Union, and the legal basis for processing (consent or CNIL exemption).
If you use a hybrid approach, both tools must be documented separately. For guidance on drafting a complete and compliant cookie policy, see our [guide on cookie policy rules and sanctions](/en/blog/cookie-policy-rules-and-sanctions/). Remember that a cookie policy is one of the [4 essential legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) for any e-commerce website. Failing to comply can expose your [website to fines of up to 300,000 euros](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/), as detailed in our overview of the [top 15 GDPR fines in France](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/).
## Conclusion: which solution should you choose in 2026?
Your choice of analytics tool depends on your profile and needs.
**Small business or startup on a limited budget**: Plausible Analytics (from 9 euros/month) or self-hosted Matomo (free) offer native GDPR compliance with no consent requirements for audience measurement. These tools cover essential traffic monitoring needs.
**Mid-sized company with marketing needs**: Matomo Cloud (from 19 euros/month) or Plausible, supplemented by GA4 with prior consent. The hybrid approach preserves Google’s advanced features while ensuring baseline data across all traffic.
**Large enterprise or public sector organisation**: Piano Analytics (AT Internet) offers a French-made solution exempted by the CNIL, with a level of detail and customisation suited to high-traffic websites and strict compliance requirements.
Whatever your choice, one point remains non-negotiable: your cookie policy must be up to date and accurately reflect the tools you use. Analytics compliance is inseparable from document compliance. Do not let an analytics tool jeopardise your website’s overall GDPR compliance. To quickly check your site’s compliance status, use the [free WebLegal scanner](/en/scan/).
## Related articles
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/joomla-consent-mode-v2-no-plugin/)
## [Joomla Consent Mode v2: No Plugin Needed](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Cookies & Consent Compliance & Rights](/en/blog/joomla-consent-mode-v2-no-plugin/)
[2 August 2026 ⏱ 8 min read](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Read article →](/en/blog/joomla-consent-mode-v2-no-plugin/)
[](/en/blog/global-privacy-control-complete-guide/)
## [Global Privacy Control (GPC): 2026 Guide](/en/blog/global-privacy-control-complete-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/global-privacy-control-complete-guide/)
[25 July 2026 ⏱ 12 min read](/en/blog/global-privacy-control-complete-guide/)
[What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.](/en/blog/global-privacy-control-complete-guide/)
[Read article →](/en/blog/global-privacy-control-complete-guide/)
---
# Google Consent Mode v2: Free Copy-Paste Setup
> Set up Google Consent Mode v2 in 10 min: free, no signup, copy-paste code. Skip it and lose up to 90% of your Google Ads conversion data. Here's how.
**In short:** Google Consent Mode v2 has been mandatory since **March 2024** for any advertiser using Google Ads, Google Analytics 4 or Google Tag Manager to reach the EEA or the UK. It requires four signals — `ad_storage`, `analytics_storage`, `ad_user_data` and `ad_personalization` — and two ordering rules decide whether an implementation actually works: every signal must default to `denied` **before any Google tag loads**, and the update must fire the moment the visitor chooses, not on the next page load. Send nothing and Google Ads keeps running, but conversion measurement collapses and remarketing audiences stop building.
The cost of getting it wrong is measurable: campaigns lose up to **70% of their measured conversions**, and some remarketing features are disabled outright.
The good news: if your cookie banner is well designed, integration takes 5 minutes. In this article we explain what Consent Mode v2 is, why it has become unavoidable, and how to implement it cleanly, with or without a custom banner.
**[Set up a Consent Mode v2 banner in 2 minutes →](/en/cookie-banner/)**
## What is Google Consent Mode v2?
Google Consent Mode is a **technical framework** that lets your Google scripts (Analytics, Ads, Tag Manager) adapt dynamically to each visitor’s consent choice. Rather than fully blocking or unblocking the scripts, it sends them signals so they can run in a degraded mode when the user declines.
Version 2, introduced late 2023 and made mandatory in March 2024 for EEA + UK advertisers, adds two major signals (note: the [UK Data (Use and Access) Act 2025](/en/blog/uk-data-use-access-act-what-changes-2026/) softened consent for some low-risk analytics cookies but kept marketing-side opt-in fully in scope, so Consent Mode v2 remains required for Google Ads and remarketing in the UK):
* `ad_user_data`: whether user data may be passed to Google for advertising
* `ad_personalization`: whether personalised advertising is allowed (remarketing)
These two signals add to the four existing ones (`analytics_storage`, `ad_storage`, `functionality_storage`, `personalization_storage`, `security_storage`).
## Why Consent Mode v2 is mandatory
Without a proper Consent Mode v2 implementation:
* **Google Ads stops recording conversions** from users who did not consent (instead of modelling them via Google’s AI)
* **Remarketing audiences drain** progressively
* **Google Analytics 4 no longer sends data** for denied users and cannot model missing conversions
* **Your GA4 reports become incomplete and unusable** for marketing decisions
In practice, an e-commerce site without Consent Mode v2 loses **60 to 70%** of visibility on the purchase journey. Google Ads campaigns are flown blind.
## The two modes: Basic vs Advanced
Google distinguishes between two implementations:
### Basic mode
Google scripts **only load after consent**. If the user declines, no data is sent and no conversion model is built. This is the simplest approach but the least performant for marketing.
### Advanced mode (recommended)
Google scripts **load on arrival**, but in degraded mode. They send anonymous signals (cookieless `ping`) to Google, which uses AI to **model the missing conversions**. Users who consent trigger the scripts fully.
Advanced mode typically recovers **40 to 60%** of lost conversions via Google’s modelling. It is Google’s recommended mode and the one natively implemented by modern banners such as WebLegal CCB.
## How to implement Consent Mode v2
### With a modern banner (recommended)
Recent banners integrate Consent Mode v2 transparently. With [WebLegal CCB](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/), you write no code: the script automatically emits the correct signals to `gtag.js` and Google Tag Manager based on the user’s choices.
```
```
That is all. The script:
1. Sets the defaults to `denied` before any interaction
2. Loads your Google tags (Analytics, Ads) in degraded mode
3. Updates the `analytics_storage`, `ad_storage`, `ad_user_data`, `ad_personalization` signals according to the visitor’s choice
4. Triggers the normal tag flow after consent
### On Joomla, WordPress, Shopify, PrestaShop or Wix
Most Consent Mode guides send you hunting for a plugin, which is why the answer differs on every platform. It does not have to. Consent Mode v2 is emitted by JavaScript in the page, so **a banner that ships as a plain script tag works identically everywhere**, with no extension to install, update or pay for.
Where to paste the snippet above:
* **Joomla:** System, then Site Templates, edit your template’s `index.php` and paste it before ``. A custom HTML module set to the `head` position works too if you prefer not to touch the template. Joomla has platform-specific traps — page caching, template updates overwriting the file, plugin load order — covered in our dedicated [Joomla Consent Mode v2 guide](/en/blog/joomla-consent-mode-v2-no-plugin/).
* **WordPress:** your theme’s `header.php` before ``, or any “insert header scripts” field (most themes and SEO plugins expose one). No dedicated consent plugin needed.
* **Shopify:** Online Store, Themes, Edit code, `theme.liquid`, before ``.
* **PrestaShop:** Design, Theme, edit `head.tpl`, or add it through a custom HTML block in the header.
* **Wix, Squarespace and other closed builders:** the custom-code panel, scoped to all pages and set to load in the head.
One caveat that applies to every platform: if your CMS already has its own cookie banner or consent plugin active, disable it first. Two banners emitting `gtag('consent', ...)` will fight, and the last one to run wins, which is how sites end up sending `denied` to Google after the visitor accepted.
### With a manual implementation
If you use a custom solution, you must add, before any Google script:
```
```
Then at the moment of consent:
```
gtag('consent', 'update', {
'ad_storage': 'granted',
'ad_user_data': 'granted',
'ad_personalization': 'granted',
'analytics_storage': 'granted'
});
```
### With Google Tag Manager
GTM offers built-in Consent Mode templates. You need to:
1. Enable consent mode in the GTM interface
2. Configure each tag to respect the required signals
3. Wire the CMP (Consent Management Platform) to the trigger variables
This approach is flexible but demands a good grasp of GTM and debugging with Tag Assistant.
## Mistakes to avoid
**1. Implementing Consent Mode but letting cookies drop before consent.** Google accepts the signals, but the [ICO](https://ico.org.uk/), CNIL and their peers punish the pre-consent cookie drop. Consent Mode does NOT exempt you from the [prior consent obligation](/en/blog/cookie-policy-rules-and-sanctions/). That obligation comes from Article 5(3) of the ePrivacy Directive.
> 3. Member States shall ensure that the storing of information, or the gaining of access to information already stored, in the terminal equipment of a subscriber or user is only allowed on condition that the subscriber or user concerned has given his or her consent, having been provided with clear and comprehensive information, in accordance with Directive 95/46/EC, inter alia, about the purposes of the processing.
>
> — [ePrivacy Directive](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19), Article 5(3)
**2. Forgetting `wait_for_update`.** This parameter (in milliseconds) tells Google how long to wait for the visitor’s choice before sending the first signals. Without it, pings are sent immediately in `denied` mode, skewing your metrics.
**3. Confusing Consent Mode with the cookie banner.** Consent Mode is the **technical plumbing** that sends signals to Google. The banner is the **interface** that collects the user’s consent. You need both.
**4. Not testing.** Google’s **Tag Assistant** Chrome extension lets you verify in real time that signals are being emitted. Test the three scenarios: full refusal, partial acceptance, full acceptance.
## How to check your site is compliant
Three free tools:
1. **[The WebLegal scanner](/en/scan/)** checks for a banner, tracker blocking before consent, and Consent Mode configuration
2. **Google Tag Assistant** (Chrome extension) displays the signals your tags send
3. **DevTools > Application > Cookies** lets you verify no analytics or advertising cookie is dropped before the “Accept” click
## In summary
Consent Mode v2 has become the technical standard for reconciling marketing measurement and [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) compliance. Manual implementation is possible but demands rigour and testing. For most sites, a modern banner with native integration, such as WebLegal CCB, is the most robust and simplest solution.
Beyond Consent Mode, remember that compliance also requires the [mandatory legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/): privacy policy, cookie policy, legal notice.
**[Generate your banner + GDPR documents →](/en/form/)**
## FAQ
### Is Consent Mode v2 mandatory for every site?
It is mandatory for advertisers using Google Ads, GA4 or GTM to reach EEA and UK audiences. If you use no Google products, you do not need it, but you must still comply with GDPR for other trackers.
### How do I add Consent Mode v2 on Joomla, WordPress or Shopify?
The same way on all three. Consent Mode is emitted by JavaScript in the page, so a banner shipped as a plain script tag works everywhere with no plugin: paste it before the closing `` tag. In Joomla via the template’s `index.php` or a head-position custom HTML module, in WordPress via `header.php` or an insert-header-scripts field, in Shopify via `theme.liquid`. Disable any existing consent plugin first, since two banners emitting consent signals will conflict.
### Is Consent Mode v2 enough to be GDPR-compliant?
No. Consent Mode v2 handles signals on Google’s side, but GDPR compliance also requires prior consent, a banner with a “Reject” button as prominent as “Accept”, and a documented [cookie policy](/en/blog/cookie-policy-rules-and-sanctions/).
### Basic or Advanced mode: which to pick?
Advanced mode is recommended by Google because it enables conversion modelling, recovering 40-60% of the lost marketing performance. Basic mode is simpler to implement but less performant.
### How much does it cost to implement?
Zero with a banner like WebLegal CCB which integrates it natively. Between €500 and €2,000 for a manual implementation by a developer, depending on the complexity of your stack.
### What happens if I do not implement Consent Mode v2?
Your GA4 reports are incomplete, your Google Ads campaigns lose 60-70% of measured conversions, and remarketing audiences drain. Technically Google Ads keeps working, but your marketing steering becomes blind.
## Related articles
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/joomla-consent-mode-v2-no-plugin/)
## [Joomla Consent Mode v2: No Plugin Needed](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Cookies & Consent Compliance & Rights](/en/blog/joomla-consent-mode-v2-no-plugin/)
[2 August 2026 ⏱ 8 min read](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Read article →](/en/blog/joomla-consent-mode-v2-no-plugin/)
[](/en/blog/global-privacy-control-complete-guide/)
## [Global Privacy Control (GPC): 2026 Guide](/en/blog/global-privacy-control-complete-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/global-privacy-control-complete-guide/)
[25 July 2026 ⏱ 12 min read](/en/blog/global-privacy-control-complete-guide/)
[What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.](/en/blog/global-privacy-control-complete-guide/)
[Read article →](/en/blog/global-privacy-control-complete-guide/)
---
# Iubenda vs Termly: the real cost over 3 years
> Iubenda bills €99 a year, Termly $180 for Pro+, and both renew. Real 3-year cost compared, with GDPR and CCPA coverage and a €19.90 one-time option.
## TL;DR — the 2026 verdict in 60 seconds
* **Cheapest over 2 years:** WebLegal.ai (from €19.90 one-time, no recurring fees) — typically 3–5× cheaper than Iubenda or Termly subscriptions for a single-site project.
* **Most jurisdictions covered:** WebLegal.ai ([GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) + CCPA + GPC + UK DUAA + LGPD + PIPEDA + AU Privacy Act 2026 in 25 languages). Iubenda is GDPR-strong but CCPA-weak; Termly is GDPR + CCPA but stops at a smaller language set.
* **Best free tier:** Termly’s free plan generates a basic privacy policy (with their branding) — but no banner, no multi-jurisdiction. WebLegal’s free Cookie Consent Banner (CCB) covers banner + GPC compliance with no branding required.
* **Best for established WordPress + e-commerce stacks:** Iubenda — mature CMS plugins and consent registry, at a price point that scales poorly past 1 site.
* **Pick WebLegal.ai if:** you want a one-time pack with no subscription, multi-jurisdiction support out of the box, and a free cookie banner included. **Pick Iubenda if:** you need an established consent registry and run multiple WordPress sites. **Pick Termly if:** you want a polished US-focused free tier and don’t mind their branding.
***
Looking for a legal document generator for your website and torn between Iubenda, Termly and WebLegal.ai? All three promise GDPR compliance, but they differ significantly in pricing models, legal coverage and the quality of the final output. This objective comparison helps you choose the best solution for your needs in 2026.
## Iubenda: the Italian veteran
Iubenda is an Italian platform that generates privacy and cookie policies and manages consent — on a mandatory annual subscription, with terms of sale locked to its most expensive plan.
**What Iubenda offers:**
* Privacy policy and cookie policy generator
* Cookie consent solution (compliant banner)
* Terms of use and terms of sale generators (higher plans)
* Consent registry
* Multi-language support (up to 10 languages depending on the plan)
**Pricing model:**
* Free plan: basic privacy policy for a single site (very limited)
* Essentials plan: approximately 60/year — privacy and cookie policies only, one language
* Advanced plan: approximately 240/year — full suite with terms of use, terms of sale and consent
**Limitations:**
* Mandatory annual subscription: you pay every year to keep your documents
* Limited customisation on basic plans — documents rely on pre-written clauses selected based on your answers, without deep contextual adaptation
* Complex interface with many options that can confuse non-experts
* Terms of sale generator restricted to the most expensive plans
* Documents of each type are generated separately, with no guarantee of terminological consistency between them
## Termly: the American alternative
Termly is a US-based platform offering policy generators and a consent management solution.
**What Termly offers:**
* Policy generators (privacy, cookies, terms of use, refund)
* Consent management platform (CMP)
* Automatic cookie scanning for your site
* Compliance monitoring
**Pricing model:**
* Free plan: basic policies with “Powered by Termly” branding
* Pro+ plan: approximately $15/month (\~180/year) — no branding, advanced features
* Business plan: custom pricing for enterprises
**Limitations:**
* Designed primarily for the US market: GDPR compliance is less thorough than European providers
* Specifics of national European laws (e.g. France’s LCEN, consumer protection codes, [CNIL](https://www.cnil.fr/) guidelines) are not covered in detail
* “Powered by Termly” branding mandatory on the free plan
* High annual cost for the Pro+ plan (\~180/year)
* Documents primarily in English — other language versions are translations, not locally adapted legal documents
* No support for terms of sale as defined under European law
## WebLegal.ai: the specialised AI generator
WebLegal.ai takes a different approach: an AI-powered generator specifically trained on European digital law, producing customised documents based on a structured questionnaire.
**What WebLegal.ai offers:**
* Generation of the 4 essential legal documents: terms of use, privacy policy, cookie policy, terms of sale
* AI specialised in digital law (GDPR, [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) Directive, consumer protection)
* [Free compliance scanner](/en/scan/) (score 0-100, 5 jurisdictions)
* [Free cookie consent banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/) (30 languages, auto-blocks trackers) — [configure the banner](/en/cookie-banner/)
* Multi-jurisdiction support: GDPR, UK GDPR, CCPA, PIPEDA, LGPD
* Smart multi-step form
* Document preview before payment
* Multi-document packs with guaranteed cross-document consistency
**Pricing model:**
* One-time payment — no subscription
* Three packs of 2 to 4 documents, from €19.90 (Essential: privacy + cookie policy) to €49.90 (Business: all 4 documents)
* No recurring fees
**Strengths:**
* One-time payment: pay once and keep your documents
* AI that adapts every clause to your specific business — for example, a digital product e-commerce will receive a withdrawal clause citing the Consumer Rights Directive exception for digital content, while a B2B SaaS will get tailored liability limitation clauses
* Guaranteed consistency across all 4 documents — when your privacy policy refers to “personal data”, your terms of use and terms of sale use the exact same terminology and cross-reference the same articles, avoiding exploitable legal ambiguities
* 6 languages with legal localisation per country (CNIL for France, [AEPD](https://www.aepd.es/) for Spain, BfDI for Germany, etc.)
* Free preview before any payment
* Documents ready to publish in under 10 minutes
**Limitations:**
* No free plan (the preview is free, but the final document requires payment)
* Static documents: nothing updates by itself if legislation changes
* Newer service compared to established competitors
* No automatic compliance monitoring
For a detailed look at how it works under the hood, read our article on [how legal document generators work](/en/blog/legal-document-generator-how-does-it-work/).
## Detailed comparison table
| Criterion | Iubenda | Termly | WebLegal.ai |
| --------------------------- | ------------------ | ------------------- | ------------------------ |
| **Pricing** | \~240/year | \~180/year | 19,90 € – 49,90 € (once) |
| **Cost over 3 years** | \~720 | \~540 | 19,90 € – 49,90 € |
| **All 4 documents** | Advanced plan only | No (no ToS) | Yes |
| **AI personalisation** | No | No | Yes |
| **Cross-doc consistency** | Limited | Limited | Guaranteed |
| **EU legal localisation** | Good | Weak (US-first) | Excellent |
| **Preview before purchase** | No | No | Yes |
| **Generation time** | \~30 min | \~20 min | < 10 min |
| **Free plan** | Yes (limited) | Yes (with branding) | No (free preview) |
| **Cookie scanning** | Yes | Yes | Yes (pattern-based) |
| **Track record** | Since 2011 | Since 2017 | 2025 |
## The true long-term cost
It is over time that the real difference emerges. Subscription models may seem affordable in year one, but the cumulative cost quickly surpasses that of a one-time purchase:
**Iubenda Advanced over 3 years**: 240 x 3 = **720** — and if you stop paying, your documents are no longer maintained.
**Termly Pro+ over 3 years**: $180 x 3 = **$540** — same logic, with the added risk of the Termly branding reappearing if you downgrade to the free plan.
**WebLegal.ai**: **19,90 € – 49,90 €** — one-time payment, documents yours forever.
For a startup or small business watching its budget, the difference is significant. Our article on [lawyer vs AI generator pricing](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/) goes deeper into this cost analysis.
## Which solution is right for you?
### Choose Iubenda if:
* You target multiple European countries and want an established provider
* You are willing to pay a recurring annual subscription
* You do not need terms of sale (or can afford the Advanced plan)
### Choose Termly if:
* Your audience is primarily US-based and subject to CCPA/CPRA
* You want a free plan to get started (accepting the branding)
* Automatic cookie scanning is a priority for you
* You do not need terms of sale or specifics of European national laws
### Choose WebLegal.ai if:
* You want to pay once and keep your documents
* You need all 4 essential legal documents, including terms of sale
* You target the European market and need genuine GDPR compliance combined with local law
* Consistency across your documents matters to you
* You want AI-personalised documents, not generic tick-box clauses
To find out exactly which documents are mandatory for your situation, check our guide on [the 4 essential legal documents for every e-commerce website](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/).
## What about other alternatives?
Beyond these three solutions, other options exist:
**Hiring a lawyer**: the best choice for regulated industries or sensitive data processing, but at a cost of 800 to 1,800 for a full set of documents. See our [lawyer vs AI generator comparison](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/) for more details.
**Using ChatGPT or generic AI**: tempting but risky. Documents generated by non-specialised AI often contain inconsistencies and omit mandatory clauses. We explain the risks in our article on [using generic AI to write terms of use](/en/blog/using-generic-ai-to-write-terms-of-use-why-its-risky/).
**Copying free templates**: best avoided. These generic templates are never tailored to your business and create a false sense of compliance.
## Multi-jurisdiction coverage in 2026
A 2026 legal-document generator can no longer be evaluated on GDPR alone. Real coverage today means **GDPR, UK DUAA (Data (Use and Access) Act 2025), CCPA/CPRA with the binding GPC signal under §7025, LGPD (Brazil), PIPEDA + Quebec Law 25 (Canada) and the Australian Privacy Act 2026 reforms** — seven distinct frameworks with different consent definitions, opt-out mechanics and breach-notification windows.
In practice, **Iubenda and Termly historically focus on GDPR + CCPA**. Both are slower to integrate the UK DUAA’s data-rights changes, the GPC binding browser signal that California now treats as a valid opt-out, and the Australian Privacy Act 2026 amendments that introduce stricter children’s data rules and a statutory tort for serious privacy invasions. Their templates often catch up months after a regulation actually starts being enforced.
WebLegal.ai is **multi-jurisdiction-aware by design**: every clause is generated against the jurisdiction list you select, and the underlying model is updated as new frameworks come into force — not as an afterthought add-on. The architecture and trade-offs are explained in our pillar article [AI Legal Document Generator: Complete 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/), which also details how multi-jurisdiction generation differs from “translated GDPR templates”.
If your audience reaches users in the UK, US, Canada, Brazil or Australia, single-framework coverage is no longer enough — you need a generator that treats jurisdiction selection as a first-class input, not a language toggle.
## Conclusion
In 2026, the honest answer for most websites is WebLegal.ai. Iubenda and Termly lock you into annual subscriptions, generate generic tick-box clauses with no guaranteed consistency, and leave terms of sale to their top plans (Iubenda) or omit them entirely (Termly). WebLegal flips all three: a one-time payment you keep, AI that adapts every clause to your business, and all four documents cross-referenced — plus a [free scanner](/en/scan/) and a free cookie banner included. For freelancers, startups and SMEs that want real compliance under European and national law without a recurring bill, it’s the clear pick. Whatever you choose, act: every day without compliant documents is a day of exposure to penalties.
## Frequently Asked Questions
**Is Iubenda or Termly cheaper?** Termly is cheaper on paper ($180/year for Pro+ billed annually vs Iubenda’s €240/year Advanced plan, billed per site). However, both are subscriptions. WebLegal.ai charges from €19.90 one-off — typically 3-5x cheaper over two years for a single site.
**Is Termly free?** Termly offers a free tier that generates a basic privacy policy with their branding and limited customization. Paid plans (€15–€144/month depending on features) remove branding, add cookie consent, and support multiple sites. Free plan is not sufficient for most commercial websites.
**Does WebLegal support GDPR?** Yes. WebLegal.ai generates GDPR-compliant documents in 25 languages, reviewed against EU regulations (Regulation 2016/679), CNIL recommendations, EDPB guidelines and national implementations, plus US (CCPA/CPRA), UK (UK GDPR), Canada (PIPEDA, Loi 25), and Brazil (LGPD).
**What’s the best free alternative to Iubenda?** The 3 strongest free alternatives in 2026 are: (1) WebLegal.ai’s free Cookie Banner (CCB) + one-time packs from €19.90, (2) Termly’s free tier with branding, and (3) open-source options like Complianz (WordPress only). WebLegal combines auto-scan and an AI-generated privacy policy in one workflow; Termly’s free tier also scans and generates, with a different scope.
## Further reading
If you want to dig deeper:
* **[All WebLegal alternatives, side by side](/en/alternatives/)**
* **[Cookiebot vs WebLegal: 2026 Verdict](/en/blog/cookiebot-vs-weblegal-2026-comparison/)** — focused on CCB only (this article focuses on legal documents)
* **[AGB Generator Comparison 2026: Top 5 Tools](/en/blog/agb-generator-comparison-2026/)** — DACH-market generators (iubenda, eRecht24, Trusted Shops, Datenschutz-Generator, WebLegal)
* **[Best legal document generator 2026: 5 compared](/en/blog/best-legal-document-generator-for-websites/)** — a broader lineup including 4 more tools
* **[AI legal page templates (GDPR, 5 min)](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)** — the fastest path if you just need the output
* **[AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/)** — the full multi-jurisdiction pillar
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# Joomla Consent Mode v2: No Plugin Needed
> Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.
Joomla administrators have a component called **Privacy** sitting in their control panel, complete with consent logging and data-request handling. It is easy to assume it covers cookies. It does not, and that assumption is the single most common reason a Joomla site running Google Ads in Europe is quietly losing most of its conversion data.
This article covers what Joomla actually gives you, what **Google Consent Mode v2** actually requires, where to put it in a Joomla 5 or 6 site, and the four platform-specific traps that make it appear to work while doing nothing.
## Joomla core has no cookie banner, and Privacy is not one
Joomla’s Privacy tool suite arrived in **Joomla 3.9** and is still there in **Joomla 6.1**, released in April 2026. It does real work: it records consent given on forms, it handles subject access and erasure requests, it lets you export a user’s data, and it gives extension developers a way to declare what they store.
None of that touches cookies. The Privacy component displays no banner, sets no consent cookie, and blocks no script. A visitor can land on your Joomla site, have Google Analytics fire immediately, and the Privacy component will neither know nor care.
That gap is deliberate and long-acknowledged in the project. It also means every Joomla site is in exactly the same position: cookie consent is something you add, and the only question is what you add.
## What Consent Mode v2 requires
Since **March 2024**, Google requires advertisers reaching the European Economic Area and the United Kingdom through Google Ads, Google Analytics 4 or Google Tag Manager to send consent signals using Consent Mode v2. Two years on, this is enforced rather than advisory: accounts that do not send the signals see policy warnings and degraded measurement, and remarketing features stop building audiences.
Consent Mode v2 is four parameters, not four settings:
| Parameter | Governs |
| -------------------- | ------------------------------------------- |
| `analytics_storage` | Analytics cookies and measurement |
| `ad_storage` | Advertising cookies |
| `ad_user_data` | Sending user data to Google for advertising |
| `ad_personalization` | Personalised advertising and remarketing |
The two on the bottom row are what v2 added to v1. A banner written before 2024 and never updated will send the first two and omit the others, which Google treats as no consent at all for advertising purposes.
Two details decide whether an implementation works, and both are about ordering rather than about code:
**The default must be denied, and it must be set before any Google tag loads.** If `gtag('config', ...)` runs first, the tag has already made its decision. The consent default has to be the first thing in the page.
**The update must fire the moment the visitor chooses**, not on the next page load. A banner that only applies consent after a reload loses the conversion that just happened.
For the full picture of Basic versus Advanced mode and what conversion modelling recovers, see our [Consent Mode v2 setup guide](/en/blog/google-consent-mode-v2-website-guide/), which covers the mechanics across every platform.
## Adding it to Joomla without an extension
Here is the part most Joomla guides get wrong. They send you to the Extensions Directory because that is what one does on Joomla. But **Consent Mode is emitted by JavaScript in the browser, not by PHP on the server.** Joomla never sees it. An extension gives you a settings screen in the administrator; it does not give you a capability the platform otherwise lacks.
A banner that ships as a plain script tag therefore works on Joomla exactly as it works on a hand-written HTML page. Ours is one line:
```
```
It sets all four Consent Mode v2 parameters to `denied` before any Google tag can load, creates the `dataLayer` and `gtag` stub itself so that later `gtag('config', ...)` calls inherit that default, and sends `gtag('consent', 'update', ...)` the instant the visitor chooses. It also blocks the trackers themselves rather than merely signalling about them, which is what the [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) requires and what Consent Mode alone does not do.
### Where to put it
**In the template, if you maintain one.** Open System, then Site Templates, and edit `index.php`. Paste the script **before** ` ` if you want to be certain nothing Google-related runs ahead of it. On Joomla 5 and 6, do this in a **child template** rather than the parent, or the next template update will overwrite it.
**In a module, if you would rather not touch PHP.** Create a Custom HTML module, paste the snippet, publish it to a head position on all pages, and set Menu Assignment to “On all pages”. Two conditions: the module must not have a title displayed, and your template must genuinely render the position you chose — many templates declare positions they never output.
**Through Google Tag Manager, if you already run it.** Possible, but be careful: the consent default must fire before GTM itself, so it belongs in the page, not in a GTM tag. Putting the default inside GTM is the classic implementation that measures as broken.
## Four Joomla traps that break it silently
Each of these produces a site where the banner appears, the console shows no error, and the signals never arrive.
**Page caching serving a stale state.** Joomla’s System – Page Cache plugin, the Cache system plugin, and every third-party caching extension store rendered HTML. If any part of your consent logic is decided server-side, cached pages will serve one visitor’s state to another. The fix is to keep the decision client-side — a script that reads its own cookie in the browser is immune — or to exclude the banner from caching entirely.
**Template edits lost on update.** Editing the parent template’s `index.php` directly works until the day you update the template, which replaces the file. Joomla 5 introduced child templates precisely for this. Use one.
**Two banners fighting.** If a cookie extension is already installed, even disabled-but-not-uninstalled, check whether its plugin is still enabled. Two scripts both calling `gtag('consent', 'update', ...)` will overwrite each other in load order, and load order on Joomla depends on plugin ordering that you probably have not looked at in years.
**The analytics plugin that runs first.** Several popular Joomla analytics plugins inject the GA4 tag through `onBeforeCompileHead`, which is early. If your consent script is added later in the head, the tag has already loaded with no consent default. This is the ordering problem again, and it is why the snippet belongs above the `jdoc` head include rather than below it.
## What the Joomla extension route costs
The Joomla Extensions Directory has a healthy set of consent tools — Web357’s Cookies Policy Notification Bar, CookieMan, the GDPR component from J!Extensions Store, Cookie Banner Pro, ConsentLab, and free options such as DC Cookies. Several are genuinely good, and if you want the whole thing configurable from the administrator with Joomla-native language handling, they earn their keep.
What you are buying is administration, not capability. Most are commercial with annual renewal, which for a small Joomla site is a recurring cost against a problem that a script tag solves once. And every extension is one more thing to keep updated across Joomla 5.4 and 6.1, on a platform where an abandoned extension is a familiar story.
Our own position is straightforward: the [cookie banner is free](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/), with no account and no licence, because it exists to bring people to the documents. It blocks [dozens of tracker families](/en/blog/37-trackers-your-cookie-banner-must-block/) before consent rather than only signalling to Google, which is the part that actually matters under the GDPR. The paid product is the legal documents — packs from €19.90, bought once, no subscription.
## Consent Mode is not compliance
Worth stating plainly, because a lot of Joomla threads conflate the two. Consent Mode v2 is a **Google requirement about signals**. The GDPR is a **legal requirement about behaviour**. Satisfying the first does not satisfy the second.
A Joomla site is compliant when trackers do not run before consent, when refusing is as easy as accepting, when consent can be withdrawn as easily as given, and when a [cookie policy](/en/blog/cookie-policy-rules-and-sanctions/) documents what is set and why. Consent Mode v2 sits on top of that. It does not replace any of it. Article 5(3) of the ePrivacy Directive is the text behind the first of those four.
> 3. Member States shall ensure that the storing of information, or the gaining of access to information already stored, in the terminal equipment of a subscriber or user is only allowed on condition that the subscriber or user concerned has given his or her consent, having been provided with clear and comprehensive information, in accordance with Directive 95/46/EC, inter alia, about the purposes of the processing.
>
> — [ePrivacy Directive](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19), Article 5(3)
If you are not sure where your Joomla site stands, the fastest check is to look at what actually fires before anyone clicks anything — which is exactly what a scan reports.
**[Scan your Joomla site free →](/en/scan/)**
## FAQ
### Does Joomla have a cookie banner built in?
No. Joomla core ships a Privacy component, introduced in Joomla 3.9, but it handles data-subject requests, consent logging on forms, and data export or removal. It displays no cookie banner and blocks no tracker. Cookie consent on Joomla is always something you add.
### Do I need a Joomla extension for Consent Mode v2?
No. Consent Mode is emitted by JavaScript in the page, not by PHP, so any banner that ships as a script tag works on Joomla exactly as it does anywhere else. An extension buys you a settings screen, not a capability.
### Where exactly do I paste the script?
Before the closing head tag of your template’s `index.php`, above ` ` if you want to be certain it runs first. If you would rather not touch the template, a Custom HTML module published to a head position on all pages works, provided your template actually renders that position.
### Will a template update wipe my change?
It will if you edit the parent template. Joomla template updates replace `index.php`. Use a child template on Joomla 5 and 6, or the module route, and the change survives.
### Why does my banner appear but Consent Mode show no signal?
Almost always page caching. Joomla’s System – Page Cache plugin and most third-party caches serve stored HTML, so the state the browser sees can lag the consent actually given. Keep the decision client-side, or exclude the banner from caching.
### Can I run this alongside an existing Joomla cookie extension?
You should not. Two banners both calling `gtag('consent', 'update', ...)` overwrite each other in an order you do not control. Disable one before enabling the other.
## Related articles
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/global-privacy-control-complete-guide/)
## [Global Privacy Control (GPC): 2026 Guide](/en/blog/global-privacy-control-complete-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/global-privacy-control-complete-guide/)
[25 July 2026 ⏱ 12 min read](/en/blog/global-privacy-control-complete-guide/)
[What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.](/en/blog/global-privacy-control-complete-guide/)
[Read article →](/en/blog/global-privacy-control-complete-guide/)
[](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
## [WebLegal vs CookieYes: Consent Mode & Docs](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[Cookies & Consent Compliance & Rights](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[20 July 2026 ⏱ 9 min read](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[CookieYes is a cookie CMP; WebLegal adds a free scanner, the legal documents and a free banner. Honest 2026 comparison for SMBs — which to pick?](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
[Read article →](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/)
---
# Lawyer vs AI Generator: Legal Document Price Comparison
> Lawyer or AI generator for your legal documents? Complete comparison of prices, timelines, quality and GDPR compliance to make the right choice.
When you launch a website or online store, the question of legal documents arises quickly. Privacy policy, terms of use, cookie policy, terms of sale: these documents are mandatory and their absence exposes your business to fines of up to 4% of annual global turnover. The first instinct is often to contact a lawyer. But in 2026, specialised AI generators offer a credible and far less costly alternative. Let us compare these two approaches objectively to help you make the right choice for your situation. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
## The real cost of a lawyer for your legal documents
Hiring a lawyer specialising in digital law remains the most personalised solution, but it comes at a price. Here are the typical fees observed in Europe in 2026:
* **Terms of Use**: 200 to 500 euros
* **Privacy Policy**: 200 to 400 euros
* **Cookie Policy**: 150 to 300 euros
* **Terms of Sale**: 300 to 600 euros
For a **complete pack of 4 documents**, the budget ranges from **800 to 1,800 euros**, not including annual updates (often billed at 100 to 300 euros per document). The average delivery time is **1 to 3 weeks**.
**The advantages of a lawyer**: maximum personalisation, strategic legal advice tailored to your business, professional liability coverage, a human contact in case of disputes.
**The drawbacks**: high cost (prohibitive for many small businesses and startups), long turnaround times, each update billed separately, variable availability depending on the firm.
## The cost of a specialised AI generator
A specialised AI generator like WebLegal.ai takes a radically different approach. The system guides you through a structured form, analyses your answers and generates personalised documents that comply with the GDPR.
* **Price**: €19.90 (2-document pack) to €49.90 (all 4 of your website’s legal documents)
* **Timeline**: less than 10 minutes from start to finish
* **Format**: ready-to-publish documents, consistent with each other
**The advantages**: unbeatable value for money, speed of execution, built-in GDPR compliance (Articles 12, 13, 14 and 30), guaranteed cross-document consistency, available in 6 languages, regular template updates at no extra cost.
**When it is sufficient**: for **95% of websites** — e-commerce stores, startups, SMEs, blogs, showcase sites, SaaS applications. In reality, the vast majority of businesses do not need a fully bespoke document: they need documents that are **complete, compliant and adapted to their business**. That is exactly what a specialised generator provides. To understand how it works in detail, read our guide on the [legal document generator](/en/blog/legal-document-generator-how-does-it-work/). To compare the main players, see our [Iubenda vs Termly vs WebLegal comparison](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/).
## What about generic AI (ChatGPT, Claude)?
With the widespread availability of AI, many business owners are tempted to use ChatGPT or Claude to draft their legal documents. The operation seems free, but the real cost tells a different story.
**The apparent price**: 0 euros (or the cost of an existing subscription).
**The real cost**: between **150 and 300 euros for review by a lawyer**, which is essential because generic AI guarantees neither the completeness of mandatory clauses nor consistency between documents.
**The concrete risks**:
* Inconsistencies between the privacy policy and terms of use (different terminology, missing cross-references)
* Omission of mandatory clauses (right of withdrawal, legal basis for processing, data retention periods)
* Legal errors caused by AI hallucinations (references to non-existent articles)
* No guarantee of compliance with current legislation
* Documents not adapted to your specific jurisdiction
**The real time investment**: writing prompts for each section, checking consistency, rephrasing, correcting — expect **2 to 5 hours of work** for an uncertain result.
## Detailed comparison table
| Criterion | Lawyer | Generic AI | Free templates | Specialised AI |
| ------------------------- | --------------- | ------------------------------ | -------------- | ----------------- |
| **Price** | 800-1,800 euros | 0 euros + 150-300 euros review | 0 euros | 19,90 € – 49,90 € |
| **Timeline** | 1-3 weeks | 2-5 hours | 3-5 hours | < 10 minutes |
| **Legal quality** | Excellent | Variable | Low | Very good |
| **Personalisation** | Maximum | Limited | None | Good |
| **GDPR compliance** | Guaranteed | Not guaranteed | Rarely | Guaranteed |
| **Updates** | Paid | Manual | None | Included |
| **Cross-doc consistency** | Good | Low | None | Excellent |
| **Strategic advice** | Yes | No | No | No |
| **Multi-language** | On request | Partial | No | 6 languages |
## When to choose a lawyer over AI
A lawyer remains the best choice in certain specific situations:
* **Sensitive data**: your site processes health data, financial data, biometric data or data relating to minors. These types of processing require in-depth legal analysis ([Article 9 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)).
* **Regulated activity**: you operate in a sector subject to specific regulation (healthcare, finance, insurance, online gaming) that requires particular clauses.
* **Ongoing disputes**: you are facing proceedings from a data protection authority, a customer dispute or a regulatory audit. A lawyer can adapt your documents to the contentious situation.
* **Highly specific needs**: marketplaces with third-party sellers, complex cross-border data processing, large-scale personal data subcontracting.
The distinction is harsher than it sounds: Article 9 of the GDPR does not call for heightened care with these categories, it **prohibits processing them as a matter of principle**, and opens only ten exhaustively listed exceptions — explicit consent among them. For a small business the consequence is concrete: an “allergies” field in a booking form, a “disability status” box on a job application, and the site falls under that regime without anyone having decided it.
> 1. Processing of personal data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, or trade union membership, and the processing of genetic data, biometric data for the purpose of uniquely identifying a natural person, data concerning health or data concerning a natural person’s sex life or sexual orientation shall be prohibited.
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 9
To find out which documents are essential for your case, consult our guide on the [4 essential legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) for every e-commerce website.
## Our recommendation based on your profile
### Startup / micro-business (fewer than 10 employees)
**Recommendation: specialised AI.** The best value for money. You get compliant, personalised and consistent documents for a fraction of a lawyer’s cost. The money saved can be invested in growing your business. If you have a specific concern, a one-off consultation with a lawyer (150-200 euros for one hour) is enough to address any uncertainty.
### Standard SME (10-250 employees)
**Recommendation: specialised AI + occasional lawyer consultation.** Use a specialised generator for the document base, then have a lawyer validate points specific to your business. Estimated total cost: 19,90 € – 49,90 € + 150-300 euros for consultation = far less than 800-1,800 euros for full drafting. Read our article on [mandatory privacy policy](/en/blog/mandatory-privacy-policy-risks-and-fines/) requirements to understand the stakes.
### Regulated activity / sensitive data
**Recommendation: lawyer + specialised AI as a complement.** Have your main documents drafted by a specialist lawyer, and use the AI generator for supplementary documents or versions in other languages. This hybrid approach optimises the budget while guaranteeing maximum legal protection. To learn about the mistakes to avoid in your terms of sale, see our guide on [terms of sale mistakes](/en/blog/compliant-terms-of-sale-5-costly-mistakes/).
## Conclusion
In 2026, the choice between lawyer and AI generator is no longer binary. The right strategy depends on your profile, your sector and the sensitivity of the data you process. For the vast majority of businesses, a specialised AI generator offers the best balance of quality, price and speed, with GDPR-compliant documents produced in minutes. A lawyer remains essential for complex cases and regulated activities. The most important thing is not to remain without legal documents: every day without legal protection is a day of exposure to penalties. Act now to secure your online business.
## Further reading
If you want to dig deeper:
* **[Best legal document generator 2026: 5 compared](/en/blog/best-legal-document-generator-for-websites/)** — narrow it down once you have decided on AI
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# Legal Document Generator: How Does It Work?
> How does a legal document generator work? Discover the process, advantages and how to get compliant documents in minutes.
Creating legal documents for a website used to mean either expensive appointments with lawyers or risky copy-pasting from templates found online. In 2026, AI-powered legal document generators offer a new approach that combines legal quality, speed and affordability. But how exactly do they work? What guarantees do they provide? And most importantly, how do you choose the right solution? This comprehensive guide answers all these questions. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
Not sure which documents your site needs? [Scan your site for free](/en/scan/) to get a compliance diagnostic in seconds.
## Why legal documents are essential
Every website that collects personal data or offers services online is subject to strict legal obligations. The GDPR (General Data Protection Regulation) requires transparency towards users through four fundamental documents:
* **Privacy Policy**: mandatory as soon as any personal data is collected ([Articles 12, 13 and 14 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)). Learn more in our article about [mandatory privacy policy requirements](/en/blog/mandatory-privacy-policy-risks-and-fines/).
* **Cookie Policy**: required by the [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) Directive for any website using trackers.
* **Terms of Use**: they govern the relationship between your website and its visitors. Discover how [terms of use legally protect your e-commerce](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/).
* **Terms of Sale**: mandatory for any website selling goods or services online. Read our guide on [the 5 costly mistakes in terms of sale](/en/blog/compliant-terms-of-sale-5-costly-mistakes/).
Failing to have these documents can lead to fines of up to 20 million euros or 4% of annual global turnover (Article 83(5) of the GDPR). For a complete overview, consult our guide on the [4 essential legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) every e-commerce website needs.
> 5. Infringements of the following provisions shall, in accordance with paragraph 2, be subject to administrative fines up to 20 000 000 EUR, or in the case of an undertaking, up to 4 % of the total worldwide annual turnover of the preceding financial year, whichever is higher: \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 83(5)
## How a legal document generator works
A specialised legal document generator like WebLegal.ai operates in four simple steps, designed to produce legally sound documents without any prior legal knowledge.
### Step 1: Enter your business information
You start by entering essential information about your business: company name, address, registration number, type of activity (e-commerce, SaaS, blog, showcase site), and the data protection officer’s contact details. The smart form adapts to your situation: an e-commerce site doesn’t have the same obligations as a simple blog. Each field includes clear explanations to guide you through the process.
### Step 2: Select the documents you need
Next, you choose which documents you need from the four available types: privacy policy, cookie policy, terms of use and terms of sale. They come in three packs rather than one by one: Essential (privacy policy + cookie policy), Pro (adds terms of use) and Business (all four). The system automatically detects the most advantageous combination and suggests the appropriate pack.
### Step 3: AI generates personalised documents
This is where the technology comes into play. WebLegal.ai’s specialised artificial intelligence analyses all your responses, applies the relevant GDPR rules, consumer protection regulations and civil law provisions specific to your situation, then generates fully personalised documents. Unlike a simple fill-in-the-blank template, every paragraph is tailored to your specific activity, jurisdiction and data collection practices.
### Step 4: Review and publish on your website
You receive your documents in a ready-to-publish format. You can review them, make adjustments if needed, then integrate them directly onto your website. The entire process takes less than 10 minutes, compared to several days with a traditional lawyer.
## Specialised AI generator vs generic AI: what’s the difference?
With the widespread availability of AI, you might wonder why not simply use ChatGPT or Claude to generate your legal documents. The difference is fundamental and can have significant legal consequences.
**Generic AI (ChatGPT, Claude, Gemini)**:
* Requires writing precise prompts for each section, which already demands legal knowledge.
* Produces variable results from one query to the next, with inconsistencies between documents.
* Does not guarantee the completeness of mandatory clauses or GDPR compliance.
* Doesn’t know your specific situation (website type, data collected, jurisdiction).
* Requires review by a legal professional, adding 150 to 300 euros in costs.
**A specialised generator like WebLegal.ai**:
* Asks the right questions through a structured form, requiring no legal knowledge on your part.
* Relies on a system specifically trained on European and national digital law.
* Ensures consistency across all your documents (terms of use, privacy policy and terms of sale cross-reference each other).
* Automatically includes mandatory clauses as required by Articles 12, 13, 14, 30 and 32 of the GDPR.
* Produces documents in a ready-to-publish format, with no additional formatting needed.
* Supports 6 languages for international websites.
* Includes a [free compliance scanner](/en/scan/) to identify missing documents.
* Offers a [free GDPR-compliant cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/) ready to embed.
## The advantages of a specialised generator
Using a specialised legal document generator offers concrete benefits over traditional alternatives:
* **Speed**: your documents are ready in under 10 minutes, compared to 1 to 3 weeks with a lawyer.
* **Controlled cost**: from €19.90 for the Essential pack (privacy policy + cookie policy) to €49.90 for the complete pack of 4 documents. A fraction of a lawyer’s fees.
* **Guaranteed GDPR compliance**: the system incorporates the requirements of GDPR Articles 12 to 14, 30, 32 and 83, as well as data protection authority recommendations.
* **Multi-language**: generate your documents in French, English, Spanish, German, Italian or Portuguese to reach an international audience.
* **Cross-document consistency**: all your legal documents reference each other and use uniform terminology.
* **Regular updates**: templates are regularly updated to reflect legislative changes and new regulatory recommendations.
## Alternatives and their cost
To help you choose, here is a comparison of the four main options available in 2026:
### Option 1: Hire a lawyer (200-500 euros per document)
The most personalised option but also the most expensive. A lawyer specialising in digital law will provide bespoke documents, but the budget can quickly reach 800 to 2,000 euros for all four documents. The turnaround time is 1 to 3 weeks. This option is recommended for businesses with highly specific legal needs or those handling sensitive data.
### Option 2: Free templates (0 euros but risky)
Downloadable templates exist online, but they carry major risks. Often outdated, not personalised and incomplete, they give a false impression of compliance. In the event of a regulatory audit, a generic document not tailored to your business will not protect you. The time needed for adaptation (3 to 5 hours) and the legal risk make this option inadvisable.
### Option 3: Generic AI (0 euros + mandatory review)
Using ChatGPT or a similar tool to generate your legal documents is free, but the output absolutely requires review by a legal professional. Expect to pay 150 to 300 euros for this verification. Moreover, generating section by section creates inconsistencies between documents. The real cost therefore ranges from 150 to 300 euros, with a less reliable result.
### Option 4: Specialised generator WebLegal.ai (€19.90 to €49.90)
The solution offering the best value for money. In under 10 minutes, you get compliant, personalised documents that are consistent with each other. The price of €19.90 to €49.90 represents a fraction of a lawyer’s fee, while guaranteeing GDPR compliance. This solution is suitable for the vast majority of websites, blogs, e-commerce stores and SaaS applications.
## Conclusion
In 2026, legal compliance for your website is no longer optional but a requirement backed by heavy financial penalties. Specialised legal document generators like WebLegal.ai transform what was once a complex and costly task into a simple, fast and affordable process. In just minutes, you get personalised documents that are GDPR-compliant and ready to publish on your site. Don’t let non-compliance put your business at risk: act now to protect your company and your users.
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# LGPD Email Marketing 2026: Purchased Lists?
> Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.
**The short answer:** under Brazil’s [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) you can almost never lawfully email a purchased list. Consent must be free, informed and unambiguous, and given **to you** — a list bought from a third party carries consent given to somebody else, if it carries any at all. Legitimate interest does not rescue it either: it cannot be stretched to cover unsolicited marketing to people who have no relationship with your company. [ANPD](https://www.gov.br/anpd/pt-br) penalties reach 2% of Brazilian revenue, capped at **R$ 50 million per infraction**, and the practical exposure is usually the complaint that starts an investigation rather than the ceiling itself.
The Brazilian General Data Protection Law (LGPD) has reshaped how companies can run email marketing campaigns, and the purchased-list question is the one that keeps coming up. This guide breaks down exactly why, what the ANPD has been enforcing, and what your compliant alternatives are.
## TL;DR — LGPD email marketing on purchased lists
* **The rule**: LGPD (article 7) requires a valid legal basis for every processing of personal data. For email marketing, the only realistic basis is **consent given to you, the sender** — not to a broker, not to a partner, not “implied” from a public registry.
* **Purchased lists**: the consent (if any) was given to whoever collected the data originally. That consent is **not transferable** to a third-party buyer in the vast majority of cases. Sending to a purchased list without your own opt-in record is therefore a direct violation.
* **B2B is not exempt**: unlike the EU’s [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) + [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) softer treatment of work emails, the LGPD treats all natural-person data the same. `john@company.com` is protected.
* **Penalties**: up to 2% of revenue, capped at 50M BRL. The ANPD has been actively sanctioning small and medium businesses since 2024.
## What LGPD says about consent for marketing
LGPD article 7 lists ten legal bases for processing personal data. Three are frequently quoted in marketing contexts, but only one actually applies to cold email:
| Legal basis (LGPD art. 7) | Applies to email marketing on a purchased list? |
| ------------------------------- | ---------------------------------------------------------- |
| I — Consent of the data subject | ✅ Only if the consent was given to you directly |
| II — Legal obligation | ❌ |
| V — Performance of a contract | ❌ (no contract with the cold prospect) |
| IX — Legitimate interest | ⚠️ Theoretically possible but ANPD restrictive — see below |
Consent under the LGPD must be **free, informed, unambiguous, and specific** (article 5, XII). It also needs to be **demonstrable** by the controller (article 8, §2) — meaning you, as the email sender, must be able to produce evidence of the consent on demand from the ANPD.
A list bought from a broker fails almost every test:
* The consent (if any) was given to the broker, not to you.
* The data subject was almost certainly not informed that their email would be transferred to your company specifically.
* There’s no consent receipt naming your brand.
## ”But the seller says the list is LGPD-compliant”
This is the most common pitfall. Brokers often label their lists as “LGPD-compliant” or “opt-in” — but the test is simple: **can the seller produce a per-record consent receipt that names your specific company as a recipient?**
A valid consent receipt under the LGPD should include:
* the exact date and time of the opt-in
* the IP address of the data subject
* the exact wording of the consent form they signed
* the named recipients of the consent (the controllers receiving the data)
* the purposes covered (marketing, newsletter, partner offers, etc.)
In practice, **no Brazilian broker can produce this evidence per record** because that would require getting individual consent for every potential buyer of the list — which is not how the broker market works.
Reputable Brazilian data brokers (like Serasa Experian for credit data) have actually exited the marketing-list business since the LGPD entered into force, because the law makes the transfer of marketing consent commercially impossible.
## What about “legitimate interest” (art. 7-IX)?
The “legitimate interest” basis allows processing without consent when the controller’s interests are not overridden by the data subject’s rights and freedoms. It’s been the favorite escape hatch for cold-emailing marketers globally.
The ANPD has issued guidance (Resolution CD/ANPD No. 4/2023 and related opinions) clarifying that:
* Legitimate interest can apply to **first-party** customer communication (re-engaging past customers, abandoned cart reminders, related offers).
* It does **not** apply to acquiring new prospects by purchasing third-party lists, because the “reasonable expectation” test (article 7-IX requires the processing to be within what the data subject would reasonably expect) fails.
* The controller must conduct a **Legitimate Interest Assessment (LIA)** documenting the balancing test and keep it available.
In short: legitimate interest **never** saves a purchased-list campaign. It can save some forms of own-list reactivation, but only with the documented LIA.
## What about B2B email?
A common belief is that emailing professional contacts at companies is exempt from the LGPD because “the email belongs to the company”. The ANPD has rejected this interpretation.
LGPD definition of personal data (article 5, I): “information related to an identified or identifiable natural person”. A work email like `maria.silva@empresa.com.br` identifies a specific person, so it falls under the LGPD regardless of whether the contract was signed by the company.
This is different from:
* the UK (PECR + GDPR), where corporate subscribers have weaker protection
* the US (CAN-SPAM), which allows opt-out marketing under specific conditions
* Australia (Spam Act 2003), which has a B2B carve-out for businesses with consent inferred from a publicly-listed address
Brazil has no equivalent carve-out. A cold pitch to `maria.silva@empresa.com.br` requires the same opt-in as `maria.silva@gmail.com`.
## ANPD enforcement in 2024-2026
The ANPD published its first wave of marketing-related sanctions in late 2023 and accelerated in 2024-2025. Public penalties so far have included:
* **Telekall** (telecommunications, 2024): 14,400 BRL for non-consensual SMS marketing
* **Several SaaS startups** (2024-2025): warnings + compliance orders, often coupled with mandatory consent log audits
* **Real estate brokers** (2025): a wave of public warnings for using publicly-scraped agent emails for outreach
The penalty range to date is 14,000 BRL to \~200,000 BRL per documented violation, with the median around 60,000-80,000 BRL. The ANPD has consistently emphasized that **purchased-list campaigns are presumptively non-compliant**, shifting the burden of proof to the controller.
Beyond the fine, every ANPD sanction is **published on the agency’s website** and indexed by Google. The reputational cost for a B2B company often exceeds the cash fine.
## 5 compliant alternatives to purchased lists
1. **Lead magnet on your own site**: ebook, template, scanner, calculator. Collect emails with a clearly worded double-opt-in form. This is the single most defensible approach.
2. **Webinar and content registration**: a registration form for a webinar or a gated whitepaper, with explicit consent for marketing follow-up. The double consent (event + marketing) survives an ANPD audit.
3. **Referral programs**: existing customers refer new contacts who opt in themselves. The chain of consent stays clean.
4. **Public-database scraping for B2B with caveats**: scraping LinkedIn or directory data and then sending a *first* email asking for permission to send more is a gray zone. The ANPD has not directly sanctioned this practice yet (as of 2026), but the recommended pattern is to limit the first contact strictly to a permission request, with no marketing pitch.
5. **Paid acquisition (Google Ads, Meta Ads)** directing traffic to your opt-in form. Slower than buying a list, but every email captured is yours and legally defensible.
For an end-to-end view of LGPD requirements for a Brazilian online business, see our [complete LGPD guide for Brazilian e-commerce](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/) and the [top 10 LGPD fines issued by the ANPD](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/).
## The privacy policy and consent infrastructure
Whatever acquisition channel you choose, three documents and one technical setup are non-negotiable under the LGPD:
1. **A privacy policy** explicitly mentioning email marketing as a purpose, the legal basis (consent), and the retention period for the email address.
2. **A consent log** — usually a database row per opt-in, with IP, timestamp, form URL, and form version. Mailchimp, Brevo, ActiveCampaign, and Mailzy all generate this log automatically.
3. **A one-click unsubscribe** that processes the request within at most 2 business days (the ANPD considers anything slower a violation of the data subject’s right to revoke consent under article 8, §5).
4. **A cookie consent banner** for any tracking script you load before the form, since pre-checking your marketing checkbox is forbidden under the LGPD.
[WebLegal.ai generates a fully LGPD-compliant privacy policy and cookie policy in under 10 minutes](/en/) — the same dataset can be re-used for GDPR (EU) and CCPA (California) if you operate cross-jurisdiction.
## Conclusion
Buying a Brazilian email list and running a cold campaign on it is, in 2026, almost guaranteed to violate the LGPD — regardless of what the broker promises in their sales pitch. The ANPD’s enforcement trend is unambiguous: prove individual, informed, demonstrable consent for each email you send, or expect a sanction.
The good news is that the compliant alternatives (own opt-in funnel, content marketing, referrals, paid acquisition) actually outperform purchased lists on engagement and revenue metrics in nearly every benchmark study published since 2022. The LGPD didn’t kill email marketing in Brazil — it forced marketers to build assets they actually own.
If you’re starting from scratch on your LGPD compliance, the cheapest path is to install a privacy policy, a cookie consent banner, and a transparent opt-in form on your site — in that order. [Start your LGPD audit with our free scanner](/en/scan/) before the ANPD audits you.
## Related articles
[](/en/blog/shopify-data-processing-agreement-2026-guide/)
## [Shopify DPA 2026: When You Need One](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Compliance & Rights E-commerce & Startups](/en/blog/shopify-data-processing-agreement-2026-guide/)
[13 May 2026 ⏱ 10 min read](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Read article →](/en/blog/shopify-data-processing-agreement-2026-guide/)
[](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
## [LGPD for Brazilian E-Commerce 2026: Guide](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Read article →](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[](/en/blog/gdpr-gaps-regulators-find-first/)
## [The 5 GDPR Gaps Regulators Find First](/en/blog/gdpr-gaps-regulators-find-first/)
[Compliance & Rights Multi](/en/blog/gdpr-gaps-regulators-find-first/)
[1 April 2026 ⏱ 8 min read](/en/blog/gdpr-gaps-regulators-find-first/)
[The five gaps regulators find first on a website, why each one triggers a notice, and how to close them without a lawyer.](/en/blog/gdpr-gaps-regulators-find-first/)
[Read article →](/en/blog/gdpr-gaps-regulators-find-first/)
---
# LGPD Fines 2026: Top 10 (up to R$50M)
> See the 10 biggest LGPD fines ANPD issued in Brazil (up to R$50M), what each company did wrong, and the 5 mistakes that trigger an ANPD audit.
Brazil’s National Data Protection Authority ([ANPD](https://www.gov.br/anpd/pt-br)) left the guidance phase behind in 2023 and entered a cycle of active enforcement. Fines, warnings and ancillary sanctions are now public reality. This article lists the most relevant [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) cases from 2024-2026, what triggered each decision, and how your company can avoid the same fate.
## TL;DR — LGPD fines in 60 seconds
* **Legal cap**: R$50 million per infraction OR 2% of the company’s Brazilian revenue (Art. 52, II LGPD), whichever is lower.
* **Enforcement start**: ANPD’s first public fine was issued in July 2023; the inspection ramp-up came in 2024-2025.
* **Top reasons**: breach without notification (Art. 48), processing without a legal basis (Art. 7), missing Data Officer / DPO (Art. 41).
* **Small companies are NOT exempt**: ANPD reaffirmed this in 2024.
* **Most-inspected sectors**: telecom, financial institutions, healthcare, e-commerce and marketplaces.
## Who is ANPD and how does it impose fines?
The National Data Protection Authority was created by Law 13.853/2019, complementing the LGPD (Law 13.709/2018, Art. 55-A). It is a federal special-nature authority linked to the Ministry of Finance, with technical and decision-making autonomy.
ANPD’s administrative sanctioning process follows Resolution 1/2021 and runs in five stages:
1. **Preliminary investigation** (complaint, monitoring or information request);
2. **Process initiation** with notification to the processing agent;
3. **Prior defense** with a 10-business-day window (extendable);
4. **First-instance decision** with technical reasoning;
5. **Administrative appeal** to ANPD’s Board of Directors.
Article 52 sanctions include **warning** (with correction deadline), **simple fine** (up to R$50M or 2% of revenue), **daily fine** capped at the same ceiling, **public disclosure** of the infraction, **data blocking**, **data deletion** and, in extreme cases, **partial or total suspension** of processing.
## Top 10 LGPD ANPD cases 2024-2026
The table below combines public ANPD fines and range estimates for cases where only the administrative outcome was disclosed. Whenever the range is estimated, we mark it “(range)”.
| # | Sector / Company | Year | Amount | Main reason | Law / Article |
| -- | ----------------------------- | --------- | --------------------- | ------------------------------------- | ------------------- |
| 1 | Telekall (telemarketing) | 2023 | R$14,400 | Failure to cooperate in investigation | Art. 5, X + Art. 52 |
| 2 | Fortbrasil (financial retail) | 2023 | Warning + obligations | No DPO appointed | Art. 41 |
| 3 | Telecom operator (case 1) | 2024 | R$100K-500K (range) | Sharing without legal basis | Art. 7 + Art. 11 |
| 4 | National marketplace | 2024 | R$200K-1M (range) | Cookies and tracking without consent | Art. 7, I + Art. 8 |
| 5 | Fintech (breach) | 2024 | R$300K-2M (range) | Late incident notification | Art. 48 |
| 6 | B2C SaaS platform | 2025 | R$50K-300K (range) | Data subject rights ignored | Art. 18-19 |
| 7 | Health insurance operator | 2025 | R$500K-3M (range) | Sensitive data breach | Art. 11 + Art. 48 |
| 8 | Generative AI platform | 2025 | Investigation ongoing | Training without clear legal basis | Art. 7 + Art. 20 |
| 9 | Credit bureau | 2024-2025 | R$200K-1.5M (range) | Sharing without transparency | Art. 6, VI + Art. 9 |
| 10 | Mid-size e-commerce | 2025 | R$30K-150K (range) | Incomplete privacy policy | Art. 9 + Art. 18 |
**Important**: ANPD does not yet publish all decisions in consolidated format. Cases 3-10 rely on official communications, partially disclosed administrative proceedings and market analysis. Ranges reflect typical observed dosimetry (company size, severity, recidivism, cooperation). The R$50M absolute cap has not yet been applied at full scale in Brazil to date — enforcement is still maturing compared to France’s [CNIL](https://www.cnil.fr/) or Germany’s BfDI.
## Most frequent reasons for LGPD fines 2024-2026
Five categories dominate ANPD inspections:
1. **Breach without proper notification (Art. 48)** — delay, omission or incomplete notification to ANPD and affected data subjects. Consolidated interpretation requires communication within 72 hours of learning of the incident.
2. **Processing without a valid legal basis (Art. 7)** — the LGPD lists 10 hypotheses (consent, contract, legal obligation, etc.). Processing data outside these bases, or with poorly documented bases, is the most common infraction in audits.
3. **Improper sharing with third parties (Art. 7 + Art. 11)** — selling databases, transferring to partners without clear notice, or international transfer without adequate safeguards (Art. 33).
4. **Missing DPO when required (Art. 41)** — even after the small-scale flexibility, missing DPO is still an aggravating factor in incident cases.
5. **Cookies and trackers without consent (Art. 7, I + Marco Civil)** — invalid “continue browsing = accept” banners or analytics cookies fired before opt-in. See [37 trackers your cookie banner must block](/en/blog/37-trackers-your-cookie-banner-must-block/).
6. **Data subject rights ignored (Art. 18)** — 15-day deadline to respond to access, rectification, deletion or portability requests. For qualified small companies, the deadline is doubled to 30 days.
## How much can an LGPD fine cost your company?
Despite the theoretical R$50M cap, the practical dosimetry observed at ANPD in 2024-2026 suggests three risk tiers:
**Tier 1 — formal or low-impact failures** (R$5K - R$50K):
* Missing or outdated privacy policy
* DPO not appointed in microenterprise
* One-off delay in responding to a data subject (Art. 18)
* First-time analytics cookies without consent
**Tier 2 — moderate breach or multiple failures** (R$50K - R$500K):
* Breach affecting hundreds to thousands of data subjects
* Late notification (after 72h) to ANPD
* Sharing without documented legal basis
* Recidivism in Tier 1 cases
**Tier 3 — serious breach, sensitive data or systemic recidivism** (R$500K - R$50M):
* Sensitive data (health, biometrics, children)
* Hundreds of thousands of data subjects affected
* Willful conduct or gross negligence
* Total absence of a compliance program
**Legal maximum**: R$50 million OR 2% of the company’s Brazilian revenue in the last fiscal year, per Art. 52, II. Application of the cap is exceptional and has not yet been observed at full scale by ANPD as of May 2026.
## 5 lessons for Brazilian companies in 2026
1. **Implement a 72h notification process** — decide today who calls the shot, who notifies ANPD, who informs data subjects and who documents. In a real incident, you have no time to improvise.
2. **Appoint a DPO (Encarregado)** — even if you are a small company exempt from the formal obligation under ANPD Resolution 2/2022, appoint someone. The cost is low; the risk of not having one is high.
3. **Document Art. 7 legal basis for each purpose** — build a Brazilian RoPA. For each data category: which purpose, which legal basis, retention period, who has access.
4. **Cookie policy + granular consent** — per-category banner (necessary, analytics, marketing), real opt-in before firing, easy revocation. See [LGPD privacy policy template and requirements](/en/blog/politica-privacidade-lgpd-modelo-requisitos/).
5. **Honor data subject rights within 15 days** — create a single point of contact (privacy\@yourcompany), respond even if just to say “we are reviewing”, keep records. Failure to respond is itself an infraction.
## How to avoid LGPD fines with WebLegal
[WebLegal](/en/) generates a complete LGPD privacy policy, tailored to your company, in minutes. The document includes Art. 7 legal basis, Art. 18 data subject rights, Art. 48 incident notification, DPO contact and a compliant cookie policy — all in clear legal language. If your company also operates in Europe, WebLegal delivers consistent [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) and LGPD versions.
Start by trying our [free compliance scanner](/en/) to see what your e-commerce already does well — and where the risks are.
## Further reading
* [LGPD vs GDPR: key differences](/en/blog/lgpd-vs-gdpr-principais-diferencas/)
* [LGPD: complete guide for Brazilian companies](/en/blog/lgpd-guia-completo-empresas-brasileiras/)
* [LGPD privacy policy: template and requirements](/en/blog/politica-privacidade-lgpd-modelo-requisitos/)
* [AI legal document generator: complete guide 2026](/en/blog/ai-legal-document-generator-complete-guide-2026/)
## Related articles
[](/en/blog/gdpr-fines-2026-top-15-germany/)
## [GDPR Fines 2026: Top 15 in Germany](/en/blog/gdpr-fines-2026-top-15-germany/)
[Security & Penalties Compliance & Rights Multi](/en/blog/gdpr-fines-2026-top-15-germany/)
[3 May 2026 ⏱ 9 min read](/en/blog/gdpr-fines-2026-top-15-germany/)
[GDPR fines in Germany 2024-2026: Top 15 sanctions by BfDI + state DPAs. Who? How much? Why? Lessons for your website.](/en/blog/gdpr-fines-2026-top-15-germany/)
[Read article →](/en/blog/gdpr-fines-2026-top-15-germany/)
[](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
## [CCPA Penalties: What If You Don't Comply](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Security & Penalties CCPA](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[4 December 2025 ⏱ 9 min read](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[CCPA penalties explained: fines up to $7,500 per violation, private lawsuits, and enforcement trends. What California businesses risk.](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Read article →](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
## [Non-Compliant GDPR Website: Up to €300,000 in Fines](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Security & Penalties GDPR Fundamentals Multi](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[18 September 2025 ⏱ 9 min read](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Is your website GDPR-compliant? Discover the real risks, potential fines up to €300,000, and the steps to achieve compliance quickly.](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
[Read article →](/en/blog/non-compliant-gdpr-website-up-to-300000-euros-fine/)
---
# LGPD for Brazilian E-Commerce 2026: Guide
> LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.
The Lei Geral de Protecao de Dados (LGPD) stopped being a theoretical topic in 2026. With the ANPD in full enforcement mode, public fines growing in volume, and consolidated case law, every Brazilian e-commerce — from microbusiness to major retailer — needs to be compliant. This practical guide covers what matters for your online store in 2026.
## TL;DR — LGPD for e-commerce in 60 seconds
* **The LGPD applies to ANY company operating in Brazil or processing data of Brazilian residents**, even if headquartered abroad (Art. 3, extraterritorial scope)
* **Fines: up to R$ 50 million per infraction** (2% of capped revenue), plus warnings, data blocking and activity suspension (Art. 52)
* **Small businesses are NOT exempt** — the ANPD reaffirmed this in 2024. Only simplified rules, not exemption
* **9 mandatory data subject rights** (Art. 18): access, correction, anonymization, portability, deletion, consent revocation, etc.
* **Mandatory documents**: Privacy Policy (Art. 9), Cookie Policy, Terms of Use, and Cookie Notice with consent
## What is the LGPD?
The LGPD (Law no. 13.709/2018) is Brazil’s personal data protection law, in force since 18 September 2020, with administrative sanctions applicable since August 2021. Inspired by the European GDPR, the law is enforced by the [Autoridade Nacional de Protecao de Dados (ANPD)](https://www.gov.br/anpd/), created in 2018 and operational since 2020.
The LGPD establishes principles (Art. 6), legal bases for processing (Art. 7), data subject rights (Art. 18) and administrative sanctions (Art. 52). For an overview of the law, see our [complete LGPD guide for Brazilian companies](/en/blog/lgpd-guia-completo-empresas-brasileiras/).
## Does the LGPD apply to my online store?
### Territorial criterion (Art. 3, I)
Any data processing operation carried out in Brazilian territory is subject to the LGPD. If your company has a Brazilian CNPJ, servers in Brazil, or a team operating here, you are a controller (or processor) under the law.
### Extraterritorial criterion (Art. 3, II and III)
The LGPD also applies to foreign companies that:
* Offer or supply goods or services to data subjects located in Brazil
* Process personal data collected within Brazilian territory
In other words, a Shopify store operated from Portugal or a marketplace in Spain that accepts purchases with a CPF (Brazilian tax ID) is subject to the LGPD. This scope is similar to GDPR, although with important differences — see [LGPD vs GDPR: key differences](/en/blog/lgpd-vs-gdpr-principais-diferencas/).
### Small businesses are NOT exempt
In 2022, Decree 11.080 and ANPD Resolution CD/ANPD 2/2022 created simplified rules for microbusinesses, small companies, startups, and individual entrepreneurs. In 2024, the ANPD reinforced through public communication: **simplified rules do not mean exemption**.
What is simplified:
* Data Protection Impact Assessment (DPIA) optional
* Doubled deadlines to respond to data subjects (30 days instead of 15)
* Breach notification in simplified form
What remains mandatory:
* Public, clear privacy policy
* Valid legal basis for each processing activity
* 9 data subject rights guaranteed
* Appointment of a Data Protection Officer (DPO)
* Breach notification to the ANPD
## The 9 data subject rights (Art. 18) your store must guarantee
Every data subject — customer, visitor, newsletter lead — is entitled, upon free request, to:
1. **Confirmation of the existence of processing** of their personal data
2. **Access to the data** (simplified format or full copy)
3. **Correction of incomplete, inaccurate, or outdated data**
4. **Anonymization, blocking, or deletion** of unnecessary, excessive, or non-compliant data
5. **Data portability** to another service provider
6. **Deletion of personal data** processed based on consent
7. **Information on data sharing** with public and private third parties
8. **Information on the possibility of refusing consent** and its consequences
9. **Revocation of consent** at any time, by express manifestation
The store must provide a clear channel (email, web form, customer area) to receive and process these requests within 15 days (or 30 for qualified SMBs).
## Mandatory documents for online stores in 2026
### 1. Privacy Policy (Art. 9)
A public document informing: data collected, purposes, legal basis, retention period, sharing with third parties (Stripe, Mercado Pago, Correios, marketplaces), data subject rights, contact details of the DPO and ANPD. Plain language is required, no legalese.
### 2. Cookie Policy
Details every cookie or similar technology used (Google Analytics, Meta Pixel, Hotjar, Stripe), its purpose, duration, and category (necessary, analytics, marketing, preferences). Articulates with the LGPD and the Brazilian Internet Civil Framework — see [cookie policy: rules and sanctions](/en/blog/cookie-policy-rules-and-sanctions/).
### 3. Terms of Use
Defines the contractual rules between store and user: registration, account, purchase, returns, intellectual property, liability limitations, jurisdiction. Not directly required by the LGPD, but by the Brazilian Consumer Defense Code (Law 8.078/90) and the Internet Civil Framework.
### 4. Cookie Notice / Banner with consent
Banner displayed on the first visit, with clear buttons: “Accept all”, “Reject all” and “Customize”. No pre-checked boxes, no dark patterns. Analytics and marketing cookies fire only after explicit opt-in consent.
## LGPD email marketing: consent rules for purchased lists
Email marketing is one of the most audited areas under the LGPD, especially for Brazilian e-commerce stores that buy or rent contact lists. **The short answer**: purchased lists are not LGPD-compliant by default, even when the seller claims “opted-in” contacts.
LGPD Art. 7 lists 10 lawful bases for processing personal data, but for marketing communications to natural persons, the only practical base is **consent (Art. 7, I) or legitimate interest (Art. 7, IX)** — and consent must be “free, informed, unambiguous” (Art. 5, XII). Consent obtained for “company A” cannot be transferred to “company B” through a list sale.
What this means concretely:
* **Purchased B2C lists**: not usable. The original consent was given to the seller, not to you. Sending email to those contacts requires fresh consent (e.g., a confirmed double opt-in on your own form).
* **Purchased B2B lists** (corporate emails like `contact@company.com`): the LGPD applies to natural persons, so generic role-based addresses are in a gray zone. ANPD has signaled enforcement priority on B2C cases first, but B2B cold-emailing remains risky if the recipient is identifiable (e.g., `john.silva@company.com`).
* **List rental** (you don’t see the addresses, the broker sends): same problem — the recipient must have consented to receive *your* communication, not just “third-party offers”.
* **Re-engagement campaigns on inactive contacts**: still require valid consent at the moment of sending. If consent is older than 12-18 months without re-confirmation, ANPD may consider it stale.
**Compliant alternatives**:
* Build your own list with a transparent opt-in form (cookie/data consent + marketing consent are separate checkboxes).
* Use double opt-in (confirmation email) to prove consent quality.
* Keep an audit trail: timestamp, source, IP, exact wording of the consent text shown.
* Honor unsubscribe requests within 5 working days (Art. 18, IX) and stop processing immediately.
* For B2B, prefer LinkedIn outreach or qualified inbound (content marketing) over cold email blasts.
ANPD has fined companies for LGPD-violating email campaigns based on purchased lists since 2024, with sanctions ranging from R$ 50,000 to multi-million reais on repeat offenders. The reputational damage from a public ANPD ruling typically exceeds the fine itself.
## LGPD fines in 2024-2026 — real ANPD examples
Types of administrative sanctions (Art. 52):
* Warning, with deadline for correction
* Simple fine: up to 2% of the company’s revenue, capped at R$ 50 million per infraction
* Daily fine
* Public disclosure of the infraction
* Blocking of personal data
* Deletion of personal data
* Partial or total suspension of the database
* Suspension of processing activities for up to 6 months
* Partial or total prohibition of activities
The ANPD’s first public fine was issued in July 2023 against a micro-enterprise that refused to cooperate with the investigation (R$ 14,400). In 2024-2025, proceedings against major platforms (Meta/WhatsApp, OpenAI, Serasa, telecom operators) advanced, with cumulative sanctions ranging from hundreds of thousands to millions of reais. For up-to-date figures, consult the [official ANPD enforcement bulletin](https://www.gov.br/anpd/pt-br/canais_atendimento/agente-de-tratamento/processos-de-fiscalizacao).
## LGPD compliance checklist in 10 minutes
1. [ ] Privacy Policy published, dated, and linked in the footer
2. [ ] Cookie Policy detailed, with up-to-date list of cookies and purposes
3. [ ] Cookie banner with “Accept”, “Reject” and “Customize” buttons — no pre-checked boxes
4. [ ] DPO (Encarregado) appointed, with public name and email
5. [ ] Functional channel for exercising data subject rights (dpo@ email or web form)
6. [ ] Documented legal basis for each processing purpose (consent, contract, legitimate interest, etc.)
7. [ ] Terms of Use published and accepted at checkout
8. [ ] List of processors and sub-processors (Stripe, Mercado Pago, Correios, email platform) mapped
9. [ ] Internal procedure for breach notification to ANPD within 72 hours
10. [ ] Processing records (Art. 37) up-to-date, even in simplified format for SMBs
You can scan your store for a quick diagnostic at [/en/scan/](/en/scan/).
## How to generate LGPD-compliant documents quickly
Three paths:
* **Specialized lawyer**: 60-90 days, R$ 3,000-15,000 per document, high customization. Recommended for groups with sensitive or multinational processing.
* **Generic free templates**: free, but frequently outdated or too generic to respond to ANPD requirements. Risk of material non-compliance.
* **Specialized AI generators like [WebLegal](/en/form/)**: 5-10 minutes, one-time packs of 2 to 4 documents (€19.90-49.90), guided form, native Brazilian jurisdiction, multilingual (PT, EN, ES) for stores selling to Latin America and Europe.
For a detailed comparison, see [AI legal document generator: complete 2026 guide](/en/blog/ai-legal-document-generator-complete-guide-2026/) or the specific comparison [Iubenda vs Termly vs WebLegal](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/).
## Conclusion
The LGPD is the new operational standard for Brazilian e-commerce. In 2026, with a mature ANPD and consolidated case law, non-compliance is no longer an abstract risk — it is a tangible financial and reputational cost. The good news: the compliance core (privacy policy, cookies, data subject rights) can be implemented in a single morning with the right tools.
### Further reading
* [Complete LGPD guide for Brazilian companies](/en/blog/lgpd-guia-completo-empresas-brasileiras/)
* [LGPD vs GDPR: key differences](/en/blog/lgpd-vs-gdpr-principais-diferencas/)
* [Cookie policy: rules and sanctions](/en/blog/cookie-policy-rules-and-sanctions/)
* [AI legal document generator: complete 2026 guide](/en/blog/ai-legal-document-generator-complete-guide-2026/)
* [Iubenda vs Termly vs WebLegal: which generator to choose](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)
## Related articles
[](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
## [LGPD Email Marketing 2026: Purchased Lists?](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[13 May 2026 ⏱ 11 min read](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Read article →](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[](/en/blog/shopify-data-processing-agreement-2026-guide/)
## [Shopify DPA 2026: When You Need One](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Compliance & Rights E-commerce & Startups](/en/blog/shopify-data-processing-agreement-2026-guide/)
[13 May 2026 ⏱ 10 min read](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Read article →](/en/blog/shopify-data-processing-agreement-2026-guide/)
[](/en/blog/gdpr-gaps-regulators-find-first/)
## [The 5 GDPR Gaps Regulators Find First](/en/blog/gdpr-gaps-regulators-find-first/)
[Compliance & Rights Multi](/en/blog/gdpr-gaps-regulators-find-first/)
[1 April 2026 ⏱ 8 min read](/en/blog/gdpr-gaps-regulators-find-first/)
[The five gaps regulators find first on a website, why each one triggers a notice, and how to close them without a lawyer.](/en/blog/gdpr-gaps-regulators-find-first/)
[Read article →](/en/blog/gdpr-gaps-regulators-find-first/)
---
# LGPD: Complete Guide for Brazilian Businesses
> Complete LGPD guide for businesses: principles, legal bases, data subject rights, ANPD enforcement, and penalties up to R$50 million.
Brazil’s Lei Geral de Protecao de Dados Pessoais ([LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)), Law No. 13,709/2018, is the country’s comprehensive data protection framework. In force since September 2020, with administrative sanctions applicable from August 2021, the LGPD establishes clear rules on how organizations must collect, store, process, and share personal data. With the Autoridade Nacional de Protecao de Dados ([ANPD](https://www.gov.br/anpd/pt-br)) actively regulating and enforcing, understanding your obligations under the LGPD is no longer optional — it is an operational and legal necessity.
## LGPD Principles
The LGPD establishes ten principles in Article 6 that must guide all personal data processing activities:
**1. Purpose (Finalidade).** Processing must be carried out for legitimate, specific, explicit purposes that are communicated to the data subject. You cannot collect data without a clear, documented objective.
**2. Adequacy (Adequacao).** Processing must be compatible with the purposes communicated to the data subject. The data collected must be relevant and proportional to what is necessary.
**3. Necessity (Necessidade).** Processing must be limited to the minimum necessary to achieve its purposes. This principle combats excessive data collection.
**4. Free access (Livre acesso).** Data subjects must have easy and free access to information about the form and duration of processing, as well as the entirety of their personal data.
**5. Data quality (Qualidade dos dados).** Accuracy, clarity, relevance, and currency of data must be guaranteed in accordance with the purpose of processing.
**6. Transparency (Transparencia).** Clear, precise, and easily accessible information about processing and the respective processing agents must be provided.
**7. Security (Seguranca).** Technical and administrative measures must be used to protect personal data from unauthorized access and accidental or unlawful situations.
**8. Prevention (Prevencao).** Measures must be adopted to prevent harm arising from the processing of personal data.
**9. Non-discrimination (Nao discriminacao).** Processing may not be carried out for unlawful or abusive discriminatory purposes.
**10. Accountability (Responsabilizacao e prestacao de contas).** The processing agent must demonstrate the adoption of effective measures capable of proving compliance with the rules.
## Who Must Comply With the LGPD
The LGPD has broad extraterritorial application (Article 3). It applies to any personal data processing operation that:
* Is carried out in Brazilian territory
* Has the purpose of offering or providing goods or services to individuals located in Brazil
* Involves personal data collected in Brazilian territory
**Extraterritorial reach.** A company based in Portugal, the United States, or Germany that offers products or services to Brazilian consumers or collects data from people in Brazil is subject to the LGPD. This reach is comparable to that of the European GDPR ([Article 3 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)).
> 1. This Regulation applies to the processing of personal data in the context of the activities of an establishment of a controller or a processor in the Union, regardless of whether the processing takes place in the Union or not.
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 3
**Exceptions.** The LGPD does not apply to processing carried out by a natural person for exclusively private and non-economic purposes, for exclusively journalistic, artistic, or academic purposes, or by the state for public security, national defense, and criminal investigation purposes (Article 4).
## Legal Bases for Processing
The LGPD establishes ten legal bases in Article 7 that authorize the processing of personal data. Every processing operation must be founded on at least one of them:
**1. Consent of the data subject.** Must be free, informed, unambiguous, and provided for a specific purpose. Consent can be revoked at any time.
**2. Compliance with a legal or regulatory obligation.**
**3. Execution of public policies** by the public administration.
**4. Research studies** by research bodies.
**5. Contract execution** or preliminary procedures related to a contract to which the data subject is a party.
**6. Regular exercise of rights** in judicial, administrative, or arbitral proceedings.
**7. Protection of life** or physical safety of the data subject or a third party.
**8. Health protection** in procedures carried out by health professionals or health entities.
**9. Legitimate interest** of the controller or a third party. Requires a proportionality test (Article 10) balancing the controller’s interests with the data subject’s rights and expectations.
**10. Credit protection.**
For sensitive data (Article 11), the legal bases are more restricted: specific consent or necessity for compliance with a legal obligation, execution of public policies, research, exercise of rights, protection of life, or health protection.
## Data Subject Rights
Article 18 of the LGPD guarantees data subjects a comprehensive set of rights:
**Confirmation and access.** The data subject may request confirmation of the existence of processing and access to their personal data.
**Correction.** Right to request correction of incomplete, inaccurate, or outdated data.
**Anonymization, blocking, or deletion.** Right to request anonymization, blocking, or deletion of unnecessary, excessive, or non-compliant data.
**Portability.** Right to request the portability of data to another service or product provider, upon express request.
**Deletion.** Right to request deletion of personal data processed on the basis of consent.
**Information about sharing.** Right to obtain information about the public and private entities with which the controller has shared data.
**Revocation of consent.** Right to revoke consent at any time, by express declaration.
For a detailed comparison of data subject rights under the LGPD and the GDPR, see our article on [LGPD vs GDPR: key differences](/en/blog/lgpd-vs-gdpr-principais-diferencas/).
## Data Protection Officer (Encarregado)
Article 41 of the LGPD requires the controller to appoint a Data Protection Officer (encarregado). The officer’s functions include:
* Accepting complaints and communications from data subjects and providing clarification
* Receiving communications from the ANPD and taking appropriate action
* Advising employees and contractors on data protection practices
* Performing other duties assigned by the controller or established by supplementary regulations
The ANPD may establish supplementary rules on the waiver of DPO appointment for small-scale processing agents.
## Data Protection Impact Report
Article 38 of the LGPD provides that the ANPD may require the controller to prepare a data protection impact report (RIPD). This report must contain:
* A description of the types of data collected
* The methodology used for collection
* Information security measures
* The controller’s analysis regarding measures, safeguards, and risk mitigation mechanisms
While the ANPD has not yet fully regulated the criteria for mandatory RIPD preparation, it is highly advisable for businesses that process data at scale or handle sensitive data to prepare this document proactively.
## International Data Transfers
The LGPD regulates international transfers of personal data in Article 33. Transfers are permitted when:
* To countries or international organizations that provide an adequate level of protection
* When the controller offers guarantees of compliance with LGPD principles (specific contractual clauses, standard clauses, global corporate rules)
* Through specific consent of the data subject
* For compliance with a legal or regulatory obligation
* For international legal cooperation
The ANPD has been working on regulating transfer mechanisms, including standard contractual clauses and adequacy criteria, in line with European GDPR mechanisms.
## Sanctions and Penalties
Article 52 of the LGPD establishes a regime of administrative sanctions applicable by the ANPD:
**Warning.** With an indication of the deadline for adopting corrective measures.
**Simple fine.** Up to 2% of the revenue of the private legal entity, group, or conglomerate in Brazil in its last fiscal year, excluding taxes, limited to a total of BRL 50 million per infraction.
**Daily fine.** Subject to the same total limit of BRL 50 million.
**Publication of the infraction.** After it has been duly investigated and confirmed.
**Blocking of the personal data** related to the infraction until regularization.
**Deletion of the personal data** related to the infraction.
**Partial suspension of the database operation** for a maximum of 6 months, extendable for an equal period.
**Suspension of the data processing activity** for a maximum of 6 months, extendable for an equal period.
**Partial or total prohibition of activities related to data processing.**
The ANPD has already applied sanctions to Brazilian companies, including warnings and compliance orders, demonstrating that enforcement is active.
## Four Approaches to LGPD Compliance
### Hiring a specialized lawyer
**Cost**: BRL 15,000 to 50,000 for a comprehensive compliance program. **Timeline**: 4 to 8 weeks.
A lawyer specializing in data protection can conduct a complete mapping of data flows, draft internal policies, train teams, and structure incident response. Recommended for businesses with large data volumes or sensitive data.
### Using a generic AI tool
**Apparent cost**: BRL 0. **Real cost**: the compliance gaps it creates.
Generic AI tools can generate text that resembles a privacy policy but cannot audit your actual data flows or ensure coverage of the ten legal bases and LGPD principles.
### Copying a free template
**Cost**: BRL 0. **Risk**: high.
Free templates are generic, often outdated, and never adapted to your specific activity. The ANPD expects your privacy policy to reflect your actual processing practices.
### Using a specialized legal document generator
**Cost**: €19.90 to €49.90 (≈ R$110 to R$275). **Timeline**: under 10 minutes.
A specialized generator asks targeted questions about your business and produces a privacy policy that addresses LGPD requirements, including legal bases, data subject rights, and transparency obligations.
To quickly check your site’s compliance, use our [free compliance scanner](/en/scan/). See also our [LGPD vs GDPR comparison](/en/blog/lgpd-vs-gdpr-principais-diferencas/) to understand key differences, and our guide on [LGPD privacy policy requirements](/en/blog/politica-privacidade-lgpd-modelo-requisitos/).
## Conclusion
The LGPD has transformed the data protection landscape in Brazil. With clear principles, defined legal bases, comprehensive data subject rights, and sanctions reaching BRL 50 million, compliance is no longer an option — it is a legal obligation with real consequences. The ANPD is active in enforcement and rulemaking, and the regulatory framework continues to evolve. Every day without compliance is a day of unnecessary exposure to regulatory and reputational risk. Act now to protect your business and your customers’ trust.
## Related articles
[](/en/blog/wordpress-gdpr-compliance-2026/)
## [WordPress GDPR 2026: compliance + checklist](/en/blog/wordpress-gdpr-compliance-2026/)
[GDPR Fundamentals Compliance & Rights](/en/blog/wordpress-gdpr-compliance-2026/)
[16 June 2026 ⏱ 9 min read](/en/blog/wordpress-gdpr-compliance-2026/)
[WordPress isn't GDPR-compliant out of the box: cookie banner, Consent Mode v2, plugins, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/wordpress-gdpr-compliance-2026/)
[Read article →](/en/blog/wordpress-gdpr-compliance-2026/)
[](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
## [GDPR E-commerce 2026: 7 Audit Red Flags](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[GDPR Fundamentals E-commerce & Startups](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[5 May 2026 ⏱ 9 min read](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[The 7 GDPR mistakes that flag your online store for a regulator audit in 2026 (cookies, US transfers, sub-processors). Checklist + fixes.](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[Read article →](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[](/en/blog/site-vitrine-conforme-rgpd-guide/)
## [Brochure Website GDPR: Are You Compliant?](/en/blog/site-vitrine-conforme-rgpd-guide/)
[GDPR Fundamentals Multi](/en/blog/site-vitrine-conforme-rgpd-guide/)
[24 March 2026 ⏱ 9 min read](/en/blog/site-vitrine-conforme-rgpd-guide/)
[83% of brochure websites have GDPR violations. Check your compliance: legal notices, cookies, contact forms.](/en/blog/site-vitrine-conforme-rgpd-guide/)
[Read article →](/en/blog/site-vitrine-conforme-rgpd-guide/)
---
# LGPD vs GDPR: Key Differences Explained
> LGPD vs GDPR comparison: consent, legal bases, penalties, data transfers. What businesses operating in Brazil and the EU need to know.
If your business serves customers in both Brazil and the European Union, you are subject to two of the world’s most significant data protection frameworks: Brazil’s Lei Geral de Protecao de Dados Pessoais ([LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm), Law No. 13,709/2018) and the European General Data Protection Regulation ([GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)). While both laws share similar objectives and the LGPD was influenced by the GDPR, there are meaningful differences that directly affect your compliance strategy. This guide compares the two frameworks to help you build an integrated approach.
## Origins and Foundations
**GDPR.** Adopted in 2016 and in force since May 2018, the GDPR is a regulation directly applicable across all 27 EU member states. It is founded on the principle that data protection is a fundamental right (Article 8 of the EU Charter of Fundamental Rights). It is prescriptive, detailed, and accompanied by an extensive body of case law and guidance from national authorities.
**LGPD.** Enacted in 2018 and in force since September 2020, the LGPD was broadly inspired by the GDPR but adapted to the Brazilian legal context. It incorporates elements from the Consumer Protection Code, the Marco Civil da Internet (Internet Civil Framework), and the Federal Constitution (Article 5, items X and XII). The [ANPD](https://www.gov.br/anpd/pt-br), created in 2020, is still building out the complete regulatory framework.
## Scope of Application
### Who is protected
**GDPR**: Any natural person (data subject) located in the European Union, regardless of nationality or residence.
**LGPD**: Any natural person whose personal data is processed in operations carried out in Brazilian territory, aimed at offering goods or services to individuals in Brazil, or involving data collected in Brazil (Article 3).
### Which businesses must comply
**GDPR**: Any organization, anywhere in the world, that processes personal data of individuals in the EU, provided it offers goods or services to EU residents or monitors their behavior (Article 3). No revenue threshold or minimum data volume.
**LGPD**: Any organization, anywhere in the world, that carries out data processing operations under the conditions of Article 3. Also no revenue threshold.
Both laws have extraterritorial reach, meaning businesses outside Brazil or the EU may be required to comply. For a detailed understanding of LGPD obligations, see our [complete LGPD guide](/en/blog/lgpd-guia-completo-empresas-brasileiras/).
## Legal Bases for Processing
This is one of the areas where the two laws are most similar, but with important differences.
**GDPR**: Six legal bases (Article 6) — consent, contract performance, legal obligation, vital interests, public interest task, and legitimate interests.
**LGPD**: Ten legal bases (Article 7) — the six from the GDPR plus credit protection, health protection, research studies by research bodies, and regular exercise of rights.
| Legal basis | GDPR | LGPD |
| ----------------------- | ---------------------------- | ---------------------------------- |
| **Consent** | Article 6(1)(a) | Article 7, I |
| **Legal obligation** | Article 6(1)(c) | Article 7, II |
| **Contract execution** | Article 6(1)(b) | Article 7, V |
| **Legitimate interest** | Article 6(1)(f) | Article 7, IX |
| **Protection of life** | Article 6(1)(d) | Article 7, VII |
| **Public task** | Article 6(1)(e) | Article 7, III |
| **Credit protection** | Not provided | Article 7, X |
| **Health protection** | Included in vital interests | Article 7, VIII (standalone basis) |
| **Research** | Included in public task | Article 7, IV (standalone basis) |
| **Exercise of rights** | Included in legal obligation | Article 7, VI (standalone basis) |
The LGPD is more granular in its legal bases, creating standalone bases for situations that the GDPR treats as subcategories of broader bases.
## Consent
**GDPR**: Must be freely given, specific, informed, and unambiguous (Article 7). The burden of proof lies with the controller. Consent for sensitive data must be explicit (Article 9).
**LGPD**: Must be free, informed, and unambiguous, provided in writing or by other means that demonstrate the data subject’s expression of will (Article 8). For sensitive data, consent must be specific and highlighted (Article 11).
The practical differences are subtle but relevant. The GDPR requires consent to be “specific” for each purpose, while the LGPD requires it “for determined purposes.” The LGPD also specifies that written consent must appear in a clause that is highlighted from other contractual clauses.
## Data Subject Rights
Both laws confer a robust set of rights, but with notable differences:
| Right | GDPR | LGPD |
| --------------------------------- | ---------------------------------- | ------------------------------------------------------ |
| **Access** | Article 15 | Article 18, I and II |
| **Rectification** | Article 16 | Article 18, III |
| **Erasure** | Article 17 (right to be forgotten) | Article 18, IV (anonymization, blocking, or deletion) |
| **Portability** | Article 20 | Article 18, V |
| **Objection** | Article 21 | Article 18, IV (partially) |
| **Review of automated decisions** | Article 22 | Article 20 |
| **Information about sharing** | Implicit in Articles 13-14 | Article 18, VII (explicit right) |
| **Response time** | 1 month (extendable to 3) | 15 days for confirmation; reasonable period for others |
A notable difference: the LGPD explicitly guarantees the right to information about entities with which data has been shared (Article 18, VII), while the GDPR treats this as part of transparency obligations. The LGPD also provides for review of automated decisions (Article 20) but without the requirement of human intervention that the GDPR establishes in Article 22.
## Sensitive Data
**GDPR**: Special categories of data (Article 9) — racial or ethnic origin, political opinions, religious or philosophical beliefs, trade union membership, genetic data, biometric data, health data, sex life, or sexual orientation. Processing is prohibited except under specific exceptions.
**LGPD**: Sensitive data (Article 5, II) — racial or ethnic origin, religious conviction, political opinion, trade union or religious, philosophical, or political organization membership, health data, sex life, genetic data, or biometric data.
The categories are similar but not identical. The LGPD includes “philosophical conviction” and “membership in philosophical or political organizations,” which have no direct equivalent in the GDPR. The GDPR explicitly includes “political opinions,” while the LGPD uses “political opinion.”
## International Data Transfers
**GDPR**: Transfers outside the EEA require an adequacy decision, Standard Contractual Clauses (SCCs), Binding Corporate Rules (BCRs), or another approved mechanism (Chapter V). The process is rigorous and well-regulated.
**LGPD**: Article 33 lists several conditions for international transfer, including countries with an adequate level of protection, specific contractual clauses, standard clauses, global corporate rules, and specific consent. The ANPD is still regulating the mechanisms, and the framework is not as developed as the European one.
In practice, businesses that already have GDPR SCCs can adapt them for the LGPD, but should await the ANPD’s final regulations to ensure full compliance.
## Penalties and Enforcement
| Aspect | GDPR | LGPD |
| ---------------------------- | ---------------------------------------------------------------- | ------------------------------------------- |
| **Maximum fine** | EUR 20M or 4% of global turnover | BRL 50 million or 2% of revenue in Brazil |
| **Calculation base** | Global turnover | Revenue in Brazil (not global) |
| **Authority** | National DPAs (CNIL in France, AEPD in Spain, Garante in Italy…) | ANPD |
| **Direct sanctioning power** | Yes | Yes |
| **Non-monetary sanctions** | Processing prohibition | Blocking, deletion, suspension, prohibition |
| **Private right of action** | Yes (Article 82) | Yes (Civil Code + Consumer Code) |
The GDPR has potentially much larger monetary penalties (global vs Brazil-only base). However, the LGPD offers severe non-monetary sanctions — suspension or prohibition of processing activities can be more devastating for a business than a financial fine.
## DPO / Encarregado
**GDPR**: Mandatory for public authorities, large-scale systematic monitoring, or large-scale processing of sensitive data (Article 37).
**LGPD**: Mandatory for all controllers (Article 41). The ANPD may establish exemptions for small-scale processing agents.
The LGPD is broader in this requirement: while the GDPR limits the obligation to specific situations, the LGPD imposes it as a general rule.
## Compliance Strategy for Dual-Jurisdiction Businesses
**1. Start with GDPR compliance.** European requirements are generally more restrictive. Solid GDPR compliance covers the majority of LGPD obligations.
**2. Add LGPD-specific elements.** The four additional legal bases, the 15-day response period for confirmation, the explicit right to information about sharing, and the non-monetary sanctions require specific attention.
**3. Adapt the penalty calculation base.** The GDPR calculates on global turnover; the LGPD on revenue in Brazil. This may affect your risk analysis.
**4. Follow the ANPD.** The Brazilian authority is still building its regulatory framework. Regulations on international transfers, impact reports, and adequacy criteria are under development.
**5. Document everything.** Processing records (GDPR Article 30), incident registers (both), and data subject request records (both) are essential for demonstrating compliance.
> 1. Each controller and, where applicable, the controller’s representative, shall maintain a record of processing activities under its responsibility. That record shall contain all of the following information: \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 30
To check your site’s compliance in seconds, use our [free compliance scanner](/en/scan/). For more depth, see our [complete LGPD guide](/en/blog/lgpd-guia-completo-empresas-brasileiras/) and our guide on [LGPD privacy policy requirements](/en/blog/politica-privacidade-lgpd-modelo-requisitos/).
## Conclusion
The LGPD and the GDPR share origins and objectives but differ in details that matter in practice. The LGPD has more legal bases, a broader scope for DPO requirements, and potentially more severe non-monetary sanctions. The GDPR has larger financial penalties, more detailed data subject rights, and a more mature regulatory framework. For businesses operating in both jurisdictions, the most effective approach is to build on GDPR compliance and supplement with LGPD specifics. Inaction is not an option: the regulatory risks on both sides of the Atlantic continue to grow.
## Related articles
[](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
## [LGPD Email Marketing 2026: Purchased Lists?](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[13 May 2026 ⏱ 11 min read](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Read article →](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[](/en/blog/shopify-data-processing-agreement-2026-guide/)
## [Shopify DPA 2026: When You Need One](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Compliance & Rights E-commerce & Startups](/en/blog/shopify-data-processing-agreement-2026-guide/)
[13 May 2026 ⏱ 10 min read](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Read article →](/en/blog/shopify-data-processing-agreement-2026-guide/)
[](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
## [LGPD for Brazilian E-Commerce 2026: Guide](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Read article →](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
---
# Quebec Law 25: What You Need to Know
> Quebec Law 25 explained: privacy officer, consent rules, breach reporting, penalties up to $25M. Complete guide for businesses.
Quebec’s Law 25, officially the Act to modernize legislative provisions as regards the protection of personal information, has transformed the province’s privacy landscape. Adopted in September 2021 and deployed in three phases (September 2022, September 2023, and September 2024), it has significantly strengthened the obligations of businesses that collect personal information from Quebec residents. Stricter than the federal PIPEDA on many points, Law 25 aligns Quebec with the highest international standards in data protection. This guide covers the essential obligations that every business operating in Quebec must understand.
## Scope and Applicability
Law 25 amends two existing statutes: the Act respecting the protection of personal information in the private sector and the Act respecting access to documents held by public bodies. It applies to any business that collects, holds, uses, or discloses personal information of Quebec residents, whether or not the business is established in Quebec.
**Extraterritorial reach.** A business based in Toronto, New York, or Paris that offers products or services to Quebec consumers or collects their data is subject to Law 25. This extraterritorial reach aligns Quebec’s law closely with the European GDPR.
**Interaction with PIPEDA.** For intra-provincial commercial activities in Quebec, Law 25 replaces PIPEDA (Canada’s federal privacy law). However, PIPEDA continues to apply to interprovincial and international activities. Businesses operating both in Quebec and other provinces must comply with both regulatory frameworks. For a comprehensive understanding of federal obligations, read our [complete PIPEDA guide](/en/blog/pipeda-guide-complet-entreprises-canadiennes/).
## Mandatory Privacy Officer
Since September 2022, every business subject to Law 25 must designate a person responsible for the protection of personal information (PRPI). By default, this responsibility falls on the person with the highest authority in the organization (CEO, president).
**Delegation.** The function may be delegated in writing to an employee or a third party. The identity and contact details of the PRPI must be published on the business’s website.
**Role.** The PRPI oversees the organization’s compliance, approves personal information protection practices, serves as the point of contact for complaints and access requests, and ensures legal obligations are met. This role is comparable to the DPO (Data Protection Officer) under the European GDPR.
## Enhanced Consent Requirements
Law 25 has significantly strengthened consent requirements compared to the previous regime.
**Manifest, free, and informed consent.** Consent must be given for specific purposes and requested separately for each purpose. Forms that bundle multiple purposes into a single checkbox are no longer compliant.
**Separate consent for each purpose.** If you collect information to process an order AND to send marketing newsletters, you must obtain two separate consents. Consent for the transaction does not constitute consent for marketing.
**Consent for minors.** For children under 14, consent must be given by the person with parental authority. For those aged 14 to 17, the minor’s own consent is sufficient, but it must meet the clarity and specificity requirements.
**Prohibition on consent as a condition of service.** You may not refuse a service or impose discriminatory conditions on a person who declines to consent to the collection of information not necessary for providing the service.
## Privacy Policy and Transparency
Law 25 imposes precise requirements for privacy policies.
**Mandatory content.** Your policy must include:
* Contact details of the person responsible for personal information protection
* Types of personal information collected
* Purposes of collection
* Means of collection
* Rights of data subjects and how to exercise them
* Information about transfers of personal information outside Quebec
* Retention and destruction policies and practices
**Accessibility.** The policy must be written in clear, simple language and published on the business’s website. The Commission d’acces a l’information du Quebec (CAI) has emphasized that overly long policies written in legal jargon do not satisfy the clarity requirement.
**Notice at time of collection.** Beyond the general policy, you must provide a specific notice at the time of collection indicating the intended purposes, the means used, the person’s rights, and, where applicable, transfers outside Quebec.
## Privacy Impact Assessments (PIAs)
Since September 2023, a privacy impact assessment (PIA) is mandatory before:
* Any project to acquire, develop, or redesign an information system involving personal information
* Any disclosure of personal information outside Quebec
The PIA must analyze privacy risks and propose mitigation measures. It does not need to be published but must be documented and available to the CAI on request.
## Individual Rights
Law 25 grants individuals several fundamental rights:
**Right of access.** Any person may request access to the personal information you hold about them. You must respond within 30 days.
**Right to rectification.** Individuals can request the correction of inaccurate or incomplete information.
**Right to de-indexation (right to be forgotten).** When the dissemination of personal information contravenes the law or a court order, the individual may demand cessation of dissemination, de-indexation by a search engine, or removal of the link providing access to the information.
**Right to portability.** Since September 2024, individuals may request communication of their personal information in a structured, commonly used technological format, or its transfer to another organization.
**Right to withdraw consent.** Any person may withdraw consent at any time. The withdrawal takes effect going forward without affecting the legality of prior processing.
## Mandatory Breach Reporting
Law 25 requires mandatory reporting of confidentiality incidents (unauthorized access to, use of, or disclosure of personal information, or loss of personal information).
**To the CAI.** You must report any incident presenting a risk of serious harm to affected individuals to the Commission d’acces a l’information du Quebec.
**To affected individuals.** Notification must be prompt and include a description of the incident, the information involved, the steps the individual can take for protection, and the contact details of someone in your organization.
**Incident register.** You must maintain a register of all confidentiality incidents, even those that do not present a risk of serious harm. This register must be retained for at least five years.
## Penalties and Enforcement
Law 25 introduced significant administrative monetary penalties (AMPs) and penal sanctions:
**Administrative monetary penalties.** The CAI can impose AMPs of up to CAD 10 million or 2% of worldwide turnover for the preceding fiscal year, whichever is greater. These penalties are imposed directly by the CAI without going through the courts.
**Penal sanctions.** Penal offences can result in fines of CAD 15,000 to CAD 25 million or 4% of worldwide turnover. These amounts align Law 25 with the penalty scale of the European GDPR.
**Private right of action.** Individuals can bring civil proceedings for damages resulting from a violation of Law 25. The court may award punitive damages of at least CAD 1,000 when the infringement is intentional or results from gross fault.
## Transfers Outside Quebec
Law 25 strictly regulates transfers of personal information outside Quebec. Before any transfer, you must:
* Conduct a privacy impact assessment
* Ensure the destination jurisdiction offers adequately equivalent protection
* Enter into a contractual agreement governing the transfer
* Publish information about the transfer in your privacy policy
This approach is comparable to the Standard Contractual Clauses (SCCs) mechanism under the GDPR. For a detailed comparison with the European framework, see our article on [PIPEDA vs GDPR](/en/blog/pipeda-vs-rgpd-principales-differences/).
## Four Approaches to Law 25 Compliance
### Hiring a specialized lawyer
**Cost**: CAD 5,000 to 15,000 for a comprehensive compliance program. **Timeline**: 4 to 8 weeks.
For businesses with complex data flows or international transfers, a Quebec privacy lawyer remains the most thorough option.
### Using a generic AI tool
**Apparent cost**: $0. **Real cost**: the Law 25-specific gaps it will not cover.
Generic AI tools are not aware of Law 25’s specific requirements (PRPI, PIAs, portability, de-indexation) and produce policies that may satisfy PIPEDA but not Quebec law.
### Copying a free template
**Cost**: $0. **Risk**: high.
Free templates are generally drafted for PIPEDA or the GDPR, not for Law 25. They omit Quebec-specific requirements.
### Using a specialized legal document generator
**Cost**: €19.90 to €49.90 (≈ $29 to $73 CAD). **Timeline**: under 10 minutes.
A specialized generator that integrates Law 25 requirements produces privacy policies adapted to the Quebec framework, including mandatory PRPI mentions, portability rights, and de-indexation provisions.
## Conclusion
Verify your Law 25 compliance with our [free compliance scanner](/en/scan/) which covers Canadian regulations.
Law 25 has placed Quebec at the forefront of personal information protection in North America. With penalties reaching CAD 25 million or 4% of global turnover, the consequences of non-compliance are potentially devastating. Designating a PRPI, updating your privacy policy, conducting PIAs, and establishing incident reporting procedures are no longer optional — they are legal obligations. Every day without compliance is a day of unnecessary exposure to regulatory risk.
## Related articles
[](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
## [LGPD Email Marketing 2026: Purchased Lists?](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[13 May 2026 ⏱ 11 min read](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Read article →](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[](/en/blog/shopify-data-processing-agreement-2026-guide/)
## [Shopify DPA 2026: When You Need One](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Compliance & Rights E-commerce & Startups](/en/blog/shopify-data-processing-agreement-2026-guide/)
[13 May 2026 ⏱ 10 min read](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Read article →](/en/blog/shopify-data-processing-agreement-2026-guide/)
[](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
## [LGPD for Brazilian E-Commerce 2026: Guide](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Read article →](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
---
# Mandatory Privacy Policy: Risks and Fines
> Privacy Policy mandatory in 2026: GDPR fines up to €20M. How to comply and avoid sanctions? Discover efficient solutions.
In today’s digital landscape, understanding the importance of a mandatory privacy policy is crucial for businesses operating online. As of February 2026, the General Data Protection Regulation (GDPR) continues to shape how companies handle personal data within the European Union. Recent cases have highlighted the significant financial and reputational risks associated with non-compliance, with fines reaching up to €20 million or 4% of annual global turnover. This article explores the obligations surrounding privacy policies, the consequences of non-compliance, and the most efficient paths towards achieving compliance. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
## The Legal Imperative of a Privacy Policy
The GDPR mandates that any organization collecting personal data must provide a clear and accessible privacy policy. Learn more about [who is actually affected by GDPR](/en/blog/gdpr-who-is-actually-affected-complete-list/) and its scope. This policy should inform users about data collection, processing purposes, retention periods, and their rights under the regulation. [Article 13 and 14 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) specify these requirements, emphasizing transparency and accountability. Failing to include a comprehensive privacy policy not only breaches GDPR but also risks significant penalties enforced by regulatory bodies such as the [CNIL](https://www.cnil.fr/) in France.
> 1. Where personal data relating to a data subject are collected from the data subject, the controller shall, at the time when personal data are obtained, provide the data subject with all of the following information:
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 13
Every year, EU data protection authorities sanction businesses that fail to meet their privacy policy obligations. Fines can range from a few thousand euros for small businesses to several million for larger organizations. For real-world examples, see our [roundup of the 15 biggest CNIL fines](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/). These cases underscore the crucial need for businesses to prioritize compliance to safeguard against similar sanctions.
It is important not to confuse the privacy policy with [legal notices](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/), which are a separate legal requirement in every EU country.
## Risks of Non-Compliance
Non-compliance with GDPR, particularly regarding privacy policies, can lead to severe financial and reputational repercussions. Besides the immediate monetary fines, which can be substantial, businesses may face long-term trust issues with consumers. A breach of data protection obligations often results in negative media coverage and erodes customer trust, impacting brand loyalty and sales.
Moreover, as regulators intensify controls across the EU in 2026, the likelihood of audits and investigations increases, further amplifying the risk for non-compliant businesses. Entrepreneurs must therefore take proactive measures to ensure their privacy policies are robust and up-to-date.
## How to Get Compliant: Your Options
Businesses have several paths to achieving compliance with privacy policy requirements:
### Option 1: Hire a Lawyer
Engaging a lawyer offers maximum customization and personalized legal advice, but this route is expensive, ranging from €200 to €500. It is time-consuming, often taking 1-2 weeks, and may be considered overkill for standard cases.
### Option 2: DIY with Free Templates
Using free templates may seem appealing, but they are often outdated and lack the customization needed to comply with 2026 regulations. This approach poses a high risk of non-compliance and can take 3-5 hours of work, making it a risky choice.
### Option 3: Generic AI (ChatGPT, Claude)
While generic AI tools are free to use, they require multiple prompts and produce inconsistent outputs, necessitating a lawyer review costing an additional €150-300. This method can lead to coherence issues across documents.
### Option 4: Specialized Legal AI
Specialized tools like WebLegal.ai offer an efficient solution, generating all necessary legal documents in one workflow, in packs from €19.90 (privacy + cookie policy) to €49.90 (all 4). See our guide on [the 4 essential legal documents for e-commerce](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) for a complete overview. These tools ensure GDPR compliance and save time, providing a sweet spot between cost and quality, especially for startups and SMBs.
Most businesses favor specialized AI tools for their ability to balance cost, speed, and compliance effectively.
## Conclusion
With regulatory controls increasing in 2026, ensuring compliance with GDPR’s privacy policy requirement is more critical than ever. Don’t forget your [cookie policy, which is subject to its own rules and sanctions](/en/blog/cookie-policy-rules-and-sanctions/). Failing to act could result in substantial fines and damage to your brand’s reputation. Don’t wait for a regulatory audit to act—take proactive steps now to secure your business’s legal standing and customer trust.
## Further reading
If you want to dig deeper:
* **[AI legal page templates (GDPR, 5 min)](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)** — generate a compliant privacy policy in 5 minutes
* **[Solo entrepreneur: mandatory legal documents](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)** — the minimum-viable document set if you run a one-person business
* **[Australia Privacy Act 2026: small business exemption](/en/blog/australia-privacy-act-2026-small-business-exemption/)** — privacy policy requirements for Australian SMEs
* **[CCPA privacy policy: what your business needs to know](/en/blog/ccpa-privacy-policy-what-your-business-needs-to-know/)** — the California complement to GDPR privacy policy
## Related articles
[](/en/blog/gdpr-fines-2026-top-15-germany/)
## [GDPR Fines 2026: Top 15 in Germany](/en/blog/gdpr-fines-2026-top-15-germany/)
[Security & Penalties Compliance & Rights Multi](/en/blog/gdpr-fines-2026-top-15-germany/)
[3 May 2026 ⏱ 9 min read](/en/blog/gdpr-fines-2026-top-15-germany/)
[GDPR fines in Germany 2024-2026: Top 15 sanctions by BfDI + state DPAs. Who? How much? Why? Lessons for your website.](/en/blog/gdpr-fines-2026-top-15-germany/)
[Read article →](/en/blog/gdpr-fines-2026-top-15-germany/)
[](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
## [LGPD Fines 2026: Top 10 (up to R$50M)](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Security & Penalties Compliance & Rights LGPD](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[See the 10 biggest LGPD fines ANPD issued in Brazil (up to R$50M), what each company did wrong, and the 5 mistakes that trigger an ANPD audit.](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Read article →](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
## [CCPA Penalties: What If You Don't Comply](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Security & Penalties CCPA](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[4 December 2025 ⏱ 9 min read](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[CCPA penalties explained: fines up to $7,500 per violation, private lawsuits, and enforcement trends. What California businesses risk.](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Read article →](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
---
# Non-Compliant GDPR Website: Up to €300,000 in Fines
> Is your website GDPR-compliant? Discover the real risks, potential fines up to €300,000, and the steps to achieve compliance quickly.
In 2026, a staggering number of websites across Europe still fail to meet GDPR requirements. Missing privacy policies, cookies dropped without consent, contact forms with no data processing information — the violations are often basic, but the penalties can reach €300,000 for an SME and up to €20 million or 4% of global annual turnover for larger organisations. If you have a website, you are almost certainly affected. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
## What Makes a Website Non-Compliant?
A website is considered non-compliant as soon as it collects or processes personal data without meeting GDPR requirements. And personal data collection begins much earlier than most business owners realise.
Your website collects personal data if it:
* Has a **contact form** (name, email, message)
* Uses **Google Analytics**, Meta Pixel, or any tracking tool
* Offers a **newsletter** signup or customer accounts
* Drops **non-essential cookies** upon loading
* Features a **live chat** widget or comment system
To find out whether your business falls within GDPR scope, see our [comprehensive guide on GDPR applicability](/en/blog/gdpr-who-is-actually-affected-complete-list/). In practice, virtually all professional websites are subject to the GDPR.
## Penalties at Stake: Far Beyond a Token Fine
[Article 83 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) sets out two tiers of administrative fines:
**First tier** (Article 83§4): up to €10 million or 2% of annual global turnover for failures relating to controller obligations (processing records, security measures, breach notifications).
**Second tier** (Article 83(5) of the GDPR): up to €20 million or 4% of annual global turnover for violations of core principles (lawfulness, consent, data subject rights).
> 5. Infringements of the following provisions shall, in accordance with paragraph 2, be subject to administrative fines up to 20 000 000 EUR, or in the case of an undertaking, up to 4 % of the total worldwide annual turnover of the preceding financial year, whichever is higher: \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 83(5)
In France, the [CNIL](https://www.cnil.fr/) also uses a **simplified procedure** for less complex cases, allowing fines of up to €20,000 — a procedure that primarily targets SMEs. To understand the scale of sanctions already issued, see our [top 15 GDPR fines overview](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/).
Beyond financial penalties, authorities can order:
* A **public formal notice** (reputational damage)
* An **injunction to cease** processing
* A **temporary limitation** on data processing
* **Withdrawal of certification**
## The 7 Most Common Website Violations
### 1. Missing Privacy Policy
Articles 13 and 14 of the GDPR require clear, accessible information for data subjects. A website without a [privacy policy](/en/blog/mandatory-privacy-policy-risks-and-fines/) — or with an incomplete one — is in direct violation. This is the most frequently identified failing.
### 2. Cookies Dropped Without Consent
Under the [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) Directive and national implementing laws, no non-essential cookie may be placed before obtaining consent. Websites that load analytics, advertising pixels, or social sharing buttons upon arrival expose themselves to substantial fines. To fix this quickly, try our [free GDPR-compliant cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/).
### 3. Missing or Incomplete Legal Notice
Transparency laws require a [legal notice](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/) on every professional website, identifying the operator and key legal information. Missing legal notices can trigger fines of up to €75,000 for individuals.
### 4. Forms Without GDPR Information
Every form collecting personal data must include data processing information: controller identity, purpose, legal basis, retention period, and data subject rights.
### 5. No Processing Records
Article 30 of the GDPR requires maintaining a record of processing activities. This record must document each processing operation: purpose, data categories, recipients, retention periods, and security measures.
### 6. Unregulated International Data Transfers
Using US-based services (hosting, analytics, email marketing) often involves transferring data outside the EU. These transfers must be safeguarded by appropriate mechanisms (standard contractual clauses, adequacy decisions).
### 7. Data Subject Rights Not Guaranteed
The GDPR grants individuals the right of access (Article 15), rectification (Article 16), erasure (Article 17), and portability (Article 20). A website that does not effectively enable these rights is in violation.
## How Authorities Detect Non-Compliant Websites
Data protection authorities use several mechanisms to identify non-compliant websites:
**Complaints**: authorities receive thousands of complaints annually. A dissatisfied customer, a competitor, or a former employee can report a violation. This is the most common trigger.
**Online audits**: authorities can check website compliance remotely without prior notice — verifying legal notices, privacy policies, cookie behaviour, and form compliance.
**Priority themes**: each year, authorities define sectors and practices for priority inspection. E-commerce websites, mobile applications, and children’s data management have been recent focus areas.
**Data breaches**: a security breach triggering a breach notification (Article 33 GDPR) can lead to a comprehensive audit of all website practices.
## How to Make Your Website Compliant
Start by scanning your site for free with our [GDPR compliance scanner](/en/scan/) to identify what needs fixing. Achieving compliance is not as complex as it may seem. Here are your options:
**Hire a specialised lawyer** (€500–2,000 for a full audit): a data protection lawyer will conduct a thorough audit and draft the necessary documents. The most comprehensive solution, recommended for websites processing sensitive data.
**Do it yourself with online templates** (€0 but risky): templates exist, but they are rarely tailored to your specific situation and often outdated. The risk of gaps is high.
**Use a generic AI (ChatGPT, Claude)** (€0 + lawyer review €150–300): these tools can produce drafts, but GDPR specifics require precise legal expertise. Professional review remains essential.
**Use a specialised legal AI** (€19.90 for 2 documents, €49.90 for all 4): solutions like WebLegal.ai generate all your [mandatory legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) — privacy policy, cookie policy, terms of use, terms of sale — in minutes, GDPR-compliant and tailored to your business.
## Conclusion
A non-compliant website is not just a legal risk — it is a ticking time bomb. Fines can reach devastating amounts for SMEs, and data protection authorities across Europe are intensifying their enforcement activities. The most commonly sanctioned violations are often the most basic: missing privacy policy, cookies without consent, forms without information notices. In 2026, achieving compliance is accessible and fast. Do not wait for an audit to act.
## Further reading
* **[Brochure website GDPR: are you compliant?](/en/blog/site-vitrine-conforme-rgpd-guide/)** — 83% of brochure websites have at least one GDPR violation
* **[GDPR compliance for e-commerce: 10-step action plan](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)** — the structured roadmap to full compliance
* **[GDPR fines: top 15 CNIL sanctions in France](/en/blog/gdpr-fines-top-15-cnil-sanctions-in-france/)** — what regulators actually penalize and why
## Related articles
[](/en/blog/gdpr-fines-2026-top-15-germany/)
## [GDPR Fines 2026: Top 15 in Germany](/en/blog/gdpr-fines-2026-top-15-germany/)
[Security & Penalties Compliance & Rights Multi](/en/blog/gdpr-fines-2026-top-15-germany/)
[3 May 2026 ⏱ 9 min read](/en/blog/gdpr-fines-2026-top-15-germany/)
[GDPR fines in Germany 2024-2026: Top 15 sanctions by BfDI + state DPAs. Who? How much? Why? Lessons for your website.](/en/blog/gdpr-fines-2026-top-15-germany/)
[Read article →](/en/blog/gdpr-fines-2026-top-15-germany/)
[](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
## [LGPD Fines 2026: Top 10 (up to R$50M)](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Security & Penalties Compliance & Rights LGPD](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[See the 10 biggest LGPD fines ANPD issued in Brazil (up to R$50M), what each company did wrong, and the 5 mistakes that trigger an ANPD audit.](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[Read article →](/en/blog/lgpd-fines-anpd-2026-top-10-brazil/)
[](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
## [CCPA Penalties: What If You Don't Comply](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Security & Penalties CCPA](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[4 December 2025 ⏱ 9 min read](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[CCPA penalties explained: fines up to $7,500 per violation, private lawsuits, and enforcement trends. What California businesses risk.](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Read article →](/en/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
---
# OneTrust Alternatives for SMBs 2026
> OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.
If you’re running a small or medium-sized business and someone (a procurement team, an enterprise client, a consultant) just told you that you need **OneTrust** to be [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)-compliant, take a breath. OneTrust is a fantastic product — for Fortune 500 companies with 50+ compliance staff. For an SMB with one website, three employees, and a $50/month software budget, OneTrust is **dramatically over-engineered**. This guide explains exactly why, what an SMB-equivalent stack looks like, and how to migrate without breaking compliance.
## TL;DR — OneTrust for SMBs in one minute
* **OneTrust pricing**: undisclosed publicly, but the Privacy Management entry product starts around **$15,000/year** with multi-year commitment. Full stack (Consent + DSAR + Assessments + Risk) reaches $50-100k/year.
* **SMB-equivalent stack**: WebLegal.ai (\~$50 one-time for 4 legal documents) + free cookie banner (WebLegal CCB or other) + spreadsheet processor register + DSAR webform. **Total: under $100/year**.
* **GDPR doesn’t require OneTrust**: no specific vendor is named in the regulation. The obligations (art. 28 DPAs, art. 30 record, art. 32 security) can be met with any compliant tooling.
* **When you’d actually need OneTrust**: 10+ compliance staff, enterprise SSO required by the security team, DSAR automation with Salesforce/Workday/SAP integration, multi-framework risk workflows.
## OneTrust’s actual product surface
OneTrust is not one product — it’s a platform of \~20 modules, each priced separately. The privacy-relevant ones are:
| Module | Purpose | Typical entry price |
| ------------------------------------- | ----------------------------------- | ------------------- |
| Cookie Consent (formerly Cookiepedia) | Consent banner + cookie scanning | $5,000-15,000/year |
| Privacy Management (PIA, ROPA) | Article 30 records, DPIAs | $15,000-30,000/year |
| Data Subject Rights (DSAR) | Customer-facing rights portal | $10,000-20,000/year |
| Vendor Risk Management | Third-party risk assessments | $15,000-25,000/year |
| Universal Consent (Mobile/CTV/IoT) | Cross-device consent infrastructure | $25,000+/year |
The bundled “Privacy & Data Governance Suite” — what a typical enterprise buys — sits at **$50,000-150,000/year** depending on company size and contract length. There’s no public pricing because the sales motion is enterprise-direct, with multi-year contracts negotiated per customer.
For a SaaS startup with three employees, a $50k floor is **larger than the founder’s salary**. For a niche e-commerce store with $200k revenue, OneTrust would consume 25-75% of the annual marketing budget. Neither scenario justifies the cost.
## Why SMBs end up shopping for OneTrust
Three common drivers:
1. **An enterprise client demanded a “compliant privacy stack”**. The procurement form lists OneTrust as the example. The buyer often accepts equivalents if asked, but doesn’t say so by default.
2. **A consultant or auditor recommended OneTrust**. This is real but it’s not legally required — consultants pick OneTrust because it’s the safest answer for them, not because it’s the only valid answer.
3. **Confusion between “regulator-recognized” and “regulator-required”**. [EDPB](https://www.edpb.europa.eu/) and CNIL guidance frequently use OneTrust as a reference; that’s not the same as mandating it. **No GDPR article names any vendor.**
Each driver has a low-friction off-ramp once you know what to ask.
## The minimum SMB-tier stack that does the same job
For a typical SMB (1-50 employees, 1-5 websites, no internal compliance team), the privacy obligations under GDPR + CCPA + [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) can be met with:
| Need | OneTrust module | SMB-tier equivalent | Cost |
| -------------------------------------- | --------------------------------- | ---------------------------------------------------------------- | -------------------------------------- |
| Privacy Policy + Terms + Cookies + ToS | Cookie Consent + Policy templates | **WebLegal.ai** — AI-generated, 25 languages, 7 legal frameworks | packs from €19.90 to €49.90 (one-time) |
| Cookie consent banner | Cookie Consent (script + admin) | **WebLegal CCB** (free) or Klaro / CookieConsent.js | Free |
| Processor register (art. 30) | Privacy Management (ROPA) | Google Sheet template + dated DPA folder | Free |
| DSAR intake | Data Subject Rights portal | Webform → tracked inbox (Zendesk free, Gmail label) | Free or $25/month |
| DPIA (when needed) | Assessments | CNIL DPIA tool (free, in French + EN) | Free |
| Vendor DPA tracking | Vendor Risk Management | Spreadsheet with column “DPA signed date / version” | Free |
**Total: $50-100/year** including the WebLegal one-time fee.
This is not a downgrade for an SMB — it’s an appropriately-sized stack. An SMB does not have 200 vendors, 10,000 DSAR requests per year, or a multi-jurisdiction compliance team needing dashboards. The OneTrust modules built for that scale are dead weight at SMB scale.
For deeper coverage of the SMB compliance stack, see our [complete legal document generator comparison](/en/blog/best-legal-document-generator-for-websites/) and the [Shopify DPA 2026 guide](/en/blog/shopify-data-processing-agreement-2026-guide/) which covers the typical SMB processor register in detail.
## Concrete migration plan from OneTrust to an SMB stack
If you’re already paying for OneTrust and want to downscale at the next renewal, the typical 4-week migration:
### Week 1 — Inventory
* Export your OneTrust **Cookie list** (categories + vendors + retention).
* Export your **Privacy Policy + Cookie Policy** as PDF.
* List the **active DSARs** in the OneTrust portal (you’ll need to honor open requests in the new stack).
* Note your **processor register** entries from OneTrust ROPA — paste into a Google Sheet with the same columns.
### Week 2 — Generate new documents
* Run [WebLegal.ai](/en/) on your domain — the scanner auto-detects most of your stack (Stripe, Klaviyo, Meta Pixel, GA4, etc.).
* Generate Privacy Policy + Cookie Policy + Terms + Terms of Sale. Cost: €49.90 one-time.
* Diff the new documents against your OneTrust-generated ones. Where the new text is more specific (jurisdiction-specific clauses), keep the new. Where you have custom legal language (e.g. licensing IP terms), graft it onto the new doc.
### Week 3 — Replace the cookie banner
* Install [the WebLegal free cookie banner](/en/cookie-banner/) or another SMB-tier banner (Klaro, CookieConsent.js, Termly Cookie Consent).
* Migrate the OneTrust cookie categorization to the new vendor’s category structure.
* Test with a fresh browser session: reject all → no analytics fires; accept all → all scripts load; granular → only allowed categories load.
### Week 4 — DSAR + register handoff
* Set up the DSAR webform (a simple Tally / Notion / Typeform). Email destination = your privacy inbox.
* Move the Google Sheet processor register to a shared team location with a quarterly review reminder.
* **Cancel OneTrust at renewal**. Cancellation rights vary — most contracts auto-renew 30-60 days before, so check your terms.
The whole migration typically saves **$15,000-150,000/year** without any compliance regression — because the obligations were satisfied by the regulation itself, not by the tooling brand.
## When OneTrust is genuinely the right answer
Three scenarios where OneTrust earns the price:
1. **Enterprise SSO + audit log requirements**: your security team requires SAML SSO, granular role-based access to compliance dashboards, and immutable audit trails. SMB tools don’t offer this.
2. **Multi-system DSAR automation**: you handle 1000+ DSARs/year and need automated request routing across Salesforce, Workday, SAP, Snowflake, etc. OneTrust’s connectors save thousands of hours.
3. **Regulated industry with framework-specific risk workflows**: financial services, healthcare, insurance — where you need PIA / DPIA workflows tied to ISO 27001, NIST 800-171, SOC 2, HIPAA, FedRAMP simultaneously.
If none of these three apply, you don’t need OneTrust. You can satisfy GDPR + CCPA + LGPD with an SMB-tier stack at 1-2% of the cost.
## What about Cookiebot, Iubenda, Termly?
These are **mid-tier** options between SMB-tier and enterprise. They’re cheaper than OneTrust ($5-15k/year for the high tiers) but still significantly above what an SMB needs. The price/value sweet spot for most SMBs sits at:
* **Documents (privacy + terms + cookies)**: one-time generator like WebLegal.ai ($50 once) > recurring like Iubenda (€240/year per site, Advanced plan)
* **Cookie banner**: free open-source or vendor free tier > paid recurring
* **DSAR / register / DPIA**: spreadsheets and webforms > paid SaaS
See our deep dives: [Iubenda pricing breakdown](/en/blog/best-legal-document-generator-for-websites/) and [Cookiebot vs WebLegal comparison](/en/blog/cookiebot-vs-weblegal-2026-comparison/) for the mid-tier comparison.
## Conclusion
If a vendor or consultant is pushing OneTrust on an SMB, the right reaction is to ask: **“what specific obligation requires this tool”**? In 99% of SMB cases, the answer is none — the obligation is met by the regulation directly, not by a $50k/year subscription. The SMB-tier stack (WebLegal.ai + free cookie banner + spreadsheets) covers GDPR + CCPA + LGPD for under $100/year.
If you’re paying for OneTrust today and don’t fit one of the three scenarios above (enterprise SSO, multi-system DSAR automation, regulated industry workflows), the 4-week migration in this guide will probably free $15k-150k of your annual budget with zero compliance gap.
[Start your migration with a free scan of your website](/en/scan/) — it auto-detects your current cookie/analytics/marketing stack and tells you exactly which documents you need. For a full overview of 2026 GDPR solutions (Iubenda, Cookiebot, Termly, Usercentrics), see our [2026 GDPR solutions comparison](/en/alternatives/).
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/agb-generator-comparison-2026/)
## [AGB Generator Comparison 2026: Top 5 Tools](/en/blog/agb-generator-comparison-2026/)
[Legal Documents E-commerce & Startups Multi](/en/blog/agb-generator-comparison-2026/)
[3 May 2026 ⏱ 9 min read](/en/blog/agb-generator-comparison-2026/)
[Top 5 AGB generators 2026 compared: Iubenda, Trusted Shops, eRecht24, Datenschutz-Generator, WebLegal. Pricing, BGB compliance, features for German SMBs.](/en/blog/agb-generator-comparison-2026/)
[Read article →](/en/blog/agb-generator-comparison-2026/)
---
# Terms of Sale: Avoid Account Suspension
> Payment processors can suspend your account without compliant terms of sale. Learn what they check, what your terms must contain, and how to stay compliant.
You have just received an email from your payment processor asking you to provide your terms of sale. Or worse, your account is already under review and your funds are temporarily held. In 2026, this situation affects thousands of online merchants across Europe who did not realise that their payment provider could demand legal documents — and suspend their account if they are missing. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
Payment processors such as Stripe, PayPal, and Adyen operate under the EU’s Payment Services Directive (PSD2) and anti-money laundering regulations. These obligations require them to verify that their merchants conduct business transparently and lawfully. And the first thing they check? That your website displays clear, accessible terms of sale.
This article explains why payment processors require terms of sale, what your terms must contain, what happens if you do not have them, and how to become compliant quickly.
## Why Payment Processors Require Terms of Sale
### The regulatory obligation
As licensed payment institutions within the European Economic Area, payment processors must comply with the Payment Services Directive (PSD2), anti-money laundering regulations (Directive 2015/849), and card network rules (Visa, Mastercard). These regulations require processors to ensure that their merchants operate lawfully and transparently.
In practice, service agreements from major processors stipulate that each merchant must display clear terms of sale on their website, a refund and return policy, and customer service contact details. The absence of these elements constitutes a breach of the processor’s terms of service and can trigger immediate action on your account.
### What processors actually check
Payment processors carry out checks at several points: during onboarding, after an unusual spike in activity, following a customer dispute, or as part of periodic reviews. During these checks, processors examine:
* **The presence of terms of sale** accessible from your website (link in the footer or during the checkout process)
* **A refund policy** clearly stated
* **Merchant contact information** (email, address, phone number)
* **Consistency between your declared business and your website** (do the products sold match what you declared?)
* **Legal notices** identifying the site operator
These checks are not random. Processors use automated systems that scan your website and flag shortcomings. A site without terms of sale will be systematically flagged for manual review.
## What Happens When Your Processor Detects a Problem
### The account review process
When a payment processor identifies a compliance gap, the process typically follows these stages:
1. **Email notification**: you are asked to provide the missing documents within a set deadline (usually 7 to 14 days).
2. **Payment holds**: if you do not respond, the processor may delay transfers to your bank account. Your funds remain with the processor, but you lose immediate access.
3. **Account suspension**: without a satisfactory response, the processor can suspend your ability to accept new payments.
4. **Account closure**: in the most serious cases or in the event of repeated non-compliance, the processor may permanently close your account.
### The concrete consequences
A suspended payment account triggers cascading effects on your business:
* **Immediate sales interruption**: your customers can no longer pay on your website
* **Funds held**: the processor can retain your funds for 90 to 120 days to cover potential refunds or disputes
* **Reputational damage**: a site that cannot accept payments loses customer trust
* **Difficulty migrating**: other processors often ask whether you have previously been suspended, and a positive answer complicates opening a new account
This situation is particularly damaging for merchants who do not have a backup payment solution.
## What Your Terms of Sale Must Contain
Payment processors do not impose a specific template, but your terms must cover certain elements to satisfy both processor requirements and EU consumer protection law.
### Processor requirements
Processor service agreements typically require that your terms of sale cover at minimum:
* A clear description of the goods or services sold
* Prices and currency
* Payment methods
* Refund and return policy
* Delivery timeframes (where applicable)
* Customer service contact details
### EU and national legal requirements
Under the Consumer Rights Directive (2011/83/EU) and national consumer protection laws, your terms of sale must also include:
* **The right of withdrawal**: 14-day cooling-off period, with applicable exceptions and a standard withdrawal form
* **Legal guarantees**: guarantee of conformity and guarantee against hidden defects, as required by national law
* **Prices inclusive of tax** with a breakdown of delivery charges
* **Delivery conditions** and the maximum delivery period of 30 days
* **The competent court** in the event of a dispute
* **Alternative dispute resolution** mechanisms
For a complete overview of common errors in drafting terms of sale, see our guide on [compliant terms of sale: the 5 costly mistakes](/en/blog/compliant-terms-of-sale-5-costly-mistakes/).
### The intersection with GDPR
If your site collects personal data during the checkout process (which is always the case for e-commerce), your terms of sale must also reference your privacy policy. Articles 12, 13, and 14 of the GDPR require clear information about data processing. The CNIL and other European data protection authorities have emphasised that this information must be easily accessible at the point of data collection.
Your terms of sale do not replace a separate privacy policy, but they must refer to it. To understand the distinction between these documents, read our article on the [difference between terms of use and terms of sale](/en/blog/terms-of-use-vs-terms-of-sale-why-you-need-both/).
## Other Legal Documents Required by Payment Processors
Payment processors are not the only ones that require legal documents. Card networks (Visa, Mastercard) impose similar rules on all merchants. Beyond terms of sale, your e-commerce website must also display:
* **Legal notices** identifying the operator (required under EU e-commerce directives)
* **A privacy policy** compliant with the GDPR
* **A cookie policy** meeting data protection authority requirements
* **Terms of use** governing the use of your website
The absence of these documents exposes your business not only to payment account suspension but also to administrative fines of up to 20 million euros or 4% of annual turnover under the GDPR (Article 83), and further penalties for missing legal notices. For a complete inventory, see our guide on the [4 essential legal documents for every e-commerce website](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/).
## How to Get Compliant Terms of Sale: Your Options
Four solutions are available to obtain terms of sale that satisfy both your payment processor and the law:
**Hire a lawyer** (500-2,000 euros): you benefit from personalised advice and comprehensive legal expertise. A lawyer can tailor your terms to your specific business and sector. However, the timeline is several weeks — a luxury you do not have if your processor has already started a review process.
**Draft them yourself with templates** (0 euros, high risk): free templates exist online, but they are rarely up to date with the latest regulatory requirements. A generic template will not cover the specifics of your business, and your processor may consider obviously copy-pasted terms as insufficient.
**Use generic AI** (0 euros + 150-300 euros for review): tools like ChatGPT can produce drafts, but each section must be generated separately, leading to inconsistencies between different parts of the document. A professional review remains essential to ensure legal validity.
**Use a specialised legal AI** (19,90 € – 49,90 €): solutions like WebLegal.ai generate compliant terms of sale in under 10 minutes, with guaranteed consistency across all your legal documents (terms of sale, terms of use, privacy policy, cookie policy). The guided form asks the right questions about your business to produce documents tailored to your situation and compliant with both processor requirements and European law.
## Conclusion
Having your payment account suspended for missing terms of sale is an avoidable situation with serious consequences. In 2026, payment processors are tightening their checks under regulatory pressure, and an e-commerce site without compliant legal documents is a site on borrowed time. Do not treat your terms of sale as a mere administrative formality: they are your contractual protection with customers, your compliance guarantee with regulators, and your condition of access to payment services. If your processor has already contacted you, act within days — not weeks. And if you have not yet received a notification, do not mistake that for an absence of risk: it simply means your turn has not yet come.
## Related articles
[](/en/blog/prestashop-gdpr-compliance-2026/)
## [PrestaShop GDPR 2026: modules + compliance](/en/blog/prestashop-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/prestashop-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/prestashop-gdpr-compliance-2026/)
[PrestaShop isn't GDPR-compliant out of the box: GDPR module, cookie banner, data transfers, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/prestashop-gdpr-compliance-2026/)
[Read article →](/en/blog/prestashop-gdpr-compliance-2026/)
[](/en/blog/woocommerce-gdpr-compliance-2026/)
## [WooCommerce GDPR 2026: compliant store](/en/blog/woocommerce-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/woocommerce-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/woocommerce-gdpr-compliance-2026/)
[WooCommerce adds e-commerce duties to GDPR: customer data, payment, right of withdrawal, terms of sale. Your 2026 obligations + a compliance checklist.](/en/blog/woocommerce-gdpr-compliance-2026/)
[Read article →](/en/blog/woocommerce-gdpr-compliance-2026/)
[](/en/blog/eu-withdrawal-button-mandatory-2026/)
## [EU withdrawal button: mandatory June 2026](/en/blog/eu-withdrawal-button-mandatory-2026/)
[E-commerce & Startups Compliance & Rights](/en/blog/eu-withdrawal-button-mandatory-2026/)
[4 June 2026 ⏱ 9 min read](/en/blog/eu-withdrawal-button-mandatory-2026/)
[From 19 June 2026, EU online shops must offer an electronic withdrawal button (Directive 2023/2673). What changes, who is affected, and how to update your terms.](/en/blog/eu-withdrawal-button-mandatory-2026/)
[Read article →](/en/blog/eu-withdrawal-button-mandatory-2026/)
---
# PIPEDA: Complete Guide for Canadian Businesses
> Complete PIPEDA guide for Canadian businesses: 10 principles, obligations, consumer rights, breach reporting, and compliance steps.
The Personal Information Protection and Electronic Documents Act ([PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/)) is Canada’s federal privacy law governing the collection, use, and disclosure of personal information in the course of commercial activities. In force since 2000, PIPEDA applies to private-sector organizations operating commercially across Canada, except in provinces that have enacted substantially similar legislation (Quebec, Alberta, and British Columbia for intra-provincial activities). With the Office of the Privacy Commissioner of Canada (OPC) strengthening enforcement and the legislative landscape evolving, understanding your obligations under PIPEDA is essential for any business operating in the Canadian market.
## The 10 Fair Information Principles
PIPEDA is built on ten fair information principles set out in Schedule 1 of the Act. These principles form the foundation of all compliance efforts.
**1. Accountability.** Your organization is responsible for the personal information it holds. You must designate an individual or team accountable for PIPEDA compliance. This responsibility extends to information transferred to third parties for processing.
**2. Identifying purposes.** The purposes for which personal information is collected must be identified before or at the time of collection. You cannot collect data speculatively: every collection must have a documented, specific purpose.
**3. Consent.** The collection, use, or disclosure of personal information requires the knowledge and consent of the individual, except in specific circumstances defined by law. Consent must be meaningful, informed, and appropriate to the sensitivity of the information. For sensitive information (health data, financial data, biometric data), explicit consent is required.
**4. Limiting collection.** The collection of personal information must be limited to what is necessary for the identified purposes. Collecting excessive data relative to your actual needs violates this principle.
**5. Limiting use, disclosure, and retention.** Personal information must be used or disclosed only for the purposes for which it was collected, unless additional consent is obtained or a legal obligation applies. Data must be retained only as long as necessary and securely destroyed afterward.
**6. Accuracy.** Personal information must be as accurate, complete, and up-to-date as necessary for the purposes for which it is used. Using inaccurate data to make decisions affecting an individual violates this principle.
**7. Safeguards.** You must protect personal information using security safeguards proportionate to its sensitivity: encryption, access controls, logging, backups, and documented security policies.
**8. Openness.** Your policies and practices regarding the management of personal information must be readily available and understandable. Your privacy policy is the primary instrument of this transparency.
**9. Individual access.** Upon request, you must inform any individual of the existence of personal information about them, how it is being used, and to whom it has been disclosed. You must also provide access and allow correction of inaccuracies.
**10. Challenging compliance.** Any individual must be able to challenge an organization’s compliance with these ten principles by contacting the organization’s privacy officer.
## Who Must Comply With PIPEDA
PIPEDA applies to any private-sector organization that collects, uses, or discloses personal information in the course of commercial activity. In practice, this includes:
* Businesses operating in provinces without substantially similar legislation (all except Quebec, Alberta, and British Columbia for intra-provincial activities)
* All businesses for interprovincial and international activities, even in provinces with their own laws
* Federally regulated businesses (banks, telecommunications, interprovincial transportation) everywhere in Canada
**Notable exception: Quebec.** Since the coming into force of Law 25 (An Act to modernize legislative provisions as regards the protection of personal information), Quebec has its own comprehensive privacy framework. For businesses operating primarily in Quebec, Law 25 replaces PIPEDA for intra-provincial activities. For more details, read our guide on [Quebec Law 25](/en/blog/loi-25-quebec-ce-que-vous-devez-savoir/).
## Consent Under PIPEDA
Consent is the cornerstone of PIPEDA. The OPC has published detailed guidelines on what constitutes valid consent:
**Explicit vs implied consent.** Explicit consent (opt-in) is required for sensitive information and for uses that are not reasonably expected by the individual. Implied consent may be acceptable for obvious, non-sensitive uses, such as using a shipping address to deliver an order.
**Validity criteria.** The OPC requires that consent be:
* Informed: the individual must understand what they are consenting to
* Voluntary: no undue pressure or abusive conditions
* Specific: consent covers determined purposes, not a blanket authorization
* Revocable: the individual can withdraw consent at any time
**Exceptions to consent.** PIPEDA provides exceptions where consent is not required: compliance with a subpoena or warrant, emergencies threatening life, journalistic, artistic, or literary purposes, and certain third-party collections for investigating agreement violations.
## Privacy Policy Obligations
Under PIPEDA, your privacy policy must be accessible, clear, and comprehensive. It must include:
* Your organization’s identity and the contact details of your privacy officer
* The types of personal information you collect
* The purposes for collection, use, and disclosure
* Third parties with whom you share information and why
* The security safeguards you have in place
* Individual rights (access, correction, complaint)
* The procedures for exercising these rights
* Retention periods for personal information
For businesses that also operate in Europe, our comparison of [PIPEDA vs GDPR](/en/blog/pipeda-vs-rgpd-principales-differences/) details the key differences between the two regulatory frameworks.
## Mandatory Breach Reporting
Since November 2018, PIPEDA requires mandatory reporting of breaches of security safeguards (sections 10.1 to 10.3 of the Act). When a breach creates a real risk of significant harm to individuals, you must:
**1. Notify the OPC.** The report must describe the nature of the breach, the information affected, the number of individuals involved, the measures taken, and the measures planned to reduce the risk of harm.
**2. Notify affected individuals.** Notification must be direct (email, letter, phone call) and include a description of the breach, the information involved, the steps the individual can take to protect themselves, and the contact details of a person in your organization.
**3. Notify third-party organizations.** If another organization can reduce the risk of harm (for example, a financial institution in the case of leaked banking data), you must also notify them.
**4. Keep records.** All breaches must be recorded in a register, even those that do not present a real risk of significant harm. The OPC can request this register at any time.
Failure to comply with these obligations is an offence punishable by fines of up to CAD 100,000.
## OPC Powers and Consequences of Non-Compliance
The Office of the Privacy Commissioner investigates complaints, conducts audits, and publishes findings. While the OPC does not have the direct power to impose fines under PIPEDA (other than for breach reporting violations), it can:
* Publish findings naming non-compliant organizations
* Refer matters to the Federal Court, which can order compliance and award damages
* Conduct Commissioner-initiated audits
* Publish guidance that influences interpretation of the law
**Bill C-27 (Digital Charter Implementation Act).** This bill, which aims to replace PIPEDA with the Consumer Privacy Protection Act (CPPA), would introduce administrative monetary penalties of up to CAD 10 million or 3% of global gross revenue. While the bill has not yet been enacted, it signals the direction Canada is heading in privacy enforcement.
## Four Approaches to PIPEDA Compliance
### Hiring a privacy lawyer
**Cost**: CAD 3,000 to 10,000 for a comprehensive compliance program. **Timeline**: 3 to 6 weeks.
A privacy lawyer can conduct a full audit of your practices, draft your privacy policy, establish request-handling procedures, and train your team. This approach is recommended for businesses that process large volumes of sensitive personal information.
### Using a generic AI tool
**Apparent cost**: $0. **Real cost**: the compliance gaps it creates.
A generic chatbot can generate text that resembles a privacy policy, but it cannot audit your actual data flows or ensure your disclosures address all ten PIPEDA principles. The gap between appearance and real compliance is exactly where enforcement risk lives.
### Copying a free template
**Cost**: $0. **Risk**: high.
Free templates are generic, often outdated, and never adapted to your specific activity. They typically do not cover mandatory breach reporting obligations or OPC-specific requirements.
### Using a specialized legal document generator
**Cost**: €19.90 to €49.90 (≈ $29 to $73 CAD). **Timeline**: under 10 minutes.
A specialized generator asks targeted questions about your business and produces a privacy policy that addresses PIPEDA requirements. The WebLegal [compliance scanner](/en/scan/) covers PIPEDA requirements. This approach offers the best balance between compliance rigor and accessibility for the majority of online businesses.
## Conclusion
PIPEDA imposes clear and detailed obligations on Canadian businesses regarding the protection of personal information. The ten fair information principles, consent requirements, transparency obligations, and mandatory breach reporting form a comprehensive framework that cannot be ignored. With enforcement gradually strengthening and the legislative direction moving toward more severe penalties, compliance is not just a legal obligation — it is an operational necessity. Take action now to protect your business and your customers’ trust.
## Related articles
[](/en/blog/wordpress-gdpr-compliance-2026/)
## [WordPress GDPR 2026: compliance + checklist](/en/blog/wordpress-gdpr-compliance-2026/)
[GDPR Fundamentals Compliance & Rights](/en/blog/wordpress-gdpr-compliance-2026/)
[16 June 2026 ⏱ 9 min read](/en/blog/wordpress-gdpr-compliance-2026/)
[WordPress isn't GDPR-compliant out of the box: cookie banner, Consent Mode v2, plugins, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/wordpress-gdpr-compliance-2026/)
[Read article →](/en/blog/wordpress-gdpr-compliance-2026/)
[](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
## [GDPR E-commerce 2026: 7 Audit Red Flags](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[GDPR Fundamentals E-commerce & Startups](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[5 May 2026 ⏱ 9 min read](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[The 7 GDPR mistakes that flag your online store for a regulator audit in 2026 (cookies, US transfers, sub-processors). Checklist + fixes.](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[Read article →](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[](/en/blog/site-vitrine-conforme-rgpd-guide/)
## [Brochure Website GDPR: Are You Compliant?](/en/blog/site-vitrine-conforme-rgpd-guide/)
[GDPR Fundamentals Multi](/en/blog/site-vitrine-conforme-rgpd-guide/)
[24 March 2026 ⏱ 9 min read](/en/blog/site-vitrine-conforme-rgpd-guide/)
[83% of brochure websites have GDPR violations. Check your compliance: legal notices, cookies, contact forms.](/en/blog/site-vitrine-conforme-rgpd-guide/)
[Read article →](/en/blog/site-vitrine-conforme-rgpd-guide/)
---
# PIPEDA vs GDPR: Key Differences Explained
> PIPEDA vs GDPR comparison: consent, scope, penalties, data transfers. What businesses operating in Canada and the EU need to know.
If your business serves customers in both Canada and the European Union, you are likely subject to two major data protection frameworks: the European General Data Protection Regulation ([GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)) and Canada’s Personal Information Protection and Electronic Documents Act ([PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/)). While both laws share the common goal of protecting personal information, they differ significantly in their approach, scope, and enforcement mechanisms. This guide compares the two frameworks to help you build a coherent compliance strategy.
## Philosophical Foundations
**The GDPR** is a comprehensive, prescriptive regulation that applies uniformly across the 27 EU member states. It is built on the principle that data protection is a fundamental right (Article 8 of the EU Charter of Fundamental Rights). Every data processing activity must rest on one of the six lawful bases enumerated in Article 6.
**PIPEDA** is a principles-based law rather than a prescriptive regulation. The ten fair information principles in Schedule 1 provide a flexible framework that the Office of the Privacy Commissioner of Canada (OPC) interprets on a case-by-case basis. This approach offers more flexibility but also less legal certainty.
Quebec’s Law 25, which replaces PIPEDA for intra-provincial activities, adopts a more prescriptive approach that brings it closer to the GDPR. For details, read our guide on [Quebec Law 25](/en/blog/loi-25-quebec-ce-que-vous-devez-savoir/).
## Scope and Applicability
### Who is protected
**GDPR**: Any natural person (data subject) who is in the European Union, regardless of nationality or residence. A Canadian tourist browsing a website while visiting Paris is protected by the GDPR during that visit.
**PIPEDA**: Any individual whose personal information is collected, used, or disclosed in the course of commercial activity in Canada. The protection is tied to the commercial activity, not to the individual’s geographic location.
### Which businesses must comply
**GDPR**: Any organization, anywhere in the world, that processes personal data of individuals in the EU, provided it offers goods or services to EU residents or monitors their behavior (Article 3). No revenue threshold, no minimum data volume. For a comprehensive overview, see our article on [who is actually affected by GDPR](/en/blog/gdpr-who-is-actually-affected-complete-list/).
**PIPEDA**: Private-sector organizations that collect, use, or disclose personal information in the course of commercial activity. No revenue threshold either, but the law applies only to commercial activities (excluding personal, journalistic, artistic, and governmental activities).
## Consent
This is where the two frameworks diverge most clearly.
**GDPR**: Consent is one of six possible lawful bases (Article 6). Other bases — contract performance, legal obligation, legitimate interests — allow data processing without consent. When consent is used, it must be freely given, specific, informed, and unambiguous (Article 7). Pre-ticked checkboxes are invalid.
**PIPEDA**: Consent is the primary legitimization mechanism. PIPEDA recognizes both explicit consent (opt-in) and implied consent, depending on the sensitivity of the information and the individual’s reasonable expectations. Implied consent is acceptable for non-sensitive, reasonably foreseeable uses, which has no direct equivalent in the GDPR.
| Aspect | GDPR | PIPEDA |
| --------------------- | ----------------------------------------------------------- | ------------------------------------------------ |
| **Explicit consent** | Required for sensitive data (Art. 9) and certain situations | Required for sensitive data |
| **Implied consent** | Not recognized | Acceptable for non-sensitive, foreseeable uses |
| **Pre-ticked boxes** | Invalid (Planet49 ruling) | Generally acceptable for implied consent |
| **Alternative bases** | 5 other lawful bases | Limited exceptions (investigations, emergencies) |
| **Withdrawal** | At any time, as easily as giving consent | At any time |
## Individual Rights
Both laws confer rights on individuals, but with significant differences:
| Right | GDPR | PIPEDA |
| ----------------- | ------------------------------------------------- | --------------------------------------------------------- |
| **Access** | Article 15: copy of all personal data | Schedule 1, Principle 9: access and information about use |
| **Rectification** | Article 16 | Schedule 1, Principle 9 |
| **Erasure** | Article 17: right to be forgotten with exceptions | No explicit right to erasure (but limited retention) |
| **Portability** | Article 20: structured, machine-readable format | No equivalent (but planned in Bill C-27) |
| **Objection** | Article 21: right to object to processing | No direct equivalent |
| **Restriction** | Article 18 | No equivalent |
| **Response time** | 1 month (extendable to 3) | 30 days (extendable in certain cases) |
The GDPR offers a broader and more detailed array of rights. PIPEDA focuses on access, correction, and consent as the primary control mechanisms.
## International Data Transfers
**GDPR**: Transfers of personal data outside the EEA are strictly regulated under Chapter V of the GDPR. They require an adequacy decision from the European Commission, Standard Contractual Clauses (SCCs), Binding Corporate Rules (BCRs), or another approved mechanism. Canada benefits from a partial adequacy decision for transfers covered by PIPEDA (but not for transfers to provinces with provincial laws).
**PIPEDA**: No specific restrictions on international data transfers. The organization that transfers data remains responsible for its protection in accordance with the ten principles, regardless of the destination country. Quebec’s Law 25, however, imposes stricter transfer requirements comparable to those of the GDPR.
## Breach Notification
**GDPR**: Notification to the supervisory authority within 72 hours (Article 33). Notification to affected individuals without undue delay if the risk is high (Article 34).
**PIPEDA**: Notification to the OPC and affected individuals as soon as feasible if the breach creates a real risk of significant harm (sections 10.1 to 10.3). No strict 72-hour deadline, but notification must be prompt. Mandatory record-keeping of all breaches for 24 months.
## Penalties and Enforcement
| Aspect | GDPR | PIPEDA |
| ---------------------------- | ------------------------------------------------------ | ---------------------------------------------------- |
| **Maximum fine** | EUR 20M or 4% of global turnover | CAD 100,000 (breach reporting only) |
| **Enforcement authority** | National DPAs (CNIL, [ICO](https://ico.org.uk/), etc.) | OPC + Federal Court |
| **Direct sanctioning power** | Yes | No (except breaches) — OPC recommends, Court decides |
| **Private right of action** | Yes (Article 82) | Yes (via Federal Court after OPC finding) |
| **Case law** | Extensive since 2018 | Less developed |
The GDPR has an incomparably more powerful penalty arsenal. However, Canada’s Bill C-27 would introduce administrative monetary penalties of up to CAD 10 million or 3% of global gross revenue, which would significantly close the gap between the two frameworks.
For a comparison with the California framework, see our article on [CCPA vs GDPR](/en/blog/ccpa-vs-gdpr-key-differences-for-website-owners/).
## DPO vs Privacy Officer
**GDPR**: Designation of a Data Protection Officer (DPO) is mandatory for public authorities, organizations whose core activities involve regular and systematic monitoring on a large scale, or large-scale processing of sensitive data (Article 37). For others, designation is optional but recommended.
**PIPEDA**: Schedule 1 requires designation of an individual responsible for compliance (Principle 1 — Accountability), but without the GDPR’s detailed criteria. The person with the highest authority is responsible by default.
## Impact Assessments
**GDPR**: A Data Protection Impact Assessment (DPIA) is mandatory for processing likely to result in a high risk to the rights and freedoms of individuals (Article 35). The list of situations requiring a DPIA is published by each national authority.
**PIPEDA**: No formal obligation to conduct impact assessments, although the OPC strongly recommends them as best practice. Quebec’s Law 25, by contrast, makes Privacy Impact Assessments (PIAs) mandatory for certain projects.
## Compliance Strategy for Dual-Jurisdiction Businesses
If your business serves customers in both Canada and the EU, here is a practical approach:
**1. Start with GDPR compliance.** The GDPR’s requirements are generally stricter. Solid GDPR compliance will cover the majority of PIPEDA obligations.
**2. Add PIPEDA-specific elements.** Document your compliance with the ten principles, establish request-handling procedures that meet PIPEDA timelines, and ensure your privacy policy addresses Canadian-specific requirements.
**3. Manage consent differences.** Apply opt-in consent (GDPR) for European visitors and manage implied consent according to OPC criteria for Canadian visitors.
**4. Prepare for Law 25.** If you serve Quebec customers, also comply with Law 25, which is stricter than PIPEDA. Refer to our [complete PIPEDA guide](/en/blog/pipeda-guide-complet-entreprises-canadiennes/) for the federal framework.
**5. Document everything.** Maintain records of processing (GDPR Article 30), a breach register (both PIPEDA and GDPR), and records of all requests and responses.
> 1. Each controller and, where applicable, the controller’s representative, shall maintain a record of processing activities under its responsibility. That record shall contain all of the following information: \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 30
Check your compliance across both jurisdictions with our [free compliance scanner](/en/scan/).
## Conclusion
The GDPR and PIPEDA share the goal of protecting personal information but pursue it through different philosophies and mechanisms. The GDPR is prescriptive, with extensive rights and deterrent penalties. PIPEDA is principles-based, with a more flexible approach but currently limited penalties (though Bill C-27 aims to change that). For businesses operating in both jurisdictions, the most effective strategy is to build on GDPR compliance and supplement with PIPEDA-specific requirements. Inaction is not an option: the regulatory risks on both sides of the Atlantic continue to grow.
## Related articles
[](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
## [LGPD Email Marketing 2026: Purchased Lists?](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[13 May 2026 ⏱ 11 min read](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Read article →](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[](/en/blog/shopify-data-processing-agreement-2026-guide/)
## [Shopify DPA 2026: When You Need One](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Compliance & Rights E-commerce & Startups](/en/blog/shopify-data-processing-agreement-2026-guide/)
[13 May 2026 ⏱ 10 min read](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Read article →](/en/blog/shopify-data-processing-agreement-2026-guide/)
[](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
## [LGPD for Brazilian E-Commerce 2026: Guide](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Read article →](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
---
# LGPD Privacy Policy: Template and Requirements
> LGPD privacy policy requirements: mandatory elements, legal bases, common mistakes, and how to create a compliant policy for Brazil.
The privacy policy is the central document of [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) compliance (Law No. 13,709/2018). It materializes the transparency principle (Article 6, VI) and is the primary instrument through which your business informs data subjects about how their personal data is collected, used, stored, and shared. An inadequate privacy policy is not merely a documentation failure — it is a violation of the law that can result in administrative sanctions, legal proceedings, and reputational damage. This guide details the mandatory elements, common mistakes, and best practices for creating an LGPD-compliant privacy policy.
## Why a Privacy Policy Is Mandatory
The LGPD does not use the phrase “privacy policy” literally, but Articles 6 (principles), 9 (right to information), and 18 (data subject rights) make this document implicitly mandatory. Article 9 determines that data subjects have the right to facilitated access to information about the processing of their data, which must be made available in a clear, adequate, and conspicuous manner.
In practice, the [ANPD](https://www.gov.br/anpd/pt-br) and Brazilian courts expect every organization that processes personal data to make a privacy policy accessible on its website. The absence of this document or its insufficiency constitutes a violation of the transparency and free access principles, subjecting the business to the sanctions of Article 52.
For a comprehensive overview of LGPD obligations, see our [complete LGPD guide for businesses](/en/blog/lgpd-guia-completo-empresas-brasileiras/).
## Mandatory Elements of an LGPD Privacy Policy
Based on Articles 6, 9, 10, and 18 of the LGPD, your privacy policy must contain the following elements:
### 1. Identification of the controller and DPO
Provide the full name and contact details of the controller (your business) and the data protection officer (encarregado). Article 41 requires the appointment of a DPO, and Article 41, paragraph 1, requires their identity and contact information to be publicly disclosed, preferably on the controller’s website.
### 2. Personal data collected
List clearly and specifically the types of personal data you collect. Do not use vague terms like “various personal information.” Be explicit:
* Identification data: name, CPF (tax ID), ID number, date of birth
* Contact data: email, phone, address
* Financial data: credit card details, transaction history
* Browsing data: IP address, cookies, browsing history, device information
* Sensitive data (if applicable): health data, biometric data, racial or ethnic origin
### 3. Purposes of processing
For each category of data collected, describe the specific purpose of processing (Article 6, I). Examples:
* “Contact data is collected for sending order confirmations and service communications”
* “Browsing data is collected for website performance analysis and user experience improvement”
* “Financial data is collected for payment processing”
Generic purposes like “to improve our services” are insufficient.
### 4. Legal bases used
Indicate the legal basis (Article 7) that supports each processing activity:
* Consent (Article 7, I) — for marketing, newsletters, non-essential cookies
* Contract execution (Article 7, V) — for order processing, service delivery
* Legal obligation (Article 7, II) — for tax data retention, employment compliance
* Legitimate interest (Article 7, IX) — for fraud prevention, security
### 5. Third-party sharing
Identify the categories of third parties with whom you share personal data and the purposes of this sharing:
* Payment processors
* Hosting and infrastructure providers
* Analytics and marketing tools
* Public authorities (when required by law)
### 6. International transfers
If you transfer personal data outside Brazil, disclose:
* The countries or organizations to which data is transferred
* The legal basis for the transfer (Article 33)
* The safeguards adopted to protect the data
### 7. Retention periods
State how long each category of data will be retained and the criteria for determining this period (Article 15). Example: “Transaction data is retained for 5 years after service completion, in accordance with tax requirements.”
### 8. Data subject rights
Describe the rights that data subjects may exercise under Article 18:
* Confirmation and access
* Correction
* Anonymization, blocking, or deletion
* Portability
* Deletion of data processed on the basis of consent
* Information about sharing
* Revocation of consent
Clearly indicate how to exercise these rights: contact channel (email, form), response time, and procedure.
### 9. Security measures
Describe, in general terms, the technical and administrative measures adopted to protect personal data (Article 46). Do not reveal details that could compromise security, but demonstrate that reasonable measures are in place: encryption, access control, monitoring, backups.
### 10. Cookies and tracking technologies
If your website uses cookies, tracking pixels, or similar technologies, describe:
* The types of cookies used (essential, analytics, marketing)
* The purposes of each type
* How users can manage their cookie preferences
To manage cookie consent in a compliant way, you can use a [free GDPR-compliant cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/).
## Common Privacy Policy Mistakes
**1. Copying from another website.** A privacy policy that does not reflect your actual data processing practices violates the transparency principle. The ANPD expects your policy to be specific to your organization.
**2. Using consent as the only legal basis.** Many businesses declare that all processing is based on consent when they actually rely on contract execution or legal obligation. This creates problems when a data subject revokes consent for processing that did not depend on it.
**3. Omitting the DPO.** The LGPD requires the appointment of a DPO (Article 41). Omitting this information from your privacy policy is a clear violation.
**4. Not mentioning international transfers.** If you use services like Google Analytics, AWS, Stripe, or Mailchimp, your data is transferred outside Brazil. These transfers must be disclosed.
**5. Inaccessible language.** The LGPD requires that information be made available in a clear and adequate manner (Article 9). Excessive legal jargon violates this requirement.
**6. Not updating regularly.** Your processing practices evolve: new vendors, new features, new types of data. Your policy must keep pace with these changes.
## Difference Between Privacy Policy and Terms of Use
These are distinct documents with different purposes:
**Privacy policy**: Explains how you collect, use, and protect personal data. Founded on the LGPD. Mandatory for any website that collects data.
**Terms of use**: Establish the rules for using your website or service. Founded on the Civil Code and Consumer Protection Code. Define responsibilities, usage restrictions, and intellectual property.
Both documents are necessary and should be complementary, cross-referencing each other where applicable.
For a detailed comparison of how the LGPD compares to the European [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), see our article on [LGPD vs GDPR: key differences](/en/blog/lgpd-vs-gdpr-principais-diferencas/).
## Four Approaches to Creating Your Privacy Policy
### Hiring a specialized lawyer
**Cost**: BRL 5,000 to 15,000. **Timeline**: 2 to 4 weeks.
A lawyer specializing in data protection analyzes your data flows, identifies applicable legal bases, and drafts a tailored policy. Recommended for businesses with complex processing of sensitive data or significant international transfers.
### Using a generic AI tool
**Apparent cost**: BRL 0. **Real cost**: a policy that appears complete but omits mandatory elements.
Generic AI tools do not audit your actual data flows and frequently produce policies that mix GDPR and LGPD requirements without proper adaptation to the Brazilian context.
### Copying a free template
**Cost**: BRL 0. **Risk**: high.
Free templates are generic and never adapted to your specific activity. The ANPD expects each policy to reflect the organization’s actual practices, not a standard text.
### Using a specialized legal document generator
**Cost**: €19.90 to €49.90 (≈ R$110 to R$275). **Timeline**: under 10 minutes.
A specialized generator asks questions about your business, your data, your vendors, and your practices, and produces a privacy policy adapted to LGPD requirements. It includes legal bases, data subject rights, DPO information, and international transfer disclosures.
To quickly check your site’s compliance, use our [free compliance scanner](/en/scan/). See also our [complete LGPD guide](/en/blog/lgpd-guia-completo-empresas-brasileiras/) and our [LGPD vs GDPR comparison](/en/blog/lgpd-vs-gdpr-principais-diferencas/).
## Conclusion
A privacy policy is more than a legal document — it is the concrete expression of your business’s commitment to protecting your customers’ and users’ personal data. Under the LGPD, it must be specific, transparent, accessible, and up to date. With the ANPD actively enforcing and Brazilian courts increasingly sensitive to privacy issues, investing in an adequate privacy policy is one of the highest-return compliance actions you can take. Do not wait for a notification or a lawsuit to act — protect your customers and your business now.
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# PIPEDA Privacy Policy: Template & Rules
> PIPEDA-compliant privacy policy template: OPC requirements, the 10 principles, Canadian rights and breach notification rules.
Any private-sector Canadian organization that collects personal information online has one obligation: publish a privacy policy compliant with the Personal Information Protection and Electronic Documents Act ([PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/)). But what exactly is a “compliant policy”? Which mentions are mandatory, and which ones distinguish a generic template from a document that the Office of the Privacy Commissioner of Canada (OPC) will consider sufficient in case of a complaint? This guide details the precise requirements, proposes a compliant template structure, and identifies the sections that most free templates omit.
## Why PIPEDA requires a privacy policy
The eighth principle of PIPEDA Schedule 1 — openness — requires that “an organization’s policies and practices relating to the management of personal information” be “readily available”. The privacy policy posted on your website is the primary instrument of this obligation. It is not a marketing document or a defensive disclaimer: it is your organization’s public, enforceable commitment to the people whose data it handles.
**A cumulative obligation.** PIPEDA requires a policy under the openness principle, but also under the identifying purposes principle (second principle): collection purposes must be communicated at or before the time of collection. Without an accessible policy, data collection through your site is technically non-compliant from the very first visit.
**An enforceable obligation.** Once published, your policy binds you. If you state that you do not share data with third parties, and an investigation reveals a transfer to an analytics provider that is not mentioned, you violate both your own commitment and the sixth principle (limiting use, disclosure, and retention). This is precisely why a generic policy copied from another site is dangerous: it does not reflect your actual practices.
For the broader PIPEDA framework and its application, see our [complete guide for Canadian businesses](/en/blog/pipeda-guide-complet-entreprises-canadiennes/).
## The 10 mandatory items in your PIPEDA policy
The OPC has issued detailed guidance on the content expected in a compliant privacy policy. Here are the essentials, organized along the logic of the ten Schedule 1 principles.
**1. Organization identity and privacy officer contact information.** Your policy must name the legal entity that controls the data and clearly designate the individual accountable for PIPEDA compliance. Contact details must allow direct contact (email and postal address). A simple “contact@…” mailbox without a named officer is not enough.
**2. Types of information collected.** List specifically the data categories: name, email address, IP address, geolocation data, device identifiers, browsing history, transaction data, content submitted by the user. The level of detail must allow an ordinary person to know what concerns them.
**3. Purposes of collection.** For each category, indicate why you collect the data: order fulfillment, account management, site security, audience measurement, marketing, legal obligations. The second principle prohibits “just-in-case” collection: every collection must have a documented purpose.
**4. Consent basis.** Specify which type of consent you obtain (express or implied) for each category of purpose, and how the user can withdraw it. For sensitive information (health, finances, biometrics), express consent is required.
**5. Recipients and third parties.** Identify the categories of third parties with which you share information: payment providers, hosting providers, analytics services, marketing processors, business partners. Specify the purpose of each transfer. If you use Google Analytics, Meta, Stripe, or a US email provider, they must appear.
**6. Cross-border transfers.** If data leaves Canada, your policy must explicitly state so and identify the destination countries. The OPC has clarified that users must be informed that their data may be subject to foreign laws, including laws allowing access by foreign government authorities.
**7. Security safeguards.** Describe in non-technical terms the measures protecting the information: encryption in transit (HTTPS), encryption at rest, access controls, monitoring, backups. The seventh principle requires safeguards proportionate to the sensitivity of the data.
**8. Retention periods.** Indicate how long you keep each data category and according to which criteria (length of customer relationship + legal tax and accounting obligations). A vague formula like “as long as necessary” is not enough.
**9. Individual rights.** State the rights an individual can exercise under PIPEDA: access to their information, correction of inaccuracies, withdrawal of consent, complaint to the privacy officer and then to the OPC. Describe the practical procedure to exercise each right (form, dedicated email, response time).
**10. Breach and complaint procedure.** Indicate how the organization handles security safeguards breaches and how the user can file a complaint. This section is treated in more detail below, since most templates omit it.
## Differences from a GDPR policy
If you also operate in Europe, you may already have a [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) policy. Can you simply republish it for Canada? The short answer is no. To understand the gaps, see our comparison [PIPEDA vs GDPR](/en/blog/pipeda-vs-rgpd-principales-differences/).
**Vocabulary and references.** PIPEDA uses “personal information”, not “personal data”; “breach of security safeguards”, not “personal data breach”; “Office of the Privacy Commissioner of Canada”, not “supervisory authority” or “[ICO](https://ico.org.uk/)”. A policy that talks about a “supervisory authority” without naming the OPC is unsuitable for a Canadian audience.
**Lawful bases.** The GDPR enumerates six lawful bases (Article 6): consent, contract, legal obligation, vital interests, public interest, legitimate interests. PIPEDA operates almost exclusively on consent (with limited exceptions in section 7). A policy that invokes “legitimate interests” under PIPEDA has no legal foundation.
**Data subject rights.** The GDPR enumerates eight explicit rights (access, rectification, erasure, restriction, portability, objection, automated decision-making, complaint). PIPEDA recognizes three clear rights: access, correction, complaint. The “right to be forgotten” does not formally exist under PIPEDA — although case law is evolving. A policy that promises non-existent rights could create an unenforceable expectation.
**Breach notification.** The GDPR sets a 72-hour deadline to notify the authority. PIPEDA requires notification to the OPC “as soon as feasible” when the breach presents a real risk of significant harm, with no specific deadline. The mechanics differ enough to warrant dedicated drafting.
## The breach section: what templates forget
Since November 2018, sections 10.1 to 10.3 of PIPEDA have imposed an obligation to report breaches of security safeguards. This obligation has a direct consequence for your privacy policy: it must publicly describe the breach procedure, because users have the right to know how they will be notified if their information is compromised.
**Items to include in this section:**
* The organization’s commitment to assess every breach against the “real risk of significant harm” (RROSH) test
* The notification channel used (direct email, letter, in-account notification)
* The target notification timeframe after detection
* The commitment to notify the OPC where RROSH is found
* The maintenance of an internal register of all breaches, even those not meeting the RROSH threshold
* The user’s ability to request a review of their own historical notifications
**Why this section is so rare.** The free generic templates available online were mostly drafted before 2018 or copied from European templates. They rarely mention RROSH, never mention the internal register, and seldom give a clear notification channel. This is a massive compliance gap that the OPC can detect easily during an investigation.
Failure to comply with the notification obligation is punishable by specific fines of up to CA$100,000 — the only directly quantified monetary sanction in current PIPEDA.
## Four approaches to drafting your policy
### Privacy lawyer
**Cost**: CA$2,500 to CA$8,000. **Timeline**: 2 to 4 weeks.
A specialized Canadian lawyer audits your real data flows, drafts a tailored policy, and updates it as regulations evolve. This is the most rigorous option, recommended for businesses processing sensitive information (health, finances, minors’ data) or operating across multiple Canadian jurisdictions (PIPEDA + Law 25 + Alberta PIPA + B.C. PIPA).
### Free online template
**Cost**: $0. **Risk**: high.
Free templates are generic, often drafted under another legal regime (GDPR, [CCPA](https://oag.ca.gov/privacy/ccpa)), and never adapted to your specific activity. They typically omit the breach section, do not properly mention the OPC, and create a false sense of compliance. In case of a complaint, they fall short.
### Generic AI tool (ChatGPT and equivalents)
**Apparent cost**: $0. **Real cost**: the gaps it leaves.
A generalist AI assistant produces text that looks like a compliant policy, but it cannot audit your real practices, does not know the latest version of OPC guidance, and frequently confuses PIPEDA with other regimes. The output passes the visual test, not the legal test.
### Specialized legal document generator
**Cost**: €19.90-49.90. **Timeline**: under 10 minutes.
A specialized generator asks targeted questions about your activity, your data categories, your processors, and your jurisdiction, then produces a policy that addresses the specific requirements of PIPEDA — including the breach section, Canadian rights, and OPC references. The [WebLegal compliance scanner](/en/scan/) covers PIPEDA requirements and identifies gaps in your current policy. This approach offers the best rigor-to-cost balance for the majority of Canadian businesses online.
## Conclusion
A PIPEDA-compliant privacy policy is not a copy-paste of a European template or the output of a generic generator. It is a document that reflects your actual practices, integrates the ten Schedule 1 principles, correctly names the Canadian authorities, and includes a robust breach section. With Bill C-27 set to raise penalties to CA$10 million or 3% of worldwide revenue, the gap between a “passable” policy and a truly compliant one will quickly become a major financial risk. Act before that transition becomes binding.
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# PrestaShop GDPR 2026: modules + compliance
> PrestaShop isn't GDPR-compliant out of the box: GDPR module, cookie banner, data transfers, legal pages. Your 2026 obligations + a 10-minute checklist.
PrestaShop is one of the most widely used open-source e-commerce platforms in Europe. But installing PrestaShop does not make your store [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)-compliant. As the merchant, you are the **data controller**; your host and each module act as processors. Fines can reach €20 million or 4% of global annual turnover.
Start by scanning your store for free with our [GDPR scanner](/en/scan/) to identify what needs fixing.
## What PrestaShop does (and does not do)
PrestaShop ships an **official GDPR module** that helps with access and deletion requests, plus basic cookie settings. It does not make your store compliant on its own: PrestaShop writes neither your privacy policy, cookie policy, terms of use and terms of sale, nor does it provide a compliant cookie banner or **Google Consent Mode v2**. The Data Processing Agreement (Article 28) comes from your host and each module.
## The 5 GDPR obligations for your PrestaShop store
1. **A complete privacy policy** (Art. 13/14): controller, purposes, legal bases, recipients (host and all modules), retention periods.
2. **A compliant cookie banner**: refusing as easy as accepting, no trackers before consent, with Consent Mode v2 for GA4/Ads. You can install our [free GDPR cookie banner](/en/cookie-banner/).
3. **Map your modules as processors**: shipping, payment, email, reviews, analytics — every module handling customer data.
4. **A legal notice / imprint** identifying the operator.
5. **Terms of sale with the right of withdrawal** (14 days), legal guarantees and delivery terms.
## Common mistakes
* Believing the GDPR module is enough — it replaces neither your legal documents nor a compliant banner.
* Installing Google Analytics without Consent Mode v2 (trackers before consent).
* Installing modules and forgetting them — each increases your attack surface.
* Ignoring non-EU transfers: many modules rely on US providers — check the Data Privacy Framework or standard contractual clauses (Schrems II).
## How to make your PrestaShop store compliant
Four routes: a **lawyer** (€500–2,000, costly/slow), **free templates** (generic, risky), a **generic AI** like ChatGPT (missing clauses, inconsistencies), or a **specialised legal generator** (€49.90 for all 4 documents, packs from €19.90): the [WebLegal legal document generator](/en/form/) produces your privacy policy, cookie policy, terms of use and terms of sale in under 10 minutes, consistent and tailored to your store.
## Conclusion
Using PrestaShop does not exempt you from your GDPR obligations. The official module helps, but your privacy policy, cookie banner, legal documents and legal notice remain your responsibility — and no tracker may load before consent. [Generate your compliant documents for PrestaShop](/en/form/).
## Related articles
[](/en/blog/woocommerce-gdpr-compliance-2026/)
## [WooCommerce GDPR 2026: compliant store](/en/blog/woocommerce-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/woocommerce-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/woocommerce-gdpr-compliance-2026/)
[WooCommerce adds e-commerce duties to GDPR: customer data, payment, right of withdrawal, terms of sale. Your 2026 obligations + a compliance checklist.](/en/blog/woocommerce-gdpr-compliance-2026/)
[Read article →](/en/blog/woocommerce-gdpr-compliance-2026/)
[](/en/blog/eu-withdrawal-button-mandatory-2026/)
## [EU withdrawal button: mandatory June 2026](/en/blog/eu-withdrawal-button-mandatory-2026/)
[E-commerce & Startups Compliance & Rights](/en/blog/eu-withdrawal-button-mandatory-2026/)
[4 June 2026 ⏱ 9 min read](/en/blog/eu-withdrawal-button-mandatory-2026/)
[From 19 June 2026, EU online shops must offer an electronic withdrawal button (Directive 2023/2673). What changes, who is affected, and how to update your terms.](/en/blog/eu-withdrawal-button-mandatory-2026/)
[Read article →](/en/blog/eu-withdrawal-button-mandatory-2026/)
[](/en/blog/shopify-gdpr-ccpa-2026-fines/)
## [Shopify GDPR & CCPA 2026: Avoid €20M Fines](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[E-commerce & Startups Compliance & Rights Security & Penalties CCPA](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[22 April 2026 ⏱ 8 min read](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[Shopify GDPR + CCPA 2026: enforcement wave, GPC signal on CPRA, Privacy & Cookies apps reviewed, 10-point checklist to avoid €20M fines.](/en/blog/shopify-gdpr-ccpa-2026-fines/)
[Read article →](/en/blog/shopify-gdpr-ccpa-2026-fines/)
---
# Privacy Policy: Mandatory Elements
> Mandatory elements of a GDPR-compliant privacy policy: complete checklist of required information to avoid regulatory sanctions.
In 2026, any business or organisation that collects personal data through its website is required to publish a privacy policy. The GDPR mandates it, and data protection authorities across Europe actively enforce it. Yet many privacy policies remain incomplete, vague, or purely decorative. A privacy policy that does not contain all the information required by [Articles 13 and 14 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) is legally equivalent to having no privacy policy at all. To understand the full scope of risks involved, see our article on [mandatory privacy policy: risks and fines](/en/blog/mandatory-privacy-policy-risks-and-fines/). For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
This article details every element your privacy policy must contain to be GDPR-compliant in 2026.
## Why every element matters
Articles 13 and 14 of the GDPR set out a precise list of information that the data controller must provide to data subjects. Article 12 adds that this information must be provided in a concise, transparent, intelligible and easily accessible form, using clear and plain language.
> 1. Where personal data relating to a data subject are collected from the data subject, the controller shall, at the time when personal data are obtained, provide the data subject with all of the following information:
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 13
This is not guidance — it is a legal obligation. An incomplete privacy policy constitutes a breach of these articles, punishable under Article 83 of the GDPR with fines of up to 20 million euros or 4% of annual global turnover. Regulators across the EU have sanctioned organisations whose privacy policies existed but failed to include all mandatory elements. The argument “we had a privacy policy” offers no protection if the document is deficient.
To determine whether your organisation falls under these obligations, consult our [GDPR: who is actually affected](/en/blog/gdpr-who-is-actually-affected-complete-list/) guide.
## Mandatory elements of a privacy policy
Here are the 11 elements that every GDPR-compliant privacy policy must contain. Each corresponds to a specific requirement of Articles 13 or 14 of the regulation.
### 1. Identity and contact details of the data controller
Your policy must clearly identify who is responsible for processing personal data: full legal name of the company, registered address, contact email, and company registration number. If a Data Protection Officer (DPO) has been appointed, their contact details must also be included (Article 13.1.b).
### 2. Purposes and legal basis for each processing activity
For each data processing activity, you must state the purpose (why the data is collected) and the corresponding legal basis from the six grounds provided by Article 6 of the GDPR: consent, performance of a contract, legal obligation, vital interests, public interest, or legitimate interests. For example: “We collect your email address to send our newsletter (legal basis: consent)” or “We process your billing data to fulfil your order (legal basis: performance of a contract).“
### 3. Categories of personal data collected
List comprehensively the types of data you collect: identification data (name, email address), connection data (IP address, logs), payment data (card number, processed via payment provider), browsing data (pages visited, cookies), and location data where applicable. Transparency is essential: the user must know exactly what data you hold about them.
### 4. Recipients of the data
Identify all persons or entities that have access to the data: internal teams (customer service, marketing, IT), processors (hosting provider, payment processor, email platform), and any commercial partners. Article 13.1.e requires this information even when recipients are processors acting on your behalf.
### 5. Transfers outside the European Union
If any data is transferred to countries outside the EU — for example through the use of US-based cloud services — you must state this explicitly. You must indicate the countries concerned, the safeguard mechanism used (European Commission adequacy decision, Standard Contractual Clauses (SCCs), or Binding Corporate Rules), and how the user can obtain a copy of these safeguards (Article 13.1.f).
### 6. Data retention periods
For each category of data, specify the retention period or the criteria used to determine it (Article 13.2.a). For example: “Customer data: 3 years after the end of the business relationship. Billing data: 10 years (legal obligation). Browsing data: 13 months.” Avoid vague phrasing such as “as long as necessary” without further detail.
### 7. Rights of data subjects
The GDPR grants users a set of rights that your policy must list and explain clearly: right of access (Article 15), right to rectification (Article 16), right to erasure or “right to be forgotten” (Article 17), right to restriction of processing (Article 18), right to data portability (Article 20), and right to object (Article 21). Each right should be described in language that a non-lawyer can understand.
### 8. How to exercise these rights
Listing the rights is not sufficient: you must indicate concretely how to exercise them. Specify the dedicated email address (e.g. ), a contact form if applicable, the postal address for written requests, and the response time (1 month maximum under Article 12.3 of the GDPR, extendable by 2 months in complex cases). Also mention any identity verification requirements for processing requests.
### 9. Right to lodge a complaint with a supervisory authority
Article 13.2.d requires you to inform the user of their right to lodge a complaint with a supervisory authority. In France this is the [CNIL](https://www.cnil.fr/); in the UK the [ICO](https://ico.org.uk/); in Germany the relevant state-level authority (Landesdatenschutzbeauftragte). Include the authority’s name, postal address, and a link to its online complaint service. This element is frequently omitted but is mandatory.
### 10. Cookies and trackers
Even if you have a separate [cookie policy](/en/blog/cookie-policy-rules-and-sanctions/), your privacy policy must mention the use of cookies and trackers, briefly summarise the categories of cookies used (essential, analytical, advertising), and link to your full cookie policy for detailed information and consent management.
### 11. Policy changes and versioning
Indicate how users will be notified of material changes to the policy: email notification, information banner on the site, visible last-updated date at the top or bottom of the document. State the current version date and ideally maintain an accessible version history or changelog.
## Most common mistakes
Even with good intentions, certain errors recur frequently in privacy policies:
**Overly vague wording.** Phrases like “we use your data to improve our services” do not satisfy the transparency requirement. Each purpose must be described specifically and concretely.
**Copy-pasting from a competitor.** Every website has different data processing activities. A copied policy will inevitably be inaccurate for your business, and constitutes a compliance failure in itself.
**Missing or incorrect legal basis.** Stating a purpose without indicating the corresponding legal basis, or claiming consent when the processing actually relies on performance of a contract, constitutes non-compliance.
**Missing DPO contact details.** If your organisation is required to appoint a DPO (Article 37), their contact details must appear in the policy. Their absence is a separate compliance failure.
**Outdated policy.** A policy that mentions services you no longer use, or that does not cover new processing activities added since it was written, is no longer compliant. Regular updates are essential.
**Inaccessible document.** The policy must be accessible within 2 clicks from any page of the site. A link only in the footer of the homepage is insufficient if internal navigation does not carry it through.
## How to obtain a complete privacy policy
Given the complexity of the requirements, several options exist:
**Hire a specialist lawyer** (200-500 euros): this is the most personalised solution, but the cost and lead time (several weeks) can be prohibitive, particularly for small businesses and freelancers.
**Write it yourself** (0 euros but risky): without legal expertise, the risk of omission or error is high. Articles 13 and 14 of the GDPR contain over 20 mandatory information points, and a single omission is enough to render the document non-compliant.
**Use a generic AI tool** (0 euros + lawyer review 150-300 euros): tools like ChatGPT can produce a first draft, but they do not know the specifics of your website and require legal review to ensure compliance.
**Use a specialised legal tool** (19,90 € – 49,90 €): solutions like WebLegal.ai guide you step by step through every mandatory element, ensuring nothing is missed. The document is generated in minutes, tailored to your business, and compliant with the latest GDPR requirements. For comprehensive protection, consider all [4 essential legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) your website needs.
## Conclusion
A GDPR-compliant privacy policy is not merely a legal text to tick off a compliance checklist: it is a transparency tool that protects both your users and your business. Each of the 11 elements detailed in this article corresponds to a specific regulatory requirement. Omitting even one exposes your organisation to sanctions of up to 20 million euros or 4% of your annual global turnover. In 2026, with regulators stepping up enforcement across Europe, leave nothing to chance — ensure your privacy policy is complete, up to date, and accessible.
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# RGPDScan vs WebLegal: 2026 Comparison
> RGPDScan or WebLegal in 2026? Public WHOIS facts, paywall analysis, languages. Our scanner is free and detailed. Theirs is paywalled from €19/mo.
## TL;DR — 60-second verdict
* **WebLegal has 4× more domain history than RGPDScan**: public WHOIS confirms WebLegal 2025-04-17 vs RGPDScan 2026-01-30.
* **Our scanner is free AND detailed**: we list cookies, trackers, [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) issues with severity — no paywall.
* **The RGPDScan scanner shows a free score but paywalls the details.** Their published pricing starts at €19/month (Solo), €39/month (Pro), with a €49 one-off audit.
* **WebLegal supports 14 languages**, RGPDScan supports 2.
* **Pricing**: WebLegal = one-shot packs of 2 to 4 documents (from €19.90). RGPDScan = free, then subscription €19 / €39 per month (Solo / Pro), or a €49 one-off audit.
## May 2026 update — what changed since v1 of this article
The original article (2026-05-03) described RGPDScan as a pure scanner without a document generator nor CMP. That description became **inaccurate** during May 2026, and RGPDScan publicly pointed it out in their own comparison article. This section corrects.
**What RGPDScan now offers (May 2026)**:
* GDPR scanner with 0-100 score (still free on Discovery tier, 5 scans/month).
* AI-powered legal document generator based on NVIDIA Llama.
* Embeddable cookie banner (reserved for paid plans, from €19/month).
* French **and** English interface.
* Plans: €0 (Free), €19/month (Solo), €39/month (Pro), plus a €49 one-off audit with no subscription.
**What RGPDScan still does not do**:
* The **detail** of scan results is no longer accessible for free: only the score (e.g., 61/100, grade D) is shown. Detected issues, listed cookies, identified trackers, recommendations and screenshots are **locked behind a paid plan, which starts at €19/month (Solo); their Pro tier is €39/month and a one-off audit is €49**.
* **No direct Stripe checkout**: their upgrade requires a sales flow.
* **Limited to 2 interface languages** (FR, EN). No DE, IT, ES, PT, NL, PL, SV natively.
* **No regional variants** (de-AT, en-AU, fr-BE, etc.).
## The key factual difference — a scanner that’s free AND detailed
This is the central point of the comparison in 2026. Here is how each scanner behaves on the same site (real test on `www.lauyan.com`, 2026-05-20):
**RGPDScan (free tier)**:
* Score shown: 61/100, grade D
* Sub-scores: GDPR 45, Accessibility 77, SEO 61, Visibility 78
* Issues detected: 3 critical, 8 major, 8 minor, 6 info — **but details are hidden**
* “Detailed results” section: blurred page with an upgrade prompt. Their published plans are Solo at €19/month and Pro at €39/month (checked 2026-07-29)
**WebLegal (free, no account)**:
* Score shown with detailed GDPR issues
* Explicit issue list:
* `[medium] Cookies detected but no dedicated Cookie Policy page found`
* `[low] No update date on legal documents`
* `[medium] Privacy Policy incomplete — missing key clauses: right of access, right to erasure, right to portability`
* Auto-fills the document generation form if the user wants to fix.
**Why this matters**: a score with no detail tells you that you have a problem, without saying which one nor how to fix it. RGPDScan deliberately makes it a sales argument for their paid plans, starting with Solo. WebLegal gives the score AND the solution, for free.
## WHOIS — public facts on the age of both platforms
A claim published by RGPDScan in their own comparison article reads: *“WebLegal, registered in January 2026, simply doesn’t have this history yet or this reach.”* That claim is factually inaccurate. Public WHOIS records show:
```
weblegal.ai created: 2025-04-17
rgpdscan.com created: 2026-01-30
```
It’s actually the reverse: **WebLegal has 9 more months of history than RGPDScan**. You can verify yourself via any public WHOIS client (e.g., `whois.com/whois/rgpdscan.com` and `whois.com/whois/weblegal.ai`). At the time you read this article, WebLegal accumulates over 13 months of domain history, and RGPDScan around 3.5 months.
## RGPDScan: what they do well
It would be unfair to reduce RGPDScan to its paywall. Their product has real strengths:
* **Combined SEO + accessibility + social-media audit** alongside the GDPR report — a unified format we don’t offer at WebLegal (our focus is 100% legal).
* **Clean French and English interface**, modern dashboard.
* **Multi-site offers for agencies** with API + white-label — a use case we don’t cover.
If your primary need is **a quick combined audit** on a French site, and if you have the Pro budget, RGPDScan is a legitimate choice. But it’s a product with an **aggressive paywall** on scan details.
## WebLegal: the all-in-one multi-jurisdiction platform
WebLegal combines **three products** in a single ecosystem, no subscription:
1. **Detailed GDPR/[CCPA](https://oag.ca.gov/privacy/ccpa) scanner** (free, no account, explicit list of issues)
2. **4-legal-document generator** (Privacy Policy, Cookie Policy, Terms of Use, Terms of Sale)
3. **WebLegal CCB** — cookie consent banner (free, no pageview limit)
**Jurisdictional coverage (generated documents)**:
* GDPR (European Union)
* UK GDPR + Data (Use and Access) Act 2025 (United Kingdom)
* CCPA / CPRA (California, USA)
* [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) (Brazil)
* [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/) (Canada)
* Privacy Act 1988 + Australian Privacy Principles (Australia)
* revFADP (Switzerland)
**Pricing**: scanner and CCB **free**, documents sold as one-time packs only (no subscription): Essential (€19.90, Privacy + Cookies), Pro (€34.90, adds Terms of Use), Business (€49.90, all 4 documents).
With **25 languages** available for generated documents, a site localized in 14 base languages (FR, EN, ES, DE, IT, PT, NL, PL, SV, RO, CS, EL, HU, DA) and **11 regional variants** (en-AU, en-GB, de-AT, fr-BE, es-MX, etc.) — coverage no other market player offers at this price.
## Detailed comparison — May 2026 update
| Criterion | RGPDScan | WebLegal |
| ------------------------------------- | ---------------------------------------------------------- | ----------------------------------------------------------- |
| Domain created | 2026-01-30 (≈ 3.5 months) | 2025-04-17 (≈ 13 months) |
| Free scanner score | Yes | Yes |
| **Free detailed issues** | **No — paywall from €19/month** | **Yes — free, no account** |
| Cookies listed for free | No | Yes |
| Trackers identified for free | No | Yes |
| Recommendations for free | No | Yes |
| Multi-jurisdiction | EU (GDPR) | EU, UK, US, BR, CA, AU |
| Interface languages | 2 (FR, EN) | 14 (FR, EN, ES, DE, IT, PT, NL, PL, SV, RO, CS, EL, HU, DA) |
| Regional variants | 0 | 11 |
| Privacy Policy generator | Paid plans | Yes |
| Cookie Policy generator | Paid plans | Yes |
| Terms of Use generator | Paid plans | Yes |
| Terms of Sale generator | Paid plans | Yes |
| Cookie consent banner | Paid plans, from €19/month | **Yes — free** |
| SEO audit | Yes | No |
| Accessibility audit | Yes | No |
| Social-media audit | Yes | No |
| Pricing model | Free, then €19/€39 per month (Solo/Pro), €49 one-off audit | One-time packs (2 to 4 documents) |
| Direct Stripe checkout | No | Yes |
| 3-year total cost (1 site, full pack) | €684 to €1,404 (€19 or €39/month × 36) | **€49.90** |
## Which tool fits which need?
**Pick RGPDScan if**:
* You want a **GDPR + SEO + accessibility + social-media audit** in a single report.
* Your site is **single-country** (France or UK) and you don’t need jurisdictions beyond the EU.
* You’re a **multi-site agency** that can amortize a Pro subscription (3 sites).
* The audit details have little value to you (just a score is enough) or you plan to take a paid plan from €19/month.
**Pick WebLegal if**:
* You want the **scan details for free** to understand and fix.
* You operate across **multiple countries** or multiple language markets (Italy, Germany, Spain, Portugal, Netherlands, Poland, Sweden, etc.).
* You want to **generate or update** your legal documents without a monthly commitment.
* You’re looking for **a truly free cookie banner** with no pageview limit.
* You’re an **e-commerce** with customers in EU / UK / US / CA / BR / AU.
* You’re a **B2B SaaS** with customers across multiple jurisdictions.
* You prefer to **pay once** (one-shot) instead of a perpetual subscription.
## 2026 verdict
RGPDScan has evolved from a pure scanner to a full platform that functionally resembles WebLegal. Their real strength: the combined audit (GDPR + SEO + accessibility). Their major weakness: an **aggressive paywall** on scan details, which turns a supposedly free tool into a sales demo.
WebLegal remains the **all-in-one multi-jurisdiction platform**: detailed free scanner, one-time document packs in 25 languages, free banner in 30 languages. For a site that crosses French borders or wants to understand its compliance issues without a subscription, WebLegal covers the whole need without paywall.
**Our recommendation**: start by [scanning your site with WebLegal](/en/scan/) (free, no account, details included). If you also want an SEO and accessibility audit, complement with RGPDScan in parallel. The two tools are compatible and non-competing when you use each in its area of strength.
## Further reading
* [WebLegal vs every major alternative](/en/alternatives/)
* [Cookiebot vs WebLegal: 2026 verdict](/en/blog/cookiebot-vs-weblegal-2026-comparison/) — the real CMP vs CMP comparison
* [Iubenda vs Termly vs WebLegal: which generator to choose?](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)
* [Free Cookie Banner — GDPR-compliant WebLegal CCB guide](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/)
* [AI Legal Document Generator — Complete Guide 2026](/en/blog/ai-legal-document-generator-complete-guide-2026/)
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# Shopify & GDPR: Avoid Fines (2026 Guide)
> Shopify doesn't make you GDPR-compliant — you are the data controller. 7 steps to protect your store from fines up to €20M in 2026.
Shopify is one of the most popular e-commerce platforms in 2026, powering millions of online stores worldwide. But using Shopify does not automatically make you GDPR compliant. As the store owner, **you** are the data controller under the General Data Protection Regulation. Shopify acts as your data processor. This distinction is critical: it is you that data protection authorities will hold accountable in the event of a breach, with fines reaching up to 20 million euros or 4% of your annual global turnover. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
Start by scanning your store for free with our [GDPR compliance scanner](/en/scan/) to identify what needs fixing. This article explains what Shopify does and does not do for your compliance, the obligations you must fulfil yourself, the most common mistakes, and how to protect your store quickly.
## What Shopify Does (and Does Not Do) for Your Compliance
### What Shopify provides
Shopify offers several GDPR-related tools and commitments:
* **A Data Processing Agreement (DPA)**: this sub-processing contract, required by Article 28 of the GDPR, governs how Shopify processes data on your behalf. It is available in your account’s legal settings — see our dedicated [Shopify Data Processing Agreement 2026 guide](/en/blog/shopify-data-processing-agreement-2026-guide/) for how to review and rely on it.
* **Built-in GDPR features**: handling customer data access and deletion requests, and a basic cookie banner.
* **Compliant hosting**: Shopify hosts data across various regions and relies on the EU-US Data Privacy Framework for transatlantic transfers.
### What Shopify does NOT provide
Shopify does not draft your legal documents for you. The following are entirely your responsibility:
* Your customised **privacy policy**
* Your **cookie policy** compliant with local data protection authority requirements
* Your **terms of use**
* Your **terms of sale** including the right of withdrawal
* Your **legal notices** (required under EU e-commerce directives)
Shopify offers generic English-language templates, but these do not meet the specific requirements of European data protection law. Using them as-is creates genuine legal risk. For a full overview, see our guide on the [4 essential legal documents for every e-commerce website](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/).
## The 5 GDPR Obligations for Your Shopify Store
### 1. Publish a comprehensive privacy policy
Articles 13 and 14 of the GDPR require transparent information for anyone whose data you collect. Your privacy policy must detail the identity of the data controller, the purposes and legal bases for each processing activity, the recipients of the data (including Shopify and all your third-party apps), retention periods, and the rights of data subjects. For a deeper dive, read our article on [mandatory privacy policy requirements and fines](/en/blog/mandatory-privacy-policy-risks-and-fines/).
### 2. Implement a compliant cookie banner
Shopify’s basic cookie banner is not sufficient. Data protection authorities require that refusing cookies must be as easy as accepting them (equally visible “Accept” and “Refuse” buttons), that non-essential cookies are not set before consent, and that users can change their preferences at any time. See the full rules in our guide on [cookie policy rules and sanctions](/en/blog/cookie-policy-rules-and-sanctions/). To replace Shopify’s default banner with a compliant solution, try our [free GDPR cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/).
### 3. Draft terms of use and terms of sale tailored to your business
Your terms of use govern how visitors interact with your website, while your terms of sale regulate the commercial relationship with your customers. Terms of sale must include the 14-day right of withdrawal (Directive 2011/83/EU), delivery terms, legal guarantees, and return conditions. Incomplete terms of sale expose your store to enforcement action.
New for 2026: under Directive (EU) 2023/2673, applicable from 19 June 2026, online distance contracts for **financial services** must offer an easy-to-use electronic withdrawal function — a “withdrawal button”. Most Shopify stores selling physical goods are not affected and continue to rely on the standard 14-day right of withdrawal, but if your store sells financial products (insurance, credit, payment plans) online, this new requirement applies to you.
### 4. Publish your legal notices
EU e-commerce regulations and national laws (such as France’s LCEN) require every website to publish legal notices identifying the publisher, the hosting provider, and contact details. Failure to comply can result in fines of up to 75,000 euros for individuals.
### 5. Maintain a record of processing activities
Article 30 of the GDPR requires you to document all your personal data processing activities. This record must list purposes, categories of data, recipients, and retention periods. For a complete action plan, see our [GDPR compliance 10-step plan](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/).
## The Most Common Mistakes on Shopify
Shopify store owners frequently make the same GDPR compliance errors:
* **Using the default cookie banner**: Shopify’s native banner does not offer a “Refuse” button equivalent to the “Accept” button, making it non-compliant with most European data protection authority requirements.
* **Copying a competitor’s privacy policy**: beyond plagiarism risk, this produces a document that does not reflect your actual data processing activities and leaves you exposed during an audit.
* **Failing to mention third-party apps**: every Shopify app that processes customer data (Klaviyo, Mailchimp, Meta Pixel, Google Analytics, Judge.me, Tidio) must appear in your privacy policy as a data recipient.
* **Ignoring the right of withdrawal**: failing to inform customers of their 14-day right of withdrawal in your terms of sale breaches Directive 2011/83/EU on consumer rights.
* **Not activating the Shopify DPA**: the Data Processing Agreement is available in your settings, but it is not activated by default. Without this contract, the sub-processing relationship with Shopify is not governed in accordance with Article 28 of the GDPR.
## Shopify Apps and GDPR
The app ecosystem is one of Shopify’s greatest strengths, but every app that accesses your customer data constitutes an additional sub-processor under the GDPR. This has concrete implications for your compliance:
* **Your privacy policy must mention each category of sub-processor** or explicitly list the apps that process personal data.
* **Check for transfers outside the EU**: many Shopify apps are published by US-based companies. Ensure they are covered by the Data Privacy Framework or by standard contractual clauses.
* **Audit your apps regularly**: uninstall those you no longer use. Each active app that retains customer data increases your risk exposure.
Priority app categories to audit: email marketing (Klaviyo, Omnisend), customer reviews (Judge.me, Loox), analytics (Google Analytics, Lucky Orange), chat and support (Tidio, Gorgias), ad retargeting (Meta Pixel, Google Ads).
A good habit: every time you install a new app, check its privacy policy and update yours accordingly. This simple discipline will save you from many problems in the event of an audit.
## How to Make Your Shopify Store Compliant
Four options are available to obtain all your legal documents:
**Hire a lawyer** (500-2,000 euros): you get personalised advice and specialist legal expertise. However, the cost is high and the process can take several weeks.
**Do it yourself with templates** (0 euros, high risk): free templates exist online, but they are rarely up to date with the latest regulatory requirements and are not tailored to the specifics of your Shopify store and your apps.
**Use generic AI** (0 euros + 150-300 euros for review): tools like ChatGPT can produce drafts, but each document must be generated separately, leading to inconsistencies between your legal texts. A professional review remains essential.
**Use a specialised legal AI** (€19.90 to €49.90): solutions like WebLegal.ai generate all 4 legal documents (privacy policy, cookie policy, terms of use, terms of sale) in under 10 minutes, with guaranteed consistency across all documents. The guided form asks the right questions about your Shopify store, your apps, and your business to produce documents genuinely tailored to your situation.
For Shopify stores selling across multiple EU countries, compliance is even more critical: each national data protection authority can investigate you if you target customers in their jurisdiction. A robust and consistent set of legal documents is your best protection.
## Frequently Asked Questions
### Is Shopify GDPR compliant?
Shopify provides GDPR *tools* — a Data Processing Agreement, customer data access and deletion handling, and a basic cookie banner — but it does not make your store compliant on its own. You remain the data controller and are responsible for publishing your own privacy policy, cookie policy, terms of use, and terms of sale.
### Do I need a privacy policy if I use Shopify?
Yes. Articles 13 and 14 of the GDPR require you to inform every visitor whose data you collect. Shopify’s generic template is a starting point but is not tailored to your processing activities, your apps, or your local data protection authority’s requirements.
### Is the default Shopify cookie banner GDPR compliant?
Usually not as shipped. To comply, refusing cookies must be as easy as accepting them, non-essential cookies must not fire before consent, and visitors must be able to change their choice at any time. The native banner often falls short, which is why many stores replace it — for example with our [free GDPR cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/).
### Which Shopify apps must appear in my privacy policy?
Every app that processes personal data acts as a sub-processor and must be disclosed: email marketing (Klaviyo, Omnisend), analytics (Google Analytics, Lucky Orange), reviews (Judge.me, Loox), chat and support (Tidio, Gorgias), and ad retargeting (Meta Pixel, Google Ads). Audit your installed apps and update your policy whenever you add one.
### How much does it cost to make a Shopify store compliant?
A lawyer typically charges €500–€2,000. A specialised legal AI such as WebLegal.ai generates all four documents (privacy policy, cookie policy, terms of use, terms of sale) for €19.90 to €49.90 in a one-time payment, with no subscription.
## Conclusion
Having a store on Shopify does not exempt you from your GDPR obligations. As the data controller, you must ensure that your privacy policy, cookie banner, terms of use, terms of sale, and legal notices comply with European law. The tools Shopify provides are a starting point, but they are not enough. In 2026, with heightened enforcement activity and growing consumer awareness about data privacy, compliance is no longer optional — it is a condition of survival for your online store. Do not wait for an enforcement notice to take action.
If your store also serves California customers, read the companion guide: [Shopify GDPR & CCPA 2026: avoid €20M fines](/en/blog/shopify-gdpr-ccpa-2026-fines/) — it covers the CCPA/CPRA dimension, Global Privacy Control (GPC) detection, and a cross-jurisdiction 10-point checklist.
## Related articles
[](/en/blog/prestashop-gdpr-compliance-2026/)
## [PrestaShop GDPR 2026: modules + compliance](/en/blog/prestashop-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/prestashop-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/prestashop-gdpr-compliance-2026/)
[PrestaShop isn't GDPR-compliant out of the box: GDPR module, cookie banner, data transfers, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/prestashop-gdpr-compliance-2026/)
[Read article →](/en/blog/prestashop-gdpr-compliance-2026/)
[](/en/blog/woocommerce-gdpr-compliance-2026/)
## [WooCommerce GDPR 2026: compliant store](/en/blog/woocommerce-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/woocommerce-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/woocommerce-gdpr-compliance-2026/)
[WooCommerce adds e-commerce duties to GDPR: customer data, payment, right of withdrawal, terms of sale. Your 2026 obligations + a compliance checklist.](/en/blog/woocommerce-gdpr-compliance-2026/)
[Read article →](/en/blog/woocommerce-gdpr-compliance-2026/)
[](/en/blog/eu-withdrawal-button-mandatory-2026/)
## [EU withdrawal button: mandatory June 2026](/en/blog/eu-withdrawal-button-mandatory-2026/)
[E-commerce & Startups Compliance & Rights](/en/blog/eu-withdrawal-button-mandatory-2026/)
[4 June 2026 ⏱ 9 min read](/en/blog/eu-withdrawal-button-mandatory-2026/)
[From 19 June 2026, EU online shops must offer an electronic withdrawal button (Directive 2023/2673). What changes, who is affected, and how to update your terms.](/en/blog/eu-withdrawal-button-mandatory-2026/)
[Read article →](/en/blog/eu-withdrawal-button-mandatory-2026/)
---
# Shopify DPA 2026: When You Need One
> Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.
If you run a Shopify store and sell to even one EU resident, you need **multiple Data Processing Agreements (DPAs)** in 2026 — not just one. This guide breaks down exactly what a DPA is, which ones you need for a typical Shopify stack, where to find them, and how to keep your processor register clean enough to survive a CNIL or [ICO](https://ico.org.uk/) audit.
## TL;DR — Shopify Data Processing Agreement essentials
* **Yes, you need a DPA.** [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) article 28 requires every controller (you, the merchant) to have a signed DPA with every processor (Shopify, Klaviyo, Stripe, Meta Pixel, every app on your stack).
* **Shopify’s DPA is automatic.** Accepted by using Shopify — find it at `shopify.com/legal/dpa`. Download a dated PDF.
* **Each app is a separate DPA.** Klaviyo, Mailchimp, Stripe, Meta, Google: each has its own self-serve DPA. Sign or accept all of them.
* **Keep a processor register.** One row per processor (article 30 record). This is what regulators actually request first in an audit.
* **No DPA = direct violation.** Up to 10M EUR or 2% of revenue per missing agreement, plus public sanction listing.
## What is a Data Processing Agreement?
A Data Processing Agreement (sometimes called Data Processing Addendum, DPA, or Auftragsverarbeitungsvertrag in German) is a **bilateral contract between a data controller and a data processor**, mandated by GDPR article 28. Equivalent obligations exist under UK-DPA 2018, Brazilian [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) article 39, and California CPRA service-provider provisions.
The DPA specifies:
* The **scope** of the processing (which categories of data, which data subjects, what purposes).
* The **duration** of the processing and what happens to the data at termination.
* The **security measures** the processor commits to (article 32).
* The **sub-processors** the processor uses (e.g., Shopify uses AWS for hosting), and how new sub-processors are added.
* The **transfer mechanism** if data leaves the EEA (Standard Contractual Clauses, adequacy decision, BCRs).
* The **rights and obligations** in case of a data breach.
* The **data subject rights** the processor assists with (article 28(3)(e)).
In short: the DPA is the legal evidence that you, the merchant, are not blindly sending EU personal data to whatever vendor charges the lowest monthly fee. It documents that each vendor has signed up to the GDPR’s processor obligations.
## Why you, the Shopify merchant, are the “controller”
A common misunderstanding: many merchants assume Shopify itself is responsible for GDPR compliance because Shopify is the platform.
Under GDPR (article 4):
* **Controller** = the entity that **decides the purposes and means** of processing personal data.
* **Processor** = the entity that **processes data on behalf of the controller**.
> For the purposes of this Regulation: ‘personal data’ means any information relating to an identified or identifiable natural person (‘data subject’); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 4
When a customer places an order on your Shopify store:
* **You** decide why their data is collected (to fulfill the order, to send marketing if they opt in, to compute analytics).
* **Shopify** processes the data on your behalf (storing it in their database, displaying the checkout UI, generating invoices).
That makes **you the controller**, regardless of whether you have an employee handling the order or it’s just you with a side hustle. Shopify is the processor. Same logic applies to every app on your store: you decide the purpose, the app does the processing.
The full controller responsibility falls on you, including the obligation to have a DPA with every processor.
## The minimum DPA stack for a Shopify store in 2026
A typical Shopify store running a basic stack needs the following DPAs:
| Processor | Type | DPA URL |
| -------------------------- | --------------------- | --------------------------------------------------- |
| Shopify | E-commerce platform | `shopify.com/legal/dpa` |
| Stripe | Payments | `stripe.com/legal/dpa` |
| PayPal | Payments | `paypal.com/legalhub/dataprivacystatement` |
| Klaviyo | Email marketing | `klaviyo.com/legal/dpa` |
| Mailchimp | Email marketing | `mailchimp.com/legal/data-processing-addendum` |
| Google Analytics 4 | Analytics | Auto-accepted via GA4 settings; download from admin |
| Meta (Facebook/Instagram) | Ads + Pixel | `facebook.com/legal/terms/dataprocessing` |
| Google Ads | Ads | `business.safety.google/adscontrollerterms/` |
| Hotjar / Microsoft Clarity | Heatmaps | Self-serve in respective consoles |
| Shopify Inbox / Chat apps | Customer support | Per-app, in their data-processing pages |
| Shipping integrations | Shippo, ShipStation… | Per-app |
| Review apps | Judge.me, Loox, Yotpo | Per-app |
A typical Shopify Plus store with marketing automation, multi-channel ads, customer support, and shipping integrations runs **15-25 active processors**. Each one needs a current DPA on file.
## How to actually get a DPA from each vendor
Most reputable SaaS vendors offer one of three self-serve flows:
1. **Auto-accepted in Terms of Service.** Shopify, Stripe, and most large vendors include the DPA as an annex to their Terms. By using the service you accept the DPA. Download the PDF dated on the day you accepted it.
2. **Self-serve in the admin console.** Klaviyo, Mailchimp, Sendinblue, ActiveCampaign typically have a “Legal” or “Data Privacy” section in the admin where you can countersign their DPA in two clicks. The countersigned PDF is then emailed to you.
3. **DPA on request.** Smaller vendors may not yet have a self-serve flow. Email their legal or support team requesting a signed DPA “for GDPR article 28 compliance”. Most reply within 5-10 business days. If they refuse or don’t reply, **stop using that vendor for EU customer data**.
A practical 1-day audit: open your Shopify admin, list every installed app + every integration (payments, analytics, marketing, support, shipping), then for each row visit the vendor’s website and find their DPA. Build the table as you go.
For an end-to-end view of Shopify GDPR obligations, see our [Shopify and GDPR guide](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/) and the [Shopify GDPR + CCPA 2026 fines summary](/en/blog/shopify-gdpr-ccpa-2026-fines/).
## Maintaining your processor register (article 30)
GDPR article 30 requires controllers to maintain a “record of processing activities”. This is a register, not a DPA — but the two are tightly linked: every processor in your register should have a DPA in the same row.
A useful processor register columns layout:
\| Processor name | Contact | Categories of data | Purpose | Sub-processors URL | DPA version | DPA PDF | Transfer mechanism | Last reviewed |
The register is **internal** by default (you don’t publish it), but the regulator can request it on short notice. Keeping it as a shared Google Sheet, a Notion database, or a dedicated GRC tool is fine — but it must be:
* **complete** (every processor in your stack)
* **current** (updated when you install or remove an app)
* **accessible to the regulator within reasonable notice** (usually 7-14 days)
A common mistake: storing the DPA PDFs in scattered email threads. When the regulator asks for “Klaviyo’s signed DPA from August 2024”, you should be able to produce it in under 10 minutes. Use a dedicated folder structure (`/dpa//-.pdf`).
## What if a vendor refuses or doesn’t provide a DPA?
This happens with smaller or less mature vendors, particularly outside the major hubs. The options are:
1. **Switch to a vendor that provides a DPA.** This is the recommended path. For any function in your stack, a competing vendor with a clean DPA exists.
2. **Limit the processing to non-EU customer data.** Technically possible but operationally fragile (data flows often mix). Not recommended.
3. **Negotiate a custom DPA.** Realistic only if you have legal counsel and the vendor has > 50 employees. The cost rarely justifies the trouble.
In practice: **a vendor that won’t provide a DPA in 2026 is not a vendor you should be using for EU customer data**. The market has matured enough that this is no longer a tolerated workaround.
## Beyond DPAs: the rest of your Shopify GDPR stack
DPAs are necessary but not sufficient. To pass an EU regulator audit, a Shopify store also needs:
1. **A clear privacy policy** mentioning every processor you use and what data each receives (your store’s own art. 13/14 disclosure).
2. **A cookie consent banner** that blocks non-essential trackers before consent (Meta Pixel, GA4, Klaviyo cookie, Hotjar). [Free cookie banner that works on Shopify here.](/en/cookie-banner/)
3. **A working data subject rights flow** (right to access, deletion, portability) — usually a contact form + an internal SLA.
4. **A breach-notification protocol** — internal procedure to notify the regulator within 72 hours (article 33).
5. **A Data Protection Impact Assessment (DPIA)** if you process sensitive categories or do large-scale tracking (article 35).
For points 1, 3, and 4, [WebLegal.ai generates a GDPR-compliant privacy policy + cookie policy + terms of sale tailored to your Shopify store in under 10 minutes](/en/), with the processor list pre-filled from your most common Shopify apps.
## Conclusion
The single most important GDPR-related habit for a Shopify merchant is keeping a **complete and current processor register with a signed DPA for every active app**. Without it, you’re one customer complaint away from a public sanction — and the cleanup is far more expensive than the prevention.
Audit your Shopify stack today: list every installed app, find each vendor’s DPA, store dated PDF copies, build the register. The work is mechanical but indispensable. Once done, set a quarterly reminder to refresh the register whenever your stack changes.
[Run a free GDPR audit of your Shopify store with our scanner](/en/scan/) — we’ll detect which trackers are active and flag the ones that need a DPA in your register.
## Related articles
[](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
## [LGPD Email Marketing 2026: Purchased Lists?](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[13 May 2026 ⏱ 11 min read](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Read article →](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
## [LGPD for Brazilian E-Commerce 2026: Guide](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Read article →](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[](/en/blog/gdpr-gaps-regulators-find-first/)
## [The 5 GDPR Gaps Regulators Find First](/en/blog/gdpr-gaps-regulators-find-first/)
[Compliance & Rights Multi](/en/blog/gdpr-gaps-regulators-find-first/)
[1 April 2026 ⏱ 8 min read](/en/blog/gdpr-gaps-regulators-find-first/)
[The five gaps regulators find first on a website, why each one triggers a notice, and how to close them without a lawyer.](/en/blog/gdpr-gaps-regulators-find-first/)
[Read article →](/en/blog/gdpr-gaps-regulators-find-first/)
---
# Shopify GDPR & CCPA 2026: Avoid €20M Fines
> Shopify GDPR + CCPA 2026: enforcement wave, GPC signal on CPRA, Privacy & Cookies apps reviewed, 10-point checklist to avoid €20M fines.
2026 is the year Shopify store owners stop getting away with compliance shortcuts. The EU is ramping enforcement after the **Data Act** entered force, and California’s **CPRA** is now fully enforceable with the California Privacy Protection Agency actively fining violators. If your Shopify store serves EU or California customers — and almost every store does — you need to be ready for both regulatory regimes. Here’s what changed, what’s coming, and how to fix it in under an hour.
Start with a free scan of your store via our [GDPR compliance scanner](/en/scan/) to see exactly where you stand today.
## The 2026 enforcement reality: why Shopify stores are easy targets
Regulators love Shopify stores for three reasons: they are **easy to identify** (the platform fingerprint is obvious), they usually run a **standard stack of third-party tools** (Google Analytics, Meta Pixel, Klaviyo, Hotjar), and most owners **over-rely on Shopify’s default tools**, which cover only 40-60% of actual compliance requirements.
What changed in the last 12 months:
* **CNIL, Garante, AEPD** have all issued guidance specifically targeting e-commerce cookie banners in 2025. Pre-ticked boxes, “continue browsing = consent”, and dark patterns are explicitly sanctioned.
* **CPRA enforcement started July 1, 2023** and the California Privacy Protection Agency has issued $500K-$1M settlements through 2025. They are now targeting mid-sized e-commerce stores.
* **Global Privacy Control (GPC)** became legally binding as an opt-out signal under California law. Colorado’s CPA (effective July 2023) and Connecticut’s CTDPA also recognize it. Most Shopify stores don’t detect it.
* **Shopify’s built-in cookie banner** is a compliance floor, not a ceiling. It works for basic GDPR consent but does not handle GPC, does not block trackers before consent, and does not support CCPA’s “Do Not Sell or Share” granular control.
## GDPR + CCPA: two regulations, one Shopify store
| Aspect | GDPR (EU) | CCPA/CPRA (California) |
| ----------------------- | ---------------------------------------------------------- | ---------------------------------------------------------------- |
| **Trigger** | Any EU data subject | California residents (consumers OR employees) |
| **Consent model** | Opt-in (before data collection) | Opt-out (right to refuse sale/share) |
| **Max fine** | €20M or 4% global turnover | $7,500 per intentional violation |
| **Legal basis** | 6 explicit bases (consent, contract, legitimate interest…) | Notice + opt-out right |
| **Browser signal** | Not mandatory (some auths recommend it) | **GPC mandatory** |
| **Data subject rights** | Access, rectify, erase, port, object, restrict | Know, delete, correct, opt-out of sale/share, limit sensitive PI |
| **Regulator** | 27 national DPAs (CNIL, Garante, AEPD, BfDI…) | California Privacy Protection Agency (CPPA) |
If your Shopify store has even one California customer, CCPA/CPRA applies. If you have one EU visitor, GDPR applies. Most stores are in scope for both — and violations in one regime are often evidence for the other.
## Global Privacy Control (GPC): the signal Shopify doesn’t handle
Under CPRA § 7025, Colorado CPA, and Connecticut CTDPA, when a user’s browser sends the `Sec-GPC: 1` header, the business **must** treat it as a valid opt-out of sale/sharing — without any banner interaction. This is enforceable.
What Shopify’s default tools do:
* **Shopify Customer Privacy API**: tracks consent state, but does not detect GPC.
* **Built-in cookie banner** (activated via Online Store → Preferences): shows a banner, saves a cookie, but does not read `navigator.globalPrivacyControl`.
* **Most third-party consent apps** (as of 2026): GPC support is a paid premium feature or entirely missing.
Our free [WebLegal Cookie Banner](/en/cookie-banner/) detects GPC automatically on first page load and silently applies opt-out without showing the banner — CPRA-compliant by default. It also blocks 35+ tracker categories before any consent interaction, which is the GDPR “prior consent” requirement.
## Shopify’s tools vs third-party apps: 2026 reality check
**Shopify built-in (free):**
* ✅ Data Processing Agreement (DPA) available in settings
* ✅ Customer data access/delete workflow
* ✅ Basic cookie banner
* ❌ GPC detection
* ❌ Pre-consent tracker blocking
* ❌ GDPR-compliant privacy policy template (generic US-law template)
* ❌ CCPA “Do Not Sell or Share” link auto-generation
**Typical third-party stack (TermsFeed, Iubenda, Osano, Pixel Perfect, CookieYes, WebLegal):**
| Feature | Iubenda €€€ | TermsFeed €€ | Osano €€€€ | CookieYes € | WebLegal € |
| ---------------------- | ----------------------- | --------------------------------------------------- | --------------- | --------------- | ------------------- |
| GDPR privacy policy | ✅ | ✅ | ✅ | ⚠️ basic | ✅ |
| CCPA-specific sections | ✅ | ✅ | ✅ | ⚠️ | ✅ |
| **GPC auto-detect** | ⚠️ paid | ❌ | ✅ | ⚠️ paid | ✅ **free** |
| Tracker blocking | ⚠️ limited | ❌ | ✅ | ✅ | ✅ |
| 14-language support | ✅ | ⚠️ 11 | ✅ | ⚠️ 8 | ✅ 25 |
| Bot/SEO-safe bypass | ❌ | ❌ | ⚠️ | ❌ | ✅ |
| Pricing | €5.99–89.99/mo per site | free base policy, then $10–82 per clause (one-time) | see vendor site | see vendor site | from €19.90 (packs) |
For an in-depth comparison of the top generators, see our [Iubenda vs Termly vs WebLegal comparison](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/).
## The 10-point Shopify GDPR + CCPA 2026 checklist
Use this as an audit before the next regulator wave:
1. ☐ **DPA signed** with Shopify (settings → checkout → GDPR)
2. ☐ **Privacy Policy** published with dual-law sections (EU + California) — not a generic “worldwide” boilerplate
3. ☐ **Cookie Policy** listing every third-party script with purpose + retention (Google Analytics, Meta Pixel, Klaviyo, Hotjar, TikTok, etc.)
4. ☐ **Terms of Sale** with EU 14-day withdrawal right + California consumer protection clauses
5. ☐ **Cookie banner** that blocks trackers BEFORE consent (prior consent, Art. 7 GDPR)
6. ☐ **GPC detection active** (browser-level opt-out auto-applied)
7. ☐ **“Do Not Sell or Share My Personal Information”** link in footer (CPRA § 7013)
8. ☐ **Data subject request workflow** (email + web form) with 30-day response SLA (GDPR) / 45-day (CCPA)
9. ☐ **DPO or privacy contact** named in Privacy Policy if you process EU data at scale
10. ☐ **Annual review** scheduled — laws and apps change every 12 months
On that last point the GDPR asks for something the checkbox does not convey. Article 7 of the GDPR is not satisfied by a banner that blocks trackers: it requires the controller to be **able to demonstrate** that this particular visitor consented, to which purposes, and when. In practice that means keeping a record of consent — date, policy version, choices made — because a banner without a log proves nothing on the day a regulator asks.
> 1. Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data.
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 7
Stores missing 4+ items from this list are the ones regulators target first in 2026. For the broader document landscape, see [the 4 essential legal documents for every e-commerce website](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/).
If you want a broader Shopify GDPR overview without the California focus, see our companion guide [Shopify and GDPR: protecting your store from fines](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/) — same store, EU-only lens, with the 5 GDPR obligations and the most common Shopify mistakes. For the full picture on AI-generated multi-jurisdiction documents that handle GDPR + CCPA + GPC + LGPD + PIPEDA in one workflow, our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/) covers the eight buying criteria that separate compliant tools from rebranded templates.
## Fast compliance: 45 minutes to be ready
Realistic path for a SME Shopify store:
* **Step 1 (5 min)**: free [compliance scan](/en/scan/) — get your current score.
* **Step 2 (15 min)**: generate your Privacy Policy + Cookie Policy + Terms of Sale via [AI legal templates](/en/form/). Terms of Sale come in the Business pack (all 4 documents) = €49.90, one-time.
* **Step 3 (5 min)**: install the free [GPC-aware Cookie Banner](/en/cookie-banner/) — one script tag, no dashboard.
* **Step 4 (15 min)**: add the “Do Not Sell or Share” link in your footer (Shopify theme → Footer), link to your Privacy Policy section.
* **Step 5 (5 min)**: verify: visit your store with [a GPC-enabled browser](https://globalprivacycontrol.org/) and confirm the banner auto-rejects silently.
Total time: \~45 minutes. Total cost: €35-50 for documents, €0 for banner.
## Related reading
* **[Shopify and GDPR: protecting your store from fines](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)** — the broader GDPR-only primer
* **[Cookie Policy rules and sanctions](/en/blog/cookie-policy-rules-and-sanctions/)** — what your cookie policy must include in 2026
* **[The 4 essential legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/)** — full document stack for e-commerce
* **[Iubenda vs Termly vs WebLegal](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/)** — generator comparison
[**Run your free Shopify compliance scan →**](/en/scan/)
## Related articles
[](/en/blog/prestashop-gdpr-compliance-2026/)
## [PrestaShop GDPR 2026: modules + compliance](/en/blog/prestashop-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/prestashop-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/prestashop-gdpr-compliance-2026/)
[PrestaShop isn't GDPR-compliant out of the box: GDPR module, cookie banner, data transfers, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/prestashop-gdpr-compliance-2026/)
[Read article →](/en/blog/prestashop-gdpr-compliance-2026/)
[](/en/blog/woocommerce-gdpr-compliance-2026/)
## [WooCommerce GDPR 2026: compliant store](/en/blog/woocommerce-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/woocommerce-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/woocommerce-gdpr-compliance-2026/)
[WooCommerce adds e-commerce duties to GDPR: customer data, payment, right of withdrawal, terms of sale. Your 2026 obligations + a compliance checklist.](/en/blog/woocommerce-gdpr-compliance-2026/)
[Read article →](/en/blog/woocommerce-gdpr-compliance-2026/)
[](/en/blog/eu-withdrawal-button-mandatory-2026/)
## [EU withdrawal button: mandatory June 2026](/en/blog/eu-withdrawal-button-mandatory-2026/)
[E-commerce & Startups Compliance & Rights](/en/blog/eu-withdrawal-button-mandatory-2026/)
[4 June 2026 ⏱ 9 min read](/en/blog/eu-withdrawal-button-mandatory-2026/)
[From 19 June 2026, EU online shops must offer an electronic withdrawal button (Directive 2023/2673). What changes, who is affected, and how to update your terms.](/en/blog/eu-withdrawal-button-mandatory-2026/)
[Read article →](/en/blog/eu-withdrawal-button-mandatory-2026/)
---
# Brochure Website GDPR: Are You Compliant?
> 83% of brochure websites have GDPR violations. Check your compliance: legal notices, cookies, contact forms.
Think your brochure website is too simple to fall under GDPR? You are not alone. According to recent industry analyses, approximately 83% of small business brochure websites have at least one violation of the General Data Protection Regulation. A contact form without proper consent, cookies dropped before agreement, a missing or incomplete privacy policy: the most common infractions are often invisible to the website owner but perfectly detectable by data protection authorities and any reasonably attentive visitor. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
In 2026, enforcement across the European Union has intensified significantly. National data protection authorities are processing more complaints than ever, and the maximum GDPR fine stands at 20 million euros or 4% of annual global turnover, whichever is higher. While regulators typically adjust penalties to the size of the organization, even a fine of a few thousand euros can seriously impact a small business or sole trader. Beyond the financial consequences, a public enforcement action damages your online credibility and client trust.
This article walks you through the legal documents your brochure website needs, the five most common GDPR mistakes, and how to fix them quickly and affordably. Whether you are a freelancer, a local shop with an online presence, a consultant, or a small non-profit, the rules apply equally to all. And contrary to what many believe, achieving compliance is within reach for any website owner, without prior legal expertise.
## What legal documents does a brochure website need?
A common misconception is that brochure websites are exempt from legal obligations because they do not sell anything online. This is incorrect. The GDPR makes no distinction between an e-commerce site and a brochure website: as soon as any processing of personal data takes place, the same rules apply. The moment your website is publicly accessible and collects any personal data, several documents are required under EU and national law.
### Privacy policy (mandatory)
This is the most important document and the one most frequently missing. As soon as your website collects personal data, whether through a contact form, an analytics tool, a newsletter signup, or even basic server logs, the GDPR (Articles 12, 13, and 14) requires you to clearly inform your visitors. Your privacy policy must specify what data is collected, for what purpose, on what legal basis, how long it is retained, to whom it may be disclosed, and what rights individuals can exercise (access, rectification, erasure, portability, objection).
### Cookie policy (mandatory if you use cookies)
If your website uses cookies, whether for analytics (Google Analytics, Matomo), advertising, social media integration, or non-essential technical purposes, you must inform your visitors and obtain their prior consent. Under the [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) Directive and its national implementations across EU member states, consent must be freely given, specific, informed, and unambiguous. Simply continuing to browse does not constitute valid consent. Your cookie policy must list each cookie, its purpose, its lifespan, and how to refuse it.
### Legal notice or imprint (varies by country)
Many EU countries require a legal notice or imprint page on professional websites. In France, the LCEN law mandates detailed legal notices with fines up to 75,000 euros for individuals who fail to comply. In Germany, the Impressumspflicht under the [DDG](https://www.gesetze-im-internet.de/ddg/) (formerly TMG) is one of the strictest in Europe and additionally exposes non-compliant businesses to cease-and-desist letters from competitors. In Spain, the LSSI requires similar disclosures with penalties up to 150,000 euros for serious infractions. Even in countries without a specific imprint obligation, displaying your business identity, registration number, and contact details is considered best practice and builds trust with visitors. Failure to provide this information can also undermine the enforceability of your other legal documents.
### Terms of use (recommended)
Terms of use are not legally mandatory for a brochure website that does not offer online transactions, but they are strongly recommended. They govern how visitors may use your site, protect your intellectual property, limit your liability, and establish rules of conduct. In case of a dispute, your terms of use provide a valuable legal framework.
## The 5 most common GDPR mistakes on simple websites
After analyzing thousands of brochure websites, here are the five violations that appear most frequently.
### 1. No cookie consent banner
This is the number one infraction. Many brochure websites drop cookies the moment the page loads, with no consent banner at all or with a banner that does not offer a genuine option to refuse. Regulators across the EU have sanctioned businesses repeatedly for this practice. A compliant banner must offer an “Accept” and a “Reject” button of equal visibility, with no pre-ticked boxes, and must block non-essential cookies until consent is given. Banners that use “dark patterns” such as a prominent “Accept” button paired with a tiny “Reject” link are also considered non-compliant by data protection authorities across the EU. To deploy a compliant banner in minutes, try our [free GDPR cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/).
### 2. Contact form without a consent checkbox
Your contact form collects at minimum a name and email address, which are personal data under the GDPR. You must include an unchecked checkbox accompanied by clear text explaining the purpose of data processing and linking to your privacy policy. The text should clearly state what will happen with the data: will it be used solely to respond to the inquiry, or also for marketing purposes? Each purpose requires separate consent. Without this, you cannot demonstrate that the user consented to the processing of their data, and you may also be unable to justify the lawfulness of your processing under [Article 6 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj).
> 1. Processing shall be lawful only if and to the extent that at least one of the following applies:
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 6
### 3. Google Fonts loaded from Google servers
This issue is often overlooked. When you use Google Fonts via Google’s CDN, every visitor to your site has their IP address transmitted to Google in the United States without prior consent. Courts in Germany have already ruled against websites for this practice, and data protection authorities across Europe have taken note. The solution is straightforward: host the fonts locally on your own server. As a bonus, this also improves your site’s loading speed.
### 4. Analytics without consent
Google Analytics, Facebook Pixel, Hotjar, and many other analytics tools collect personal data including IP addresses, tracking cookies, and browsing behavior. If you activate these tools without first obtaining explicit consent from your visitors, you are in violation. Several EU data protection authorities have specifically addressed Google Analytics, finding that data transfers to the United States did not meet GDPR requirements. Privacy-friendly alternatives such as Matomo configured without cookies exist and can be used without consent.
### 5. Missing or incomplete privacy policy
Many brochure websites simply have no privacy policy, or they have a page of a few lines copied from another site that does not reflect their actual data processing activities. An incomplete privacy policy is nearly as problematic as having none at all: it creates a false impression of compliance while leaving significant legal gaps. The most common mistakes in existing privacy policies include failing to name the data controller, omitting mention of cookies and third-party tools, not specifying data retention periods, and neglecting to inform users of their rights under the GDPR.
## How to check your website’s compliance in 30 seconds
Before spending hours manually auditing your website, know that automated tools can quickly detect the main violations. WebLegal offers a [free compliance scanner](/en/scan/) that analyzes your brochure website and identifies in seconds the most critical issues: cookies set without consent, missing privacy policy, non-compliant forms, and external resources loaded without consent.
The process is simple: enter your website URL, run the scan, and receive a detailed report showing compliant areas and issues to fix, ranked by priority. It is the fastest way to understand where you stand and which actions to take first.
This free diagnostic does not replace a full legal audit, but it gives you an instant snapshot of your compliance level and allows you to act immediately on the most urgent issues. In just a few clicks, you know exactly what your brochure website is missing and can prioritize your actions based on the severity of the infractions detected.
## How to fix compliance issues quickly
Once the problems are identified, you have four options to resolve them.
### Option 1: Hire a lawyer (200-500 euros per document)
A lawyer specializing in data protection and digital law will draft documents perfectly tailored to your situation. This is the most personalized solution but also the most expensive. For a brochure website needing 3 to 4 documents, expect to pay 600 to 2,000 euros. Typical turnaround: 2 to 4 weeks. Additionally, every time your website changes (new analytics tool, new contact form, different hosting provider), you will need to pay for updates to keep the documents current.
### Option 2: Write them yourself using free templates (0 euros, but risky)
Free templates are available online, but they are often generic, outdated, or drafted for a different legal context than yours. A privacy policy template designed for an e-commerce site will not suit your brochure website, and vice versa. Expect 3 to 5 hours of work with no guarantee of compliance. The risk of missing elements required by the GDPR is high.
### Option 3: Use a generic AI (0 euros + review needed)
Generic AI tools like ChatGPT or Claude can produce a first draft, but they require multiple iterations, may not be aware of the latest case law, and do not guarantee consistency across your different documents. A review by a legal professional remains essential, adding a cost of 150 to 300 euros.
### Option 4: Use a specialized legal AI (€19.90 to €49.90)
Platforms like WebLegal.ai are designed specifically to generate GDPR-compliant legal documents tailored to your brochure website. In under 10 minutes, you answer a targeted questionnaire and receive personalized documents that are consistent with each other and compliant with current legislation. All starting from €19.90, a fraction of what a lawyer would charge. The documents are generated in the language of your choice and adapted to the specific requirements of your country’s data protection law. It is the best value for brochure websites that need to achieve compliance quickly and without prior legal expertise.
## Conclusion
In 2026, no brochure website is exempt from GDPR. The regulation makes no exception for “simple” sites or small organizations. Whether you are a freelancer, consultant, non-profit, or professional services firm, the moment your site is online and publicly accessible, you have specific legal obligations. The 83% of brochure websites that are non-compliant represent as many risks of sanctions, complaints, and loss of trust from your clients and prospects. The good news is that achieving compliance has never been simpler or more affordable. Start by scanning your website for free with WebLegal to identify your gaps, then generate the legal documents your site needs in just a few minutes. GDPR compliance is not just a legal obligation: it is also a signal of professionalism and credibility that reassures your visitors and strengthens your brand image. Do not wait for a complaint or an enforcement action to force your hand: act now.
## Related articles
[](/en/blog/wordpress-gdpr-compliance-2026/)
## [WordPress GDPR 2026: compliance + checklist](/en/blog/wordpress-gdpr-compliance-2026/)
[GDPR Fundamentals Compliance & Rights](/en/blog/wordpress-gdpr-compliance-2026/)
[16 June 2026 ⏱ 9 min read](/en/blog/wordpress-gdpr-compliance-2026/)
[WordPress isn't GDPR-compliant out of the box: cookie banner, Consent Mode v2, plugins, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/wordpress-gdpr-compliance-2026/)
[Read article →](/en/blog/wordpress-gdpr-compliance-2026/)
[](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
## [GDPR E-commerce 2026: 7 Audit Red Flags](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[GDPR Fundamentals E-commerce & Startups](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[5 May 2026 ⏱ 9 min read](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[The 7 GDPR mistakes that flag your online store for a regulator audit in 2026 (cookies, US transfers, sub-processors). Checklist + fixes.](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[Read article →](/en/blog/gdpr-e-commerce-7-mistakes-dpa-audit-triggers/)
[](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
## [GDPR Compliance for E-commerce: 10-Step Action Plan](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[GDPR Fundamentals E-commerce & Startups Multi](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[30 October 2025 ⏱ 10 min read](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[GDPR compliance in 10 steps for your e-commerce: from initial audit to full compliance. Practical guide to protect your online store.](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
[Read article →](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/)
---
# Solo Entrepreneur: Legal Docs for Your Site
> Solo entrepreneur in 2026: which legal documents does your website need? Privacy policy, cookies, terms of use, terms of sale. GDPR obligations explained.
You are a solo entrepreneur or freelancer and you have just launched your website. One of the most widespread misconceptions among self-employed professionals is that their small size exempts them from online legal obligations. In 2026, this is simply wrong. The GDPR applies to every organization that processes personal data of EU residents, regardless of size. The CNIL and data protection authorities across Europe make no distinction between a one-person business and a multinational when auditing websites. This article covers the mandatory legal documents for your website as a solo entrepreneur, the penalties you face, and how to get compliant quickly.
## The Myth: “I’m Too Small for GDPR”
This is by far the most persistent misconception among freelancers and solo entrepreneurs. Many believe that the GDPR only applies to large corporations or businesses handling thousands of records. In reality, the GDPR applies the moment your website collects any personal data whatsoever, including a simple email address through a contact form, an IP address through analytics tools, or a tracking cookie. To learn more about who the GDPR actually applies to, read our article [GDPR: Who is Actually Affected?](/en/blog/gdpr-who-is-actually-affected-complete-list/).
As a solo entrepreneur, if your website has a contact form, a payment system, a newsletter signup, or even a basic traffic analytics tool, you are processing personal data within the meaning of [Article 4 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj). There is no minimum threshold: the regulation applies regardless of the size of the organization, its turnover, or the volume of data processed.
> For the purposes of this Regulation: ‘personal data’ means any information relating to an identified or identifiable natural person (‘data subject’); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 4
Data protection authorities regularly sanction small businesses for non-compliance. Fines for sole traders can range from a few hundred to several thousand euros, and public reprimands can cause lasting reputational damage. The “I’m too small” myth is being dismantled outside the EU as well: [Australian small businesses face a December 2026 deadline](/en/blog/australia-privacy-act-2026-small-business-exemption/) when the Privacy Act exemption is removed and roughly 2.5 million sole traders and micro-enterprises become subject to the Australian Privacy Principles for the first time.
## Mandatory Legal Documents for Solo Entrepreneurs
### 1. Legal Notice (Mentions Légales)
Every EU country requires a legal notice on professional websites, under its own transposition of the e-Commerce Directive 2000/31/EC — the LSSI-CE in Spain, the DDG in Germany, D.Lgs. 70/2003 in Italy, DL 7/2004 in Portugal, the LCEN in France. Wherever you operate, it must include your full name, business address (or registered office address), SIRET number, email address, phone number, and your web host’s contact details. Failure to display a legal notice carries a fine of up to 75,000 euros for individuals. Our complete guide on legal notices covers all required information in detail.
### 2. Privacy Policy
Mandatory as soon as you collect personal data (Articles 12, 13, and 14 of the GDPR), your privacy policy must clearly inform visitors about the data you collect, the purposes of processing, the legal basis, retention periods, data recipients, and the rights of data subjects (access, rectification, erasure, portability). For a solo entrepreneur, this covers data collected through a quote request form just as much as data from a traffic analytics tool. Read more in our article on [mandatory privacy policies and penalties](/en/blog/mandatory-privacy-policy-risks-and-fines/).
### 3. Cookie Policy
If your website uses cookies, whether analytics cookies (Google Analytics, Matomo), advertising cookies, or social media cookies, you must obtain prior user consent in line with the [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) Directive and your national authority’s guidelines. Your cookie policy must list the cookies used, their purpose, their lifespan, and the means to refuse them. In practice, even a solo entrepreneur running a simple WordPress blog with an analytics plugin is concerned.
### 4. Terms of Use
While terms of use are not strictly mandatory under law, they are strongly recommended because they govern how users interact with your website and protect your rights (intellectual property, limitation of liability, acceptable use). In the event of a dispute with a user, your terms of use are your primary legal defense. For a solo entrepreneur, this is especially important since your personal liability is at stake.
### 5. Terms of Sale
If you sell products or services online, terms of sale are mandatory under French consumer law (Code de la consommation, Articles L111-1 and following) and equivalent EU consumer protection legislation. They must specify product or service characteristics, prices, payment methods, delivery conditions, the 14-day right of withdrawal (Article L221-18 of the Code de la consommation, implementing the EU Consumer Rights Directive), and legal guarantees. For a solo entrepreneur in e-commerce, this is an essential document. Find all the details in our article on [the 4 essential legal documents for every e-commerce website](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/).
## Specific Considerations for Solo Entrepreneurs
The solo entrepreneur or freelancer status carries particular implications for your legal documents:
**Personal liability.** Unlike a limited company, a sole trader has no separate legal personality. If you face a sanction or legal dispute, you are personally responsible. Your legal documents are therefore your first line of defense.
**Home address.** If you operate from home, you may be required to disclose your address in the legal notice. In France, you can use a business domiciliation address to protect your privacy, provided it is a real address where mail reaches you.
**Business registration number.** Your business registration number (SIRET in France, or equivalent in your country) must appear in your legal notice. If registration is pending, state that explicitly.
**Consumer mediation.** Under EU consumer protection law, any professional selling to consumers must provide access to a consumer mediation scheme and include the relevant details in their terms of sale. This obligation applies fully to solo entrepreneurs.
**VAT exemption.** If you benefit from a VAT exemption scheme (such as the “franchise en base de TVA” in France), your documents (quotes, invoices, terms of sale) must include the appropriate VAT exemption notice.
## Penalties You Face
Not having your legal documents in order exposes solo entrepreneurs to concrete penalties:
* **GDPR fines**: up to 20 million euros or 4% of annual worldwide turnover (Article 83 of the GDPR). In practice, data protection authorities scale fines to the size of the business, but they remain significant for a solo entrepreneur.
* **Missing legal notice**: up to 75,000 euros for individuals (LCEN law in France, with similar requirements across EU member states).
* **Missing terms of sale**: administrative fines of up to 3,000 euros for individuals and 15,000 euros for legal entities under French consumer law.
* **Public reprimands**: data protection authorities can publish their formal notices, directly damaging your online reputation.
## How to Get Compliant: Your Options
### Option 1: Hire a Lawyer (200-500 euros per document)
A lawyer specializing in digital law will provide documents perfectly tailored to your business. This is the most customized solution, but also the most expensive. For a solo entrepreneur who needs 4 to 5 documents, the budget can quickly reach 1,000 to 2,500 euros, which represents a significant share of a freelancer’s revenue.
### Option 2: DIY with Free Templates (0 euros, but risky)
Free templates are available online, but they are often generic, outdated, or unsuited to the solo entrepreneur context. They do not account for the specifics of your activity and may contain unfair or unenforceable clauses. Expect at least 3 to 5 hours of work with no guarantee of compliance.
### Option 3: Generic AI (ChatGPT, Claude) (0 euros + lawyer review 150-300 euros)
Generic AI tools can produce an initial draft, but they require multiple iterations to achieve consistent documents. A review by a legal professional remains essential, adding a non-negligible cost.
### Option 4: Specialized Legal AI (19,90 € – 49,90 €)
Solutions like WebLegal.ai are specifically designed to generate GDPR-compliant legal documents tailored to your situation. In less than 10 minutes, you get your documents in a pack, from €19.90 (2 documents) to €49.90 (all 4), with content personalized to your solo entrepreneur activity. This is the best value option for self-employed professionals who want to get compliant without spending a disproportionate budget.
## Conclusion
In 2026, no solo entrepreneur can afford to ignore their online legal obligations. Whether you have a simple portfolio website or a full e-commerce store, legal documents are mandatory and the penalties are real. Being a freelancer or sole trader does not protect you; in fact, it exposes you even more since your personal liability is at stake. Do not wait for an audit or a client dispute to take action. Get your website compliant now by following our [10-step GDPR compliance action plan](/en/blog/gdpr-compliance-for-e-commerce-10-step-action-plan/).
## Related articles
[](/en/blog/prestashop-gdpr-compliance-2026/)
## [PrestaShop GDPR 2026: modules + compliance](/en/blog/prestashop-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/prestashop-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/prestashop-gdpr-compliance-2026/)
[PrestaShop isn't GDPR-compliant out of the box: GDPR module, cookie banner, data transfers, legal pages. Your 2026 obligations + a 10-minute checklist.](/en/blog/prestashop-gdpr-compliance-2026/)
[Read article →](/en/blog/prestashop-gdpr-compliance-2026/)
[](/en/blog/woocommerce-gdpr-compliance-2026/)
## [WooCommerce GDPR 2026: compliant store](/en/blog/woocommerce-gdpr-compliance-2026/)
[E-commerce & Startups GDPR Fundamentals](/en/blog/woocommerce-gdpr-compliance-2026/)
[17 June 2026 ⏱ 8 min read](/en/blog/woocommerce-gdpr-compliance-2026/)
[WooCommerce adds e-commerce duties to GDPR: customer data, payment, right of withdrawal, terms of sale. Your 2026 obligations + a compliance checklist.](/en/blog/woocommerce-gdpr-compliance-2026/)
[Read article →](/en/blog/woocommerce-gdpr-compliance-2026/)
[](/en/blog/eu-withdrawal-button-mandatory-2026/)
## [EU withdrawal button: mandatory June 2026](/en/blog/eu-withdrawal-button-mandatory-2026/)
[E-commerce & Startups Compliance & Rights](/en/blog/eu-withdrawal-button-mandatory-2026/)
[4 June 2026 ⏱ 9 min read](/en/blog/eu-withdrawal-button-mandatory-2026/)
[From 19 June 2026, EU online shops must offer an electronic withdrawal button (Directive 2023/2673). What changes, who is affected, and how to update your terms.](/en/blog/eu-withdrawal-button-mandatory-2026/)
[Read article →](/en/blog/eu-withdrawal-button-mandatory-2026/)
---
# Terms of Use vs Terms of Sale: Why You Need Both
> Terms of Use vs Terms of Sale: understand the key differences and why your website legally needs both documents to stay compliant in 2026.
Terms of Use and Terms of Sale are two legal documents that are frequently confused or merged into a single page. Yet in 2026, they serve fundamentally different legal purposes, and any business operating online needs to understand both. Conflating them — or only having one — leaves significant gaps in your legal protection. This article explains the key differences, why you need both, and how to get compliant. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
## What Are Terms of Use?
Terms of Use (also called Terms of Service or Terms and Conditions) govern the relationship between a website operator and anyone who accesses the site. They apply to all visitors, whether or not they make a purchase. In the UK, Terms of Use draw on common law contract principles, the Consumer Rights Act 2015, and the Electronic Commerce (EC Directive) Regulations 2002. At the EU level, the e-Commerce Directive (2000/31/EC) and the [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) provide additional framework requirements.
Terms of Use typically cover:
* **Acceptable use policies**: expected behaviour, prohibited content, moderation rules
* **Intellectual property**: copyright ownership of website content, trademarks, logos
* **Limitation of liability**: disclaimers for website downtime, content accuracy, third-party links
* **Data protection references**: how personal data is processed during browsing, with a link to the full privacy policy (GDPR Articles 13 and 14)
* **Account creation rules**: if the site offers user accounts or membership areas
* **Governing law and jurisdiction**
Terms of Use apply to every visitor, not just buyers. For a deeper look, see our article on [e-commerce Terms of Use and how they legally protect you](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/).
## What Are Terms of Sale?
Terms of Sale (also called Terms and Conditions of Sale, or General Conditions of Sale) govern the commercial relationship between a seller and a buyer. They become mandatory as soon as you sell products or services online, whether B2C (to consumers) or B2B (to other businesses). In the UK, Terms of Sale are governed by the Consumer Rights Act 2015, the Consumer Contracts (Information, Cancellation and Additional Charges) Regulations 2013, and the Sale of Goods Act 1979 (as amended). At the EU level, the Consumer Rights Directive (2011/83/EU) and the Unfair Contract Terms Directive (93/13/EEC) set baseline requirements.
Terms of Sale typically cover:
* **Product or service descriptions** and their essential characteristics
* **Prices including VAT** and payment methods
* **Delivery conditions**: timeframes, geographic areas, transfer of risk
* **Right of withdrawal**: the mandatory 14-day cooling-off period for distance sales under the Consumer Contracts Regulations
* **Legal guarantees**: conformity guarantee, faulty goods remedies under the Consumer Rights Act 2015
* **Returns and refund procedures**
* **Alternative dispute resolution (ADR)** and complaint handling
Poorly drafted Terms of Sale are one of the costliest mistakes in e-commerce. See our guide on [the 5 costly mistakes in Terms of Sale](/en/blog/compliant-terms-of-sale-5-costly-mistakes/) to avoid them.
## Key Differences: Comparison Table
| Criterion | Terms of Use | Terms of Sale |
| ---------------------------------------- | ----------------------------------------------------------------- | ------------------------------------------------------------------------------------------- |
| **Purpose** | Governs website usage | Governs commercial transactions |
| **Who it applies to** | All visitors and users | Buyers (consumers or businesses) |
| **Main legal framework** | e-Commerce Regulations, common law, GDPR | Consumer Rights Act 2015, Consumer Contracts Regulations 2013, EU Consumer Rights Directive |
| **Mandatory?** | Strongly recommended (practically essential) | Mandatory whenever goods or services are sold |
| **Core content** | Acceptable use, intellectual property, liability, data protection | Prices, delivery, withdrawal, guarantees, payment |
| **Risk if missing** | Contractual vulnerability, inability to enforce site rules | Regulatory fines, unfair terms liability, enforcement action |
| **Update frequency** | When site functionality changes | When prices, conditions, or regulations change |
| **Needed for an informational website?** | Yes | No (no sales = no Terms of Sale) |
| **Needed for an e-commerce site?** | Yes | Yes |
## Why You Need Both Documents
### 1. They cover complementary areas
Terms of Use protect your website as a digital platform. Terms of Sale protect your commercial transactions. An e-commerce site needs both: a visitor who only browses is covered by the Terms of Use, while a visitor who places an order is covered by both documents simultaneously.
### 2. They address separate legal obligations
UK and EU law clearly distinguishes between obligations relating to the provision of information society services (e-Commerce Directive) and those relating to distance selling (Consumer Rights Directive). Having only one document means leaving an entire set of legal obligations uncovered.
### 3. They protect you in different types of disputes
If a user dispute arises over content published on your site, your Terms of Use apply. If a customer dispute arises over an order, your Terms of Sale apply. Without the appropriate document, you are in a weak position before a court or ombudsman.
### 4. GDPR compliance requires both perspectives
The GDPR (Articles 13 and 14) requires transparent information about personal data processing. Terms of Use address data collected during browsing, while Terms of Sale cover data collected during transactions (delivery addresses, payment details, order histories). For more on your obligations, see our article on [mandatory privacy policies and the risks of non-compliance](/en/blog/mandatory-privacy-policy-risks-and-fines/).
> 1. Where personal data relating to a data subject are collected from the data subject, the controller shall, at the time when personal data are obtained, provide the data subject with all of the following information: \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 13
## Common Mistakes
### Merging Terms of Use and Terms of Sale into one document
This is the most widespread error. Combining both into a single document labelled “Terms and Conditions” creates a lengthy, confusing text that is legally fragile. The clauses governing site usage and those governing sales address different audiences and fall under different legal frameworks.
### Copying a generic template
Free templates found online are rarely tailored to your specific business and are often outdated. Regulations change every year, and a document that does not reflect 2026 requirements exposes you to enforcement action.
### Not adapting Terms of Sale to your type of business
Terms of Sale for physical product sales differ significantly from those for digital services or subscriptions. Obligations regarding delivery, withdrawal rights, and guarantees vary depending on the nature of what you sell.
### Omitting mandatory information
Certain details are required by law: the seller’s identity, the ADR provider, the standard cancellation form, pre-contractual information under the Consumer Contracts Regulations. Their absence constitutes a regulatory breach that can trigger enforcement by Trading Standards or the Competition and Markets Authority.
## These Documents Are Part of a Wider Compliance Framework
Terms of Use and Terms of Sale do not work in isolation. They form part of a set of mandatory legal documents for any professional website: the legal notice, the privacy policy, and the cookie policy complete the framework. See our comprehensive guide on [the 4 essential legal documents for every e-commerce website](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) for the full picture.
## How to Get Compliant Terms of Use and Terms of Sale: Your Options
### Option 1: Hire a lawyer
A specialist digital law solicitor can draft bespoke Terms of Use and Terms of Sale. Expect to pay between £350 and £900 for both documents, with a turnaround of 2 to 4 weeks. This option offers maximum customisation but represents a significant investment, especially for startups and small businesses.
### Option 2: Use free templates
Templates are available online, but they are rarely up to date with 2026 regulations. It takes 4 to 8 hours to adapt two separate documents, with a high risk of omissions or clauses that do not match your business model.
### Option 3: Use a generic AI tool
Tools like ChatGPT can generate Terms of Use and Terms of Sale separately, but each section must be prompted individually, leading to inconsistencies between the two documents. A review by a lawyer (£130-260) remains essential to ensure legal coherence.
### Option 4: Use a specialised legal AI
Solutions like WebLegal.ai generate compliant and consistent Terms of Use and Terms of Sale in under 10 minutes, both included in the Business pack (€49.90). The documents are tailored to your business, up to date with 2026 regulations, and integrated with your other legal obligations (privacy policy, legal notice, cookie policy). This is the option that offers the best balance of quality, cost, and speed for most entrepreneurs.
Do not overlook your [legal notice either](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/) — it is required in every EU country.
## Conclusion
In 2026, the distinction between Terms of Use and Terms of Sale is not a legal technicality — it is an operational and legal necessity. Terms of Use protect your website as a digital service; Terms of Sale protect your commercial transactions. Having both documents, drafted separately and compliant with current regulations, is essential for any professional with an online presence. Operating without them means exposing yourself to regulatory enforcement, financial penalties, and disputes you cannot effectively defend.
## Further reading
* **[Payment processor requires terms of sale: avoid account suspension](/en/blog/payment-processor-requires-terms-of-sale-avoid-account-suspension/)** — why Stripe and PayPal freeze stores without proper T\&Cs
* **[Compliant terms of sale: 5 costly mistakes](/en/blog/compliant-terms-of-sale-5-costly-mistakes/)** — the most common legal slip-ups in T\&Cs
* **[Solo entrepreneur: mandatory legal documents](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)** — T\&Cs for one-person businesses
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# 4 Legal Pages Required for E-Commerce 2026
> What legal pages are required for an e-commerce website in 2026? Privacy Policy, Terms, Cookies, T&Cs — mandatory pages and fines explained.
In the rapidly evolving world of e-commerce, staying compliant with legal regulations is crucial to avoid costly penalties. As of February 2026, the landscape of digital compliance has become more stringent, with increased oversight from EU data protection authorities, leading to significant fines for non-compliance. For any e-commerce entrepreneur, understanding and implementing the necessary legal documents is a fundamental step towards safeguarding their business. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
Recent cases have shown that even small businesses are not immune to penalties. Data protection authorities across Europe regularly impose fines of tens of thousands of euros on businesses that fail to maintain compliant legal documents. This article will guide you through the four essential legal documents every e-commerce website must have, explain the risks of non-compliance, and explore the best options for ensuring your online store meets all regulatory requirements efficiently.
## The Four Essential Legal Documents
Every e-commerce website must have a comprehensive set of legal documents to ensure compliance with GDPR and other regulations. These documents not only protect your business but also build trust with your customers by demonstrating a commitment to data protection and transparency.
### 1. Privacy Policy
The Privacy Policy outlines how your business collects, uses, and protects user data. Under GDPR, this document is mandatory and must be easily accessible to users. It should detail the type of data collected, the purpose of data processing, data storage duration, and the rights of the data subjects. Failure to provide a compliant Privacy Policy can result in fines up to 20 million euros or 4% of annual global turnover, whichever is higher, under [Article 83(5) of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj). Read about [mandatory privacy policy requirements and fines](/en/blog/mandatory-privacy-policy-risks-and-fines/) for more details.
> 5. Infringements of the following provisions shall, in accordance with paragraph 2, be subject to administrative fines up to 20 000 000 EUR, or in the case of an undertaking, up to 4 % of the total worldwide annual turnover of the preceding financial year, whichever is higher: \[…]
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 83(5)
### 2. Cookie Policy
A Cookie Policy is essential for websites that use cookies to track user activity. It must inform users about the types of cookies used, their purposes, and how users can manage their cookie preferences. Recent decisions have emphasized transparency, and data protection authorities across Europe have repeatedly imposed substantial fines on websites with inadequate cookie disclosures. For a complete guide, see our article on [cookie policy rules and sanctions](/en/blog/cookie-policy-rules-and-sanctions/). WebLegal also offers a [free GDPR-compliant cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/) you can embed on your site in minutes.
### 3. Terms of Use
The Terms of Use (CGU) govern the relationship between your website and its users. Learn how [e-commerce terms of use legally protect you](/en/blog/e-commerce-terms-of-use-how-they-legally-protect-you/). This document sets out permissible uses of the site, user obligations, and limitations of liability. It’s crucial for protecting your business from legal disputes and ensuring users understand their rights and responsibilities when interacting with your site. Learn about the [difference between terms of use and terms of sale](/en/blog/terms-of-use-vs-terms-of-sale-why-you-need-both/) and why you need both.
### 4. Terms of Sale
The Terms of Sale (CGV) are critical for e-commerce businesses as they outline the terms and conditions under which goods and services are sold. Avoid [the 5 costly mistakes in terms of sale](/en/blog/compliant-terms-of-sale-5-costly-mistakes/) to protect your business. This document should include payment terms, delivery details, return policies, and warranty information. Ensuring clarity in your Terms of Sale can prevent disputes and enhance customer satisfaction.
In addition to these four documents, don’t overlook [legal notices](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/). While they fall under a separate legal framework (the French LCEN law), they are equally mandatory for any website.
## Risks of Non-Compliance
Non-compliance with e-commerce legal requirements can lead to severe repercussions, including financial penalties and reputational damage. Regulators have been increasingly vigilant, conducting more audits and imposing fines for even minor breaches. Even small online stores have faced fines of tens of thousands of euros for failing to keep their legal documents up to date with evolving data protection requirements.
Beyond financial penalties, non-compliance can erode customer trust, leading to decreased sales and a tarnished brand image. As consumers become more privacy-conscious, having transparent and compliant legal documents is not only a legal obligation but a business imperative.
If your e-commerce store ships to Australian customers, the same logic now extends well beyond the EU: [Australian small businesses face a December 2026 deadline](/en/blog/australia-privacy-act-2026-small-business-exemption/) when the Privacy Act exemption is removed and online stores below the AUD 3 million turnover threshold become subject to the Australian Privacy Principles for the first time.
## How to Get Compliant: Your Options
As an entrepreneur, you have several options to ensure your e-commerce site is compliant with the latest regulations. Let’s explore these options:
### Option 1: Hire a Lawyer
Engaging a lawyer offers the highest level of customization and expert advice. However, this approach can be expensive, with costs ranging from €200 to €500 for each document. Additionally, the process can take 1-2 weeks, which may not be feasible for all startups or SMBs.
### Option 2: DIY with Free Templates
While using free templates might seem cost-effective, it carries significant risks. Templates are often outdated and lack the necessary customization, which can lead to non-compliance. This approach can also be time-consuming, taking up to 5 hours to complete all documents.
### Option 3: Generic AI (ChatGPT, Claude)
Generic AI tools can generate legal documents, but they require multiple prompts and often produce inconsistent results. This output must be reviewed by a lawyer, adding an extra €150-300 in costs. Additionally, ensuring coherence across all documents can be challenging.
### Option 4: Specialized Legal AI
Specialized legal AI tools like WebLegal.ai offer a balanced solution, providing GDPR-compliant documents quickly and affordably. For €49.90, you can generate all four essential documents in less than 10 minutes (packs start at €19.90 for the privacy and cookie policies). This approach ensures consistency and compliance, making it an excellent choice for most entrepreneurs. You can also [scan your site for free](/en/scan/) to check which documents you are missing.
## Conclusion
In today’s regulatory environment, the importance of having compliant legal documents on your e-commerce site cannot be overstated. With increased regulatory audits and potential fines, ensuring that your legal documentation is up-to-date and compliant is critical. Don’t wait for a regulatory audit to take action.
## Further reading
If you want to dig deeper:
* **[AI legal page templates (GDPR, 5 min)](/en/blog/ai-legal-page-templates-gdpr-in-5-min/)** — ready-to-paste templates if you want to skip the custom work
* **[Best legal document generator 2026: 8 criteria](/en/blog/best-legal-document-generator-for-websites/)** — a broader comparison before you pick a tool
* **[Solo entrepreneur: mandatory legal documents](/en/blog/solo-entrepreneur-mandatory-legal-documents-for-your-website/)** — slimmer version of the 4 docs for one-person businesses
* **[Payment processor requires terms of sale: avoid account suspension](/en/blog/payment-processor-requires-terms-of-sale-avoid-account-suspension/)** — why Stripe/PayPal block stores without proper T\&Cs
* **[Shopify & GDPR: avoid fines (2026 guide)](/en/blog/shopify-and-gdpr-protecting-your-store-from-fines/)** — the platform-specific obligations if your store runs on Shopify (apps as sub-processors, the DPA, the default cookie banner)
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# UK Data Use and Access Act: 2026 Changes
> The UK DUAA entered force February 2026. New legitimate interests, cookie rules, and complaints procedures explained.
The United Kingdom’s Data Use and Access Act (DUAA) received Royal Assent in late 2025 and its first substantive provisions came into force in February 2026. This legislation represents the UK’s most significant departure from the EU GDPR framework since Brexit, reshaping lawful basis rules, cookie consent requirements, complaint handling obligations, and enforcement penalties. For any website that serves UK users or processes the personal data of individuals in the United Kingdom, the DUAA introduces changes that cannot be ignored. This guide breaks down the key provisions and their practical implications for website operators.
## Background: Why the UK Diverged From EU GDPR
When the UK left the European Union, it retained the EU GDPR almost verbatim through the UK GDPR, incorporated into domestic law by the Data Protection Act 2018. For several years, the two frameworks remained functionally identical. But the UK government made clear its intention to create a distinct data protection regime that it described as more innovation-friendly, less bureaucratic, and better suited to the UK’s post-Brexit economic ambitions.
The DUAA is the result of that effort. It amends the UK GDPR and the Privacy and Electronic Communications Regulations (PECR) across multiple dimensions. Some changes reduce compliance burdens for businesses. Others introduce entirely new obligations. The net effect is that websites operating in both the UK and the EU can no longer assume that a single compliance strategy covers both jurisdictions.
This divergence matters for practical reasons. If your website serves both UK and EU users, you may now need to implement jurisdiction-specific logic in your consent mechanisms, privacy policies, and complaint handling workflows. A one-size-fits-all approach that worked when the UK GDPR mirrored the EU GDPR may no longer be sufficient.
## Recognized Legitimate Interests: A New Lawful Basis
One of the most impactful changes in the DUAA is the introduction of “recognized legitimate interests” as a distinct lawful basis for processing personal data. Under the EU GDPR, relying on legitimate interests (Article 6(1)(f)) requires a three-part balancing test: identifying the legitimate interest, demonstrating that the processing is necessary for that interest, and weighing it against the rights and freedoms of the data subject. This balancing test, formally a Legitimate Interest Assessment (LIA), is often complex and its outcomes are uncertain.
The DUAA creates a shortcut. It establishes a statutory list of processing activities that are deemed to constitute recognized legitimate interests. For these activities, businesses do not need to conduct a full LIA. The recognized list includes processing necessary for national security, public security, and defense; processing necessary to prevent or detect crime; processing for safeguarding vulnerable individuals; and processing necessary for certain types of direct marketing to existing customers (the so-called “soft opt-in”).
For website owners, the most practically relevant recognized legitimate interest is the direct marketing provision. Under the EU GDPR, email marketing to existing customers based on legitimate interests requires a documented LIA. Under the DUAA, if the marketing is directed at existing customers who were given an opportunity to opt out at the point of collection and in every subsequent message, the processing is automatically lawful without a separate balancing test.
However, this simplification applies only to UK data subjects. If your email marketing list includes both UK and EU recipients, you must still conduct an LIA (or obtain consent) for the EU portion. The recognized legitimate interests framework does not exempt businesses from transparency requirements either. You must still inform data subjects about the processing in your privacy policy, even if no LIA is required.
## Cookie Consent Changes Under PECR Amendments
The DUAA amends the Privacy and Electronic Communications Regulations (PECR) in ways that may significantly reduce the scope of cookie consent requirements for UK-facing websites.
Under the current EU ePrivacy Directive and existing PECR rules, storing or accessing information on a user’s device (primarily through cookies) requires informed consent unless the cookie is strictly necessary for providing a service explicitly requested by the user. This means analytics cookies, performance cookies, and most advertising cookies require prior opt-in consent.
The DUAA introduces an expanded list of cookie purposes that do not require consent. In addition to the existing “strictly necessary” exemption, cookies set for the following purposes may now be deployed without obtaining prior consent from UK users:
**Website analytics and performance measurement.** First-party analytics cookies used to measure how visitors interact with a website, count unique visitors, and assess the performance of website features may be set without consent, provided the data is not used for profiling or shared with third parties for their own purposes. This is a significant change for website operators who currently display cookie consent banners primarily because of analytics tools.
**Security and fraud prevention.** Cookies used to detect malicious traffic, prevent fraud, or ensure the security of online transactions are explicitly exempted from consent requirements.
**Software updates.** Cookies or similar technologies used to facilitate software updates or check for version compatibility do not require consent.
The practical effect is that many UK-facing websites will be able to significantly simplify their cookie banners or, in some cases, remove them entirely for UK visitors if the only non-essential cookies they deploy fall within the new exempted categories. However, advertising cookies, cross-site tracking cookies, and third-party analytics that involve data sharing remain subject to the consent requirement.
For websites that serve both UK and EU audiences, this creates a divergence problem. A website that removes its cookie banner for UK users based on the DUAA exemptions must still present a fully compliant cookie consent mechanism to EU users under the ePrivacy Directive. Geo-based consent logic, where the cookie banner behavior adapts based on the visitor’s location, becomes a practical necessity rather than a nice-to-have.
## June 2026 Deadline: Internal Complaints Procedures
One of the most overlooked provisions in the DUAA is the requirement for organizations to establish internal complaints handling procedures. This obligation takes effect in June 2026 and applies to all data controllers that process the personal data of UK individuals.
Under the current framework, individuals who believe their data rights have been violated can complain directly to the Information Commissioner’s Office (ICO). In practice, this has led to the ICO receiving a very high volume of complaints, many of which could have been resolved between the individual and the organization directly. The DUAA addresses this by requiring organizations to implement an accessible, transparent complaints procedure that data subjects must use before escalating to the ICO.
The specific requirements for the complaints procedure include:
**Accessibility.** The procedure must be easy to find. For websites, this means a clearly labeled complaints section within the privacy policy or a dedicated complaints page accessible from the footer or data protection contact section.
**Acknowledgment timeline.** Organizations must acknowledge receipt of a complaint within a reasonable period. While the DUAA does not specify an exact number of days, the ICO’s guidance suggests acknowledgment within five working days.
**Response timeline.** The organization must investigate and respond to the complaint substantively. The DUAA establishes a maximum response period of 45 days, with the possibility of a 45-day extension for complex complaints, provided the complainant is notified of the extension and the reasons for it.
**Escalation information.** The response must inform the complainant of their right to escalate the matter to the ICO if they are not satisfied with the outcome. The response must include the ICO’s contact details and a reference number for the complaint.
For website owners, the June 2026 deadline means that privacy policies must be updated to include information about the internal complaints procedure. The procedure itself must be operational, meaning someone within the organization must be designated to receive, investigate, and respond to data protection complaints within the statutory timelines.
## Automated Decision-Making: A Narrower Approach Than the EU
The EU GDPR’s Article 22 provides a broad right for data subjects not to be subject to decisions based solely on automated processing that produce legal or similarly significant effects. The DUAA takes a different approach.
Under the DUAA, the restrictions on automated decision-making apply only to decisions that are made without any meaningful human involvement and that produce significant adverse effects on the individual. The emphasis on “adverse effects” narrows the scope considerably. An automated decision that benefits the individual or has a neutral impact does not trigger the same restrictions, even if it was made without human involvement.
Additionally, the DUAA removes the requirement for explicit consent as a condition for lawful automated decision-making. Instead, businesses may rely on any lawful basis for the underlying processing, provided they implement appropriate safeguards. These safeguards must include the right for the individual to obtain meaningful information about the decision logic, the right to request human review of an automated decision, and the right to contest the decision.
For website owners, this means that algorithmic recommendations, automated eligibility checks, and AI-driven content personalization face lighter regulation in the UK than in the EU. However, the obligation to provide information about automated decisions in the privacy policy remains, and any automated decision that produces a significant adverse effect on a UK individual triggers the full set of safeguards.
The divergence between the UK and EU approaches to automated decision-making is particularly relevant for businesses that use the same AI systems across both markets. You may need to implement different consent or safeguard mechanisms depending on the user’s jurisdiction.
## PECR Penalties Aligned With UK GDPR Levels
Before the DUAA, enforcement of PECR (which governs cookies, electronic marketing, and communications data) was subject to a separate and lower penalty regime than the UK GDPR. The maximum fine for a PECR violation was capped at £500,000, a figure that had not been updated since 2003 and that bore little relation to the economic reality of large-scale privacy violations.
The DUAA aligns PECR penalties with the UK GDPR enforcement framework. The ICO can now impose fines of up to £17.5 million or 4% of global annual turnover, whichever is greater, for PECR violations. This applies to all PECR infringements, including:
* Setting non-exempt cookies without valid consent
* Sending unsolicited direct marketing communications
* Failing to honor opt-out requests for electronic marketing
* Deploying tracking technologies without proper disclosure
The practical significance of this change cannot be overstated. Previously, the relatively low PECR penalty cap meant that large businesses could treat cookie consent violations as a manageable cost of doing business. With penalties now matching UK GDPR levels, the financial risk of non-compliant cookie practices, spam marketing, or tracking without consent has increased by orders of magnitude.
For website owners, this alignment reinforces the importance of getting cookie consent right for UK visitors, even as the DUAA relaxes the scope of cookies that require consent. The cookies that still require consent, primarily advertising and third-party tracking cookies, now carry enforcement penalties that can be genuinely painful.
## Implications for Websites Serving UK Users
The cumulative effect of the DUAA’s changes creates a new compliance landscape for websites serving UK users. Here are the key actions website operators should take:
**Review your lawful basis for processing.** If you currently rely on legitimate interests for direct marketing to existing UK customers, you may be able to simplify your compliance by relying on recognized legitimate interests instead. Document this change in your records of processing activities.
**Reassess your cookie strategy.** Audit every cookie your website sets and determine which ones fall within the new PECR exemptions for UK users. If your only non-essential cookies are first-party analytics and security cookies, you may be able to simplify or remove your cookie banner for UK visitors. But ensure your consent mechanism remains fully compliant for EU visitors.
**Build your complaints procedure.** The June 2026 deadline is approaching. Design and implement an internal complaints procedure, assign responsibility, and update your privacy policy to describe the procedure and provide contact details.
**Update your privacy policy.** The DUAA changes affect multiple sections of a standard privacy policy: lawful basis descriptions, cookie disclosures, automated decision-making explanations, and complaints procedures. A privacy policy drafted under the pre-DUAA UK GDPR framework is now incomplete.
**Implement jurisdiction detection.** If your website serves both UK and EU users, consider implementing geo-based logic to apply the appropriate consent and disclosure requirements based on the visitor’s location. This is not strictly required by law, but it avoids the problem of either over-consenting UK users or under-consenting EU users.
## Conclusion
The Data Use and Access Act marks the United Kingdom’s deliberate departure from the EU data protection framework. For website owners, the changes are a mix of simplifications (recognized legitimate interests, analytics cookie exemptions) and new obligations (complaints procedures, aligned PECR penalties). The net effect is that UK data protection compliance is no longer a subset of EU GDPR compliance. It is a distinct regime that requires its own analysis, its own privacy policy provisions, and potentially its own technical implementation for consent and data handling.
If your website serves UK users and your privacy policy has not been updated since the DUAA took effect, you are operating with an incomplete legal framework. WebLegal generates privacy policies and cookie policies starting from €19.90 that account for jurisdiction-specific requirements, including the DUAA’s new provisions. The process takes under 10 minutes and ensures your legal documents reflect the current regulatory landscape, not last year’s.
## Related articles
[](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
## [LGPD Email Marketing 2026: Purchased Lists?](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[13 May 2026 ⏱ 11 min read](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Can you legally email a purchased list under Brazil's LGPD in 2026? Almost never. Full breakdown of the consent rule, ANPD penalties, and 5 alternatives.](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[Read article →](/en/blog/lgpd-email-marketing-purchased-lists-brazil-2026/)
[](/en/blog/shopify-data-processing-agreement-2026-guide/)
## [Shopify DPA 2026: When You Need One](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Compliance & Rights E-commerce & Startups](/en/blog/shopify-data-processing-agreement-2026-guide/)
[13 May 2026 ⏱ 10 min read](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Do you need a Data Processing Agreement (DPA) for your Shopify store? Yes — and not just one. Which DPAs you need, where to find them, how to track them.](/en/blog/shopify-data-processing-agreement-2026-guide/)
[Read article →](/en/blog/shopify-data-processing-agreement-2026-guide/)
[](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
## [LGPD for Brazilian E-Commerce 2026: Guide](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Compliance & Rights E-commerce & Startups LGPD](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[3 May 2026 ⏱ 8 min read](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[LGPD 2026 Brazil e-commerce: privacy policy, cookie consent, email marketing on purchased lists, ANPD fines up to 50M BRL. 10-minute compliance checklist.](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
[Read article →](/en/blog/lgpd-for-brazilian-e-commerce-2026-complete-guide/)
---
# Usercentrics vs WebLegal: 2026 Comparison
> Usercentrics vs WebLegal CCB 2026: pricing, features, GDPR consent model, GPC §7025. Which CMP fits SMBs vs enterprises in the DACH market?
## TL;DR — the 2026 verdict in 60 seconds
* **Cheapest over 2 years:** WebLegal CCB (free, no session cap) — Usercentrics has a free tier capped at 1,000 monthly sessions, then €7 to €50/month as traffic grows. A typical DACH SMB with 2 languages pays €0–600/year for Usercentrics vs. €0 for WebLegal CCB.
* **Best for enterprise + complex consent governance:** Usercentrics — formal DPO-reviewed audit reports, made in DACH (Munich), CMP for native apps (iOS/Android), certified IAB TCF v2.2 listing.
* **Best for SMBs and freelancers:** WebLegal CCB — truly free, multi-jurisdiction native, includes optional legal-document bundle (Privacy, Terms, Cookies).
* **One strict consent model, worldwide:** WebLegal CCB applies GDPR-grade opt-in with prior blocking to every visitor, everywhere — over-compliance by design rather than per-region tailoring — with Google Consent Mode v2 and the GPC signal honored with a visible notice (CCPA §7025).
* **Jurisdiction-specific legal texts** come from the document generator (a separate, optional product): 7 frameworks — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), UK GDPR, CCPA/CPRA, [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/) + Quebec Law 25, [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm), the Australian Privacy Act 1988, the Swiss revFADP.
* **Pick Usercentrics if:** you need enterprise audit + DPO team backing + IAB TCF v2.2 compliance, or you are already part of the Cookiebot/Usercentrics enterprise stack. **Pick WebLegal if:** you want one-time pricing instead of a subscription, you need a banner + legal documents bundle, and you are an SMB or freelancer.
***
The cookie-consent banner market split in two during 2026: enterprise CMPs like Usercentrics with DPO audit trails and IAB TCF v2.2 certification on one side, free SMB tools like WebLegal CCB on the other. Usercentrics has dominated the DACH market for years and acquired Cookiebot in 2021 — consolidating many DACH sites into a single vendor stack. But the session-based subscription model means the bill rises with traffic, which is a real hurdle for growing SMBs. This comparison gives you the factual base to make the right choice in 2026.
## Usercentrics: the DACH market leader
Usercentrics was founded in Munich in 2017 and has since established itself as the leading provider in the German-speaking world. After a Series B round of roughly $50M USD in 2020 and the acquisition of [Cookiebot](/en/blog/cookiebot-vs-weblegal-2026-comparison/) in 2021, the Usercentrics group is estimated to control about 50% of the DACH CMP market.
**What Usercentrics offers:**
* Cookie-consent banner with granular opt-in categories
* IAB TCF v2.2 certified CMP (relevant for publishers and AdTech)
* CMP for native apps (iOS and Android SDK)
* Native Google Consent Mode v2
* Detailed compliance reports for regulatory inquiries
* DPO-reviewed banner copy and consent logging
* Multi-language support (60+ languages on higher tiers)
* Cookiebot (separate CMP within the same group)
**Pricing model (2026, observed):**
* **Free tier** (via Cookiebot brand): 1 domain, up to 50 sub-pages
* **Free**: €0, up to 1,000 monthly sessions, 1 domain
* **Essential / Plus**: €7 and €15/month, up to 1,500 and 3,000 sessions
* **Pro / Business**: €30 and €50/month, up to 15,000 and 50,000 sessions
* **Corporate**: on request, above one million monthly sessions
> The figures above come from Usercentrics’ public pricing page (usercentrics.com/pricing, checked 2026-07-29). Always check current prices before contract.
**Strengths:**
* Made in DACH — banner copy and compliance workflows curated by qualified German lawyers
* IAB TCF v2.2 certification (mandatory for publishers in the programmatic ecosystem)
* App CMP for iOS/Android (rare among smaller vendors)
* Robust audit trails for BfDI inquiries and DPA oversight
**Limitations:**
* Subscription cost compounds quickly: typical bilingual DACH site pays up to €600/year for the banner alone, depending on traffic
* Banner-only — does NOT generate a privacy policy, terms, or cookie policy (separate tools required like [Iubenda or Termly](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/))
* Session-based pricing: as your traffic grows, so do the tier and the bill
* Console complexity (large feature set increases SMB onboarding time)
## WebLegal CCB: the free SMB alternative
WebLegal CCB is the inverse model: a fully free cookie-consent banner with no caps, paired with optional one-time legal documents. It does not target enterprise audit requirements — it targets SMBs, freelancers, and solo SaaS founders who need a compliant banner without monthly subscription, and ideally without a separate tool for the privacy policy and terms.
**What WebLegal CCB offers:**
* Free cookie-consent banner with auto-blocking of 35 of the [37 catalogued trackers](/en/blog/37-trackers-your-cookie-banner-must-block/)
* 30 languages included by default
* One consent model for every visitor: strict opt-in with prior blocking, worldwide (no per-region setup)
* Google Consent Mode v2
* Auto-accept for bots and crawlers (preserves SEO indexing)
* 1 line of JavaScript to install
* Optional legal documents (one-time payment): €19.90 for the 2-doc pack (Privacy + Cookies), €34.90 for the 3-doc pack
**Pricing model:**
* **Cookie banner (CCB)**: 100% free, no domain caps, no sub-page caps
* **2-document pack** (Privacy + Cookies): €19.90 one-time
* **3-document pack**: €34.90 one-time
* **4-document pack** (+ Sales Terms): €49.90 one-time
**Strengths:**
* True free tier with no cap (vs. Usercentrics’ free tier: 1,000 monthly sessions, 1 domain)
* Banner + documents on a single platform
* Multi-jurisdiction coverage matches or exceeds Usercentrics
* One-time payment instead of recurring fees
**Limitations:**
* No automated weekly cookie scan (manual site scanner available)
* No formal compliance audit reports for regulators
* No IAB TCF v2.2 support (irrelevant for SMBs, critical for publishers)
* No native-app CMP (iOS/Android SDK)
* Smaller install base and fewer third-party integration guides
## Detailed comparison (2026)
| Feature | Usercentrics | WebLegal CCB |
| --------------------------------------------- | ----------------------------------------- | ---------------------------------------------------------------------------------------------------------------- |
| **Free tier** | €0 up to 1,000 monthly sessions, 1 domain | Unlimited (no caps) |
| **Premium price** | €7–50/month by session volume | Free, no cap |
| **Languages** | 60+ (paid tiers) | 30 free included |
| **Pre-consent auto-blocking** | ✅ | ✅ |
| **Granular categories** | ✅ | ✅ |
| **Google Consent Mode v2** | ✅ | ✅ |
| **GPC signal handling** | ✅ | ✅ |
| **IAB TCF v2.2 certified** | ✅ | ❌ |
| **Native-app CMP (iOS/Android)** | ✅ | ❌ |
| **Consent model (banner)** | GDPR, CCPA, LGPD (core) | One strict GDPR-grade opt-in for every visitor, GPC honored (CCPA §7025) |
| **Jurisdiction-specific documents** | — | 7 frameworks: GDPR, UK GDPR, CCPA/CPRA, PIPEDA + Quebec Law 25, LGPD, Australian Privacy Act 1988, Swiss revFADP |
| **Automated cookie scan** | ✅ (via Cookiebot stack) | ❌ (manual scanner) |
| **DPO-reviewed compliance reports** | ✅ | ❌ |
| **Legal documents (Privacy, Terms, Cookies)** | ❌ (banner-only) | ✅ (one-time packs of 2 to 4 docs from €19.90) |
| **Auto-accept for bots/crawlers** | partial | ✅ (SEO-safe by default) |
| **Install** | 1 script tag | 1 script tag |
| **2-year cost (1 site, 2 languages)** | €0–1,200 by session volume | €0 (banner) + €34.90 (docs) |
## Multi-jurisdiction coverage in 2026
This is where WebLegal slightly stretches ahead of Usercentrics — particularly on the newer 2026 frameworks:
**Where WebLegal pulls ahead:**
This is where the two products differ in philosophy rather than in checkbox count. WebLegal CCB deliberately runs one strict opt-in model for every visitor — prior blocking, denied-by-default, Google Consent Mode v2, GPC honored with a visible notice (CCPA §7025). Over-compliance instead of per-region tuning: nothing to configure, and the behavior you can read in the open, unminified source is the behavior every visitor gets.
Jurisdiction-specific coverage is the document generator’s job. It writes legal texts against 7 frameworks — GDPR, UK GDPR (including the Data (Use and Access) Act 2025), CCPA/CPRA with the Colorado, Virginia and Connecticut acts, PIPEDA with Quebec Law 25 specifics, Brazil’s LGPD, the Australian Privacy Act 1988 (APPs), the Swiss revFADP — each from a dedicated per-jurisdiction ruleset, with regional site versions (/en-ca/, /fr-ca/, /pt-br/, /en-au/) wired to the matching framework.
**Where Usercentrics is stronger:**
* **IAB TCF v2.2** for publishers and the programmatic display ecosystem (header bidding stack, OpenRTB)
* **DPO team backing** for formal audit reports submitted to the [BfDI and German state DPAs](/en/blog/gdpr-fines-2026-top-15-germany/)
* **Audit-trail granularity** for regulatory inquiry defense
* **Native-app compliance** via iOS/Android SDK
For a complete multi-jurisdiction analysis, see our [AI Legal Document Generator: Complete Guide 2026](/en/blog/ai-legal-document-generator-complete-guide-2026/).
## Migration: from Usercentrics to WebLegal CCB
If you are a Usercentrics customer evaluating a switch, the path is straightforward:
1. **Document your current Usercentrics config**: tracker categories (Data Processing Services), language list, theme color, button labels.
2. **Remove the Usercentrics script tag** (typically from `app.usercentrics.eu/...`) from your site templates.
3. **Add the WebLegal CCB script tag** with your data attributes:
```
```
4. **Verify auto-blocking** via DevTools → Network: confirm that third-party trackers do not load before consent.
5. **Test the consent flow**: accept all, reject all, customize. Check that Consent Mode v2 dataLayer events fire.
6. **Cancel your Usercentrics subscription** (export consent records first if needed for audits).
Total time: 10–15 minutes. No data migration is needed — consent is recaptured per visitor from the moment of installation.
## When WebLegal CCB is not the right fit
Let’s be honest — WebLegal is not the right tool for every scenario. Stay with Usercentrics if:
* **You operate 5+ domains in a portfolio** with a centralized console and multi-brand reporting
* **You have a dedicated legal/compliance team** that requires formal DPO audit reports for regulatory defense
* **You are a publisher monetizing via AdTech** and IAB TCF v2.2 is mandatory (header bidding, programmatic, OpenRTB)
* **You have native iOS/Android apps** and need CMP consolidation with the web stack
* **You expect a regulatory inquiry with high probability** (e.g., after a data breach) and granular audit trails are operationally critical
For regular SMB sites, e-commerce shops, and SaaS apps without these specialized requirements, WebLegal CCB is the dramatically more rational economic choice — and the legal compliance baseline (auto-blocking, granular categories, GPC, Consent Mode v2) is equivalent.
## Final verdict 2026
The choice between Usercentrics and WebLegal CCB in 2026 hinges on two factors:
* **Operational scale**: enterprise with multi-domain + compliance team → Usercentrics. SMB/freelancer → WebLegal CCB.
* **Required stack**: banner-only + IAB TCF + app CMP → Usercentrics. Banner + legal documents → WebLegal CCB.
The consent baseline is comparable — opt-in with prior blocking on both sides, GPC honored. Differentiation happens on the business model (subscription vs. free + one-time), on what surrounds the banner (WebLegal’s optional documents cover 7 jurisdiction frameworks), and the feature set (enterprise audit vs. multi-jurisdiction + bundle).
If you are unsure, run our [free GDPR compliance scanner](/en/scan/) on your site first — it tells you exactly which tracker categories you need to block, and from there you can judge whether an enterprise CMP like Usercentrics or a free CCB like WebLegal matches your needs. The WebLegal CCB configurator lives at [/en/cookie-banner/](/en/cookie-banner/).
## Further reading
* [All WebLegal alternatives in one place](/en/alternatives/)
* [Cookiebot vs WebLegal: 2026 verdict](/en/blog/cookiebot-vs-weblegal-2026-comparison/) — comparison of the second CMP in the Usercentrics group (Cookiebot has been part of Usercentrics since 2021)
* [Iubenda vs Termly vs WebLegal: which generator to choose?](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/) — focused on legal documents
* [AGB Generator Comparison 2026](/en/blog/agb-generator-comparison-2026/) — free and paid AGB generators benchmarked
* [GDPR fines 2026 — top 15 Germany](/en/blog/gdpr-fines-2026-top-15-germany/) — what happens without a compliant CCB
* [37 trackers your cookie banner must block](/en/blog/37-trackers-your-cookie-banner-must-block/) — the technical foundation of any compliant CCB
* [AI Legal Document Generator: Complete Guide 2026](/en/blog/ai-legal-document-generator-complete-guide-2026/) — the pillar article on multi-jurisdiction generation
## Related articles
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/joomla-consent-mode-v2-no-plugin/)
## [Joomla Consent Mode v2: No Plugin Needed](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Cookies & Consent Compliance & Rights](/en/blog/joomla-consent-mode-v2-no-plugin/)
[2 August 2026 ⏱ 8 min read](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Read article →](/en/blog/joomla-consent-mode-v2-no-plugin/)
[](/en/blog/global-privacy-control-complete-guide/)
## [Global Privacy Control (GPC): 2026 Guide](/en/blog/global-privacy-control-complete-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/global-privacy-control-complete-guide/)
[25 July 2026 ⏱ 12 min read](/en/blog/global-privacy-control-complete-guide/)
[What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.](/en/blog/global-privacy-control-complete-guide/)
[Read article →](/en/blog/global-privacy-control-complete-guide/)
---
# Using Generic AI to Write Terms of Use: Why It's Risky
> ChatGPT invented a fake law in your Terms of Use — would you notice? 5 real risks of using generic AI for legal documents.
In 2026, a growing number of business owners use ChatGPT or other generic AI tools to draft their terms of use. The process appears simple, fast and free. In reality, this approach carries major legal risks that can cost far more than a professional solution. Fabricated legal references, missing mandatory clauses, inconsistencies between documents: the pitfalls are numerous and the consequences potentially severe. [Article 83 of the GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) provides for fines of up to 20 million euros or 4% of annual global turnover. Here is why entrusting your legal documents to a generic AI is a risky gamble. For a full overview of the 2026 landscape, see our [AI Legal Document Generator: 2026 Guide](/en/blog/ai-legal-document-generator-complete-guide-2026/).
## The problem of legal hallucinations
The most insidious risk of generic AI is its ability to produce false information presented with total confidence. In law, this phenomenon is particularly dangerous.
### Fabricated legal references
Language models such as ChatGPT, Claude or Gemini do not understand the law. They predict statistically probable word sequences. The result: terms of use that cite non-existent legal articles, fictitious case law or misattributed regulatory provisions. You could end up with a document referencing an EU directive with the wrong number, or invoking a regulation that has been repealed or never existed in the form cited.
The fundamental problem is that these errors are undetectable to a non-lawyer. The document looks professional, well-structured and convincing. But before a court or during an audit by a data protection authority such as the [CNIL](https://www.cnil.fr/) (France’s data protection authority), incorrect legal references demonstrate a lack of diligence in fulfilling your legal obligations.
### Law frozen in time
Generic AI models are trained on dated data. Models available in 2026 may reflect a state of law from several months or even one to two years ago. Yet digital law evolves constantly: new guidance from EU data protection authorities, updates to European Data Protection Board ([EDPB](https://www.edpb.europa.eu/)) guidelines, implementation of EU directives such as the Digital Services Act and the Digital Markets Act. Your terms of use generated by a generic AI may not incorporate the latest applicable requirements.
## Mandatory clauses that generic AI misses
A legal document is not simply a text: it is a structured set of clauses meeting precise legal requirements. Generic AI regularly fails to cover all of these requirements.
### What EU and French law requires in terms of use
The GDPR, combined with national implementing legislation, imposes specific provisions in a website’s terms of use:
* **Identification details**: company name, legal form, registered address, registration number, VAT number
* **Personal data**: reference to the privacy policy, legal basis for processing (Article 6 GDPR), user rights (Articles 15 to 22 GDPR), DPO contact details where applicable
* **Intellectual property**: conditions for content use, licences granted, restrictions
* **Liability**: limitations of liability, force majeure clauses, warranty terms compliant with consumer protection law
* **Right of withdrawal**: how to exercise it, 14-day period under EU consumer protection directives, applicable exceptions
When you ask ChatGPT to draft terms of use, the result frequently contains omissions on one or more of these points. The AI produces text that looks like terms of use but does not cover all the legal requirements specific to your jurisdiction. For a comprehensive overview of all required documents, see our guide on the [4 essential legal documents](/en/blog/the-4-essential-legal-documents-for-every-e-commerce-website/) for every e-commerce website.
### No adaptation to your specific business
A generic AI does not ask you questions about your business. It does not know whether you operate an e-commerce site, a SaaS platform, a marketplace or a monetised blog. Each of these activities entails different legal obligations. An e-commerce site must include the right of withdrawal and legal guarantees of conformity. A SaaS platform must specify service levels and termination conditions. A marketplace must distinguish between the seller’s obligations and those of the platform. Generic AI produces generic text that does not account for these specificities.
## Inconsistency between documents: an underestimated risk
Terms of use do not function in isolation. They work together with the privacy policy, cookie policy and terms of sale to form a coherent legal framework. This is precisely where generic AI fails most significantly.
### Contradictory terminology
When you generate your documents one by one with ChatGPT, each session produces an independent text. The terms of use might refer to “personal data” while the privacy policy uses “personal information”. The terms of use might name a “data controller” designated differently in the privacy policy. These terminological inconsistencies, seemingly harmless, can be exploited in a dispute and demonstrate a lack of legal rigour.
### Missing or incorrect cross-references
Compliant terms of use must explicitly reference your privacy policy (Article 13 GDPR) and your cookie policy. Generic AI often omits these references or phrases them vaguely (“our privacy policy available on our website”). A correct reference must point to the exact URL of the relevant document and be integrated into each relevant section of the terms of use. To understand what each element of your privacy policy must contain, read our article on [mandatory privacy policy elements](/en/blog/privacy-policy-mandatory-elements/).
> 1. Where personal data relating to a data subject are collected from the data subject, the controller shall, at the time when personal data are obtained, provide the data subject with all of the following information:
>
> — [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj), Article 13
### Inconsistent retention periods and legal bases
Your terms of use state that account data is retained “for the duration of the contractual relationship”. Your privacy policy mentions a “retention period of 3 years after the last activity”. Your cookie policy announces cookies “retained for 13 months in accordance with CNIL recommendations” — a French benchmark the model applied without checking whether your country follows it. These periods must be consistent across all your documents. Generic AI, which generates each document separately, cannot guarantee this consistency.
## No legal liability
When a lawyer drafts your terms of use, their professional liability is engaged. If the document contains an error that causes you harm, you have legal recourse. A specialised AI generator relies on legally validated and constantly updated templates. With ChatGPT, you have no guarantee and no recourse. OpenAI’s terms of use explicitly exclude any liability for the accuracy or legal relevance of generated content.
In the event of an audit by a data protection authority or a dispute with a customer, you cannot invoke the fact that “ChatGPT drafted your terms of use” as a mitigating circumstance. The responsibility for the compliance of your legal documents lies entirely with you as the website publisher.
## The real cost of “free”
Using ChatGPT appears free (or limited to the cost of an existing subscription). But the real cost is measured differently:
* **Time writing prompts**: 30 minutes to 1 hour per document to obtain a first usable result
* **Verification time**: 1 to 2 hours per document to check legal references and clause completeness
* **Lawyer review**: 150 to 300 euros per document if you want a professional review (strongly recommended)
* **Correction costs**: if your documents prove non-compliant after an audit, urgent compliance costs can reach several thousand euros
* **Penalty risk**: GDPR non-compliance fines can reach 20 million euros or 4% of annual global turnover (Article 83 GDPR)
In total, the real cost is between **500 and 1,500 euros in time and verification** for an uncertain result. This is considerably more expensive than a [specialised legal document generator](/en/blog/legal-document-generator-how-does-it-work/) that produces compliant documents in minutes.
## Alternatives for compliant terms of use
### Option 1: A specialised lawyer (200-500 euros per document)
The most personalised solution. A lawyer specialising in digital law drafts bespoke terms of use adapted to your specific activity. Their professional liability is engaged. Total cost for a pack of 4 documents: 800 to 1,800 euros. Timeline: 1 to 3 weeks. Recommended for regulated activities or sensitive data processing.
### Option 2: Drafting yourself with templates (0 euros + high risk)
Terms of use templates exist online, but they are often outdated, incomplete and not adapted to your situation. The adaptation time is considerable (3 to 5 hours minimum) and the risk of non-compliance is high. This option is not recommended.
### Option 3: Generic AI — ChatGPT, Claude, etc. (0 euros + 150-300 euros review)
As detailed in this article, this approach carries major risks: legal hallucinations, missing clauses, inconsistencies between documents, no liability. The real cost, including the necessary review by a professional, ranges from 150 to 300 euros per document, for a result that remains uncertain. For a complete comparison, see our analysis of [lawyer vs AI generator](/en/blog/lawyer-vs-ai-generator-legal-document-price-comparison/).
### Option 4: The specialised AI generator WebLegal.ai (34,90 € – 49,90 €)
A generator specialising in legal documents solves precisely the problems described in this article. The structured form collects relevant information about your business. The specialised AI applies the rules of the GDPR (Articles 12, 13, 14, 30), EU consumer protection directives and applicable national legislation. Consistency across all your documents is guaranteed. The result is available in less than 10 minutes for a fraction of a lawyer’s cost. To understand the most common mistakes in terms of sale, see our guide on [compliant terms of sale](/en/blog/compliant-terms-of-sale-5-costly-mistakes/).
## Conclusion
Using ChatGPT or a generic AI to draft your terms of use is a false economy of time and money. Legal hallucinations, missing mandatory clauses, inconsistencies between documents and the absence of liability expose your business to real legal and financial risks. In 2026, penalties for GDPR non-compliance are enforced with increasing rigour by data protection authorities across Europe. The right approach is to use a tool specifically designed for drafting legal documents: either a specialised lawyer for complex cases, or a specialised AI generator for the vast majority of websites. Every day without compliant legal documents is a day of exposure to penalties. Protect your business now.
## Related articles
[](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
## [WebLegal vs iubenda: which to choose 2026](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Legal Documents Compliance & Rights](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[18 June 2026 ⏱ 7 min read](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[Read article →](/en/blog/weblegal-vs-iubenda-which-to-choose-2026/)
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
---
# WebLegal vs CookieYes: Consent Mode & Docs
> CookieYes is a cookie CMP; WebLegal adds a free scanner, the legal documents and a free banner. Honest 2026 comparison for SMBs — which to pick?
CookieYes is one of the most popular cookie consent platforms (CMPs) for small businesses — a clean banner, Google Consent Mode v2 support, consent analytics, and a generous-looking free tier. It’s a solid tool for what it does.
But when someone searches *“CookieYes alternative”*, they’re often weighing a broader question: do I just need a **cookie banner**, or do I need to actually become **compliant** — banner *plus* the legal documents, across more than just cookies? That’s where WebLegal.ai and CookieYes diverge.
Here’s the honest comparison: where each fits, where they overlap, and which to pick in 2026.
## What CookieYes is (a cookie CMP)
CookieYes is a **Consent Management Platform**. Its core job:
* A customisable cookie consent banner
* Cookie scanning and auto-categorisation
* Consent logging + analytics
* Google Consent Mode v2 signalling
* A cookie/privacy policy generator focused on cookie disclosures
Pricing is a **subscription** — a free tier limited by page views and features, then paid plans (\~$10–55/month) that scale with traffic, banner customisation, and analytics depth. The banner is the product; you pay monthly for it.
## What WebLegal.ai is (scanner + documents + banner)
WebLegal.ai is a **legal-document generator** wrapped around two free tools:
* **Free scanner** — paste your URL, get the full list of cookies, every third-party tracker and 36 CMPs detected, with a compliance score. No signup, no paid “unlock”. See the [WebLegal compliance scanner](/en/scan/).
* **Document generation** — Privacy Policy, Cookie Policy, Terms of Use and Terms of Sale, tailored to your real stack and the law that applies. Sold as [three one-time packs](/en/blog/best-legal-document-generator-for-websites/) (Essential, Pro, Business), not a subscription.
* **Free cookie consent banner (CCB)** — CDN-hosted, embed in 2 lines, blocks trackers until consent, Consent Mode v2 compatible, 30 languages. Free, no separate plan. See the [free GDPR cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/).
## Feature comparison
| Feature | CookieYes | WebLegal.ai |
| ----------------------------- | ------------------ | -------------------------------------------------------------------------------------------------- |
| Cookie consent banner | ✅ core product | ✅ free, included |
| Block trackers before consent | ✅ | ✅ (see the [37 trackers a banner must block](/en/blog/37-trackers-your-cookie-banner-must-block/)) |
| Google Consent Mode v2 | ✅ | ✅ |
| Consent analytics / A/B | ✅ (paid tiers) | Basic |
| Cookie scanning | ✅ | ✅ (free, full results, no signup) |
| Cookie Policy | ✅ | ✅ |
| Privacy Policy | ✅ (cookie-focused) | ✅ (full) |
| Terms of Use | ❌ | ✅ |
| Terms of Sale (e-commerce) | ❌ | ✅ |
| Languages | Banner only | ✅ 25 for documents, 30 for the banner |
| Pricing model | Subscription | 3 one-time packs |
The overlap is the **banner + cookie layer**. WebLegal adds the **full document set** (Terms of Use, Terms of Sale) and a **one-time** model.
## Google Consent Mode v2: both cover it
If your main worry is Consent Mode v2 (keeping Google Ads/Analytics signalling lawful), **both work**. CookieYes layers richer consent analytics and experiments on its paid tiers; WebLegal’s banner is free and Consent Mode v2 compatible out of the box. If you want a deep, step-by-step on the mechanism itself, see our [Google Consent Mode v2 setup guide](/en/blog/google-consent-mode-v2-website-guide/).
## Pricing: subscription vs one-time
CookieYes is recurring: even the paid banner is a monthly/annual fee that grows with traffic. WebLegal’s scanner and banner are **free**, and the documents are **three one-time packs** (Essential €19.90, Pro €34.90, Business €49.90) — pay once, keep them.
So over three years, a CookieYes paid plan can quietly add up to a few hundred euros for the banner alone, while WebLegal’s banner is free and the documents are a single purchase. (For a similar breakdown against other tools, see [WebLegal vs Termly](/en/blog/weblegal-vs-termly-european-alternative-2026/) and the [OneTrust alternative for SMBs](/en/blog/onetrust-alternative-for-smbs-2026/).)
## When to choose CookieYes
* You only need a **cookie consent banner** and already have your Privacy Policy / Terms elsewhere.
* You want **advanced consent analytics**, A/B testing of the banner, and granular reporting.
* A recurring subscription that scales with traffic is fine for you.
## When to choose WebLegal.ai
* You need the **documents too** — Privacy Policy, Cookie Policy, Terms of Use, Terms of Sale — not just the banner.
* You want a **free scanner with full results** to see where you stand first.
* You prefer a **free banner + one-time documents** over a recurring CMP fee.
* You’re **multi-country / multilingual** and need the documents localised (25 generation languages), not just the banner.
## Our honest verdict
CookieYes is a good CMP — if the cookie banner is the only piece you’re missing and you value its consent analytics, it’s a fair pick. WebLegal.ai plays a wider game: scan, generate the full document set, and get a free consent banner, as a one-time purchase rather than a subscription.
The quickest way to decide is to see what you’re actually missing. Run the [free WebLegal scan](/en/scan/) — in 30 seconds you’ll know whether you just need a banner (CookieYes territory) or the documents too (WebLegal territory). If you’re also weighing other generators, our [Iubenda vs Termly vs WebLegal](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/) comparison covers the document side. Or see the [complete alternatives hub](/en/alternatives/) for every tool side by side.
> This article is a comparative analysis based on public information (vendor sites, published plans) at the date of publication. Features and prices change — verify on the official sites before deciding.
## Related articles
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/joomla-consent-mode-v2-no-plugin/)
## [Joomla Consent Mode v2: No Plugin Needed](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Cookies & Consent Compliance & Rights](/en/blog/joomla-consent-mode-v2-no-plugin/)
[2 August 2026 ⏱ 8 min read](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Read article →](/en/blog/joomla-consent-mode-v2-no-plugin/)
[](/en/blog/global-privacy-control-complete-guide/)
## [Global Privacy Control (GPC): 2026 Guide](/en/blog/global-privacy-control-complete-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/global-privacy-control-complete-guide/)
[25 July 2026 ⏱ 12 min read](/en/blog/global-privacy-control-complete-guide/)
[What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.](/en/blog/global-privacy-control-complete-guide/)
[Read article →](/en/blog/global-privacy-control-complete-guide/)
---
# WebLegal vs iubenda: which to choose 2026
> WebLegal vs iubenda in 2026: one-time pricing vs annual subscription, free cookie banner + scanner vs paid plans, 25 languages. Which fits your site?
You need legal documents and a cookie banner for your site, and you’re weighing **WebLegal against iubenda**. Both generate [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj)-ready documents, but they differ on the two things that matter most to a small business: **how you pay** and **what’s included for free**. Here’s the head-to-head for 2026.
## Quick verdict
For most freelancers, startups and SMBs, **WebLegal is the better fit**: you pay **once** (packs from €19.90, no subscription), the **compliance scanner and the cookie banner are free**, and you get documents in 25 languages out of the box. iubenda is a capable, established suite — but it bills **annually**, and its consent banner comes with the subscription (included in all paid plans).
## Side-by-side
| | WebLegal | iubenda |
| ---------------------- | --------------------------------------------- | ---------------------------------------------------------------------------------------------------- |
| **Pricing model** | One-time purchase, from €19.90 | Annual subscription (recurring) |
| **Typical cost** | Packs €19.90–€49.90 once | Annual subscription, per site (varies by plan) |
| **Cookie banner** | Free, included | Included in all paid plans ([ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19)/cookie) |
| **Compliance scanner** | Free, no signup | Not included |
| **Documents** | Privacy, Cookies, Terms of Use, Terms of Sale | Privacy, Cookies, Terms (broad library) |
| **Languages** | 25 | Multiple |
| **Consent Mode v2** | Supported | All plans, including free |
## Pricing: one-time vs annual
This is the core difference. iubenda’s plans renew **every year** and are charged **per site**, so several domains mean several subscriptions. The consent banner, for its part, is included in all paid plans. WebLegal is an **one-time purchase**: you generate your documents once and own them, with no renewal. For a full breakdown of iubenda’s plans and what actually drives the real cost, see our [iubenda vs Termly vs WebLegal comparison](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/).
## What’s free with WebLegal
Two tools that come with a paid plan elsewhere are free here:
* A [free GDPR cookie banner](/en/cookie-banner/) (no page-view limit, Consent Mode v2, honors the GPC signal).
* A [free compliance scanner](/en/scan/) that checks your site for cookies, trackers and missing disclosures before you buy.
## When iubenda might be the better choice
iubenda makes sense if you manage **many domains** under one dashboard, want a very large clause library across niche jurisdictions, and prefer an always-on managed subscription with automatic updates — and the recurring cost is not a concern.
## Verdict
If you run one or a few sites and want compliant documents without a yearly bill, **WebLegal wins on price and on what’s included**. [Generate your legal documents with WebLegal](/en/form/) in under 10 minutes, or [scan your site first](/en/scan/) to see what’s missing. Still comparing tools? See [how WebLegal stacks up against every major alternative](/en/alternatives/).
## Related articles
[](/en/blog/weblegal-vs-termly-european-alternative-2026/)
## [WebLegal vs Termly: European Alternative 2026](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[20 May 2026 ⏱ 9 min read](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[Read article →](/en/blog/weblegal-vs-termly-european-alternative-2026/)
[](/en/blog/onetrust-alternative-for-smbs-2026/)
## [OneTrust Alternatives for SMBs 2026](/en/blog/onetrust-alternative-for-smbs-2026/)
[Legal Documents Compliance & Rights Multi](/en/blog/onetrust-alternative-for-smbs-2026/)
[13 May 2026 ⏱ 9 min read](/en/blog/onetrust-alternative-for-smbs-2026/)
[OneTrust starts at $15k/year — overkill for SMBs. WebLegal.ai covers the same GDPR + CCPA + LGPD obligations from €19.90, no enterprise contract.](/en/blog/onetrust-alternative-for-smbs-2026/)
[Read article →](/en/blog/onetrust-alternative-for-smbs-2026/)
[](/en/blog/agb-generator-comparison-2026/)
## [AGB Generator Comparison 2026: Top 5 Tools](/en/blog/agb-generator-comparison-2026/)
[Legal Documents E-commerce & Startups Multi](/en/blog/agb-generator-comparison-2026/)
[3 May 2026 ⏱ 9 min read](/en/blog/agb-generator-comparison-2026/)
[Top 5 AGB generators 2026 compared: Iubenda, Trusted Shops, eRecht24, Datenschutz-Generator, WebLegal. Pricing, BGB compliance, features for German SMBs.](/en/blog/agb-generator-comparison-2026/)
[Read article →](/en/blog/agb-generator-comparison-2026/)
---
# WebLegal vs Klaro: hosted vs open source
> Klaro only does the cookie banner (self-host, or €19-239/mo Cloud). WebLegal adds a free scanner & banner + one-time legal documents. 2026 comparison.
Looking for a *Klaro alternative*, or weighing whether to self-host it? The real question isn’t “which open-source banner to pick” — it’s whether you want to spend developer time self-hosting **just a cookie banner** (and buy your legal documents elsewhere), or get **the documents and a free banner**, ready to use.
Here’s the straight comparison.
## What Klaro does — and what it doesn’t
Klaro is a cookie consent banner. That’s the whole job:
* It shows a consent banner and blocks scripts until the visitor agrees.
* Either you **self-host** it (open-source build): install the script, configure it in a JavaScript file, wire each tracker to a category, and maintain it yourself.
* Or you take the **paid hosted tier, Klaro Cloud — roughly €19 to €239/month** — a recurring subscription, still for the banner alone.
The part that changes everything: **Klaro produces no legal documents.** No Privacy Policy, no Cookie Policy, no Terms of Use, no Terms of Sale. Yet regulators expect those *in addition* to the banner. A perfectly tuned banner on a site with no Privacy Policy is still non-compliant — and a missing document exposes you as much as a missing banner.
## What WebLegal adds (and Klaro doesn’t have)
WebLegal handles compliance **end to end**, with two free tools around the documents:
* **Free scanner** — paste your URL: full list of cookies, every third-party tracker and 36 CMPs detected, with a compliance score. No signup. See the [WebLegal compliance scanner](/en/scan/).
* **Free cookie banner** — CDN-hosted, embeds in 2 lines, blocks trackers by default, Consent Mode v2 compatible, 30 languages. Free, no subscription, nothing to host. See the [free GDPR cookie banner](/en/blog/free-cookie-banner-gdpr-compliant-weblegal-ccb/).
* **The 4 legal documents** — Privacy Policy, Cookie Policy, Terms of Use and Terms of Sale, tailored to your real stack and the applicable law, as a [one-time purchase](/en/blog/best-legal-document-generator-for-websites/) (no subscription).
## Comparison
| What your site needs | Klaro | WebLegal |
| ------------------------------ | ---------------------------------- | -------------------------------------------------------------------------------------------------- |
| Privacy Policy | ❌ | ✅ |
| Cookie Policy | ❌ | ✅ |
| Terms of Use / Terms of Sale | ❌ | ✅ |
| Compliance scanner | ❌ | ✅ included, free |
| Consent banner | ✅ (self-host or €19-239/mo) | ✅ included, **free** |
| No-code install | ❌ (JS config, hosting) | ✅ 2 lines |
| Blocks trackers before consent | ✅ | ✅ by default (see the [37 trackers to block](/en/blog/37-trackers-your-cookie-banner-must-block/)) |
| Pricing model | self-host, or €19-239/mo recurring | free banner + scanner, one-time documents |
Both do the banner. But on everything else — the documents, the scanner, no-code install, price — WebLegal covers what a site actually needs.
## The real cost: free + one-time vs recurring + incomplete
This is where the gap opens up:
* **Klaro** — either developer time to self-host and maintain, or **€19-239/month recurring** for the hosted tier. And either way it’s *only* the banner: your documents are still to be produced elsewhere (a lawyer charges hundreds to thousands, or it’s another subscription).
* **WebLegal** — scanner and banner **free**, documents as a **one-time purchase** (Essential €19.90, Pro €34.90, Business €49.90). Pay once, keep them.
Put plainly: with Klaro you pay (in time or subscription) for one piece of the puzzle. With WebLegal the banner costs nothing and the whole puzzle is a single purchase. For a similar one-time-vs-subscription breakdown, see [WebLegal vs CookieYes](/en/blog/weblegal-vs-cookieyes-consent-mode-and-docs/).
## When Klaro might fit
One narrow case: a **technical team** (developer or agency) that wants to self-host its own banner, has the time to configure and maintain it, **and whose legal documents are already written and kept up to date elsewhere**. Outside that profile, the essentials are missing.
## Why WebLegal for most sites
* You need **the documents** — Privacy Policy, Cookie Policy, Terms of Use, Terms of Sale — not just a banner.
* You’re **not a developer** and want a banner that embeds in 2 lines, nothing to host.
* You want to **know where you stand first**, with a free scanner that shows full results.
* You prefer a **free banner + one-time documents** over self-hosting effort or a monthly subscription.
## Our verdict
Klaro solves one thing: the cookie banner — at the cost of technical self-hosting or a €19-239/month subscription, and it leaves you to produce your documents elsewhere. For the vast majority of sites, that’s neither the simplest nor the cheapest route.
WebLegal covers compliance in full: scan your site, generate the four documents, and switch on a free banner — no code, one-time purchase. The fastest way to decide: run the [free WebLegal scan](/en/scan/) and you’ll see in 30 seconds what’s actually missing. If you’re comparing document generators specifically, [Iubenda vs Termly vs WebLegal](/en/blog/iubenda-vs-termly-vs-weblegal-which-generator-to-choose/) goes deeper on that. For the full picture, compare [every WebLegal alternative side by side](/en/alternatives/).
> This article is a comparative analysis based on public information (published prices and features) at the date of publication. Offers change — verify the current details before deciding.
## Related articles
[](/en/blog/barometre-conformite-2026-09/)
## [What 1,068 scanned websites told us](/en/blog/barometre-conformite-2026-09/)
[Cookies & Consent Compliance & Rights](/en/blog/barometre-conformite-2026-09/)
[7 September 2026 ⏱ 5 min read](/en/blog/barometre-conformite-2026-09/)
[At least 12.9% of the sites we scan load trackers without valid consent. First edition of our barometer, with open method and open data.](/en/blog/barometre-conformite-2026-09/)
[Read article →](/en/blog/barometre-conformite-2026-09/)
[](/en/blog/joomla-consent-mode-v2-no-plugin/)
## [Joomla Consent Mode v2: No Plugin Needed](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Cookies & Consent Compliance & Rights](/en/blog/joomla-consent-mode-v2-no-plugin/)
[2 August 2026 ⏱ 8 min read](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Joomla ships no cookie banner in core. Add Google Consent Mode v2 in one line — no extension, no licence — plus the template traps that break it.](/en/blog/joomla-consent-mode-v2-no-plugin/)
[Read article →](/en/blog/joomla-consent-mode-v2-no-plugin/)
[](/en/blog/global-privacy-control-complete-guide/)
## [Global Privacy Control (GPC): 2026 Guide](/en/blog/global-privacy-control-complete-guide/)
[Cookies & Consent Compliance & Rights CCPA](/en/blog/global-privacy-control-complete-guide/)
[25 July 2026 ⏱ 12 min read](/en/blog/global-privacy-control-complete-guide/)
[What GPC is, how to turn it on in every browser, the 12 US states where it is legally binding, and what your website must do to comply in 2026.](/en/blog/global-privacy-control-complete-guide/)
[Read article →](/en/blog/global-privacy-control-complete-guide/)
---
# WebLegal vs Termly: European Alternative 2026
> WebLegal vs Termly 2026: EU-native in 25 languages vs US-first, one-shot vs subscription. 3-year cost: €49.90 vs $540. The right generator for Europe.
## TL;DR — 60-second verdict
* **Pick WebLegal** if you operate in Europe, want native FR/IT/ES/DE/etc. generation, or prefer a one-shot purchase model.
* **Pick Termly** if you’re a US-based business focused on [CCPA](https://oag.ca.gov/privacy/ccpa)/CPRA, want unlimited banner views in a SaaS subscription, or value 8+ years of US market authority.
* **3-year total cost (same scope)**: WebLegal €49.90 one-shot vs Termly \~$540 ($15/month × 36).
* **Languages**: WebLegal 25 document languages + 11 regional site variants. Termly English-first admin with policy translations.
## Termly: the US incumbent
Termly is a US-based legal document generator on a subscription model. Its product centres on US law — CCPA, CPRA, CalOPPA — with [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) a secondary concern, and its admin and policies are English-first. For a European site, that US-first focus is the catch.
**Pricing model (2026)**:
* Free: 1 basic policy, 10,000 banner views/month, quarterly scans
* Starter: $14/month (annual $10/mo) — 2 policies, 10 edits, 50,000 banner views, monthly scans
* Pro+: $20/month (annual $15/mo) — unlimited policies, unlimited banner views, weekly scans, multi-language
* Agency: custom — multi-website + bulk discounts
**Strengths**:
* Mature platform with 8 years of US legal updates
* US-first language and reference framework (CCPA terminology, FTC examples)
* Unlimited banner views on paid plans
* Established brand recognition in North America
**Weak points for European businesses**:
* Admin interface in English only
* Generated policies translated from US English baseline rather than written natively in each EU language
* Subscription model creates recurring cost vs European preference for one-time purchases
* Regulatory updates centered on US laws first, EU second
## WebLegal: the European-native alternative
WebLegal is a younger platform (domain registered April 2025, \~13 months of history at time of writing) purpose-built for European businesses. Where Termly translates from US English, WebLegal generates natively in each supported language with country-specific legal references baked in.
**Document generation** (25 languages):
* 12 EU languages (French, English, Spanish, German, Italian, Portuguese, Dutch, Polish, Swedish, Czech, Greek, Hungarian) plus 13 world languages (Arabic, Chinese, Russian, Japanese, Korean, Turkish, Hebrew, Farsi, Urdu, Hindi, Bengali, Vietnamese, Thai)
**Site localization** (14 base languages):
* French, English, Spanish, German, Italian, Portuguese, Dutch, Polish, Swedish, Romanian, Czech, Greek, Hungarian, Danish
**Regional variants** (11):
* en-AU, en-GB, en-CA, en-US (English variants)
* de-AT, de-CH (German variants)
* fr-BE, fr-CA, fr-CH (French variants)
* es-MX, pt-BR (Spanish/Portuguese variants)
**Jurisdictional coverage**:
* GDPR (European Union) — primary
* UK GDPR + Data (Use and Access) Act 2025 amendments (United Kingdom)
* CCPA / CPRA (California, USA)
* [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) (Brazil)
* PIPEDA (Canada)
* AU Privacy Act 2026 (Australia)
**Country-specific references baked in**:
* France: CNIL, Code de la consommation, LCEN
* Italy: [Garante](https://www.garanteprivacy.it/) Privacy, Codice Privacy, AGCM
* Spain: [AEPD](https://www.aepd.es/), LOPDGDD, LSSI
* Germany: BfDI + Landesdatenschutzbehörden, BDSG, TTDSG
* Netherlands: Autoriteit Persoonsgegevens (AP), UAVG
* Sweden: IMY
* Poland: [UODO](https://uodo.gov.pl/)
* Brazil: [ANPD](https://www.gov.br/anpd/pt-br), Lei 13.709/2018
* …and the equivalents for each supported jurisdiction
**Pricing model**: three one-shot packs (no subscription, no single documents).
* Essential pack (Privacy + Cookies): €19.90
* Pro pack (+ Terms of Use): €34.90
* Business pack (4 documents): €49.90
**Scanner and CCB are free** without account creation.
## Detailed comparison
| Criterion | Termly | WebLegal |
| ------------------------------------- | --------------------------------- | ------------------------------------ |
| Founded | \~2017 (8 years) | 2025 (13 months) |
| Pricing model | Subscription | One-shot packs (2 to 4 documents) |
| Entry pricing | $14/month | €19.90 |
| Full pack 3-year cost | \~$540 ($15/mo × 36) | **€49.90** one-time |
| Admin languages | English | 14 languages |
| Generated languages | EN + 6 translations | 25 languages |
| Country references | US-first, EU secondary | EU-native + UK, US, BR, CA, AU |
| GDPR coverage | Yes | Yes |
| CCPA / CPRA | Yes (strong) | Yes |
| LGPD (Brazil) | Yes | Yes |
| Cookie banner / CMP | Yes (subscription) | Yes (free, unlimited views) |
| Scanner | Yes (quarterly free, weekly Pro+) | **Yes (free, detailed, no account)** |
| Document formats | HTML | HTML + Markdown + plain text |
| Direct Stripe checkout | Yes | Yes |
| Integration with TOWeb / PageXL | No | Yes (native, assisted import) |
| Regional variant support (e.g. en-AU) | No | Yes (11 variants) |
| Mobile SDK | Yes (Agency) | No |
## Cost comparison over 3 years
For a single small business website needing privacy policy + cookie policy + terms of use + terms of sale + a working cookie banner:
| Plan | 3-year cost | Notes |
| -------------------------- | ------------------------- | ------------------------------------------------------------ |
| Termly Free | $0 | 1 basic policy only, 10k banner views/month, quarterly scans |
| Termly Starter | $360 ($10/mo annual × 36) | 2 policies, 50k banner views, monthly scans |
| Termly Pro+ | $540 ($15/mo annual × 36) | Unlimited policies & banner views, weekly scans |
| **WebLegal Business pack** | **€49.90** | **One-time. 4 documents + free CCB + free scanner.** |
WebLegal Business pack is roughly **10× cheaper** than Termly Pro+ over a 3-year horizon for the same functional scope.
## Use cases — when each tool wins
**Pick Termly if**:
* You’re a **US-based business** with US-first compliance priorities (CCPA, CPRA, CalOPPA).
* You want **unlimited banner views** bundled in a SaaS plan.
* You prefer a **subscription model** with continuous updates and a US-based support team.
* You need a **mobile SDK** for native apps (Agency plan).
* You operate one website mostly in English with secondary translations.
**Pick WebLegal if**:
* You operate in **Europe** (France, Italy, Spain, Germany, Netherlands, Poland, Portugal, Sweden, Romania, Czech Republic, Greece, Hungary, Denmark) and want native-language generation.
* You need **regional variants** (en-AU, de-AT, fr-BE, es-MX, etc.) — Termly does not differentiate.
* You prefer **one-time purchases** over recurring subscriptions.
* You want **a truly free cookie banner** with no pageview limit and no paywall.
* You’re an **e-commerce or SaaS** with customers across multiple EU countries.
* You’re using **TOWeb or PageXL** as a website builder — WebLegal has native assisted integration in both.
* You want the **scanner to give detailed issues for free** (not behind a subscription gate).
## Migration: moving from Termly to WebLegal
If you’re currently on Termly and considering WebLegal:
1. **Generate your WebLegal documents** (one-time pack, no commitment — start with the Business pack for full coverage).
2. **Get the WebLegal-hosted document URLs** from your purchase confirmation email.
3. **Update your site’s footer** to point to the new WebLegal URLs (replacing Termly URLs).
4. **Install the free WebLegal CCB** by adding one `
```
4. **Vérifiez l’auto-blocage** en ouvrant DevTools → Network et en confirmant que les trackers tiers ne se chargent pas avant le consentement.
5. **Testez le flux de consentement** : tout accepter, tout refuser, personnaliser. Vérifiez que les événements dataLayer Consent Mode v2 se déclenchent.
6. **Résiliez votre abonnement Cookiebot** (exportez d’abord les preuves de consentement si nécessaire pour vos audits).
Temps total : 10–15 minutes. Aucune migration de données n’est requise — le consentement est collecté visiteur par visiteur à partir de l’installation.
## Foire aux questions
**Cookiebot est-il gratuit ?** Cookiebot propose un palier gratuit limité à un domaine et 50 sous-pages. Pour le multi-domaine ou les sites plus volumineux, les offres payantes démarrent à 7 €/mois par domaine (Premium Lite) et montent jusqu’à 90 €/mois selon le nombre de sous-pages (Premium XLarge). La CCB de WebLegal est entièrement gratuite, sans limite de domaine ni de sous-pages, avec 30 langues incluses.
**Quelle est l’alternative à Cookiebot la moins chère en 2026 ?** WebLegal CCB est entièrement gratuit, sans abonnement ni frais par domaine : Google Consent Mode v2, signal GPC honoré avec avis visible (CCPA), 30 langues et auto-blocage de 35 services tiers. D’autres bannières gratuites existent — Cookie Notice (plugin WordPress), Klaro, ou le plan gratuit de Termly — chacune avec sa propre portée ; comparez-les sur ce qui compte pour votre site.
**WebLegal CCB possède-t-elle toutes les fonctionnalités de Cookiebot ?** WebLegal CCB couvre les fondamentaux qui ont fait la réputation de Cookiebot : auto-blocage des trackers avant consentement, opt-in granulaire par catégorie (analytics/marketing/préférences), intégration Google Consent Mode v2, gestion du signal GPC, interface multilingue. Cookiebot ajoute des fonctionnalités entreprise que WebLegal n’égale pas (encore) : rapports d’audit cookies détaillés, scans automatisés hebdomadaires, registre de consentement centralisé entre groupes de domaines.
**Puis-je migrer de Cookiebot vers WebLegal CCB ?** Oui, en moins de 10 minutes. Retirez la balise script Cookiebot de votre site (ou commentez-la), puis ajoutez l’unique balise script WebLegal CCB avec vos attributs de configuration. Aucune migration de données n’est nécessaire — le consentement est collecté visiteur par visiteur à partir de l’installation.
**Lequel est le mieux pour les PME et indépendants ?** WebLegal CCB. L’offre gratuite est sans restriction (pas de limite de domaine, pas de limite de langue, aucune fonctionnalité bridée), et vous pouvez ajouter des documents légaux en paiement unique, par packs de 2 à 4 documents (Politique de Confidentialité, Politique Cookies, CGU, CGV), dès 19,90 €. Une PME type a besoin de la bannière + des documents : Cookiebot facturerait de 84 à 600 €/an pour la bannière seule. WebLegal couvre l’ensemble pour 34,90 € en paiement unique.
## Verdict final
En 2026, le choix entre Cookiebot et WebLegal CCB dépend surtout de votre échelle opérationnelle et de votre modèle budgétaire.
* **Cookiebot** reste le bon choix pour les **entreprises** disposant d’un portefeuille multi-domaine, d’une équipe juridique/conformité dédiée, et d’un besoin d’audits hebdomadaires automatisés assortis de rapports formels.
* **WebLegal CCB** est le bon choix pour les **PME, indépendants, e-commerçants et SaaS solos** qui ont besoin d’une bannière conforme sans frais mensuels, avec la possibilité d’y ajouter des documents légaux en paiement unique.
Le socle de consentement est comparable — opt-in avec blocage préalable des deux côtés, GPC honoré. La différence est opérationnelle (rapports d’audit vs simplicité), commerciale (abonnement vs gratuit + paiement unique), et dans ce qui entoure le bandeau : les documents optionnels de WebLegal couvrent 7 cadres juridictionnels.
Si vous démarrez de zéro, lancez d’abord notre [scanner de conformité RGPD gratuit](/fr/scan/) sur votre site — il vous montrera exactement quelles catégories de trackers vous devez bloquer, quel que soit le CCB que vous retiendrez ensuite.
## Pour aller plus loin
* [Toutes les alternatives WebLegal comparées](/fr/alternatives/)
* [37 trackers que votre bannière cookies doit bloquer en 2026](/fr/blog/37-trackers-que-votre-banniere-doit-bloquer/) — ce que toute CCB doit auto-bloquer pour rester conforme
* [Iubenda vs Termly vs WebLegal : Verdict 2026](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/) — comparatif centré sur les documents légaux (vs CCB ici)
* [Bannière Cookies Gratuite Conforme RGPD : WebLegal CCB](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) — plongée dans les fonctionnalités et l’intégration de WebLegal CCB
* [Générateur IA de Documents Légaux : Guide 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/) — l’article pilier multi-juridictionnel
## Articles liés
[](/fr/blog/barometre-conformite-2026-09/)
## [Ce que 1 068 sites scannés nous apprennent](/fr/blog/barometre-conformite-2026-09/)
[Cookies & Consent Conformité & Droits](/fr/blog/barometre-conformite-2026-09/)
[7 septembre 2026 ⏱ 5 min de lecture](/fr/blog/barometre-conformite-2026-09/)
[Au moins 12,9 % des sites que nous scannons chargent des traceurs sans consentement. Première édition de notre baromètre, méthode et données ouvertes.](/fr/blog/barometre-conformite-2026-09/)
[Lire l'article →](/fr/blog/barometre-conformite-2026-09/)
[](/fr/blog/global-privacy-control-guide-2026/)
## [Global Privacy Control (GPC) : guide 2026](/fr/blog/global-privacy-control-guide-2026/)
[Cookies & Consent Conformité & Droits CCPA](/fr/blog/global-privacy-control-guide-2026/)
[25 juillet 2026 ⏱ 12 min de lecture](/fr/blog/global-privacy-control-guide-2026/)
[Ce qu'est le GPC, comment l'activer dans chaque navigateur, les 12 États américains où il est contraignant, et ce que votre site doit faire en 2026.](/fr/blog/global-privacy-control-guide-2026/)
[Lire l'article →](/fr/blog/global-privacy-control-guide-2026/)
[](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
## [WebLegal vs Tarteaucitron : que choisir ?](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Cookies & Consent Conformité & Droits](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[15 juin 2026 ⏱ 9 min de lecture](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Tarteaucitron ne fait que la bannière (auto-hébergée ou 190 €/an). WebLegal : scanner et bannière gratuits + documents en achat unique. Comparatif 2026.](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Lire l'article →](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
---
# Prix iubenda 2026 : de 60 à 960 € par an
> iubenda facture 4,99 à 79,99 € par mois selon le plan, soit 60 à 960 € par an, plus un plan gratuit limité. Paliers détaillés et 3 alternatives.
Iubenda est l’un des générateurs de documents juridiques les plus connus en France, mais combien coûte-t-il **vraiment** en 2026 ? Entre coûts annoncés, montée en gamme imposée (CGV et multilingue seulement à partir d’Advanced) et multiplication des domaines, le tarif final s’éloigne souvent de celui affiché sur la homepage. Dans ce guide vous trouverez la **décomposition complète des plans Iubenda 2026**, les coûts cachés les plus fréquents, et trois alternatives [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)-conformes pour faire la même chose avec un investissement plus contenu.
## TL;DR — Coût Iubenda 2026 en 60 secondes
* **Plan gratuit** : existe, avec les fonctions de base.
* **Essentials** : 5,99 €/mois, ou 4,99 €/mois en facturation annuelle — environ **60 €/an**.
* **Advanced** : 21,99 €/mois, ou 19,99 €/mois en annuel — environ **240 €/an**.
* **Ultimate** : 89,99 €/mois, ou 79,99 €/mois en annuel — environ **960 €/an**.
* **Le point qui change tout** : les **conditions générales ne sont disponibles qu’à partir d’Advanced**. Un site marchand ne peut donc pas rester sur Essentials.
* **Facturation par site** : chaque domaine ou sous-domaine nécessite son propre abonnement.
* **Alternative principale** : WebLegal.ai génère les 4 mêmes documents (confidentialité, cookies, CGU, CGV) pour **49,90 €** avec le pack Business (packs dès 19,90 €) — paiement unique, aucun abonnement.
## Plans iubenda 2026 : les prix officiels
Relevés sur la page tarifs d’iubenda. Les prix sont **par site et par mois**, la colonne « annuel » correspond au tarif mensuel obtenu en payant l’année d’avance.
| Plan | Mensuel | En annuel | Coût annuel | Ce qui est inclus |
| ---------- | ------- | --------- | ----------- | ----------------------------------------------------------------------------------------------- |
| Gratuit | — | — | 0 € | fonctions de base |
| Essentials | 5,99 € | 4,99 € | **\~60 €** | confidentialité + cookies, jusqu’à 20 clauses de services, **1 langue**, 25 000 pages vues/mois |
| Advanced | 21,99 € | 19,99 € | **\~240 €** | + **conditions générales**, jusqu’à 30 clauses, **toutes les langues**, 50 000 pages vues/mois |
| Ultimate | 89,99 € | 79,99 € | **\~960 €** | clauses illimitées, 150 000 pages vues/mois |
Le bandeau de consentement est inclus dans tous les plans payants, et le **Consent Mode v2 de Google est disponible sur tous les plans, y compris le gratuit**. Ce sont deux idées reçues qu’on lit souvent ailleurs, y compris dans une version antérieure de cet article : elles sont fausses.
## Ce qui fait vraiment monter la facture
Les vrais points de coût ne sont pas des modules cachés, ils sont dans la structure même des plans.
### 1. Les CGV n’existent qu’à partir d’Advanced
C’est la contrainte la plus structurante et la moins visible. Le plan Essentials, celui dont le prix d’appel est mis en avant, **ne génère pas de conditions générales**. Il produit une politique de confidentialité et une politique cookies, rien de plus.
Autrement dit, dès que vous vendez quelque chose, le plan d’entrée à 60 €/an ne suffit pas : il faut Advanced, soit **240 €/an et par site**. Le prix réel d’un site marchand chez iubenda est quatre fois le prix affiché en tête de gamme.
### 2. Essentials est limité à une seule langue
Un site bilingue, même simplement français et anglais, sort du plan Essentials. Advanced ouvre en revanche toutes les langues disponibles. La bascule est donc la même que pour les CGV : n’importe quel site un peu sérieux commence à 240 €/an.
### 3. La facturation est par site
Vous avez maboutique.fr, blog.maboutique.fr et landing.maboutique.fr ? Chez iubenda chacun compte comme un site distinct. Trois propriétés sur Advanced font **720 €/an**, et 2 160 € sur trois ans.
### 4. Le quota de pages vues, puis la facturation au dépassement
Essentials plafonne à 25 000 pages vues par mois, Advanced à 50 000, Ultimate à 150 000. Au-delà, iubenda facture **0,05 € par tranche de 1 000 pages vues supplémentaires**. Un site qui décolle voit donc sa facture suivre, ce qui est logique pour un service hébergé mais rarement anticipé au moment de choisir le plan.
## Iubenda vs apps Shopify : le détail souvent oublié
Si vous gérez une boutique sur Shopify, Iubenda propose une app dédiée qui s’installe via l’app store. L’intégration est propre mais le prix ne change pas (il reste lié au plan Iubenda principal). Beaucoup de PME françaises essaient de remplacer Iubenda par des apps Shopify « gratuites » comme Cookie Hub ou Pandectes — le problème, c’est que les apps gratuites ne génèrent pas de documents juridiques, elles gèrent uniquement la bannière. Pour la **politique de confidentialité** et les **CGV** il faut quand même des générateurs externes.
Pour une boutique Shopify française, la vraie comparaison économique est :
* iubenda Advanced, le premier plan qui inclut les CGV : \~240 €/an, soit **720 € sur trois ans**
* Bannière cookies gratuite + WebLegal.ai pour les 4 documents : **49,90 € une fois**
* Différence sur trois ans : environ **670 €**, pour un seul site
Pour la couverture RGPD complète d’une boutique Shopify, consultez aussi notre guide [Shopify et RGPD : protéger votre boutique des amendes](/fr/blog/shopify-et-rgpd-proteger-votre-boutique-des-amendes/).
## 3 alternatives réelles à Iubenda en 2026
### Alternative 1 — WebLegal.ai (paiement unique, moins de 50 €)
Le [générateur de documents légaux WebLegal](/fr/form/) produit Politique de confidentialité, Cookies, CGU et CGV en packs de 19,90 € à 49,90 € en paiement unique (pack Business : les 4 documents à 49,90 €). Différences clés :
* **Paiement unique** : aucun abonnement annuel, aucun renouvellement automatique.
* **7 cadres juridiques** couvrant plus de 30 pays : RGPD UE, UK GDPR, [CCPA](https://oag.ca.gov/privacy/ccpa)/CPRA, [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm), [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/), Australia Privacy Act, nFADP suisse.
* **25 langues** : français, anglais, allemand, espagnol, italien, portugais, néerlandais, polonais et d’autres.
* **Scanner gratuit** : avant de payer, vous pouvez [scanner votre site](/fr/scan/) et voir le score RGPD + les points critiques.
* **CCPA + LGPD inclus** : couverture USA et Brésil pour qui vend à l’international.
* **Limite** : n’inclut pas la bannière cookies JavaScript (proposée séparément gratuitement sur [page dédiée](/fr/cookie-banner/)).
### Alternative 2 — Termly
Termly (USA) propose des plans payants de 14 $/mois à 20 $/mois (10 à 15 $/mois en facturation annuelle), axé CCPA/CPRA. La couverture RGPD + française est correcte mais moins locale qu’Iubenda. Pour qui vend principalement aux USA, ça peut être avantageux. Pour une PME française à marché purement européen, Iubenda ou WebLegal restent plus adhérents.
### Alternative 3 — TermsFeed
TermsFeed propose un modèle pay-as-you-go : politique de base gratuite, puis clauses payantes à l’unité, de 10 à 82 $ chacune. Paiement unique comme chez WebLegal.ai (qui vend, lui, uniquement des packs de 2 à 4 documents), mais moins à jour sur les nouveautés européennes (Consent Mode v2, DSA, AI Act).
## Iubenda vs alternatives : tableau comparatif 2026
| Critère | iubenda Advanced | WebLegal.ai (pack Business) | Termly Pro+ |
| ------------------------------- | ----------------------------- | --------------------------- | ------------------ |
| **Coût année 1, 4 documents** | \~240 € | **49,90 €** | \~180 $ |
| **Coût cumulé sur 3 ans** | \~720 € | **49,90 €** | \~540 $ |
| **Abonnement récurrent** | Oui | **Non** | Oui |
| **Facturation par site** | Oui | **Non** | Oui |
| **CGV incluses** | À partir d’Advanced | Oui, pack Business | Non |
| **Quota de pages vues** | 50 000/mois puis 0,05 €/1 000 | **Aucun** | — |
| **Langues** | Toutes à partir d’Advanced | 25 | Anglophone d’abord |
| **Bannière cookies** | Incluse | Gratuite, séparée | Incluse |
| **Consent Mode v2** | Oui, tous plans | Oui, gratuit | Oui |
| **Scanner gratuit avant achat** | Non | Oui | Non |
Les montants iubenda et Termly ci-dessus valent **pour un seul site**. Sur un parc de trois domaines, la colonne iubenda est à multiplier par trois ; la nôtre ne bouge pas.
## Consent Mode v2 : une idée reçue à écarter
On lit souvent que le Google Consent Mode v2 serait réservé aux plans supérieurs d’iubenda. **C’est faux**, et leur propre FAQ le dit : il est disponible sur tous les plans, y compris le plan gratuit. Une version antérieure de cet article l’affirmait, à tort.
Ce n’est donc pas un critère de départage. Le Consent Mode v2 est également [intégré gratuitement dans notre bannière cookies](/fr/cookie-banner/), sans compte ni inscription, ce qui reste un avantage de prix mais pas de fonctionnalité.
## Quand Iubenda vaut quand même le prix
Iubenda reste un bon choix dans deux scénarios spécifiques :
1. **Agences web avec 10+ clients** : gérer tous les sites depuis le dashboard centralisé d’Iubenda est effectivement pratique pour de nombreux projets, même si chaque site reste facturé séparément.
2. **Boutiques Shopify avec exigence de compliance continue** : si vous mettez à jour votre privacy tous les 2-3 mois pour de nouvelles intégrations, les mises à jour automatiques incluses dans l’abonnement Iubenda vous économisent du temps.
Pour un site professionnel unique, l’abonnement Advanced à 240 €/an reste cher au regard du besoin réel, qui est souvent quatre documents qui ne changent pas tous les mois. Dans ce cas, un paiement unique revient moins cher, sachant que rien ne se met à jour tout seul.
## Conclusion : le coût réel d’iubenda en 2026
Les tarifs d’iubenda se défendent par l’ancienneté de la marque et une intégration Shopify propre. Ce qui se défend moins, c’est l’écart entre le prix d’appel et le prix réellement praticable : **Essentials à 60 €/an ne produit ni conditions générales, ni deuxième langue**. Dès que le site vend ou parle deux langues, le plancher passe à Advanced, soit 240 €/an et par site.
Le calcul sur trois ans, pour un site marchand :
* **iubenda Advanced** : \~720 €, et 2 160 € si vous avez trois domaines
* **WebLegal.ai pack Business + bannière cookies gratuite** : **49,90 €**, une fois, quel que soit le nombre de sites
L’écart n’est pas dans les fonctionnalités, il est dans le modèle : un abonnement par site contre un achat unique.
Si vous n’avez pas d’exigences multi-site ou multi-clients, [testez le scanner gratuit WebLegal.ai](/fr/scan/) pour voir votre score RGPD et comprendre ce qu’il vous faut vraiment. Aucune inscription ni renouvellement automatique — l’économie démarre tout de suite.
## Lectures complémentaires
* [Comparatif de toutes les alternatives](/fr/alternatives/)
* [Meilleur générateur de documents juridiques : 8 critères](/fr/blog/meilleur-generateur-documents-legaux-sites-web/)
* [Iubenda vs Termly vs WebLegal : quel générateur choisir](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/)
* [Avocat vs générateur IA : comparatif prix documents juridiques](/fr/blog/avocat-vs-generateur-ia-comparatif-prix-documents-legaux/)
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Différence CGU et CGV : Guide Complet
> CGU vs CGV : découvrez les différences essentielles entre conditions d'utilisation et conditions de vente, et pourquoi les deux sont obligatoires en 2026.
CGU, CGV… ces deux acronymes sont souvent confondus, voire utilisés de manière interchangeable. Pourtant, en 2026, il s’agit de deux documents juridiques bien distincts, chacun remplissant un rôle spécifique dans la protection de votre activité en ligne. Les confondre ou n’en rédiger qu’un seul vous expose à des risques juridiques et financiers considérables. Cet article vous explique clairement la différence entre CGU et CGV, pourquoi vous avez besoin des deux, et comment les mettre en conformité. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
## Que sont les CGU (Conditions Générales d’Utilisation) ?
Les Conditions Générales d’Utilisation encadrent la relation entre l’éditeur d’un site web et ses utilisateurs. Elles s’appliquent à toute personne qui navigue sur votre site, qu’elle achète ou non. Les CGU sont fondées sur les articles 1127-1 à 1127-3 du Code civil (contrats conclus par voie électronique) et sur la Loi pour la Confiance dans l’Économie Numérique (LCEN) du 21 juin 2004.
Les CGU couvrent notamment :
* **Les règles d’utilisation du site** : comportement attendu des utilisateurs, contenus interdits, modération
* **La propriété intellectuelle** : droits d’auteur sur les contenus, marques, logos
* **Les limitations de responsabilité** : en cas d’indisponibilité du site, d’erreurs de contenu ou de liens externes
* **La protection des données personnelles** : renvoi vers la politique de confidentialité, bases légales du traitement ([RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), articles 13 et 14)
* **Les conditions de création de compte** : si votre site propose un espace membre
* **Le droit applicable et la juridiction compétente**
Les CGU s’adressent à tous les visiteurs de votre site, pas uniquement aux acheteurs. Pour approfondir le sujet, consultez notre article dédié aux [CGU e-commerce et leur rôle de protection juridique](/fr/blog/cgu-e-commerce-pourquoi-elles-vous-protegent-legalement/).
## Que sont les CGV (Conditions Générales de Vente) ?
Les Conditions Générales de Vente encadrent la relation commerciale entre un vendeur professionnel et ses clients. Elles sont obligatoires dès lors que vous vendez des produits ou des services, que ce soit en B2C (aux consommateurs) ou en B2B (entre professionnels). Les CGV sont régies par les articles L111-1 et suivants du Code de la consommation pour le B2C, et par les articles L441-1 et suivants du Code de commerce pour le B2B.
Les CGV couvrent notamment :
* **Les caractéristiques des produits ou services** vendus
* **Les prix TTC** et les modalités de paiement (article L112-1 du Code de la consommation)
* **Les conditions de livraison** : délais, zones géographiques, transfert de risque (article L216-1)
* **Le droit de rétractation** : délai légal de 14 jours pour les ventes à distance (articles L221-18 à L221-28)
* **Les garanties légales** : garantie de conformité (L217-3 et suivants), garantie des vices cachés (articles 1641 et suivants du Code civil)
* **Les conditions de retour et de remboursement**
* **La médiation et le règlement des litiges**
Des CGV mal rédigées constituent l’une des erreurs les plus coûteuses en e-commerce. Découvrez les [5 erreurs qui coûtent cher dans les CGV](/fr/blog/cgv-conformes-les-5-erreurs-qui-coutent-cher/) pour les éviter.
## Les différences essentielles : tableau comparatif
| Critère | CGU (Conditions Générales d’Utilisation) | CGV (Conditions Générales de Vente) |
| -------------------------------- | ------------------------------------------------------------------------------------ | --------------------------------------------------------------------------------- |
| **Objet** | Utilisation du site web | Transaction commerciale |
| **Public concerné** | Tous les visiteurs / utilisateurs | Les acheteurs (consommateurs ou professionnels) |
| **Cadre légal principal** | Code civil (art. 1127-1 à 1127-3), LCEN | Code de la consommation (L111-1, L221-5, L221-18), Code de commerce (L441-1) |
| **Obligatoire ?** | Fortement recommandé (quasi-obligatoire en pratique) | Obligatoire dès qu’il y a vente de biens ou services |
| **Contenu principal** | Règles d’utilisation, propriété intellectuelle, responsabilité, données personnelles | Prix, livraison, rétractation, garanties, paiement |
| **Sanction en cas d’absence** | Risque contractuel, difficulté à faire valoir ses droits | Amendes DGCCRF, clauses réputées abusives, sanctions [CNIL](https://www.cnil.fr/) |
| **Fréquence de mise à jour** | À chaque modification fonctionnelle du site | À chaque changement de prix, de conditions ou de réglementation |
| **Applicable à un site vitrine** | Oui | Non (pas de vente = pas de CGV) |
| **Applicable à un e-commerce** | Oui | Oui |
## Pourquoi avez-vous besoin des deux documents ?
### 1. Des champs d’application complémentaires
Les CGU protègent votre site en tant que plateforme numérique. Les CGV protègent vos transactions commerciales. Un site e-commerce a besoin des deux : un visiteur qui ne fait que naviguer est couvert par les CGU, tandis qu’un visiteur qui passe commande est couvert à la fois par les CGU et les CGV.
### 2. Des obligations légales distinctes
Le droit français distingue clairement les obligations relatives à la fourniture d’un service de la société de l’information (LCEN) et celles relatives à la vente à distance (Code de la consommation). Ne disposer que d’un seul document revient à laisser un pan entier de vos obligations sans couverture juridique.
### 3. Une protection contre les litiges
En cas de litige avec un utilisateur concernant du contenu publié sur votre site, ce sont les CGU qui s’appliquent. En cas de litige avec un client concernant une commande, ce sont les CGV. Sans le document approprié, vous vous retrouvez en position de faiblesse devant un tribunal.
### 4. La conformité RGPD
Le RGPD (articles 13 et 14) impose une information transparente sur le traitement des données personnelles. Les CGU intègrent cette dimension pour la navigation, tandis que les CGV la complètent pour les données collectées lors d’une transaction (adresse de livraison, données de paiement, historique de commandes). Pour en savoir plus sur vos obligations, consultez notre article sur la [politique de confidentialité obligatoire](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
> 1. Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 13
## Les erreurs les plus fréquentes
### Fusionner CGU et CGV en un seul document
C’est l’erreur la plus répandue. Regrouper les deux dans un document unique intitulé « CGU/CGV » crée un texte long, confus, et juridiquement fragile. Les clauses relatives à l’utilisation du site et celles relatives à la vente s’adressent à des publics différents et répondent à des cadres légaux distincts.
### Copier-coller un modèle générique
Les modèles gratuits trouvés en ligne sont rarement adaptés à votre activité et souvent obsolètes. La réglementation évolue chaque année, et un document qui n’est pas à jour avec les dispositions de 2026 vous expose à des sanctions.
### Ne pas adapter les CGV au type de vente
Les CGV pour la vente de produits physiques diffèrent considérablement de celles pour la vente de services numériques ou d’abonnements. Les obligations en matière de livraison, de rétractation et de garantie varient selon la nature de ce que vous vendez.
### Oublier les mentions obligatoires
Certaines mentions sont imposées par la loi : identité du vendeur, médiateur de la consommation, formulaire de rétractation type, informations précontractuelles (article L221-5 du Code de la consommation). Leur absence constitue une infraction sanctionnable par la DGCCRF.
## Ces deux documents font partie d’un ensemble plus large
Les CGU et les CGV ne fonctionnent pas de manière isolée. Elles s’inscrivent dans un ensemble de documents légaux obligatoires pour tout site web professionnel : les mentions légales, la politique de confidentialité et la politique de cookies viennent compléter le dispositif. Consultez notre guide complet sur [les 4 documents légaux obligatoires pour tout site e-commerce](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour une vue d’ensemble de vos obligations.
## Comment obtenir des CGU et CGV conformes : vos options
### Option 1 : Faire appel à un avocat
Un avocat spécialisé en droit du numérique peut rédiger vos CGU et CGV sur mesure. Comptez entre 400 et 1 000 € pour les deux documents, avec un délai de 2 à 4 semaines. Cette option offre une personnalisation maximale, mais représente un investissement conséquent, surtout pour les TPE et startups.
### Option 2 : Utiliser des modèles gratuits
Des modèles sont disponibles en ligne, mais ils sont rarement à jour avec la réglementation de 2026. Il faut compter 4 à 8 heures pour adapter deux documents distincts, avec un risque élevé d’omissions ou de clauses inadaptées à votre situation.
### Option 3 : Utiliser une IA générique
Des outils comme ChatGPT peuvent générer des CGU et des CGV séparément, mais chaque section doit être promptée individuellement, ce qui entraîne des incohérences entre les deux documents. Une révision par un avocat (150-300 €) reste indispensable pour garantir la cohérence juridique.
### Option 4 : Utiliser une IA juridique spécialisée
Commencez par [scanner votre site gratuitement](/fr/scan/) pour savoir exactement quels documents vous manquent. Des solutions comme WebLegal.ai génèrent des CGU et des CGV conformes et cohérentes entre elles en moins de 10 minutes, réunies dans le pack Business à 49,90 €. Les documents sont adaptés à votre activité, à jour avec la réglementation de 2026, et intégrés avec vos autres obligations légales (politique de confidentialité, mentions légales, politique de cookies). C’est l’option qui offre le meilleur rapport qualité-prix-rapidité pour la majorité des entrepreneurs.
Ne négligez pas non plus vos [mentions légales, dont l’absence est sanctionnée jusqu’à 75 000 €](/fr/blog/mentions-legales-amende-de-75-000-si-absentes/).
## Conclusion
En 2026, la distinction entre CGU et CGV n’est pas un détail juridique : c’est une nécessité opérationnelle et légale. Les CGU protègent votre site en tant que service numérique, les CGV protègent vos transactions commerciales. Disposer des deux documents, rédigés séparément et conformes à la réglementation en vigueur, est indispensable pour tout professionnel présent en ligne. Ne pas les avoir, c’est s’exposer à des sanctions de la DGCCRF, de la CNIL, et à des litiges que vous ne pourrez pas défendre efficacement.
## Lectures complémentaires
* **[Stripe exige des CGV : comment éviter la suspension](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)** — pourquoi les processeurs de paiement bloquent les sites sans CGV
* **[CGV conformes : les 5 erreurs qui coûtent cher](/fr/blog/cgv-conformes-les-5-erreurs-qui-coutent-cher/)** — les pièges juridiques les plus courants des CGV
* **[Auto-entrepreneur : documents légaux obligatoires](/fr/blog/auto-entrepreneur-documents-legaux-obligatoires-pour-votre-site/)** — CGU/CGV pour les one-person businesses
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Générateur de Documents Légaux : Comment Ça Marche ?
> Comment fonctionne un générateur de documents légaux ? Découvrez le processus, les avantages et comment obtenir des documents conformes en quelques minutes.
Créer des documents légaux pour son site internet a longtemps été synonyme de rendez-vous coûteux chez un avocat ou de copier-coller hasardeux depuis des modèles trouvés sur le web. En 2026, les générateurs de documents légaux propulsés par l’intelligence artificielle offrent une troisième voie qui allie qualité juridique, rapidité d’exécution et prix accessible. Mais comment fonctionnent-ils exactement ? Quelles garanties offrent-ils ? Et surtout, comment choisir la bonne solution ? Ce guide complet répond à toutes ces questions. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
Vous ne savez pas quels documents votre site requiert ? [Scannez votre site gratuitement](/fr/scan/) pour obtenir un diagnostic en quelques secondes.
## Pourquoi les documents légaux sont indispensables
Tout site internet qui collecte des données personnelles ou propose des services en ligne est soumis à des obligations légales strictes. Le RGPD (Règlement Général sur la Protection des Données) impose notamment la transparence envers les utilisateurs via quatre documents fondamentaux :
* **La politique de confidentialité** : obligatoire dès la moindre collecte de données ([articles 12, 13 et 14 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)). Découvrez pourquoi dans notre article sur la [politique de confidentialité obligatoire](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
* **La politique de cookies** : exigée par la [directive ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) et la [CNIL](https://www.cnil.fr/) pour tout site utilisant des traceurs.
* **Les Conditions Générales d’Utilisation (CGU)** : elles encadrent la relation entre votre site et ses visiteurs. Apprenez comment les [CGU protègent votre e-commerce](/fr/blog/cgu-e-commerce-pourquoi-elles-vous-protegent-legalement/).
* **Les Conditions Générales de Vente (CGV)** : obligatoires pour tout site vendant des biens ou services en ligne. Consultez notre guide sur les [CGV conformes et les erreurs à éviter](/fr/blog/cgv-conformes-les-5-erreurs-qui-coutent-cher/).
L’absence de ces documents expose à des sanctions pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial (article 83, paragraphe 5 du RGPD). Pour un panorama complet, consultez notre guide sur [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce.
> 5. Les violations des dispositions suivantes font l’objet, conformément au paragraphe 2, d’amendes administratives pouvant s’élever jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 83, paragraphe 5
## Le fonctionnement d’un générateur de documents légaux
Un générateur de documents légaux spécialisé comme WebLegal.ai fonctionne en quatre étapes simples, conçues pour produire des documents juridiquement solides sans aucune connaissance préalable en droit.
### Étape 1 : Renseigner les informations de votre entreprise
Vous commencez par saisir les informations essentielles concernant votre activité : raison sociale, adresse, numéro SIRET, type d’activité (e-commerce, SaaS, blog, vitrine), coordonnées du responsable du traitement des données. Le formulaire intelligent s’adapte à votre situation : un site e-commerce n’a pas les mêmes obligations qu’un simple blog. Chaque champ est accompagné d’explications claires pour vous guider.
### Étape 2 : Sélectionner les documents nécessaires
Vous choisissez ensuite les documents dont vous avez besoin parmi les quatre types disponibles : politique de confidentialité, politique de cookies, CGU et CGV. Ils sont proposés en trois packs, de 2 à 4 documents : Essentiel (confidentialité + cookies), Pro (+ CGU) ou Business (les quatre). Le système détecte automatiquement les combinaisons les plus avantageuses et vous propose le pack adapté.
### Étape 3 : L’IA génère des documents personnalisés
C’est ici que la technologie entre en jeu. L’intelligence artificielle spécialisée de WebLegal.ai analyse l’ensemble de vos réponses, applique les règles du RGPD, de la loi Informatique et Libertés, du Code de la consommation et du Code civil pertinents à votre situation, puis génère des documents entièrement personnalisés. Contrairement à un simple modèle à trous, chaque paragraphe est adapté à votre activité spécifique, votre juridiction et vos pratiques de collecte de données.
### Étape 4 : Révision et intégration sur votre site
Vous recevez vos documents au format prêt à publier. Vous pouvez les relire, les ajuster si nécessaire, puis les intégrer directement sur votre site internet. L’ensemble du processus prend moins de 10 minutes, contre plusieurs jours avec un avocat traditionnel.
## Générateur IA spécialisé vs IA générique : quelle différence ?
Avec la démocratisation de l’IA, on pourrait se demander pourquoi ne pas simplement utiliser ChatGPT ou Claude pour générer ses documents légaux. La différence est fondamentale et peut avoir des conséquences juridiques importantes.
**L’IA générique (ChatGPT, Claude, Gemini)** :
* Nécessite de rédiger des prompts précis pour chaque section, ce qui demande déjà une connaissance juridique.
* Produit des résultats variables d’une requête à l’autre, avec des incohérences entre les documents.
* Ne garantit ni l’exhaustivité des clauses obligatoires ni la conformité au RGPD en vigueur.
* Ne connaît pas votre situation spécifique (type de site, données collectées, juridiction).
* Requiert une révision par un professionnel du droit, ajoutant 150 à 300 € de frais.
**Un générateur spécialisé comme WebLegal.ai** :
* Pose les bonnes questions via un formulaire structuré, sans connaissance juridique requise de votre part.
* S’appuie sur un système entraîné spécifiquement sur le droit du numérique européen et français.
* Garantit la cohérence entre tous vos documents (les CGU, la politique de confidentialité et les CGV se référencent mutuellement).
* Intègre automatiquement les clauses obligatoires selon les articles 12, 13, 14, 30 et 32 du RGPD.
* Produit des documents dans un format prêt à publier, sans mise en forme supplémentaire.
* Prend en charge 6 langues pour les sites internationaux.
* Propose un [scanner de conformite gratuit](/fr/scan/) pour identifier les documents manquants.
* Inclut une [banniere de cookies gratuite](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) conforme RGPD, prete a integrer.
## Les avantages d’un générateur spécialisé
Utiliser un générateur de documents légaux spécialisé présente des avantages concrets par rapport aux alternatives traditionnelles :
* **Rapidité** : vos documents sont prêts en moins de 10 minutes, contre 1 à 3 semaines avec un avocat.
* **Coût maîtrisé** : de 19,90 € (pack Essentiel : confidentialité + cookies) à 49,90 € (pack Business : les 4 documents). Une fraction du coût d’un avocat.
* **Conformité RGPD garantie** : le système intègre les exigences des articles 12 à 14, 30, 32 et 83 du RGPD, ainsi que les recommandations de la CNIL.
* **Multi-langue** : générez vos documents en français, anglais, espagnol, allemand, italien ou portugais pour toucher une clientèle internationale.
* **Cohérence inter-documents** : tous vos documents légaux se référencent mutuellement et utilisent une terminologie uniforme.
* **Mises à jour** : les modèles sont régulièrement mis à jour pour refléter les évolutions législatives et les nouvelles recommandations de la CNIL.
## Les alternatives et leur coût
Pour vous aider à choisir, voici un comparatif des quatre principales options disponibles en 2026 :
### Option 1 : Faire appel à un avocat (200-500 € par document)
L’option la plus personnalisée mais aussi la plus coûteuse. Un avocat spécialisé en droit du numérique vous fournira des documents sur mesure, mais le budget peut rapidement atteindre 800 à 2 000 € pour l’ensemble des quatre documents. Le délai est de 1 à 3 semaines. Cette option est recommandée pour les entreprises ayant des besoins juridiques très spécifiques ou des traitements de données sensibles.
### Option 2 : Modèles gratuits (0 € mais risqué)
Des modèles téléchargeables existent sur internet, mais ils comportent des risques majeurs. Souvent obsolètes, non personnalisés et incomplets, ils donnent une fausse impression de conformité. En cas de contrôle CNIL, un document générique non adapté à votre activité ne vous protégera pas. Le temps d’adaptation (3 à 5 heures) et le risque juridique rendent cette option peu recommandable.
### Option 3 : IA générique (0 € + révision obligatoire)
Utiliser ChatGPT ou un outil similaire pour générer vos documents légaux est gratuit, mais le résultat nécessite impérativement une révision par un professionnel du droit. Comptez 150 à 300 € pour cette vérification. De plus, la génération section par section crée des incohérences entre les documents. Le coût réel se situe donc entre 150 et 300 €, avec un résultat moins fiable.
### Option 4 : Générateur spécialisé WebLegal.ai (19,90 € a 49,90 €)
La solution qui offre le meilleur rapport qualité-prix. En moins de 10 minutes, vous obtenez des documents conformes, personnalisés et cohérents entre eux. Le prix de 19,90 € a 49,90 € représente une fraction du coût d’un avocat, tout en garantissant la conformité RGPD. Cette solution convient à la grande majorité des sites internet, blogs, e-commerces et applications SaaS.
## Conclusion
En 2026, la conformité légale de votre site internet n’est plus une option mais une obligation assortie de sanctions financières lourdes. Les générateurs de documents légaux spécialisés comme WebLegal.ai transforment une tâche autrefois complexe et coûteuse en un processus simple, rapide et abordable. En quelques minutes, vous obtenez des documents personnalisés, conformes au RGPD et prêts à publier sur votre site. Ne laissez pas la non-conformité mettre en péril votre activité : agissez dès maintenant pour protéger votre entreprise et vos utilisateurs.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Générateur IA Documents Légaux : Guide 2026
> Comment fonctionnent les générateurs IA en 2026 : conformité RGPD + CCPA + GPC, 8 critères d'achat, déploiement en 5 minutes. À lire avant d'acheter.
## TL;DR — l’essentiel en 60 secondes
* **Les générateurs IA de documents légaux en 2026 ne sont pas des chatbots.** Un vrai générateur combine un questionnaire structuré, un modèle de génération entraîné sur le domaine et contraint à des bibliothèques de clauses conformes, et une couche de cohérence inter-documents.
* **Huit critères séparent les outils conformes du formulaire-avec-prompt :** conformité multi-juridiction, traitement du signal GPC, transparence AI Act, divulgation cookies [ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19), clarté sur les mises à jour, cohérence du jeu de documents, couverture linguistique régionale, et intégration au bandeau cookies.
* **Coût vs avocat :** les générateurs spécialisés coûtent 20-50 € en achat unique ; les avocats facturent 1 500-5 000 € par jeu de documents. Les deux produisent une position défendable quand les inputs correspondent à la réalité.
* **Un seul jeu de documents, plusieurs juridictions :** RGPD + [CCPA](https://oag.ca.gov/privacy/ccpa) + UK GDPR + [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) + [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/) + Privacy Act AU 2026 — les générateurs modernes produisent un jeu unique cohérent avec des sections spécifiques par juridiction, pas des documents séparés par région.
* **Le déploiement prend 5 minutes :** copier 4 URLs dans le footer du site, coller 1 ligne de JavaScript pour le bandeau cookies, terminé.
***
La requête « générateur IA documents légaux » est tapée des dizaines de milliers de fois par mois — et la première page de résultats est dominée par des outils qui, à l’inspection, sont soit des modèles à trous rebrandés, soit des wrappers d’IA générique sans entraînement sur le droit numérique. En 2026, avec un RGPD qui génère des amendes de plusieurs millions d’euros au titre de l’article 83 et une coordination [CNIL](https://www.cnil.fr/)/CPPA sur le signal navigateur Global Privacy Control, l’écart entre un vrai générateur IA spécialisé et un template-avec-prompt est devenu réglementaire, plus seulement cosmétique. Ce guide explique comment fonctionne un générateur de niveau 2026, les huit critères à vérifier avant de payer, et comment déployer des documents conformes en moins de dix minutes — y compris en multi-juridiction (UE, États-Unis, Royaume-Uni, Canada, Brésil, Australie) si votre activité accueille du trafic international.
## Ce que fait réellement un générateur IA en 2026
Un générateur IA moderne **n’est pas** un chatbot auquel vous demandez « rédige-moi une politique de confidentialité ». Cette approche — donner à ChatGPT ou Claude un prompt générique — produit des documents qui omettent des clauses obligatoires, citent des articles inexistants, et créent des incohérences entre documents qui sautent au premier audit CNIL. Nous détaillons ces modes d’échec dans notre article sur [pourquoi utiliser ChatGPT pour rédiger ses CGU est risqué](/fr/blog/chatgpt-pour-rediger-des-cgu-pourquoi-cest-risque/).
Un vrai générateur IA combine trois couches :
1. **Un questionnaire structuré** qui capture les faits juridiquement pertinents : catégories de données collectées, bases légales sous l’[article 6 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), durées de conservation, sous-traitants tiers, transferts internationaux, prise de décision automatisée, vérification d’âge, et éléments propres à chaque juridiction (notion CCPA de « selling/sharing », catégories de traitement LGPD, désignations PIPEDA).
2. **Un modèle de génération entraîné sur le domaine** qui mappe vos réponses à des bibliothèques de clauses revues sur les textes réglementaires : RGPD articles 12, 13, 14, directive ePrivacy article 5(3), CCPA §1798.100-130, UK Data (Use and Access) Act 2025, LGPD article 9, PIPEDA Annexe 1, Privacy Act AU 2026. Pas un LLM générique complétant un prompt, mais un système dont la sortie est contrainte à des patterns de clauses connus pour passer les contrôles.
3. **Une couche de cohérence** entre les documents. Votre politique de confidentialité, politique cookies, CGU et CGV doivent se référencer mutuellement avec une terminologie identique, des durées identiques, des bases légales identiques. Les incohérences entre ces documents sont un signal rouge à l’audit RGPD article 30 et un déclencheur documenté d’investigations CNIL.
C’est cette troisième couche qui coûte le plus cher quand on s’en passe : une seule contradiction entre votre politique de confidentialité (« nous conservons les données client 3 ans ») et vos CGV (« nous conservons les commandes 10 ans pour la comptabilité ») est le genre de détail que la CNIL repère en quelques minutes lors d’une enquête, peu importe comment les documents ont été produits.
## Les 8 Critères d’un Générateur de Niveau 2026
Après audit de 14 générateurs commerciaux pour notre [comparatif Iubenda vs Termly vs WebLegal](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/), huit critères séparent fiablement les outils conformes des pages marketing avec un formulaire dessus :
**1. Conformité multi-juridiction réelle.** Un générateur 2026 doit produire une sortie différente pour les entreprises RGPD-only, CCPA-only, et multi-juridictions. La distinction compte : un avis CCPA « droit d’opt-out de la vente/partage » est obligatoire en Californie mais absent de l’UE ; les bases légales RGPD sont obligatoires dans l’UE mais absentes des templates CCPA.
**2. Gestion du signal Global Privacy Control (GPC).** Sous les CCPA Regulations §7025, le GPC est un opt-out légalement contraignant que les entreprises doivent honorer automatiquement. Connecticut, Colorado et au moins sept autres États US ont suivi. Une politique générée moderne doit divulguer le traitement du GPC ET être couplée à un bandeau qui respecte le signal au niveau technique. Un générateur qui produit du RGPD-only et ignore le GPC est déjà 18 mois en retard.
**3. Cohérence inter-documents.** Votre politique de confidentialité doit référencer la politique cookies, vos CGV doivent référencer les CGU, et les quatre doivent utiliser les mêmes termes définis. Le générateur doit valider cela automatiquement.
**4. Personnalisation sur des inputs métier réels.** Un SaaS, un e-commerce, une marketplace, une plateforme B2B et une app mobile ont des flux de traitement différents, des bases légales différentes, et des divulgations obligatoires différentes. Le générateur doit poser les bonnes questions et adapter la sortie.
**5. Multi-langue à qualité juridique équivalente.** Si votre site est multilingue, chaque traduction doit avoir un poids juridique équivalent dans sa juridiction cible. Une politique française traduite par Google Translate n’est pas équivalente à une rédigée avec un idiome juridique français pour un public CNIL-readable.
**6. Clarté sur les mises à jour.** Trois changements matériels en 2025 (UK DUAA, amendements Privacy Act AU, dispositions AI Act). Un outil par abonnement met ses documents à jour ; un générateur en paiement unique livre une version datée qui ne change pas d’elle-même. Sachez lequel vous achetez, et prévoyez une relecture quand la loi ou votre site change.
**7. Sortie prête à publier.** Les documents générés doivent être immédiatement déployables (HTML, URLs hébergées, ou Markdown copy-paste-ready), sans payer pour du formatage supplémentaire ni dépendre d’un widget iframe.
**8. Tarification proportionnelle à la valeur.** Avocat : 800-1 800 €. Générateurs sur abonnement : 15-50 €/mois indéfiniment. Un générateur IA moderne doit délivrer en achat unique entre 20 et 50 € — et afficher ce prix d’emblée, pas après quinze minutes de questionnaire.
## Comparaison des Quatre Approches
La plupart des sites hésitent entre quatre voies. Le rapport coût/valeur a basculé en 2025 avec la maturité conjointe de l’IA générative et de la complexité réglementaire.
| Approche | Coût | Délai | RGPD | CCPA + GPC | MAJ | Risque |
| ------------------------------- | ---------------------------- | ------------ | ---------- | --------------- | -------------------- | -------- |
| **Avocat** | 800-1 800 € | 1-3 semaines | Garanti | Si demandé | Facturée (100-300 €) | Faible |
| **IA générique (ChatGPT)** | 0 € (ou 150-300 € relecture) | 2-5 h | Incohérent | Rare | Manuelle | Élevé |
| **Template gratuit copy-paste** | 0 € | 30-60 min | Rarement | Quasi jamais | Aucune | Critique |
| **Générateur IA spécialisé** | 19,90-49,90 € | 5-10 min | Oui | Oui (GPC-ready) | Non incluse | Faible |
**Recourir à un avocat** reste pertinent pour les secteurs réglementés (santé, finance, assurance), les opérations internationales avec Clauses Contractuelles Types, ou les données sensibles RGPD article 9. En dehors, le rapport coût/valeur face à un générateur IA est difficile à justifier en 2026 — notre [comparatif détaillé prix avocat vs IA](/fr/blog/avocat-vs-generateur-ia-comparatif-prix-documents-legaux/) le démontre chiffres en main.
**Les outils IA génériques** (demander à ChatGPT « rédige-moi une politique RGPD ») échouent sur la couche cohérence. La sortie a l’air propre mais l’inspection révèle des clauses obligatoires manquantes, des citations réglementaires inventées, et des contradictions entre documents.
**Les templates gratuits** trouvés sur Google sont génériques par définition, fréquemment obsolètes (nous avons trouvé des templates qui citent encore la Directive 95/46 d’avant 2018), et jamais adaptés à votre activité. Pire, ils créent un faux sentiment de conformité : un site avec un template générique est dans plusieurs cadres CNIL traité comme **plus** coupable qu’un site sans politique, car cela suggère une intention de tromper l’utilisateur.
**Un générateur IA spécialisé** est le bon compromis pour la majorité : SaaS, e-commerce, blogs, plateformes B2B, freelances, PME sans juriste interne. Le coût unique 20-50 € est récupéré dès le premier mois face aux abonnements, et le multi-juridiction signifie qu’un seul outil couvre vos obligations UE, US et UK plutôt que trois fournisseurs. C’est exactement le périmètre du [générateur IA de documents légaux WebLegal](/fr/form/) : questionnaire guidé, clauses adaptées à votre activité, achat unique sans abonnement.
## Pourquoi le Multi-Juridiction Compte Maintenant
Jusqu’en 2023, « conforme RGPD » était de facto synonyme de « légalement conforme » dans le marché des générateurs — la plupart des SaaS US livraient juste du RGPD à tous les visiteurs. Cela a cessé en 2024 avec la coordination CCPA via la California Privacy Protection Agency (CPPA) et le passage du GPC en opt-out légalement contraignant.
Un générateur 2026 doit gérer **au minimum** ces profils :
* **RGPD UE** — 27 États membres + Islande, Liechtenstein, Norvège. Bases légales article 6, droits article 15-22, durées de conservation, désignations responsable/sous-traitant.
* **UK GDPR + Data (Use and Access) Act 2025** — UK GDPR + le Data (Use and Access) Act 2025 qui a assoupli le consentement cookies pour l’analytique low-risk tout en maintenant la rigueur sur le marketing.
* **CCPA/CPRA Californie + GPC** — opt-out vente/partage, données sensibles, prise de décision automatisée, signal GPC contraignant.
* **Multi-état US** — Colorado (CPA), Connecticut (CTDPA), Virginie (VCDPA), Texas (TDPSA), Utah (UCPA), Oregon (OCPA), Tennessee (TIPA), Iowa (ICDPA) — chacun avec ses variations.
* **Canada PIPEDA + Loi 25 Québec** — désignations de responsabilité, notification de violation, décision automatisée (Québec).
* **Brésil LGPD** — catégories de traitement, déclarations [ANPD](https://www.gov.br/anpd/pt-br), bases légales article 7.
* **Australie Privacy Act 2026** — suppression de l’exemption petites entreprises et changements marketing direct.
Si votre trafic est vraiment mono-juridiction (un SaaS B2B français ciblant uniquement des clients UE, par exemple), un générateur RGPD-only suffit. Dès qu’un visiteur US ou canadien paie, la pluralité juridictionnelle devient un vrai risque — et un générateur RGPD-only vous expose.
Pour vérifier les écarts de conformité de votre site avant de choisir un générateur, utilisez le scanner ci-dessus (gratuit, sans inscription, 30 secondes contre les mêmes contrôles qu’un bot CNIL).
## Déployer les Documents Générés — Les 5 Dernières Minutes
Le déploiement technique est simple mais comporte trois pièges :
**1. Où les héberger.** Le pattern le plus simple : sous-pages dédiées `/politique-confidentialite/`, `/politique-cookies/`, `/cgu/`, `/cgv/`. Liens depuis le footer de chaque page. Lien header vers la politique de confidentialité de plus en plus attendu par les API navigateur Privacy Choices et par les app stores qui passent en revue votre site pour les SDK embarqués.
**2. Liaison croisée.** La politique de confidentialité doit lier vers la politique cookies. Les CGV vers les CGU et la politique de confidentialité. Le bandeau cookies vers la politique de confidentialité ET la politique cookies. Les générateurs modernes émettent ces liens automatiquement ; vérifiez qu’ils survivent à votre déploiement CMS.
**3. Intégration du bandeau cookies.** Une politique qui dit « nous honorons votre signal GPC » couplée à un bandeau qui ignore le signal GPC est pire qu’aucune mention — c’est une fausse déclaration sous CCPA §1798.140(t) et RGPD article 5(1)(a). Utilisez un bandeau documenté pour honorer GPC, comme la [bannière cookies WebLegal gratuite](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/), ou vérifiez que votre bandeau actuel le fait via `navigator.globalPrivacyControl`.
Pour un guide de déploiement complet, voir notre article sur [les 4 documents légaux obligatoires pour tout site e-commerce](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/).
## Questions Fréquentes
**Les documents générés par IA sont-ils juridiquement valables ?** Oui, lorsqu’ils sont produits par un générateur spécialisé qui mappe vos inputs métier réels à des bibliothèques de clauses conformes. La validité vient du contenu correspondant aux exigences réglementaires ET à vos pratiques réelles — pas du moyen de production. Un document rédigé par avocat avec du boilerplate copié n’est pas plus valable qu’un document généré avec des inputs précis. Tous deux échouent de la même manière : quand le document ne correspond pas à ce que fait réellement votre site.
**Puis-je utiliser ChatGPT pour ma politique de confidentialité gratuitement ?** Techniquement oui. Pratiquement non, par responsabilité. Les LLM génériques produisent du texte plausible mais omettent régulièrement des divulgations obligatoires de l’article 13 RGPD, inventent des citations réglementaires, et créent des contradictions inter-documents. Le coût apparent de 0 € est trompeur : si une enquête CNIL révèle ces incohérences, le coût de remédiation (relecture juridique, réécriture, sanction potentielle) est plusieurs ordres de grandeur au-dessus des 20-50 € d’un générateur spécialisé.
> 1. Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 13
**Faut-il des documents séparés pour UE, US et UK ?** Vous avez besoin d’un seul jeu de documents couvrant toutes les juridictions où vous opérez, avec des sections spécifiques par juridiction au sein de chaque document. La plupart des générateurs modernes produisent une politique unique avec des sous-sections CCPA, UK et UE rétractables plutôt que trois documents séparés. C’est le format que la CNIL et la CPPA attendent — il rend la découverte des droits plus claire pour les utilisateurs et les auditeurs.
**À quelle fréquence dois-je mettre à jour ?** Sur déclencheur, pas sur calendrier. Mettez à jour quand : vous ajoutez ou retirez un sous-traitant (changement de prestataire analytics par exemple), vous modifiez les catégories de données collectées, une réglementation change matériellement (UK Data (Use and Access) Act 2025, phases Privacy Act AU), ou vous changez vos durées de conservation. Un document statique jamais mis à jour est le déclencheur d’enquête CNIL le plus fréquent.
**Un bandeau cookies gratuit suffit-il pour la conformité CCPA ?** Un bandeau est l’un des deux composants requis — l’autre est la divulgation des droits CCPA dans la politique. Un bandeau gratuit comme la WebLegal CCB gère le consentement et le signal GPC. La politique doit divulguer séparément les catégories d’informations personnelles collectées/vendues/partagées et le mécanisme d’opt-out. Les deux sont nécessaires.
**L’AI Act européen affecte-t-il ma politique de confidentialité ?** Pour la plupart des sites, pas d’effet direct. L’AI Act vise les fournisseurs et déployeurs de systèmes d’IA, pas les éditeurs de contenu. Intersection : si votre site utilise de la décision automatisée à effet utilisateur (scoring, modération, hiring), le RGPD article 22 exigeait déjà la divulgation, et l’AI Act ajoute des exigences de transparence sur le système IA. Un générateur 2026 demande si vous opérez de tels systèmes et produit la divulgation appropriée.
***
La conformité moderne n’est plus « produire un document et l’oublier ». C’est coupler un jeu de documents juridiction-aware à un bandeau qui honore les signaux navigateur, avec cohérence inter-documents, sachant que rien ne se met à jour tout seul. Un générateur IA qui gère tout cela bout-en-bout — pour un coût unique entre 20 et 50 € — fait la différence entre « théâtre de conformité » et position défendable face à un régulateur. [Générez vos documents légaux conformes avec WebLegal](/fr/form/) : multi-juridiction, cohérence inter-documents, livraison par email en moins de 10 minutes.
Si vous partez de zéro ou migrez d’une approche template, scannez d’abord votre site existant via l’outil ci-dessus pour voir précisément les écarts à combler.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Global Privacy Control (GPC) : guide 2026
> Ce qu'est le GPC, comment l'activer dans chaque navigateur, les 12 États américains où il est contraignant, et ce que votre site doit faire en 2026.
**Le Global Privacy Control (GPC) est un réglage de navigateur qui indique à tous les sites que vous visitez de ne pas vendre ni partager vos données personnelles. Vous l’activez une fois, et il parle pour vous partout.** Aucune fenêtre surgissante, aucun formulaire de refus site par site, aucun marathon de bandeaux cookies. Et contrairement aux signaux de confidentialité qui l’ont précédé, celui-ci a des dents : dans un nombre croissant d’États américains, les entreprises sont légalement tenues de lui obéir.
Voici tout ce qu’il faut savoir sur le GPC en 2026 : ce que c’est, comment il fonctionne, quels navigateurs l’envoient, comment l’activer en trente secondes, et où la loi oblige les sites à l’honorer.
## Le GPC en 60 secondes
* **Ce que c’est :** un réglage de navigateur qui diffuse automatiquement « ne vendez ni ne partagez mes données » à tous les sites.
* **Est-ce contraignant ?** Oui dans 12 États américains (Californie, Colorado, Connecticut et d’autres). Pas encore dans l’UE, où les bandeaux de consentement restent obligatoires.
* **Comment l’activer :** actif par défaut dans Brave et DuckDuckGo, une simple case à cocher dans Firefox, une extension dans Chrome et Edge.
* **Nouveauté 2026 :** la Californie impose désormais aux entreprises qui vendent ou partagent des données de *montrer* au visiteur que son signal a été honoré, et non de le traiter en silence.
## Qu’est-ce que le Global Privacy Control ?
Le Global Privacy Control (GPC) est un signal de confidentialité émis au niveau du navigateur, qui indique automatiquement à chaque site visité de ne pas vendre ni partager vos données personnelles. Le navigateur l’ajoute à chaque requête sous forme d’en-tête HTTP (`Sec-GPC: 1`), et dans 12 États américains les entreprises sont légalement tenues de l’honorer. Un seul réglage couvre tout le web, au lieu d’un refus site par site.
L’idée a été présentée au groupe communautaire Privacy du W3C en avril 2020 et lancée publiquement le 7 octobre 2020, portée par une coalition inhabituellement large : l’Electronic Frontier Foundation, DuckDuckGo, Brave, Mozilla, Consumer Reports, Disconnect, Abine, et de grands éditeurs dont le New York Times, le Washington Post et le Financial Times. Elle a été menée par Ashkan Soltani, futur premier directeur exécutif de l’autorité californienne de protection de la vie privée, et par Sebastian Zimmeck, de l’université Wesleyan.
Où en est la norme aujourd’hui ? À la mi-2026, le GPC est un **Working Draft** publié par le groupe de travail Privacy du W3C, sur la voie des Recommandations. Autrement dit, c’est une norme web officielle en cours d’élaboration active, pas encore une Recommandation W3C achevée. Ce statut technique compte moins que le statut juridique, d’où le GPC tire sa véritable force (voir plus bas).
## Comment le GPC fonctionne techniquement
Le mécanisme n’a rien de mystérieux. Quand vous activez le GPC, votre navigateur fait deux choses :
1. Il ajoute un en-tête HTTP, **`Sec-GPC: 1`**, aux requêtes qu’il envoie. Quand le GPC est désactivé, l’en-tête est simplement absent.
2. Il expose une propriété en lecture seule, **`navigator.globalPrivacyControl`**, que le JavaScript de la page peut lire à `true`.
Un site (ou l’outil de consentement qu’il utilise) détecte le signal soit côté serveur en lisant l’en-tête, soit côté client en deux lignes :
```
if (navigator.globalPrivacyControl) {
// Traiter ce visiteur comme ayant refusé la vente et le partage
}
```
Un site peut aussi déclarer publiquement qu’il honore le GPC en publiant un petit fichier à l’adresse `/.well-known/gpc.json`.
Un point est essentiel et souvent mal compris : **le GPC est un signal, pas un bloqueur.** Votre navigateur annonce votre préférence, mais c’est le site destinataire qui doit agir. Le GPC n’empêche par lui-même aucun traceur de se charger. Il ne fonctionne que si le site, ou son outil de consentement, choisit de l’honorer, ou y est légalement contraint.
## GPC contre Do Not Track : pourquoi celui-ci tient
Si tout cela vous rappelle quelque chose, c’est normal. Le web a tenté à peu près la même chose il y a dix ans, et a échoué. Cet échec est la meilleure façon de comprendre ce qui rend le GPC différent.
| | Do Not Track (DNT) | Global Privacy Control (GPC) |
| -------------------- | ------------------------------------------------------------------ | -------------------------------------------------------------------------------------- |
| Apparition | 2009 (proposition d’en-tête HTTP) | avril 2020 (groupe Privacy du W3C) |
| Premiers navigateurs | Firefox, janvier 2011 | Brave, DuckDuckGo et d’autres, octobre 2020 |
| Normalisation | Groupe Tracking Protection du W3C, clos en janvier 2019 sans norme | Working Draft du W3C, sur la voie des Recommandations |
| Force juridique | Aucune, jamais | Contraignant dans 12 États américains |
| Ce qu’il est devenu | Retiré de Safari en 2019, case supprimée de Firefox début 2025 | Sanctionné par des amendes, et bientôt imposé aux navigateurs par la loi californienne |
Le Do Not Track était une demande polie. Une loi américaine (CalOPPA) obligeait seulement les sites à *déclarer* comment ils y répondaient, ce qui faisait de « nous l’ignorons » une réponse parfaitement légale. Les sites l’ont donc ignoré. Les navigateurs ont fini par abandonner : Apple a retiré le DNT de Safari en 2019, le qualifiant de norme périmée devenue vecteur d’empreinte numérique, et Firefox a supprimé la case DNT début 2025 en renvoyant ses utilisateurs vers le GPC.
Le GPC a tiré la leçon. Il a été conçu pour s’adosser à un droit existant : le droit de refuser la vente ou le partage de ses données personnelles, prévu par les lois d’États américains. L’explication du projet GPC lui-même est sans détour : les demandes Do Not Track n’exprimaient pas clairement l’intention de l’utilisateur de refuser la vente de ses données, et le GPC a été conçu pour corriger exactement cela.
En une phrase : le Do Not Track demandait poliment, le GPC dépose une demande juridiquement contraignante, là où la loi le prévoit.
## Quels navigateurs prennent en charge le GPC ?
La prise en charge est inégale, et c’est la partie du sujet qui évolue le plus vite. Voici l’état des lieux à la mi-2026 (à revérifier, car cela bouge).
| Navigateur | Prise en charge du GPC | Actif par défaut ? | Où le trouver |
| ---------------------------------------------------- | ---------------------------------- | ------------------------------------------------------------- | ------------------------------------ |
| **Brave** | native | oui (ordinateur et Android) | réglages Shields |
| **DuckDuckGo** (navigateur, applications, extension) | native | oui | activé automatiquement |
| **Firefox** | native (ordinateur depuis la v120) | fenêtres privées uniquement, facultatif en navigation normale | Paramètres, Vie privée et sécurité |
| **Mullvad Browser** | native (depuis la 14.0) | oui | activé automatiquement |
| **Chrome** | aucune | extension requise | installer Privacy Badger ou OptMeowt |
| **Edge** | aucune | extension requise | installer Privacy Badger ou OptMeowt |
| **Safari** | aucune | aucune prise en charge native, ni extension grand public | indisponible à ce jour |
Les deux grandes lacunes sont Chrome et Safari. Chrome n’a aucune prise en charge native, mais des extensions comme Privacy Badger (de l’EFF) ou OptMeowt comblent le manque.
#### Peut-on avoir le GPC sur Safari ou sur iPhone ?
Pas nativement. Safari n’a aucun réglage GPC intégré, et aucune extension grand public ne l’ajoute. Sur iPhone, la voie praticable est l’application DuckDuckGo, qui envoie le GPC par défaut.
Cela ne durera peut-être pas. En octobre 2025, la Californie a adopté l’« Opt Me Out Act » (AB 566), qui impose aux navigateurs opérant en Californie d’intégrer un réglage de signal de refus au 1er janvier 2027. Autrement dit, les navigateurs qui ont ignoré le GPC devront bientôt l’ajouter. Ni Google ni Apple n’a annoncé son implémentation, mais l’échéance est fixée.
## Comment activer le GPC, étape par étape
Pour activer le GPC : dans Firefox, cochez « Demander aux sites web de ne pas vendre ni partager mes données » dans Vie privée et sécurité ; dans Brave, DuckDuckGo et Mullvad, il est déjà actif par défaut ; dans Chrome ou Edge, installez une extension GPC comme Privacy Badger. Le détail par navigateur :
* **Firefox :** ouvrez les Paramètres, allez dans Vie privée et sécurité, descendez jusqu’à la section des préférences de confidentialité des sites web, et cochez « Demander aux sites web de ne pas vendre ni partager mes données ». À noter : Firefox envoie le GPC automatiquement en navigation privée, mais il faut cocher cette case pour l’envoyer en navigation normale.
* **Brave :** rien à faire, le GPC est actif par défaut.
* **DuckDuckGo** (navigateur ou application mobile) : rien à faire, actif par défaut.
* **Mullvad Browser :** actif par défaut depuis la version 14.0.
* **Chrome ou Edge :** installez une extension compatible GPC comme Privacy Badger ou OptMeowt, et le signal sera envoyé automatiquement.
* **Safari :** il n’existe aujourd’hui aucune bonne option. Utilisez un autre navigateur pour la navigation sensible, ou attendez l’échéance de 2027.
Vous voulez vérifier que cela fonctionne ? Rendez-vous sur [globalprivacycontrol.org](https://globalprivacycontrol.org/) avec votre navigateur. La page détecte votre signal et vous dit s’il est bien envoyé.
## Où le GPC est juridiquement contraignant
C’est ici que le GPC cesse d’être une bonne idée pour devenir une obligation de conformité. Et le tableau est très différent de part et d’autre de l’Atlantique.
### États-Unis : 12 États, et ça continue
La Californie est le point d’ancrage. Son procureur général (Attorney General) considère depuis juillet 2021 que le GPC doit être traité comme une demande de refus valable. Le texte réglementaire est explicite : une entreprise qui vend ou partage des données personnelles doit traiter un signal de préférence de refus conforme aux exigences du règlement comme une demande de refus valable (11 CCR § 7025(b)). Et il doit être honoré sans friction, sans obligation de se connecter ni de vérifier son identité au préalable.
Précision de vocabulaire utile : « vendre ou partager » (*sell or share*) sont ici des notions juridiques du droit californien, où « partager » vise spécifiquement la publicité comportementale entre sites, pas le partage au sens courant.
#### Que risque-t-on à ignorer le GPC ?
Ce n’est pas théorique. Le non-respect des signaux de refus est devenu le fil rouge des plus lourdes sanctions américaines en matière de vie privée, et le rythme s’est nettement accéléré en 2026 :
| Date | Entité | Autorité | Montant | Le manquement |
| ---------- | -------------------- | ------------------------------------------------------------------------ | ------------------------ | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| août 2022 | Sephora | procureur général de Californie | 1,2 M$ | Ne traitait pas du tout les signaux de refus GPC (première action publique au titre du CCPA) |
| juil. 2025 | Healthline | procureur général de Californie | 1,55 M$ | A continué de partager des données à des fins publicitaires malgré le refus exprimé via le GPC |
| sept. 2025 | Tractor Supply | CPPA | 1,35 M$ | Mécanismes de refus inefficaces, dont les signaux GPC du navigateur (plus forte amende de l’histoire de la CPPA) |
| sept. 2025 | Opération coordonnée | CPPA et procureurs généraux de Californie, du Colorado et du Connecticut | courriers, pas d’amendes | Enquête coordonnée sur les entreprises ignorant les signaux de préférence de refus |
| févr. 2026 | Disney et ABC | procureur général de Californie | 2,75 M$ | Ne traitait pas les signaux de préférence de refus comme des demandes valables, et éparpillait le refus entre appareils et applications (plus important accord transactionnel CCPA à ce jour) |
| mars 2026 | PlayOn Sports | CPPA | 1,1 M$ | N’a pas reconnu les signaux de préférence de refus, et son bandeau conditionnait l’usage de la plateforme de billetterie à l’acceptation des traceurs |
| mars 2026 | Ford | CPPA | 375 703 $ | Imposait une vérification d’adresse e-mail avant de traiter un refus, et a dû auditer ses traceurs et corriger son traitement des signaux de préférence de refus |
Le schéma est constant : l’autorité active le GPC dans un navigateur, visite le site, et regarde ce que font les traceurs. La détection n’est pas hypothétique, c’est le test.
La Californie n’est plus seule. Au 1er janvier 2026, douze États imposent d’honorer les signaux de refus universels comme le GPC : Californie, Colorado, Connecticut, Delaware, Maryland, Minnesota, Montana, Nebraska, New Hampshire, New Jersey, Oregon et Texas. Le Colorado est allé plus loin en approuvant formellement le GPC comme premier (et à ce jour seul) mécanisme de refus universel reconnu. Toutes les lois d’États ne comportent pas cette obligation (plusieurs textes calqués sur la Virginie ne la prévoient pas), raison de plus pour savoir quels États concernent votre audience.
### Europe : pas contraignant, pas encore
Dans l’UE d’aujourd’hui, le GPC n’a aucune force juridique formelle. Aucune autorité européenne ne le reconnaît comme contraignant, et la raison est structurelle : le RGPD repose sur le consentement préalable (il faut une autorisation avant de charger des traceurs non essentiels), alors que le GPC est un signal de refus. Les deux ne s’alignent pas. D’où l’enseignement le plus important pour les sites européens : **le GPC ne remplace pas votre bandeau de consentement.** La FAQ du projet GPC elle-même indique que le signal ne crée pas, à lui seul, d’obligation juridiquement contraignante.
#### Le GPC va-t-il remplacer les bandeaux cookies en Europe ?
Pas aujourd’hui, et le calendrier vient de se brouiller. Le RGPD exige un consentement préalable avant le chargement des traceurs non essentiels : un site européen a donc toujours besoin d’un bandeau, même pour les visiteurs qui envoient le GPC. La proposition Digital Omnibus (novembre 2025) changerait cela en rendant les signaux du navigateur contraignants, mais les États membres n’ont pas réussi à s’entendre : un texte de compromis du Conseil, en juin 2026, proposait de supprimer purement et simplement la disposition, avant d’être retiré faute de majorité qualifiée. Le Conseil n’a toujours aucune position arrêtée. Prévoyez de conserver votre bandeau.
Il y a bien un débat et une proposition en cours. Le RGPD prévoit déjà l’opposition par voie automatisée à son article 21(5). Et en novembre 2025, la Commission européenne a proposé le « Digital Omnibus », qui déplacerait les règles de consentement aux cookies dans le RGPD et, via un nouvel article 88b, obligerait les responsables de traitement à respecter les signaux navigateur lisibles par machine, le GPC en étant le candidat évident (la proposition elle-même est agnostique quant au signal, la norme technique exacte devant être fixée plus tard). Le CEPD et le CEPD-EDPS, dans leur avis conjoint de février 2026, ont accueilli favorablement l’idée.
Puis tout s’est enlisé. En juin 2026, la présidence du Conseil a fait circuler un texte de compromis qui **supprimait purement et simplement l’article 88b**, après un intense travail de lobbying de l’industrie publicitaire, l’Allemagne, la France et la Pologne figurant parmi les États membres favorables à ce retrait. Ce texte n’a pas survécu non plus : il a été retiré du processus d’approbation des ambassadeurs fin juin, faute de majorité qualifiée, et le dossier est passé à la présidence irlandaise entrante sans que le Conseil ait arrêté de position. Le Parlement européen ne s’est pas prononcé non plus, et son vote en commission est le prochain rendez-vous à surveiller. Le statut honnête n’est donc ni « les signaux navigateur arrivent en Europe », ni « c’est mort », mais « les États membres n’ont même pas réussi à s’accorder sur un mandat de négociation ».
Si vous voulez le détail des différences entre les deux régimes, nous les comparons dans [CCPA vs RGPD : les différences clés pour les propriétaires de sites](/fr/blog/ccpa-vs-gdpr-key-differences-for-website-owners/).
#### L’Europe a-t-elle sa propre version du GPC ?
Aucune version contraignante, mais les briques existent. L’ADPC (Advanced Data Protection Control), une spécification issue de noyb et de l’université d’économie de Vienne, étend l’idée du GPC au consentement, au refus et à l’opposition granulaires façon RGPD. Elle reste facultative, et aucun navigateur ne l’embarque par défaut. L’Allemagne est allée le plus loin : son règlement EinwV, en vigueur depuis avril 2025, permet à l’autorité fédérale de protection des données d’agréer officiellement des services de gestion du consentement, et le premier a été agréé en octobre 2025. Les honorer reste facultatif pour les sites, ce qui constitue la faiblesse reconnue du dispositif. La jurisprudence avance dans le même sens : un tribunal berlinois a jugé en 2023 qu’un signal Do Not Track du navigateur peut exprimer une opposition automatisée valable au titre de l’article 21(5) du RGPD (LG Berlin, 16 O 420/19, décision non définitive). Si l’article 88b survit au Conseil et au Parlement, l’Europe choisira enfin son signal officiel. Sinon, ces initiatives nationales éparses sont tout ce dont l’Europe dispose.
> 5. Dans le cadre de l’utilisation de services de la société de l’information, et nonobstant la directive 2002/58/CE, la personne concernée peut exercer son droit d’opposition à l’aide de procédés automatisés utilisant des spécifications techniques.
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 21(5)
## Ce que votre site doit faire du GPC
Si vous exploitez un site web, voici la liste concrète.
1. **Détecter le signal :** lisez l’en-tête `Sec-GPC` côté serveur, ou `navigator.globalPrivacyControl` dans le navigateur.
2. **L’honorer là où c’est exigé :** dans les 12 États cités, traitez-le comme un refus valable de la vente ou du partage des données personnelles (et de la publicité ciblée), immédiatement et sans demander au visiteur de se connecter.
3. **Le faire primer sur un consentement antérieur :** si le visiteur avait auparavant accepté le suivi sur votre site, le signal l’emporte. Les règles californiennes sont explicites : le signal de préférence de refus prime sur une autorisation donnée précédemment sur le site (§ 7025(c)(3)).
4. **L’appliquer à la personne, pas seulement au navigateur :** si vous savez qui est le visiteur (il est connecté, ou vous pouvez l’identifier autrement), le refus doit s’étendre à son compte et à son profil, pas seulement à cette session de navigation.
5. **Montrer que vous l’avez honoré :** c’est nouveau. Depuis le 1er janvier 2026, la Californie impose aux entreprises qui vendent ou partagent des données personnelles d’afficher qu’elles ont traité le signal de préférence de refus du consommateur. Le régulateur suggère même une mention du type « Signal de préférence de refus honoré ». Traiter le signal en silence ne suffit plus.
6. **Déclarer votre prise en charge** (facultatif) : publiez un fichier `/.well-known/gpc.json` indiquant que vous honorez le GPC.
7. **Dans l’UE :** vous n’avez aujourd’hui aucune obligation d’agir sur le GPC, mais le traiter comme un refus est la lecture la plus protectrice et compatible avec le RGPD. Ne traitez jamais le GPC comme un consentement à quoi que ce soit.
Ce cinquième point (prouver que vous avez honoré le signal) n’est pas une formalité. Lorsque la Californie a transigé avec Disney en février 2026, l’accord imposait notamment à Disney de donner aux consommateurs un moyen de confirmer que leur demande de refus avait bien été traitée. Combiné à l’opération coordonnée des trois États, « nous le détectons mais nous n’affichons rien » constitue désormais une faille de conformité bien réelle.
Et si vous utilisez des balises Google, vos signaux de consentement doivent aussi leur parvenir correctement, ce à quoi sert [Google Consent Mode v2](/fr/blog/google-consent-mode-v2-guide-site-web/).
## Comment la bannière cookies WebLegal gère le GPC
C’est la partie qui me tient le plus à cœur, parce que c’est la raison pour laquelle nous avons conçu notre bannière cookies gratuite ainsi.
Notre bannière honore le GPC nativement. Quand un visiteur arrive avec le signal activé, elle applique son refus avant qu’un seul traceur ne se charge, et sans lui afficher de bandeau. Quelqu’un qui a déjà dit à son navigateur « ne vendez ni ne partagez mes données » ne devrait pas être accueilli par une fenêtre lui posant la même question. Les traceurs restent bloqués, et un bouton flottant permet au visiteur de rouvrir ses choix s’il souhaite en changer.
Et pour répondre à la nouvelle obligation californienne, la bannière affiche désormais aux visiteurs GPC un message court et refermable confirmant que leur signal a été honoré, traduit dans les 30 langues que nous prenons en charge. C’est l’exigence « montrez que vous avez traité le signal », gérée pour vous. Les propriétaires de sites qui préfèrent ne pas l’afficher peuvent le désactiver avec un seul attribut (`data-gpc-notice="off"`).
Elle est gratuite, sans inscription, et s’installe avec une seule ligne de JavaScript. Pour le détail technique de ce qu’elle bloque et comment, voyez notre guide de la [bannière cookies gratuite conforme au RGPD](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/), ou les [37 traceurs qu’une bannière doit bloquer](/fr/blog/37-trackers-que-votre-banniere-doit-bloquer/) avant tout consentement.
## Questions fréquentes
**Le GPC est-il obligatoire dans l’Union européenne ?** Non. Le RGPD repose sur le consentement préalable, donc un bandeau cookies conforme reste obligatoire dans l’UE et le GPC ne le remplace pas. La proposition Digital Omnibus pourrait changer cela un jour, mais elle n’est pas la loi aujourd’hui.
**Le GPC bloque-t-il les cookies ou les traceurs ?** Non. Le GPC est un signal, pas un bloqueur. Ce qui est réellement bloqué dépend du site, ou de son outil de consentement, qui choisit d’honorer le signal. Seul, le GPC n’arrête rien.
**Le GPC rend-il les bandeaux cookies inutiles ?** Pas en général. Aux États-Unis, il automatise le refus pour les visiteurs qui envoient le signal, mais dans l’UE le consentement est préalable, donc un bandeau reste nécessaire. Le GPC et un bandeau de consentement sont complémentaires, pas interchangeables.
**Le GPC désactive-t-il Google Analytics ou Google Ads ?** Pas tout seul. Le GPC ne fait qu’annoncer le choix du visiteur. Votre outil de consentement doit lire le signal et transmettre le refus à Google Consent Mode, qui restreint alors la manière dont Google Analytics et Google Ads traitent les données de ce visiteur. Si votre installation ne traduit jamais le signal, les balises Google continuent comme si de rien n’était, ce qui est exactement le manquement sanctionné chez Healthline et Tractor Supply.
**Qu’est-ce qu’un mécanisme de refus universel (UOOM) ?** C’est le terme juridique employé par plusieurs lois d’États américains pour désigner les signaux comme le GPC : un mécanisme au niveau du navigateur qui communique un refus à tous les sites d’un coup. Le Colorado a formellement reconnu le GPC comme premier mécanisme de refus universel, et la plupart des douze États concernés reprennent la même notion dans leurs textes.
**Comment savoir si un site a bien honoré mon signal GPC ?** Depuis janvier 2026, les entreprises californiennes qui vendent ou partagent des données personnelles doivent afficher qu’elles l’ont traité : cherchez un message confirmant que votre signal a été pris en compte. Certains sites publient aussi un fichier `/.well-known/gpc.json` déclarant leur prise en charge.
**Le GPC est-il activé par défaut ?** Dans Brave, DuckDuckGo et Mullvad, oui. Dans Firefox, il est actif en navigation privée et facultatif en navigation normale. Chrome, Edge et Safari n’ont aucune prise en charge native : il faut une extension, et pour Safari il n’existe aujourd’hui aucune solution.
## Faites le point
Deux vérifications rapides, une par casquette.
**En tant qu’internaute :** activez le GPC avec les étapes ci-dessus, puis ouvrez [globalprivacycontrol.org](https://globalprivacycontrol.org/), qui détecte votre signal et vous dit s’il est bien envoyé. Trente secondes, et cela couvre tous les sites que vous visiterez.
**En tant qu’exploitant de site :** si votre audience touche les douze États cités, le traitement du GPC est désormais inspecté et sanctionné, alors sachez où vous en êtes. [Analysez votre site gratuitement](/fr/scan/) pour voir de quoi ont l’air vos cookies et vos pages légales vus de l’extérieur, puis [ajoutez la bannière cookies gratuite](/fr/cookie-banner/), qui honore le GPC (message californien inclus) en une ligne de JavaScript.
## Articles liés
[](/fr/blog/barometre-conformite-2026-09/)
## [Ce que 1 068 sites scannés nous apprennent](/fr/blog/barometre-conformite-2026-09/)
[Cookies & Consent Conformité & Droits](/fr/blog/barometre-conformite-2026-09/)
[7 septembre 2026 ⏱ 5 min de lecture](/fr/blog/barometre-conformite-2026-09/)
[Au moins 12,9 % des sites que nous scannons chargent des traceurs sans consentement. Première édition de notre baromètre, méthode et données ouvertes.](/fr/blog/barometre-conformite-2026-09/)
[Lire l'article →](/fr/blog/barometre-conformite-2026-09/)
[](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
## [WebLegal vs Tarteaucitron : que choisir ?](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Cookies & Consent Conformité & Droits](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[15 juin 2026 ⏱ 9 min de lecture](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Tarteaucitron ne fait que la bannière (auto-hébergée ou 190 €/an). WebLegal : scanner et bannière gratuits + documents en achat unique. Comparatif 2026.](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Lire l'article →](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
## [Cookiebot vs WebLegal : Le Verdict 2026](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
[Cookies & Consent Documents Légaux Multi](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
[2 mai 2026 ⏱ 8 min de lecture](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
[Cookiebot vs WebLegal CCB en 2026 : prix, modèle de consentement RGPD, signal GPC, coût réel sur 2 ans. Comparatif PME, e-commerce, SaaS.](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
[Lire l'article →](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
---
# Google Analytics et RGPD : Alternatives Conformes CNIL
> Google Analytics est-il conforme au RGPD ? Découvrez les risques, la position de la CNIL et les alternatives conformes pour votre site web.
Google Analytics est l’outil de mesure d’audience le plus utilisé au monde : plus de 28 millions de sites l’intègrent en 2026. Pourtant, depuis la décision retentissante de la [CNIL](https://www.cnil.fr/) en février 2022 déclarant Google Analytics non conforme au [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), la question de la légalité de cet outil reste centrale pour tout éditeur de site web européen. L’arrivée de Google Analytics 4 et l’adoption du cadre EU-US Data Privacy Framework en juillet 2023 ont fait évoluer la situation, mais les risques n’ont pas disparu. Si vous exploitez un site web, comprendre ces enjeux est indispensable pour éviter des sanctions pouvant atteindre 20 millions d’euros.
## Pourquoi Google Analytics pose problème avec le RGPD
Le conflit entre Google Analytics et le RGPD repose sur un point fondamental : le transfert de données personnelles vers les États-Unis. Lorsqu’un internaute visite un site utilisant Google Analytics, des données comme son adresse IP, son identifiant de cookie, sa résolution d’écran et son parcours de navigation sont collectées et envoyées vers les serveurs de Google situés aux États-Unis.
### L’arrêt Schrems II et ses conséquences
En juillet 2020, la Cour de justice de l’Union européenne a invalidé le Privacy Shield, le mécanisme qui autorisait les transferts de données entre l’UE et les États-Unis. Cet arrêt, dit Schrems II, a créé un vide juridique pour tous les services américains traitant des données de résidents européens. Google Analytics, qui transfère systématiquement des données vers les serveurs américains de Google, s’est retrouvé directement concerné.
### La décision de la CNIL de février 2022
En février 2022, la CNIL a mis en demeure un gestionnaire de site web français d’arrêter d’utiliser Google Analytics dans sa configuration standard. L’autorité a estimé que les clauses contractuelles types de Google ne fournissaient pas de garanties suffisantes contre l’accès aux données par les services de renseignement américains. Cette décision faisait suite à une plainte coordonnée déposée par l’association noyb dans 101 pays européens. D’autres autorités de protection des données (Autriche, Italie, Danemark) ont pris des décisions similaires.
### Le double problème des cookies
Au-delà du transfert de données, Google Analytics dépose des cookies de suivi sur le terminal de l’utilisateur. En vertu de l’article 82 de la loi Informatique et Libertés, tout dépôt de cookie non essentiel nécessite le consentement préalable de l’internaute. Un site qui charge Google Analytics sans attendre le consentement commet donc une double infraction : violation des règles sur les cookies et transfert non autorisé de données vers les États-Unis.
### Le Data Privacy Framework : une amélioration incertaine
En juillet 2023, la Commission européenne a adopté le EU-US Data Privacy Framework (DPF), un nouveau cadre juridique censé résoudre le problème des transferts transatlantiques de données. Google a été certifié dans le cadre du DPF, ce qui, en théorie, légalise à nouveau les transferts vers ses serveurs américains. Toutefois, ce cadre repose sur des engagements des autorités américaines, et des recours juridiques sont déjà en cours. L’association noyb a annoncé vouloir contester le DPF devant la Cour de justice de l’UE, comme elle l’a fait pour le Privacy Shield. Un éventuel arrêt « Schrems III » pourrait invalider ce cadre à son tour. En 2026, l’incertitude juridique persiste.
## Google Analytics 4 : est-ce suffisant ?
Depuis juillet 2023, Google a arrêté Universal Analytics et l’a remplacé par Google Analytics 4 (GA4). Cette nouvelle version apporte des améliorations significatives en matière de protection des données.
### Les progrès de GA4
GA4 anonymise les adresses IP par défaut, sans configuration supplémentaire. La durée de rétention des données est réduite (2 ou 14 mois au lieu de 26 mois par défaut avec Universal Analytics). Le modèle de données est basé sur les événements plutôt que sur les sessions, et GA4 offre davantage de contrôles sur les données collectées.
### Les limites persistantes
Malgré ces améliorations, GA4 continue de déposer des cookies sur le terminal de l’utilisateur, ce qui nécessite toujours un consentement préalable conforme. Les données restent traitées par Google, un acteur soumis au droit américain (Cloud Act, FISA 702). Le DPF pourrait être invalidé, ce qui replacerait GA4 dans la même situation que son prédécesseur. Enfin, même avec le consentement, les données transmises à Google alimentent un écosystème publicitaire que l’utilisateur ne contrôle pas.
### Position actuelle des autorités
En 2026, GA4 est considéré comme utilisable à condition de respecter trois exigences cumulatives : obtenir le consentement préalable de l’utilisateur avant tout dépôt de cookie, configurer GA4 de manière stricte (désactiver les signaux Google, réduire la rétention, limiter le partage de données), et mentionner GA4 dans votre [politique de cookies](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/). Mais cette tolérance repose sur la validité du DPF, qui reste fragile juridiquement.
## Les alternatives conformes au RGPD
Face aux risques liés à Google Analytics, plusieurs alternatives permettent de mesurer l’audience de votre site en conformité avec le RGPD.
### Matomo (ex-Piwik)
Matomo est la principale alternative open source à Google Analytics. Il offre un éventail de fonctionnalités comparable (rapports de trafic, conversions, cartes de chaleur) tout en garantissant la maîtrise totale des données. Hébergé en Europe (en auto-hébergement ou via Matomo Cloud en Allemagne), il élimine le problème du transfert transatlantique. Sous certaines conditions de configuration (pas de recoupement de données, durée de vie des cookies limitée, collecte minimale), Matomo bénéficie de l’exemption CNIL : il peut être utilisé sans recueillir le consentement préalable. La version auto-hébergée est gratuite ; Matomo Cloud démarre à 19 euros par mois.
### Plausible Analytics
Plausible est un outil léger et centré sur la vie privée. Il ne dépose aucun cookie, ne collecte aucune donnée personnelle et pèse moins de 1 Ko (contre environ 45 Ko pour GA4). Comme il ne recourt pas aux cookies, aucun bandeau de consentement n’est nécessaire pour la mesure d’audience. Les données sont hébergées dans l’Union européenne. Le tarif commence à environ 9 euros par mois. L’interface est volontairement minimaliste, ce qui convient parfaitement aux TPE et PME cherchant des métriques essentielles sans complexité.
### Fathom Analytics
Fathom partage la philosophie de Plausible : pas de cookies, pas de données personnelles, conformité RGPD par défaut. L’outil offre une interface épurée, un script ultra-léger et un hébergement conforme. Il se distingue par son système de filtrage intelligent du trafic bot et ses rapports par e-mail. Le tarif démarre à environ 14 dollars par mois.
### AT Internet (Piano Analytics)
AT Internet, désormais Piano Analytics, est une solution française de mesure d’audience utilisée par de nombreuses administrations publiques et grandes entreprises françaises. La CNIL l’a exempté de consentement dans sa configuration de mesure d’audience (sous réserve de paramétrage conforme). C’est l’outil de référence pour les organisations ayant des exigences de conformité strictes. Les tarifs sont sur devis, généralement adaptés aux sites à fort trafic.
### Solution hybride : le meilleur des deux mondes
De nombreux sites adoptent en 2026 une approche hybride : un outil sans cookies (Plausible ou Matomo exempté) pour capturer les statistiques de base de tous les visiteurs, complété par GA4 activé uniquement après consentement pour les utilisateurs qui l’acceptent. Cette stratégie permet d’obtenir des données de base sur 100 % du trafic tout en conservant les fonctionnalités avancées de GA4 pour les visiteurs consentants.
## Comment configurer GA4 de manière conforme
Si vous choisissez de conserver Google Analytics 4, une configuration stricte est indispensable pour limiter les risques juridiques.
**Obtenir le consentement avant tout dépôt de cookie.** Le script GA4 ne doit se charger qu’après acceptation explicite via un bandeau de consentement conforme. Des outils comme Tarteaucitron, Axeptio, Cookiebot ou la [banniere de cookies gratuite de WebLegal](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) permettent de conditionner le chargement des scripts au consentement.
**Configurer GA4 de manière restrictive.** Dans l’interface d’administration de GA4 : désactivez les signaux Google (Google Signals), réduisez la durée de rétention des données à 2 mois, désactivez la collecte de données publicitaires granulaires, et activez le mode de consentement avancé (Consent Mode v2) pour respecter le choix de l’utilisateur.
**Documenter votre conformité.** Mentionnez Google Analytics dans votre politique de cookies en précisant la finalité (mesure d’audience), le type de cookies déposés, leur durée de vie et les transferts de données vers les États-Unis dans le cadre du DPF.
## L’impact sur votre politique de cookies
L’utilisation de Google Analytics ou de toute alternative a un impact direct sur votre politique de cookies. Ce document doit lister précisément chaque outil de mesure d’audience utilisé, les cookies qu’il dépose (ou l’absence de cookies dans le cas de Plausible ou Fathom), les données collectées et leur finalité, les transferts éventuels hors Union européenne, et la base juridique du traitement (consentement ou exemption CNIL).
Si vous utilisez une approche hybride, les deux outils doivent être documentés séparément. Pour rédiger une politique de cookies complète et conforme, consultez notre [guide sur les règles CNIL et sanctions](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/). Et n’oubliez pas : une politique de cookies fait partie des [4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce. Le non-respect de ces obligations peut exposer votre [site à des amendes pouvant atteindre 300 000 euros](/fr/blog/site-non-conforme-rgpd-jusqua-300-000-euros-damende/), comme le détaille notre analyse des [plus grosses amendes CNIL](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/).
## Conclusion : quelle solution choisir en 2026 ?
Le choix de votre outil de mesure d’audience dépend de votre profil et de vos besoins.
**TPE ou startup avec un budget limité** : Plausible Analytics (à partir de 9 euros/mois) ou Matomo auto-hébergé (gratuit) offrent une conformité RGPD native sans souci de consentement pour la mesure d’audience. Ces outils couvrent les besoins essentiels de suivi de trafic.
**PME avec des besoins marketing** : Matomo Cloud (à partir de 19 euros/mois) ou Plausible, complété par GA4 avec consentement préalable. L’approche hybride permet de conserver les fonctionnalités avancées de Google tout en garantissant des données de base sur l’ensemble du trafic.
**Grande entreprise ou administration** : Piano Analytics (AT Internet) offre une solution française exemptée par la CNIL, avec un niveau de détail et de personnalisation adapté aux sites à fort trafic et aux exigences de conformité strictes.
Quel que soit votre choix, un point reste incontournable : votre politique de cookies doit être à jour et refléter fidèlement les outils utilisés. La conformité analytique est indissociable de la conformité documentaire. Ne laissez pas un outil de mesure d’audience mettre en peril la conformite globale de votre site. Pour verifier rapidement l’etat de conformite de votre site, utilisez le [scanner gratuit de WebLegal](/fr/scan/).
## Articles liés
[](/fr/blog/barometre-conformite-2026-09/)
## [Ce que 1 068 sites scannés nous apprennent](/fr/blog/barometre-conformite-2026-09/)
[Cookies & Consent Conformité & Droits](/fr/blog/barometre-conformite-2026-09/)
[7 septembre 2026 ⏱ 5 min de lecture](/fr/blog/barometre-conformite-2026-09/)
[Au moins 12,9 % des sites que nous scannons chargent des traceurs sans consentement. Première édition de notre baromètre, méthode et données ouvertes.](/fr/blog/barometre-conformite-2026-09/)
[Lire l'article →](/fr/blog/barometre-conformite-2026-09/)
[](/fr/blog/global-privacy-control-guide-2026/)
## [Global Privacy Control (GPC) : guide 2026](/fr/blog/global-privacy-control-guide-2026/)
[Cookies & Consent Conformité & Droits CCPA](/fr/blog/global-privacy-control-guide-2026/)
[25 juillet 2026 ⏱ 12 min de lecture](/fr/blog/global-privacy-control-guide-2026/)
[Ce qu'est le GPC, comment l'activer dans chaque navigateur, les 12 États américains où il est contraignant, et ce que votre site doit faire en 2026.](/fr/blog/global-privacy-control-guide-2026/)
[Lire l'article →](/fr/blog/global-privacy-control-guide-2026/)
[](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
## [WebLegal vs Tarteaucitron : que choisir ?](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Cookies & Consent Conformité & Droits](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[15 juin 2026 ⏱ 9 min de lecture](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Tarteaucitron ne fait que la bannière (auto-hébergée ou 190 €/an). WebLegal : scanner et bannière gratuits + documents en achat unique. Comparatif 2026.](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Lire l'article →](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
---
# Google Consent Mode v2 : Guide Pour Votre Site
> Google Consent Mode v2 est obligatoire pour les annonceurs Google depuis mars 2024. Comment l'implémenter correctement avec une bannière cookies conforme.
Depuis **mars 2024**, Google rend le **Consent Mode v2** obligatoire pour tous les annonceurs européens utilisant Google Ads, Google Analytics 4 ou Google Tag Manager. Sans lui, les campagnes perdent jusqu’à **70 % de leurs conversions mesurées** et certaines fonctionnalités de remarketing sont purement et simplement désactivées.
Bonne nouvelle : si votre bannière cookies est bien conçue, l’intégration tient en 5 minutes. Dans cet article, nous expliquons ce qu’est Consent Mode v2, pourquoi il est devenu incontournable, et comment l’implémenter proprement — avec ou sans bannière maison.
**[Configurez une bannière Consent Mode v2 en 2 minutes →](/fr/cookie-banner/)**
## Qu’est-ce que Google Consent Mode v2 ?
Google Consent Mode est un **cadre technique** qui permet à vos scripts Google (Analytics, Ads, Tag Manager) de s’adapter dynamiquement au choix de consentement de chaque visiteur. Plutôt que de bloquer ou débloquer complètement les scripts, il leur envoie des signaux pour qu’ils fonctionnent en mode dégradé lorsque l’utilisateur refuse.
La version 2, introduite fin 2023 et rendue obligatoire en mars 2024 pour les annonceurs EEE + Royaume-Uni, ajoute deux signaux majeurs :
* `ad_user_data` — autorise ou non la transmission des données utilisateur à Google pour la publicité
* `ad_personalization` — autorise ou non la publicité personnalisée (remarketing)
Ces deux signaux s’ajoutent aux quatre existants (`analytics_storage`, `ad_storage`, `functionality_storage`, `personalization_storage`, `security_storage`).
## Pourquoi Consent Mode v2 est obligatoire
Sans Consent Mode v2 correctement implémenté :
* **Google Ads cesse d’enregistrer les conversions** des utilisateurs qui n’ont pas consenti (au lieu de les modéliser via l’IA Google)
* **Les audiences de remarketing se vident** progressivement
* **Google Analytics 4 n’envoie plus de données** pour les refus, et ne peut pas modéliser les conversions manquantes
* **Vos rapports GA4 deviennent incomplets et inexploitables** pour le pilotage marketing
En pratique, un site de e-commerce sans Consent Mode v2 perd **60 à 70 %** de sa visibilité sur le parcours d’achat. Les campagnes Google Ads deviennent pilotées à l’aveugle.
## Les deux modes : Basic vs Advanced
Google distingue deux implémentations :
### Mode Basic
Les scripts Google **ne se chargent qu’après consentement**. Si l’utilisateur refuse, aucune donnée n’est envoyée et aucun modèle de conversion n’est construit. C’est l’approche la plus simple à implémenter mais la moins performante pour le marketing.
### Mode Advanced (recommandé)
Les scripts Google **se chargent dès l’arrivée de l’utilisateur**, mais en mode dégradé. Ils envoient des signaux anonymes (`ping` sans cookie) à Google, qui utilise l’IA pour **modéliser les conversions manquantes**. Les utilisateurs qui consentent déclenchent les scripts pleinement.
Le mode Advanced récupère typiquement **40 à 60 %** des conversions perdues grâce à la modélisation Google. C’est le mode recommandé par Google et celui implémenté nativement par les bannières modernes comme WebLegal CCB.
## Comment implémenter Consent Mode v2
### Avec une bannière moderne (recommandé)
Les bannières récentes intègrent Consent Mode v2 de manière transparente. Avec [WebLegal CCB](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/), vous n’avez rien à coder : le script émet automatiquement les bons signaux à `gtag.js` et Google Tag Manager en fonction des choix de l’utilisateur.
```
```
C’est tout. Le script :
1. Définit les valeurs par défaut en mode `denied` avant toute interaction
2. Charge vos tags Google (Analytics, Ads) en mode dégradé
3. Met à jour les signaux `analytics_storage`, `ad_storage`, `ad_user_data`, `ad_personalization` selon le choix du visiteur
4. Déclenche la reprise normale des tags après consentement
### Avec une implémentation manuelle
Si vous utilisez une solution maison, vous devez ajouter avant tout script Google :
```
```
Puis au moment du consentement :
```
gtag('consent', 'update', {
'ad_storage': 'granted',
'ad_user_data': 'granted',
'ad_personalization': 'granted',
'analytics_storage': 'granted'
});
```
### Avec Google Tag Manager
GTM propose des templates Consent Mode intégrés. Il faut :
1. Activer le mode de consentement dans l’interface GTM
2. Configurer chaque tag pour qu’il respecte les signaux requis
3. Relier le CMP (Consent Management Platform) aux variables de déclenchement
Cette approche est flexible mais demande une bonne maîtrise de GTM et du débogage avec Tag Assistant.
## Les erreurs à éviter
**1. Implémenter le Consent Mode mais laisser les cookies se déposer avant le consentement.** Google accepte les signaux, mais la [CNIL](https://www.cnil.fr/) et ses homologues sanctionnent le dépôt préalable. Le Consent Mode ne vous dispense PAS de l’[obligation de consentement préalable](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/). Cette obligation est posée par l’article 5, paragraphe 3, de la directive ePrivacy.
> 3. Les États membres garantissent que le stockage d’informations, ou l’obtention de l’accès à des informations déjà stockées, dans l’équipement terminal d’un abonné ou d’un utilisateur n’est permis qu’à condition que l’abonné ou l’utilisateur ait donné son accord, après avoir reçu, dans le respect de la directive 95/46/CE, une information claire et complète, entre autres sur les finalités du traitement.
>
> — [directive ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19), article 5, paragraphe 3
**2. Oublier `wait_for_update`.** Ce paramètre (en millisecondes) indique à Google combien de temps attendre le choix du visiteur avant d’envoyer les premiers signaux. Sans lui, les pings sont envoyés immédiatement en mode `denied`, faussant vos métriques.
**3. Confondre Consent Mode et bannière cookies.** Le Consent Mode est la **plomberie technique** qui envoie des signaux à Google. La bannière est l’**interface** qui recueille le consentement de l’utilisateur. Vous avez besoin des deux.
**4. Ne pas tester.** L’extension Chrome **Tag Assistant** de Google permet de vérifier en temps réel que les signaux sont bien émis. Testez les trois scénarios : refus total, acceptation partielle, acceptation totale.
## Comment vérifier que votre site est conforme
Trois outils gratuits :
1. **[Le scanner WebLegal](/fr/scan/)** vérifie la présence d’une bannière, le blocage des traceurs avant consentement, et la configuration Consent Mode
2. **Google Tag Assistant** (extension Chrome) affiche les signaux envoyés par vos tags
3. **DevTools > Application > Cookies** permet de vérifier qu’aucun cookie analytique ou publicitaire n’est déposé avant le clic sur « Accepter »
## En résumé
Consent Mode v2 est devenu le standard technique pour concilier mesure marketing et conformité [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj). Son implémentation manuelle est possible mais demande rigueur et tests. Pour la plupart des sites, une bannière moderne qui l’intègre nativement — comme WebLegal CCB — est la solution la plus robuste et la plus simple.
Au-delà de Consent Mode, n’oubliez pas que la conformité passe aussi par les [documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) : politique de confidentialité, politique de cookies, mentions légales.
**[Générez votre bannière + documents RGPD →](/fr/form/)**
## FAQ
### Consent Mode v2 est-il obligatoire pour tous les sites ?
Il est obligatoire pour les annonceurs utilisant Google Ads, GA4 ou GTM auprès d’audiences EEE et Royaume-Uni. Si vous n’utilisez aucun produit Google, vous n’en avez pas besoin — mais vous devez toujours respecter le RGPD sur les autres traceurs.
### Consent Mode v2 suffit-il à être conforme RGPD ?
Non. Consent Mode v2 gère les signaux côté Google, mais la conformité RGPD exige également un consentement préalable, une bannière avec bouton « Refuser » aussi visible qu’« Accepter », et une [politique de cookies](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/) documentée.
### Mode Basic ou Advanced : lequel choisir ?
Le mode Advanced est recommandé par Google car il permet la modélisation des conversions, récupérant 40-60 % de la performance marketing perdue. Le mode Basic est plus simple à implémenter mais moins performant.
### Combien coûte l’implémentation ?
Zéro euro avec une bannière comme WebLegal CCB qui l’intègre nativement. Entre 500 et 2 000 € pour une implémentation manuelle par un développeur, selon la complexité de votre stack.
### Que se passe-t-il si je n’implémente pas Consent Mode v2 ?
Vos rapports GA4 sont incomplets, vos campagnes Google Ads perdent 60-70 % des conversions mesurées, et vos audiences de remarketing se vident. Techniquement, Google Ads reste fonctionnel mais votre pilotage marketing devient aveugle.
## Articles liés
[](/fr/blog/barometre-conformite-2026-09/)
## [Ce que 1 068 sites scannés nous apprennent](/fr/blog/barometre-conformite-2026-09/)
[Cookies & Consent Conformité & Droits](/fr/blog/barometre-conformite-2026-09/)
[7 septembre 2026 ⏱ 5 min de lecture](/fr/blog/barometre-conformite-2026-09/)
[Au moins 12,9 % des sites que nous scannons chargent des traceurs sans consentement. Première édition de notre baromètre, méthode et données ouvertes.](/fr/blog/barometre-conformite-2026-09/)
[Lire l'article →](/fr/blog/barometre-conformite-2026-09/)
[](/fr/blog/global-privacy-control-guide-2026/)
## [Global Privacy Control (GPC) : guide 2026](/fr/blog/global-privacy-control-guide-2026/)
[Cookies & Consent Conformité & Droits CCPA](/fr/blog/global-privacy-control-guide-2026/)
[25 juillet 2026 ⏱ 12 min de lecture](/fr/blog/global-privacy-control-guide-2026/)
[Ce qu'est le GPC, comment l'activer dans chaque navigateur, les 12 États américains où il est contraignant, et ce que votre site doit faire en 2026.](/fr/blog/global-privacy-control-guide-2026/)
[Lire l'article →](/fr/blog/global-privacy-control-guide-2026/)
[](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
## [WebLegal vs Tarteaucitron : que choisir ?](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Cookies & Consent Conformité & Droits](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[15 juin 2026 ⏱ 9 min de lecture](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Tarteaucitron ne fait que la bannière (auto-hébergée ou 190 €/an). WebLegal : scanner et bannière gratuits + documents en achat unique. Comparatif 2026.](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Lire l'article →](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
---
# Iubenda vs Termly vs WebLegal : Comparatif
> Iubenda vs Termly vs WebLegal en 2026 : 19,90 € vs 240 €/an vs 180 $/an. RGPD + CCPA + GPC + UK DUAA — qui couvre vraiment les 7 juridictions ?
Vous cherchez un générateur de documents légaux pour votre site internet et vous hésitez entre Iubenda, Termly et WebLegal.ai ? Ces trois solutions promettent de vous mettre en conformité [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), mais elles diffèrent fortement en termes de modèle économique, de couverture juridique et de résultat final. Ce comparatif objectif vous aide à choisir la solution la plus adaptée à votre situation en 2026.
## Iubenda : le vétéran italien
Fondée en Italie, Iubenda est l’une des plateformes les plus connues en Europe pour la génération de politiques de confidentialité et la gestion du consentement cookies.
**Ce que propose Iubenda :**
* Générateur de politique de confidentialité et de politique de cookies
* Solution de consentement cookies (bandeau conforme)
* Générateur de CGU et CGV (plans supérieurs)
* Registre des consentements
* Multi-langue (jusqu’à 10 langues selon le plan)
**Modèle tarifaire :**
* Plan gratuit : politique de confidentialité basique pour un seul site (très limitée)
* Plan Pro : environ 29 €/an — politique de confidentialité et cookies
* Plan Advanced : environ 240 €/an — suite complète avec CGU, CGV et consentement
**Points forts :**
* Réputation établie depuis plusieurs années sur le marché européen
* Équipe juridique qui maintient les modèles à jour
* Interface disponible en plusieurs langues
**Limites constatées :**
* Abonnement annuel obligatoire : vous payez chaque année pour conserver vos documents
* Personnalisation limitée dans les plans de base — les documents reposent sur des clauses prérédigées sélectionnées selon vos réponses, sans adaptation contextuelle poussée
* Interface complexe avec de nombreuses options qui peuvent dérouter les non-initiés
* Le générateur de CGV est réservé aux plans les plus chers
* Les documents de chaque type sont générés séparément, sans garantie de cohérence terminologique entre eux
## Termly : l’alternative américaine
Termly est une plateforme américaine qui propose des générateurs de politiques et une solution de gestion du consentement.
**Ce que propose Termly :**
* Générateurs de politiques (confidentialité, cookies, CGU, retours)
* Plateforme de gestion du consentement (CMP)
* Scan automatique des cookies de votre site
* Monitoring de conformité
**Modèle tarifaire :**
* Plan gratuit : politiques basiques avec mention “Powered by Termly”
* Plan Pro+ : environ 15 $/mois (soit \~180 $/an) — sans branding, fonctionnalités avancées
* Plan Business : tarif sur devis pour les entreprises
**Points forts :**
* Plan gratuit fonctionnel pour démarrer
* Interface claire et moderne
* Scan automatique des cookies intéressant
* Bon support pour les réglementations américaines ([CCPA](https://oag.ca.gov/privacy/ccpa), CPRA)
**Limites constatées :**
* Conçu pour le marché américain avant tout : la conformité RGPD est moins approfondie que chez les acteurs européens
* Les spécificités du droit français (LCEN, Code de la consommation, recommandations [CNIL](https://www.cnil.fr/)) ne sont pas intégrées en détail
* Mention “Powered by Termly” obligatoire sur le plan gratuit
* Coût annuel élevé pour le plan Pro+ (\~180 $/an)
* Documents principalement en anglais — les versions dans d’autres langues sont des traductions, pas des adaptations juridiques localisées
* Pas de prise en charge des CGV au sens du droit européen
## WebLegal.ai : le générateur IA spécialisé
WebLegal.ai adopte une approche différente : un générateur alimenté par l’IA, entraîné spécifiquement sur le droit du numérique européen, qui produit des documents personnalisés en réponse à un questionnaire structuré.
**Ce que propose WebLegal.ai :**
* Génération des 4 documents légaux essentiels : CGU, politique de confidentialité, politique de cookies, CGV
* IA spécialisée en droit du numérique (RGPD, [directive ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19), Code de la consommation)
* [Scanner de conformité gratuit](/fr/scan/) (score 0-100, 5 juridictions)
* [Bandeau de consentement cookies gratuit](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) (30 langues, blocage automatique des traceurs) — [configurer le bandeau](/fr/cookie-banner/)
* Support multi-juridictions : RGPD, UK GDPR, CCPA, [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/), [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)
* Formulaire intelligent en plusieurs étapes
* Aperçu du document avant paiement
* Packs multi-documents avec cohérence inter-documents garantie
**Modèle tarifaire :**
* Paiement unique — pas d’abonnement
* Trois packs, de 19,90 € (Essentiel : confidentialité + cookies) à 49,90 € (les 4 documents)
* Pas de document vendu à l’unité
* Aucun frais récurrent
**Points forts :**
* Paiement unique : vous payez une fois, vous gardez vos documents
* IA qui adapte chaque clause à votre activité spécifique — par exemple, un e-commerce de produits numériques recevra une clause de rétractation citant l’exception de l’article L221-28 du Code de la consommation, là où un concurrent afficherait une clause générique
* Cohérence garantie entre les 4 documents — quand votre politique de confidentialité mentionne « données à caractère personnel », vos CGU et CGV utilisent exactement le même terme et renvoient aux mêmes articles, évitant les ambiguïtés juridiques
* 6 langues avec localisation juridique par pays (CNIL pour la France, [AEPD](https://www.aepd.es/) pour l’Espagne, BfDI pour l’Allemagne, etc.)
* Aperçu gratuit avant tout paiement
* Documents prêts à publier en moins de 10 minutes
**Limites :**
* Pas de plan gratuit (l’aperçu est gratuit, mais le document final est payant)
* Documents statiques : rien ne se met à jour tout seul si la législation évolue
* Service plus récent que les concurrents établis
* Pas de monitoring automatique de conformité
Pour comprendre le fonctionnement technique en détail, consultez notre article sur le [générateur de documents légaux](/fr/blog/generateur-de-documents-legaux-comment-ca-marche/).
## Tableau comparatif détaillé
| Critère | Iubenda | Termly | WebLegal.ai |
| ------------------------ | ------------------ | ------------------- | ---------------------------- |
| **Tarification** | \~240 €/an | \~180 $/an | 19,90 € – 49,90 € (une fois) |
| **Coût sur 3 ans** | \~720 € | \~540 $ | 19,90 € – 49,90 € |
| **4 documents inclus** | Plan Advanced seul | Non (pas de CGV) | Oui |
| **Personnalisation IA** | Non | Non | Oui |
| **Cohérence inter-docs** | Limitée | Limitée | Garantie |
| **Droit français** | Partiel | Non | Oui |
| **Aperçu avant achat** | Non | Non | Oui |
| **Délai** | \~30 min | \~20 min | < 10 min |
| **Plan gratuit** | Oui (limité) | Oui (avec branding) | Non (aperçu gratuit) |
| **Scan cookies** | Oui | Oui | Oui (par pattern) |
| **Ancienneté** | Depuis 2011 | Depuis 2017 | 2025 |
## Le vrai coût sur la durée
C’est sur le long terme que la différence se creuse. Les modèles par abonnement semblent abordables la première année, mais le coût cumulé dépasse rapidement celui d’un achat unique :
**Iubenda Advanced sur 3 ans** : 240 € × 3 = **720 €** — et si vous arrêtez de payer, vos documents ne sont plus maintenus.
**Termly Pro+ sur 3 ans** : 180 $ × 3 = **540 $** — même logique, avec en plus le risque de voir réapparaître le branding Termly si vous passez au plan gratuit.
**WebLegal.ai** : **19,90 € – 49,90 €** — paiement unique, documents à vous pour toujours.
Pour une startup ou une TPE qui surveille son budget, la différence est significative. Pour le détail des tarifs, paliers et frais cachés, voir notre analyse dédiée du [coût d’Iubenda](/fr/blog/cout-iubenda-prix-alternatives-2026/). L’article [avocat vs générateur IA](/fr/blog/avocat-vs-generateur-ia-comparatif-prix-documents-legaux/) détaille cette analyse de coûts plus en profondeur.
## Pour qui chaque solution est-elle adaptée ?
### Choisissez Iubenda si :
* Vous ciblez de nombreux pays européens et voulez un acteur établi
* Vous êtes prêt à payer un abonnement annuel récurrent
* Vous n’avez pas besoin de CGV (ou vous pouvez prendre le plan Advanced)
### Choisissez Termly si :
* Votre audience est principalement américaine et soumise au CCPA/CPRA
* Vous voulez un plan gratuit pour démarrer (en acceptant le branding)
* Le scan automatique de cookies est une priorité pour vous
* Vous n’avez pas besoin de CGV ni de spécificités du droit français
### Choisissez WebLegal.ai si :
* Vous voulez payer une seule fois et garder vos documents
* Vous avez besoin des 4 documents légaux essentiels, y compris les CGV
* Vous ciblez le marché français ou européen et avez besoin d’une vraie conformité RGPD + droit local
* La cohérence entre vos documents est importante pour vous
* Vous voulez des documents personnalisés par l’IA, pas des clauses génériques à cocher
Pour savoir précisément quels documents sont obligatoires dans votre cas, consultez notre guide sur [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce.
## Et les autres alternatives ?
Au-delà de ces trois solutions, d’autres options existent :
**Faire appel à un avocat** : la meilleure option pour les activités réglementées ou les traitements de données sensibles, mais à un coût de 800 à 1 800 € pour un pack complet. Consultez notre [comparatif avocat vs générateur IA](/fr/blog/avocat-vs-generateur-ia-comparatif-prix-documents-legaux/) pour plus de détails.
**Utiliser ChatGPT ou une IA générique** : tentant mais risqué. Les documents générés par une IA non spécialisée contiennent souvent des incohérences et des omissions de clauses obligatoires. Nous expliquons les risques dans notre article sur [l’utilisation de ChatGPT pour rédiger des CGU](/fr/blog/chatgpt-pour-rediger-des-cgu-pourquoi-cest-risque/).
**Copier des modèles gratuits** : à proscrire. Ces modèles génériques ne sont jamais adaptés à votre activité et donnent une fausse impression de conformité.
## Couverture multi-juridictions en 2026
Un générateur de documents légaux en 2026 ne peut plus être évalué sur le seul RGPD. Une vraie couverture aujourd’hui implique **le RGPD, le UK DUAA (Data (Use and Access) Act 2025), le CCPA/CPRA avec le signal GPC contraignant prévu par §7025, la LGPD (Brésil), PIPEDA + Loi 25 (Canada) et les réformes du Privacy Act 2026 en Australie** — sept cadres distincts, avec des définitions du consentement, des mécanismes d’opt-out et des délais de notification de violation différents.
En pratique, **Iubenda et Termly se concentrent historiquement sur RGPD + CCPA**. Les deux sont plus lents à intégrer les changements de droits introduits par le UK DUAA, le signal navigateur GPC contraignant que la Californie reconnaît désormais comme opt-out valide, et les amendements du Privacy Act 2026 australien (règles renforcées sur les données des mineurs, recours civil pour atteinte sérieuse à la vie privée). Leurs modèles rattrapent souvent les régulations plusieurs mois après le début effectif de leur application.
WebLegal.ai est **conçu dès l’origine comme un outil multi-juridictions** : chaque clause est générée selon la liste de juridictions que vous sélectionnez, et le modèle sous-jacent est mis à jour à mesure que de nouveaux cadres entrent en vigueur — ce n’est pas un add-on a posteriori. L’architecture et les arbitrages sont détaillés dans notre article pilier [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/), qui explique aussi en quoi la génération multi-juridictions diffère des « modèles RGPD traduits ».
Si votre audience touche des utilisateurs au Royaume-Uni, aux États-Unis, au Canada, au Brésil ou en Australie, une couverture mono-cadre ne suffit plus — il vous faut un générateur qui traite la sélection de juridictions comme une entrée de premier ordre, pas comme un simple basculement de langue.
## Conclusion
En 2026, le marché des générateurs de documents légaux offre des solutions pour tous les profils. Iubenda et Termly sont des acteurs établis avec des forces réelles. Mais leur modèle par abonnement et leurs limites en personnalisation les rendent moins attractifs pour les entrepreneurs qui cherchent le meilleur rapport qualité-prix avec une vraie conformité au droit français et européen. WebLegal.ai se distingue par son paiement unique, sa personnalisation par IA et sa cohérence inter-documents — trois avantages concrets pour les TPE, startups et PME qui veulent se mettre en conformité rapidement et durablement. Quel que soit votre choix, l’essentiel est d’agir : chaque jour sans documents légaux conformes est un jour d’exposition aux sanctions. Pour une vue d’ensemble, consultez [notre comparatif de toutes les alternatives](/fr/alternatives/).
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# 4 Documents Légaux pour le E-commerce
> Politique de confidentialité, cookies, CGU, CGV obligatoires en 2026. Évitez amendes CNIL jusqu'à 20 000 €. Comment se conformer rapidement.
Dans le paysage numérique actuel, la conformité légale est cruciale pour tout site e-commerce. En 2026, les entreprises qui négligent leurs obligations légales risquent non seulement des amendes sévères de la [CNIL](https://www.cnil.fr/), mais aussi une perte de confiance de leurs clients. Chaque année, la CNIL prononce des sanctions de plusieurs milliers d’euros contre des sites qui ne respectent pas leurs obligations. Ce guide vous présente les quatre documents légaux obligatoires pour assurer la conformité de votre boutique en ligne. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
## Politique de Confidentialité
La politique de confidentialité est une exigence légale pour tout site qui collecte des données personnelles. Selon le Règlement Général sur la Protection des Données ([RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)), les entreprises doivent informer clairement les utilisateurs sur la manière dont leurs données sont collectées, utilisées et protégées. Ne pas disposer d’une politique de confidentialité conforme peut entraîner des amendes pouvant atteindre 4 % du chiffre d’affaires annuel mondial. Pour approfondir, consultez notre article sur [la politique de confidentialité obligatoire et ses sanctions](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
En pratique, votre politique doit couvrir les types de données collectées, les raisons de cette collecte, et les droits des utilisateurs. Elle doit également être facilement accessible et compréhensible. Une mise à jour régulière est nécessaire pour refléter les changements législatifs et les pratiques de l’entreprise.
## Politique de Cookies
La politique de cookies est essentielle pour informer les utilisateurs sur l’utilisation des cookies sur votre site. Comme précisé par l’article 82 de la loi Informatique et Libertés, les utilisateurs doivent donner leur consentement avant que les cookies soient installés. Les entreprises qui ne respectent pas cette obligation s’exposent à des amendes pouvant atteindre plusieurs dizaines de milliers d’euros.
Votre politique doit décrire les types de cookies utilisés, leur finalité, et comment les utilisateurs peuvent gérer leurs préférences. La transparence est clé pour éviter les sanctions. Pour un guide complet, consultez notre article sur les [règles CNIL et sanctions liées aux cookies](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/). Pour simplifier la mise en conformite, WebLegal propose une [banniere de cookies gratuite](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) conforme RGPD, prete a integrer sur votre site.
## Conditions Générales d’Utilisation (CGU)
Les CGU définissent les règles d’utilisation de votre site. Découvrez pourquoi les [CGU sont indispensables pour protéger votre e-commerce](/fr/blog/cgu-e-commerce-pourquoi-elles-vous-protegent-legalement/). Elles sont essentielles pour encadrer les relations entre vous et vos utilisateurs. En cas de litige, elles servent de référence légale. Il est crucial de personnaliser vos CGU pour refléter précisément vos pratiques commerciales et éviter les modèles génériques souvent obsolètes.
Les CGU doivent inclure des informations sur la propriété intellectuelle, les responsabilités et les droits des utilisateurs. Une rédaction claire et précise est nécessaire pour éviter toute ambiguïté juridique. Pour comprendre la [différence entre CGU et CGV](/fr/blog/difference-cgu-et-cgv-pourquoi-vous-avez-besoin-des-deux/), consultez notre guide comparatif.
## Conditions Générales de Vente (CGV)
Les CGV sont obligatoires pour tout site e-commerce, régissant la vente de biens ou services. Complétez vos connaissances avec notre guide sur les [CGV conformes et les 5 erreurs qui coûtent cher](/fr/blog/cgv-conformes-les-5-erreurs-qui-coutent-cher/). Elles doivent inclure des informations sur les prix, les modes de paiement, les délais de livraison, et les politiques de retour. La CNIL et la DGCCRF sanctionnent régulièrement des sites dont les CGV sont incomplètes ou non conformes.
Assurez-vous que vos CGV sont conformes aux lois en vigueur et adaptées à vos pratiques commerciales. Elles protègent à la fois le vendeur et le consommateur en cas de litige.
N’oubliez pas que les [mentions légales sont également obligatoires](/fr/blog/mentions-legales-amende-de-75-000-si-absentes/) sous peine d’une amende de 75 000 €. Bien qu’elles ne relèvent pas du RGPD mais de la loi LCEN, elles constituent une obligation distincte que tout site e-commerce doit respecter.
## Comment Se Mettre en Conformité : Vos Options
### Option 1 : Faire Appel à un Avocat
Engager un avocat pour rédiger vos documents légaux garantit une personnalisation maximale et un conseil juridique sur mesure. Cependant, cela peut coûter entre 200 et 500 €, et prendre plusieurs semaines.
### Option 2 : Utiliser des Modèles DIY
Les modèles gratuits peuvent sembler attractifs, mais ils comportent des risques importants. Souvent obsolètes et non personnalisés, ils nécessitent 3 à 5 heures de travail et peuvent entraîner une non-conformité.
### Option 3 : Utiliser l’IA Générique
Des outils comme ChatGPT peuvent générer des documents, mais chaque section nécessite des invites distinctes, entraînant des incohérences. Un examen par un avocat est indispensable, ajoutant des coûts de 150 à 300 €.
### Option 4 : Utiliser une IA Juridique Spécialisée
Des services comme WebLegal.ai offrent une solution abordable et rapide, générant les quatre documents en moins de 10 minutes (packs de 19,90 € pour 2 documents à 49,90 € pour les quatre). Bien qu’un peu moins personnalisés, ils conviennent à 95 % des cas et garantissent la conformité RGPD. Vous pouvez aussi [scanner votre site gratuitement](/fr/scan/) pour identifier quels documents vous manquent.
## Lectures complémentaires
* **[Auto-entrepreneur : documents légaux obligatoires](/fr/blog/auto-entrepreneur-documents-legaux-obligatoires-pour-votre-site/)** — la version allégée pour solopreneurs
* **[Stripe exige des CGV : comment éviter la suspension](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)** — pourquoi Stripe et PayPal bloquent les shops sans CGV
* **[Meilleur générateur de documents légaux 2026](/fr/blog/meilleur-generateur-documents-legaux-sites-web/)** — comparer les outils avant de choisir
## Articles liés
[](/fr/blog/prestashop-rgpd-conformite-2026/)
## [PrestaShop RGPD 2026 : modules + conformité](/fr/blog/prestashop-rgpd-conformite-2026/)
[E-commerce & Startups Fondamentaux RGPD](/fr/blog/prestashop-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/prestashop-rgpd-conformite-2026/)
[PrestaShop n'est pas conforme RGPD par défaut : module RGPD, bandeau cookies, transferts, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/prestashop-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/prestashop-rgpd-conformite-2026/)
[](/fr/blog/woocommerce-rgpd-conformite-2026/)
## [WooCommerce RGPD 2026 : boutique conforme](/fr/blog/woocommerce-rgpd-conformite-2026/)
[E-commerce & Startups Fondamentaux RGPD](/fr/blog/woocommerce-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/woocommerce-rgpd-conformite-2026/)
[WooCommerce ajoute au RGPD les obligations e-commerce : données clients, paiement, droit de rétractation, CGV. Vos obligations 2026 + checklist conformité.](/fr/blog/woocommerce-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/woocommerce-rgpd-conformite-2026/)
[](/fr/blog/bouton-de-retractation-obligatoire-2026/)
## [Bouton de rétractation obligatoire en 2026](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[E-commerce & Startups Conformité & Droits](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[4 juin 2026 ⏱ 9 min de lecture](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Dès le 19 juin 2026, les e-commerçants doivent proposer un bouton de rétractation électronique (art. L221-21). Ce qui change et comment adapter vos CGV.](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Lire l'article →](/fr/blog/bouton-de-retractation-obligatoire-2026/)
---
# LGPD : Guide Complet Pour les Entreprises
> Guide complet de la LGPD bresilienne : principes, bases legales, droits des titulaires, ANPD et sanctions. Comparaison avec le RGPD europeen.
La Lei Geral de Protecao de Dados Pessoais ([LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)), loi n° 13.709/2018, est le cadre general de protection des donnees personnelles au Bresil. En vigueur depuis septembre 2020, avec des sanctions administratives applicables depuis aout 2021, la LGPD etablit des regles precises sur la collecte, le stockage, le traitement et le partage des donnees personnelles. Avec l’Autoridade Nacional de Protecao de Dados ([ANPD](https://www.gov.br/anpd/pt-br)) qui reglemente et applique activement la loi, comprendre vos obligations est desormais une necessite operationnelle et juridique. Pour les entreprises francaises operant au Bresil ou traitant des donnees de residents bresiliens, cette loi s’ajoute aux obligations deja imposees par le RGPD et les recommandations de la [CNIL](https://www.cnil.fr/).
## Les principes de la LGPD
L’article 6 de la LGPD etablit dix principes qui doivent guider toute activite de traitement de donnees personnelles :
**1. Finalite (Finalidade).** Le traitement doit etre effectue pour des finalites legitimes, specifiques et explicites, communiquees au titulaire des donnees. Aucune collecte sans objectif documente.
**2. Adequation (Adequacao).** Le traitement doit etre compatible avec les finalites communiquees. Les donnees collectees doivent etre pertinentes et proportionnelles.
**3. Necessite (Necessidade).** Le traitement doit se limiter au minimum necessaire pour atteindre ses finalites. Ce principe, que la CNIL applique egalement sous le RGPD sous le terme de minimisation des donnees, combat la collecte excessive.
**4. Libre acces (Livre acesso).** Les titulaires doivent avoir un acces facile et gratuit aux informations sur la forme et la duree du traitement, ainsi qu’a l’integralite de leurs donnees personnelles.
**5. Qualite des donnees (Qualidade dos dados).** L’exactitude, la clarte, la pertinence et l’actualite des donnees doivent etre garanties conformement a la finalite du traitement.
**6. Transparence (Transparencia).** Des informations claires, precises et facilement accessibles sur le traitement et les agents de traitement doivent etre fournies. Ce principe fait echo a l’obligation de transparence du RGPD (articles 12 a 14).
**7. Securite (Seguranca).** Des mesures techniques et administratives doivent etre utilisees pour proteger les donnees personnelles contre les acces non autorises et les situations accidentelles ou illicites.
**8. Prevention (Prevencao).** Des mesures doivent etre adoptees pour prevenir les dommages decoulant du traitement des donnees personnelles.
**9. Non-discrimination (Nao discriminacao).** Le traitement ne peut etre effectue a des fins discriminatoires illicites ou abusives.
**10. Responsabilite et reddition de comptes (Responsabilizacao e prestacao de contas).** L’agent de traitement doit demontrer l’adoption de mesures efficaces capables de prouver la conformite.
## Qui doit se conformer a la LGPD
La LGPD a une application extraterritoriale large (article 3). Elle s’applique a toute operation de traitement de donnees personnelles qui :
* Est realisee sur le territoire bresilien
* A pour objet l’offre ou la fourniture de biens ou services a des personnes situees au Bresil
* Implique des donnees personnelles collectees sur le territoire bresilien
**Portee extraterritoriale.** Une entreprise basee en France, en Allemagne ou aux Etats-Unis qui propose des produits ou services a des consommateurs bresiliens ou collecte des donnees de personnes au Bresil est soumise a la LGPD. Cette portee est comparable a celle du RGPD europeen ([article 3 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)), que la CNIL applique deja aux entreprises francaises.
> 1. Le présent règlement s’applique au traitement des données à caractère personnel effectué dans le cadre des activités d’un établissement d’un responsable du traitement ou d’un sous-traitant sur le territoire de l’Union, que le traitement ait lieu ou non dans l’Union.
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 3
**Exceptions.** La LGPD ne s’applique pas au traitement effectue par une personne physique a des fins exclusivement privees et non economiques, a des fins exclusivement journalistiques, artistiques ou academiques, ou par l’Etat a des fins de securite publique, de defense nationale et d’enquete penale (article 4).
## Bases legales du traitement
La LGPD etablit dix bases legales a l’article 7 qui autorisent le traitement des donnees personnelles. Chaque operation de traitement doit etre fondee sur au moins l’une d’entre elles :
**1. Consentement du titulaire.** Doit etre libre, eclaire, sans ambiguite et fourni pour une finalite specifique. Le consentement peut etre revoque a tout moment.
**2. Respect d’une obligation legale ou reglementaire.**
**3. Execution de politiques publiques** par l’administration publique.
**4. Etudes de recherche** par des organismes de recherche.
**5. Execution d’un contrat** ou procedures preliminaires liees a un contrat auquel le titulaire est partie.
**6. Exercice regulier de droits** dans des procedures judiciaires, administratives ou arbitrales.
**7. Protection de la vie** ou de la securite physique du titulaire ou d’un tiers.
**8. Protection de la sante** dans les procedures effectuees par des professionnels de sante ou des entites sanitaires.
**9. Interet legitime** du responsable du traitement ou d’un tiers. Necessite un test de proportionnalite (article 10) equilibrant les interets du responsable avec les droits et attentes du titulaire. Ce concept est similaire a l’interet legitime du RGPD (article 6(1)(f)), sur lequel la CNIL a publie des lignes directrices detaillees.
**10. Protection du credit.**
Pour les donnees sensibles (article 11), les bases legales sont plus restreintes : consentement specifique ou necessite pour le respect d’une obligation legale, l’execution de politiques publiques, la recherche, l’exercice de droits, la protection de la vie ou la protection de la sante.
## Droits des titulaires de donnees
L’article 18 de la LGPD garantit aux titulaires un ensemble complet de droits :
**Confirmation et acces.** Le titulaire peut demander la confirmation de l’existence d’un traitement et l’acces a ses donnees personnelles.
**Correction.** Droit de demander la correction de donnees incompletes, inexactes ou obsoletes.
**Anonymisation, blocage ou suppression.** Droit de demander l’anonymisation, le blocage ou la suppression de donnees inutiles, excessives ou non conformes.
**Portabilite.** Droit de demander la portabilite des donnees vers un autre fournisseur de service ou de produit, sur demande expresse.
**Suppression.** Droit de demander la suppression des donnees personnelles traitees sur la base du consentement.
**Information sur le partage.** Droit d’obtenir des informations sur les entites publiques et privees avec lesquelles le responsable a partage des donnees.
**Revocation du consentement.** Droit de revoquer le consentement a tout moment, par declaration expresse.
Ces droits sont largement equivalents a ceux prevus par le RGPD (articles 15 a 22), que la CNIL supervise en France.
## Delegue a la protection des donnees (Encarregado)
L’article 41 de la LGPD oblige le responsable du traitement a designer un delegue a la protection des donnees (encarregado). Ses fonctions comprennent :
* Accepter les reclamations et communications des titulaires et fournir des eclaircissements
* Recevoir les communications de l’ANPD et prendre les mesures appropriees
* Conseiller les employes et sous-traitants sur les pratiques de protection des donnees
* Executer d’autres missions attribuees par le responsable ou etablies par des reglements complementaires
L’ANPD peut etablir des regles complementaires sur la dispense de designation du DPO pour les agents de traitement de petite envergure. En France, la CNIL supervise le role equivalent du DPO tel que defini par le RGPD (article 37).
## Rapport d’impact sur la protection des donnees
L’article 38 de la LGPD prevoit que l’ANPD peut exiger du responsable la preparation d’un rapport d’impact sur la protection des donnees (RIPD). Ce rapport doit contenir :
* Une description des types de donnees collectees
* La methodologie utilisee pour la collecte
* Les mesures de securite de l’information
* L’analyse du responsable concernant les mesures, garanties et mecanismes d’attenuation des risques
Bien que l’ANPD n’ait pas encore entierement reglemente les criteres de preparation obligatoire du RIPD, il est fortement conseille aux entreprises qui traitent des donnees a grande echelle ou manipulent des donnees sensibles de preparer ce document de maniere proactive. Cela s’apparente a l’analyse d’impact relative a la protection des donnees (AIPD) exigee par le RGPD (article 35) et recommandee par la CNIL pour les traitements a risque eleve.
## Transferts internationaux de donnees
La LGPD reglemente les transferts internationaux de donnees personnelles a l’article 33. Les transferts sont autorises lorsque :
* Vers des pays ou des organisations internationales offrant un niveau de protection adequat
* Lorsque le responsable offre des garanties de conformite aux principes de la LGPD (clauses contractuelles specifiques, clauses types, regles d’entreprise contraignantes)
* Par le consentement specifique du titulaire
* Pour le respect d’une obligation legale ou reglementaire
* Pour la cooperation juridique internationale
L’ANPD travaille a la reglementation des mecanismes de transfert, y compris les clauses contractuelles types et les criteres d’adequation, en s’inspirant des mecanismes europeens du RGPD. Les entreprises francaises qui transferent des donnees entre la France, l’UE et le Bresil doivent donc s’assurer de la conformite sous les deux regimes.
## Sanctions et penalites
L’article 52 de la LGPD etablit un regime de sanctions administratives applicables par l’ANPD :
**Avertissement.** Avec indication du delai pour l’adoption de mesures correctives.
**Amende simple.** Jusqu’a 2 % du chiffre d’affaires de l’entite juridique privee, du groupe ou du conglomerat au Bresil au cours de son dernier exercice fiscal, hors taxes, limitee a un total de 50 millions de BRL par infraction.
**Amende journaliere.** Soumise au meme plafond total de 50 millions de BRL.
**Publication de l’infraction.** Apres verification et confirmation.
**Blocage des donnees personnelles** liees a l’infraction jusqu’a regularisation.
**Suppression des donnees personnelles** liees a l’infraction.
**Suspension partielle du fonctionnement de la base de donnees** pour un maximum de 6 mois, renouvelable pour une periode equivalente.
**Suspension de l’activite de traitement des donnees** pour un maximum de 6 mois, renouvelable pour une periode equivalente.
**Interdiction partielle ou totale des activites liees au traitement des donnees.**
L’ANPD a deja applique des sanctions a des entreprises bresiliennes, y compris des avertissements et des injonctions de mise en conformite. En comparaison, la CNIL en France peut infliger des amendes allant jusqu’a 20 millions d’euros ou 4 % du chiffre d’affaires mondial en vertu du RGPD.
## Quatre approches pour la conformite LGPD
### Faire appel a un avocat specialise
**Cout** : 15 000 a 50 000 BRL pour un programme de conformite complet. **Delai** : 4 a 8 semaines.
Un avocat specialise en protection des donnees peut realiser une cartographie complete des flux de donnees, rediger des politiques internes, former les equipes et structurer la reponse aux incidents. Recommande pour les entreprises avec des volumes de donnees importants ou des donnees sensibles.
### Utiliser un outil d’IA generique
**Cout apparent** : 0 BRL. **Cout reel** : les lacunes de conformite qu’il cree.
Les outils d’IA generiques peuvent generer du texte ressemblant a une politique de confidentialite mais ne peuvent pas auditer vos flux de donnees reels ni garantir la couverture des dix bases legales et principes de la LGPD.
### Copier un modele gratuit
**Cout** : 0 BRL. **Risque** : eleve.
Les modeles gratuits sont generiques, souvent obsoletes et jamais adaptes a votre activite specifique. L’ANPD attend que votre politique de confidentialite reflete vos pratiques de traitement reelles.
### Utiliser un generateur de documents juridiques specialise
**Cout** : 19,90 € à 49,90 € (≈ 110 à 275 BRL). **Delai** : moins de 10 minutes.
Un generateur specialise pose des questions ciblees sur votre activite et produit une politique de confidentialite qui repond aux exigences de la LGPD, y compris les bases legales, les droits des titulaires et les obligations de transparence.
Pour verifier rapidement la conformite de votre site, utilisez notre [scanner de conformite gratuit](/fr/scan/). Consultez egalement notre [comparaison LGPD vs RGPD](/fr/blog/lgpd-vs-gdpr-principais-diferencas/) pour comprendre les differences cles, et notre guide sur la [politique de confidentialite LGPD](/fr/blog/politica-privacidade-lgpd-modelo-requisitos/) pour les elements obligatoires.
## Conclusion
La LGPD a transforme le paysage de la protection des donnees au Bresil. Avec des principes clairs, des bases legales definies, des droits complets pour les titulaires et des sanctions pouvant atteindre 50 millions de BRL, la conformite n’est plus une option — c’est une obligation legale avec des consequences reelles. Pour les entreprises francaises operant au Bresil ou traitant des donnees de residents bresiliens, la LGPD s’ajoute aux obligations du RGPD supervisees par la CNIL. L’ANPD est active dans l’application et la reglementation, et le cadre reglementaire continue d’evoluer. Chaque jour sans conformite est un jour d’exposition inutile aux risques reglementaires et reputationnels. Agissez maintenant pour proteger votre entreprise et la confiance de vos clients.
## Articles liés
[](/fr/blog/wordpress-rgpd-conformite-2026/)
## [WordPress RGPD 2026 : conformité + checklist](/fr/blog/wordpress-rgpd-conformite-2026/)
[Fondamentaux RGPD Conformité & Droits](/fr/blog/wordpress-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/wordpress-rgpd-conformite-2026/)
[WordPress n'est pas conforme RGPD par défaut : bannière cookies, Consent Mode v2, extensions, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/wordpress-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/wordpress-rgpd-conformite-2026/)
[](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
## [RGPD E-commerce : 7 Erreurs CNIL à Éviter](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Fondamentaux RGPD E-commerce & Startups](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[5 mai 2026 ⏱ 9 min de lecture](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Les 7 erreurs RGPD les plus fréquentes en boutique en ligne qui déclenchent un contrôle CNIL en 2026 (cookies, transferts US, sous-traitants).](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Lire l'article →](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[](/fr/blog/site-vitrine-conforme-rgpd-guide/)
## [Site Vitrine et RGPD : Êtes-vous Conforme ?](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Fondamentaux RGPD Multi](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[24 mars 2026 ⏱ 9 min de lecture](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[83% des sites vitrines ont des violations RGPD. Vérifiez votre conformité : mentions légales, cookies, formulaires.](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Lire l'article →](/fr/blog/site-vitrine-conforme-rgpd-guide/)
---
# LGPD vs RGPD : Differences Essentielles
> Comparaison LGPD vs RGPD : consentement, bases legales, sanctions, transferts de donnees. Ce que les entreprises doivent savoir.
Si votre entreprise sert des clients au Bresil et dans l’Union europeenne, vous etes soumis a deux des cadres de protection des donnees les plus importants au monde : la Lei Geral de Protecao de Dados Pessoais ([LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm), loi n° 13.709/2018) du Bresil et le Reglement General sur la Protection des Donnees (RGPD) europeen. Si les deux lois partagent des objectifs similaires et que la LGPD a ete influencee par le RGPD, il existe des differences significatives qui affectent directement votre strategie de conformite. Ce guide compare les deux cadres pour vous aider a construire une approche integree, avec un eclairage particulier depuis la perspective francaise et le role de la [CNIL](https://www.cnil.fr/).
## Origines et fondements
**RGPD.** Adopte en 2016 et en vigueur depuis mai 2018, le RGPD est un reglement directement applicable dans les 27 Etats membres de l’UE. Il repose sur le principe que la protection des donnees est un droit fondamental (article 8 de la Charte des droits fondamentaux de l’UE). Il est prescriptif, detaille et accompagne d’un vaste corpus de jurisprudence et de recommandations des autorites nationales. En France, la CNIL est l’autorite de controle, completee par la loi Informatique et Libertes adaptee au RGPD.
**LGPD.** Promulguee en 2018 et en vigueur depuis septembre 2020, la LGPD s’est largement inspiree du RGPD mais a ete adaptee au contexte juridique bresilien. Elle integre des elements du Code de protection du consommateur, du Marco Civil da Internet et de la Constitution federale (article 5, alineas X et XII). L’[ANPD](https://www.gov.br/anpd/pt-br), creee en 2020, est encore en train de construire le cadre reglementaire complet.
## Champ d’application
### Personnes protegees
**RGPD** : Toute personne physique (personne concernee) situee dans l’Union europeenne, independamment de sa nationalite ou de sa residence.
**LGPD** : Toute personne physique dont les donnees personnelles sont traitees dans le cadre d’operations realisees sur le territoire bresilien, visant a offrir des biens ou services a des personnes au Bresil, ou impliquant des donnees collectees au Bresil (article 3).
### Quelles entreprises doivent se conformer
**RGPD** : Toute organisation, partout dans le monde, qui traite des donnees personnelles de personnes dans l’UE, a condition qu’elle propose des biens ou services aux residents de l’UE ou surveille leur comportement (article 3). Pas de seuil de chiffre d’affaires ni de volume minimum de donnees.
**LGPD** : Toute organisation, partout dans le monde, qui effectue des operations de traitement dans les conditions de l’article 3. Egalement sans seuil de chiffre d’affaires.
Les deux lois ont une portee extraterritoriale, ce qui signifie que les entreprises situees en dehors du Bresil ou de l’UE peuvent etre tenues de s’y conformer. La CNIL a d’ailleurs traite des cas impliquant des entreprises non europeennes.
## Bases legales du traitement
C’est l’un des domaines ou les deux lois sont les plus similaires, mais avec des differences importantes.
**RGPD** : Six bases legales (article 6) — consentement, execution d’un contrat, obligation legale, interets vitaux, mission d’interet public et interets legitimes.
**LGPD** : Dix bases legales (article 7) — les six du RGPD plus la protection du credit, la protection de la sante, les etudes de recherche par des organismes de recherche et l’exercice regulier de droits.
| Base legale | RGPD | LGPD |
| ---------------------------- | -------------------------------- | ------------------------------- |
| **Consentement** | Article 6(1)(a) | Article 7, I |
| **Obligation legale** | Article 6(1)(c) | Article 7, II |
| **Execution d’un contrat** | Article 6(1)(b) | Article 7, V |
| **Interet legitime** | Article 6(1)(f) | Article 7, IX |
| **Protection de la vie** | Article 6(1)(d) | Article 7, VII |
| **Mission d’interet public** | Article 6(1)(e) | Article 7, III |
| **Protection du credit** | Non prevu | Article 7, X |
| **Protection de la sante** | Incluse dans les interets vitaux | Article 7, VIII (base autonome) |
| **Recherche** | Incluse dans l’interet public | Article 7, IV (base autonome) |
| **Exercice de droits** | Inclus dans l’obligation legale | Article 7, VI (base autonome) |
La LGPD est plus granulaire dans ses bases legales, creant des bases autonomes pour des situations que le RGPD traite comme des sous-categories de bases plus larges.
## Consentement
**RGPD** : Doit etre donne librement, etre specifique, eclaire et sans ambiguite (article 7). La charge de la preuve incombe au responsable du traitement. Le consentement pour les donnees sensibles doit etre explicite (article 9).
**LGPD** : Doit etre libre, eclaire et sans ambiguite, fourni par ecrit ou par d’autres moyens demontrant l’expression de volonte du titulaire (article 8). Pour les donnees sensibles, le consentement doit etre specifique et mis en evidence (article 11).
Les differences pratiques sont subtiles mais pertinentes. Le RGPD exige que le consentement soit « specifique » pour chaque finalite, tandis que la LGPD l’exige « pour des finalites determinees ». La LGPD precise egalement que le consentement ecrit doit figurer dans une clause distincte des autres clauses contractuelles. La CNIL a publie des lignes directrices detaillees sur le consentement dans le cadre du RGPD qui restent une reference utile.
## Droits des personnes concernees
Les deux lois conferent un ensemble solide de droits, mais avec des differences notables :
| Droit | RGPD | LGPD |
| --------------------------------------- | --------------------------------- | ----------------------------------------------------------------- |
| **Acces** | Article 15 | Article 18, I et II |
| **Rectification** | Article 16 | Article 18, III |
| **Effacement** | Article 17 (droit a l’oubli) | Article 18, IV (anonymisation, blocage ou suppression) |
| **Portabilite** | Article 20 | Article 18, V |
| **Opposition** | Article 21 | Article 18, IV (partiellement) |
| **Revision des decisions automatisees** | Article 22 | Article 20 |
| **Information sur le partage** | Implicite dans les articles 13-14 | Article 18, VII (droit explicite) |
| **Delai de reponse** | 1 mois (prolongeable a 3) | 15 jours pour la confirmation ; delai raisonnable pour les autres |
Difference notable : la LGPD garantit explicitement le droit a l’information sur les entites avec lesquelles les donnees ont ete partagees (article 18, VII), tandis que le RGPD traite cela dans le cadre des obligations de transparence. La LGPD prevoit egalement la revision des decisions automatisees (article 20) mais sans l’exigence d’intervention humaine que le RGPD etablit a l’article 22.
## Donnees sensibles
**RGPD** : Categories speciales de donnees (article 9) — origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, donnees genetiques, donnees biometriques, donnees de sante, vie sexuelle ou orientation sexuelle. Le traitement est interdit sauf exceptions specifiques.
**LGPD** : Donnees sensibles (article 5, II) — origine raciale ou ethnique, conviction religieuse, opinion politique, appartenance syndicale ou a une organisation religieuse, philosophique ou politique, donnees de sante, vie sexuelle, donnees genetiques ou biometriques.
Les categories sont similaires mais pas identiques. La LGPD inclut « conviction philosophique » et « appartenance a des organisations philosophiques ou politiques », qui n’ont pas d’equivalent direct dans le RGPD. Le RGPD inclut explicitement les « opinions politiques », tandis que la LGPD utilise « opinion politique ».
## Transferts internationaux de donnees
**RGPD** : Les transferts en dehors de l’EEE necessitent une decision d’adequation, des Clauses Contractuelles Types (CCT), des Regles d’Entreprise Contraignantes (BCR) ou un autre mecanisme approuve (chapitre V). Le processus est rigoureux et bien reglemente. La CNIL a joue un role cle dans le developpement de ces mecanismes, notamment apres l’arret Schrems II.
**LGPD** : L’article 33 liste plusieurs conditions pour les transferts internationaux, notamment les pays avec un niveau de protection adequat, les clauses contractuelles specifiques, les clauses types, les regles d’entreprise contraignantes et le consentement specifique. L’ANPD est encore en train de reglementer les mecanismes, et le cadre n’est pas aussi developpe que le cadre europeen.
En pratique, les entreprises qui disposent deja de CCT au titre du RGPD peuvent les adapter pour la LGPD, mais devraient attendre les reglements definitifs de l’ANPD pour garantir une pleine conformite.
## Sanctions et application
| Aspect | RGPD | LGPD |
| ------------------------------- | ----------------------------- | ---------------------------------------------- |
| **Amende maximale** | 20 M EUR ou 4 % du CA mondial | 50 millions BRL ou 2 % du CA au Bresil |
| **Base de calcul** | CA mondial | CA au Bresil (pas mondial) |
| **Autorite** | APD nationales (CNIL, etc.) | ANPD |
| **Pouvoir de sanction directe** | Oui | Oui |
| **Sanctions non monetaires** | Interdiction de traitement | Blocage, suppression, suspension, interdiction |
| **Action privee** | Oui (article 82) | Oui (Code civil + Code du consommateur) |
Le RGPD prevoit des sanctions pecuniaires potentiellement beaucoup plus elevees (base mondiale vs Bresil uniquement). La CNIL a deja inflige des amendes records de plusieurs centaines de millions d’euros. Toutefois, la LGPD offre des sanctions non monetaires severes — la suspension ou l’interdiction des activites de traitement peut etre plus devastatrice pour une entreprise qu’une amende financiere.
## DPO / Encarregado
**RGPD** : Obligatoire pour les autorites publiques, le suivi systematique a grande echelle ou le traitement a grande echelle de donnees sensibles (article 37).
**LGPD** : Obligatoire pour tous les responsables de traitement (article 41). L’ANPD peut etablir des exemptions pour les agents de traitement de petite envergure.
La LGPD est plus large dans cette exigence : alors que le RGPD limite l’obligation a des situations specifiques, la LGPD l’impose comme regle generale.
## Strategie de conformite pour les entreprises bi-juridictionnelles
**1. Commencer par la conformite RGPD.** Les exigences europeennes sont generalement plus restrictives. Une solide conformite RGPD couvre la majorite des obligations LGPD. Les entreprises francaises deja en conformite avec les recommandations de la CNIL ont un avantage significatif.
**2. Ajouter les elements specifiques a la LGPD.** Les quatre bases legales supplementaires, le delai de reponse de 15 jours pour la confirmation, le droit explicite a l’information sur le partage et les sanctions non monetaires necessitent une attention specifique.
**3. Adapter la base de calcul des sanctions.** Le RGPD calcule sur le CA mondial ; la LGPD sur le CA au Bresil. Cela peut affecter votre analyse de risque.
**4. Suivre l’ANPD.** L’autorite bresilienne est encore en train de construire son cadre reglementaire. Les reglements sur les transferts internationaux, les rapports d’impact et les criteres d’adequation sont en cours d’elaboration.
**5. Tout documenter.** Les registres de traitement ([article 30 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)), les registres d’incidents (les deux) et les registres de demandes des personnes concernees (les deux) sont essentiels pour demontrer la conformite.
> 1. Chaque responsable du traitement et, le cas échéant, le représentant du responsable du traitement tiennent un registre des activités de traitement effectuées sous leur responsabilité. Ce registre comporte toutes les informations suivantes: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 30
Pour verifier la conformite de votre site en quelques secondes, utilisez notre [scanner de conformite gratuit](/fr/scan/). Pour approfondir, consultez notre [guide complet de la LGPD](/fr/blog/lgpd-guia-completo-empresas-brasileiras/) et notre guide sur la [politique de confidentialite LGPD](/fr/blog/politica-privacidade-lgpd-modelo-requisitos/).
## Conclusion
La LGPD et le RGPD partagent des origines et des objectifs mais different dans des details qui comptent en pratique. La LGPD a davantage de bases legales, une portee plus large pour les exigences DPO et des sanctions non monetaires potentiellement plus severes. Le RGPD prevoit des sanctions financieres plus elevees, des droits des personnes concernees plus detailles et un cadre reglementaire plus mature, avec l’expertise d’autorites comme la CNIL. Pour les entreprises operant dans les deux juridictions, l’approche la plus efficace est de s’appuyer sur la conformite RGPD et de la completer par les specificites de la LGPD. L’inaction n’est pas une option : les risques reglementaires des deux cotes de l’Atlantique continuent de croitre.
## Articles liés
[](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
## [Comment vérifier la conformité RGPD d'un site](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Conformité & Droits Multi](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[1 avril 2026 ⏱ 8 min de lecture](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Comment vérifier la conformité RGPD de votre site : ce que contrôlent les autorités, les 5 lacunes les plus fréquentes et un scan gratuit en 30 secondes.](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Lire l'article →](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[](/fr/blog/pipeda-vs-rgpd-principales-differences/)
## [PIPEDA vs RGPD : Principales Differences](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Conformité & Droits PIPEDA](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[18 décembre 2025 ⏱ 10 min de lecture](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Comparaison PIPEDA vs RGPD : consentement, portee, sanctions, transferts de donnees. Ce que les entreprises doivent savoir.](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Lire l'article →](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
## [Loi 25 du Quebec : Ce Que Vous Devez Savoir](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Conformité & Droits PIPEDA](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[23 octobre 2025 ⏱ 9 min de lecture](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Loi 25 du Quebec : obligations, consentement, responsable de la vie privee, sanctions. Guide complet pour les entreprises quebecoises.](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Lire l'article →](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
---
# Loi 25 du Quebec : Ce Que Vous Devez Savoir
> Loi 25 du Quebec : obligations, consentement, responsable de la vie privee, sanctions. Guide complet pour les entreprises quebecoises.
La Loi 25, officiellement la Loi modernisant des dispositions legislatives en matiere de protection des renseignements personnels, a transforme le cadre de protection de la vie privee au Quebec. Adoptee en septembre 2021 et deployee en trois phases (septembre 2022, septembre 2023 et septembre 2024), elle a considérablement renforcé les obligations des entreprises qui collectent des renseignements personnels aupres de residents quebecois. Plus stricte que la loi federale [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/) sur de nombreux points, la Loi 25 aligne le Quebec sur les standards internationaux les plus eleves en matiere de protection des donnees. Ce guide presente les obligations essentielles que toute entreprise operant au Quebec doit connaitre.
## Contexte et champ d’application
La Loi 25 modifie deux lois existantes : la Loi sur la protection des renseignements personnels dans le secteur prive et la Loi sur l’acces aux documents des organismes publics. Elle s’applique a toute entreprise qui recueille, detient, utilise ou communique des renseignements personnels de residents quebecois, qu’elle soit etablie au Quebec ou non.
**Portee extraterritoriale.** Une entreprise basee a Toronto, New York ou Paris qui offre des produits ou services a des consommateurs quebecois ou qui collecte leurs donnees est soumise a la Loi 25. Cette portee extraterritoriale rapproche la loi quebecoise du [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) europeen.
**Interaction avec PIPEDA.** Pour les activites commerciales intra-provinciales au Quebec, la Loi 25 remplace PIPEDA (la loi federale canadienne). Cependant, PIPEDA continue de s’appliquer aux activites interprovinciales et internationales. Les entreprises qui operent a la fois au Quebec et dans d’autres provinces doivent se conformer aux deux cadres reglementaires. Pour comprendre les obligations federales, consultez notre [guide complet PIPEDA](/fr/blog/pipeda-guide-complet-entreprises-canadiennes/).
## Designation d’un responsable de la protection des renseignements personnels
Depuis septembre 2022, toute entreprise assujettie a la Loi 25 doit designer un responsable de la protection des renseignements personnels (RPRP). Par defaut, cette responsabilite incombe a la personne ayant la plus haute autorite dans l’organisation (PDG, president).
**Delegation.** La fonction peut etre deleguee par ecrit a un employe ou a un tiers. L’identite et les coordonnees du RPRP doivent etre publiees sur le site web de l’entreprise.
**Role.** Le RPRP supervise la conformite de l’entreprise, approuve les pratiques de protection des renseignements personnels, agit comme point de contact pour les plaintes et les demandes d’acces, et veille a ce que les obligations legales soient respectees. Ce role est comparable a celui du DPO (Data Protection Officer) sous le RGPD europeen.
## Obligation de consentement renforce
La Loi 25 a renforce significativement les exigences de consentement par rapport au regime precedent.
**Consentement manifeste, libre et eclaire.** Le consentement doit etre donne pour des fins specifiques et demande de maniere distincte pour chaque fin. Les formulaires qui regroupent plusieurs fins dans une seule case a cocher ne sont plus conformes.
**Consentement distinct pour chaque fin.** Si vous collectez des renseignements pour traiter une commande ET pour envoyer des infolettres marketing, vous devez obtenir deux consentements distincts. Le consentement pour la transaction ne vaut pas consentement pour le marketing.
**Consentement des mineurs.** Pour les enfants de moins de 14 ans, le consentement doit etre donne par le titulaire de l’autorite parentale. Pour les 14-17 ans, le consentement du mineur suffit, mais il doit etre donne conformement aux exigences de clarte et de specificite.
**Interdiction du consentement comme condition de service.** Vous ne pouvez pas refuser un service ou imposer des conditions discriminatoires a une personne qui refuse de consentir a la collecte de renseignements non necessaires a la fourniture du service.
## Politique de confidentialite et transparence
La Loi 25 impose des exigences precises en matiere de politique de confidentialite.
**Contenu obligatoire.** Votre politique doit inclure :
* Les coordonnees du responsable de la protection des renseignements personnels
* Les types de renseignements recueillis
* Les fins de la collecte
* Les moyens de collecte
* Les droits des personnes concernees et les modalites d’exercice
* Les informations sur le transfert de renseignements a l’exterieur du Quebec
* Les politiques et pratiques de conservation et de destruction
**Accessibilite.** La politique doit etre redigee en termes clairs et simples et publiee sur le site web de l’entreprise. La Commission d’acces a l’information du Quebec (CAI) a souligne que les politiques trop longues, redigees en jargon juridique, ne satisfont pas l’exigence de clarte.
**Avis au moment de la collecte.** Au-dela de la politique generale, vous devez fournir un avis specifique au moment de la collecte indiquant les fins visees, les moyens utilises, les droits de la personne et, le cas echeant, les transferts hors Quebec.
## Evaluation des facteurs relatifs a la vie privee (EFVP)
Depuis septembre 2023, une evaluation des facteurs relatifs a la vie privee (EFVP) est obligatoire avant :
* Tout projet d’acquisition, de developpement ou de refonte d’un systeme d’information impliquant des renseignements personnels
* Toute communication de renseignements personnels a l’exterieur du Quebec
L’EFVP doit analyser les risques pour la vie privee et proposer des mesures de mitigation. Elle n’a pas a etre publiee, mais doit etre documentee et disponible pour la CAI sur demande.
## Droits des personnes
La Loi 25 accorde aux individus plusieurs droits fondamentaux :
**Droit d’acces.** Toute personne peut demander l’acces aux renseignements personnels que vous detenez a son sujet. Vous devez repondre dans un delai de 30 jours.
**Droit de rectification.** Les personnes peuvent demander la correction de renseignements inexacts ou incomplets.
**Droit a la desindexation (droit a l’oubli).** Lorsque la diffusion de renseignements personnels contrevient a la loi ou a une ordonnance judiciaire, la personne peut exiger la cessation de la diffusion, la desindexation par un moteur de recherche, ou la suppression du lien donnant acces au renseignement.
**Droit a la portabilite.** Depuis septembre 2024, les personnes peuvent demander la communication de leurs renseignements personnels dans un format technologique structure et couramment utilise, ou leur transfert a une autre organisation.
**Droit de retrait du consentement.** Toute personne peut retirer son consentement a tout moment. Le retrait prend effet pour le futur, sans affecter la legalite du traitement anterieur.
## Declaration obligatoire des incidents de confidentialite
La Loi 25 impose une declaration obligatoire des incidents de confidentialite (acces, utilisation ou communication non autorises de renseignements personnels, ou perte de renseignements personnels).
**A la CAI.** Vous devez declarer tout incident presentant un risque de prejudice serieux pour les personnes concernees a la Commission d’acces a l’information du Quebec.
**Aux personnes touchees.** La notification doit etre prompte et inclure une description de l’incident, les renseignements en cause, les mesures que la personne peut prendre pour se proteger, et les coordonnees d’un contact dans votre organisation.
**Registre des incidents.** Vous devez tenir un registre de tous les incidents de confidentialite, meme ceux qui ne presentent pas de risque de prejudice serieux. Ce registre doit etre conserve pendant au moins cinq ans.
## Sanctions et application
La Loi 25 a introduit des sanctions administratives pecuniaires (SAP) et des sanctions penales significatives :
**Sanctions administratives pecuniaires.** La CAI peut imposer des SAP allant jusqu’a 10 millions de dollars ou 2 % du chiffre d’affaires mondial de l’exercice precedent, selon le montant le plus eleve. Ces sanctions sont imposees par la CAI directement, sans passer par les tribunaux.
**Sanctions penales.** Les infractions penales peuvent entrainer des amendes de 15 000 a 25 millions de dollars ou 4 % du chiffre d’affaires mondial. Ces montants alignent la Loi 25 sur l’echelle des sanctions du RGPD europeen.
**Droit prive d’action.** Les individus peuvent intenter des poursuites civiles pour dommages resultant d’une violation de la Loi 25. Le tribunal peut accorder des dommages-interets punitifs d’au moins 1 000 dollars lorsque l’atteinte est intentionnelle ou resulte d’une faute lourde.
## Transferts de renseignements hors Quebec
La Loi 25 encadre strictement les transferts de renseignements personnels a l’exterieur du Quebec. Avant tout transfert, vous devez :
* Realiser une EFVP
* S’assurer que la juridiction de destination offre une protection adequatement equivalente
* Conclure une entente contractuelle encadrant le transfert
* Publier l’information sur le transfert dans votre politique de confidentialite
Cette approche est comparable au mecanisme des clauses contractuelles types (CCT) du RGPD. Pour une comparaison detaillee avec le cadre europeen, consultez notre article [PIPEDA vs RGPD](/fr/blog/pipeda-vs-rgpd-principales-differences/).
## Quatre approches pour se conformer a la Loi 25
### Engager un avocat specialise
**Cout** : 5 000 a 15 000 $ CA pour un programme de conformite complet. **Delai** : 4 a 8 semaines.
Pour les entreprises avec des flux de donnees complexes ou des transferts internationaux, un avocat quebecois specialise en protection de la vie privee reste l’option la plus complete.
### Utiliser un outil d’IA generique
**Cout apparent** : 0 $. **Cout reel** : les lacunes specifiques a la Loi 25 qu’il ne couvrira pas.
Les outils d’IA generiques ne connaissent pas les exigences specifiques de la Loi 25 (RPRP, EFVP, portabilite, desindexation) et produisent des politiques qui satisfont peut-etre PIPEDA mais pas la loi quebecoise.
### Copier un modele gratuit
**Cout** : 0 $. **Risque** : eleve.
Les modeles gratuits sont generalement rediges pour PIPEDA ou le RGPD, pas pour la Loi 25. Ils omettent les exigences specifiques quebecoises.
### Utiliser un generateur specialise de documents legaux
**Cout** : 19,90 € à 49,90 € (≈ 29 à 73 $ CA). **Delai** : moins de 10 minutes.
Un generateur specialise qui integre les exigences de la Loi 25 produit des politiques de confidentialite adaptees au cadre quebecois, incluant les mentions obligatoires du RPRP, les droits de portabilite et de desindexation.
## Conclusion
Vérifiez votre conformité à la Loi 25 grâce à notre [scanner de conformité gratuit](/fr/scan/) qui couvre les réglementations canadiennes.
La Loi 25 a place le Quebec a l’avant-garde de la protection des renseignements personnels en Amerique du Nord. Avec des sanctions pouvant atteindre 25 millions de dollars ou 4 % du chiffre d’affaires mondial, les consequences du non-respect sont potentiellement devastatrices. La designation d’un RPRP, la mise a jour de votre politique de confidentialite, la realisation d’EFVP et la mise en place de procedures de declaration d’incidents ne sont plus des options — ce sont des obligations legales. Chaque jour sans conformite est un jour d’exposition inutile au risque reglementaire.
## Articles liés
[](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
## [Comment vérifier la conformité RGPD d'un site](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Conformité & Droits Multi](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[1 avril 2026 ⏱ 8 min de lecture](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Comment vérifier la conformité RGPD de votre site : ce que contrôlent les autorités, les 5 lacunes les plus fréquentes et un scan gratuit en 30 secondes.](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Lire l'article →](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[](/fr/blog/pipeda-vs-rgpd-principales-differences/)
## [PIPEDA vs RGPD : Principales Differences](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Conformité & Droits PIPEDA](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[18 décembre 2025 ⏱ 10 min de lecture](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Comparaison PIPEDA vs RGPD : consentement, portee, sanctions, transferts de donnees. Ce que les entreprises doivent savoir.](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Lire l'article →](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
## [LGPD vs RGPD : Differences Essentielles](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Conformité & Droits LGPD](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[20 novembre 2025 ⏱ 10 min de lecture](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Comparaison LGPD vs RGPD : consentement, bases legales, sanctions, transferts de donnees. Ce que les entreprises doivent savoir.](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Lire l'article →](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
---
# Top 8 Générateurs Documents Légaux 2026
> Comparatif 2026 — 8 générateurs notés sur RGPD, CCPA, prix, langues, support GPC/UK DUAA. Notre verdict pour SaaS, e-commerce, blog et B2B en 5 minutes.
Chaque site internet qui collecte des données personnelles ou vend en ligne doit afficher des documents légaux conformes : politique de confidentialité, CGU, politique de cookies, CGV. Le non-respect de ces obligations expose à des sanctions pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel ([article 83, paragraphe 5 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)). Face à ce constat, les générateurs de documents légaux se sont multipliés. Mais tous ne se valent pas. Cet article est le **comparatif / classement** des solutions du marché — pour un panorama complet du fonctionnement, des critères et de l’écosystème IA, lisez d’abord notre [guide complet du générateur IA de documents légaux en 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/). Comment identifier le meilleur outil pour votre site ? Ce guide vous donne les critères objectifs pour faire le bon choix en 2026.
> 5. Les violations des dispositions suivantes font l’objet, conformément au paragraphe 2, d’amendes administratives pouvant s’élever jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 83, paragraphe 5
## Les 8 critères pour évaluer un générateur de documents légaux
Avant de comparer les solutions disponibles, il faut savoir sur quels critères les juger. Voici les huit points essentiels à vérifier :
**1. Conformité juridique réelle.** Le générateur doit produire des documents conformes au RGPD (articles 12, 13, 14), à la [directive ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19), au Code de la consommation et à la loi Informatique et Libertés. Un simple modèle à trous ne suffit pas : chaque clause doit être adaptée à votre activité spécifique.
**2. Personnalisation selon votre activité.** Un site e-commerce n’a pas les mêmes obligations qu’un blog ou une application SaaS. Le générateur doit poser les bonnes questions et adapter le contenu en conséquence : type de données collectées, base légale des traitements, durées de conservation, prestataires utilisés.
**3. Cohérence inter-documents.** Vos CGU, votre politique de confidentialité, votre politique de cookies et vos CGV doivent se référencer mutuellement et utiliser une terminologie identique. Une incohérence entre ces documents est un signal d’alarme lors d’un contrôle [CNIL](https://www.cnil.fr/).
**4. Support multi-langue.** Si votre site cible une clientèle internationale, vos documents légaux doivent être disponibles dans la langue de vos utilisateurs. Un bon générateur propose plusieurs langues avec une qualité juridique équivalente dans chacune.
**5. Rapidité de génération.** Le temps est une ressource précieuse. Un générateur efficace doit produire l’ensemble de vos documents en quelques minutes, pas en plusieurs heures.
**6. Prix transparent.** Pas de frais cachés, pas d’abonnement obligatoire pour accéder à vos propres documents. Le prix doit être clair et proportionné à la valeur du service.
**7. Format prêt à publier.** Les documents générés doivent être directement intégrables sur votre site, sans mise en forme supplémentaire ni copier-coller fastidieux.
**8. Prise en charge du GPC et du [CCPA](https://oag.ca.gov/privacy/ccpa)/CPRA.** C’est le critère qui sépare les générateurs à jour des outils dépassés. Un générateur moderne doit produire une politique de confidentialité comportant des sections CCPA/CPRA dédiées (droit de savoir, de suppression, de rectification, d’opposition à la vente ou au partage) et, surtout, se coupler à une bannière cookies qui respecte automatiquement le signal navigateur Global Privacy Control. En droit californien, le GPC vaut opposition juridiquement contraignante. Si votre site reçoit des visiteurs américains, un générateur limité au RGPD est déjà en retard.
Pour savoir précisément quels documents sont obligatoires dans votre cas, consultez notre guide sur [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce.
## Les quatre approches comparées
### Faire appel à un avocat
**Coût** : 800 à 1 800 € pour un pack de 4 documents. **Délai** : 1 à 3 semaines.
L’avocat spécialisé en droit du numérique reste la solution la plus personnalisée. Il analyse votre situation en détail, rédige des clauses sur mesure et engage sa responsabilité professionnelle. C’est le choix recommandé pour les activités réglementées (santé, finance, assurance) ou les traitements de données sensibles.
**Limite** : le coût est prohibitif pour la majorité des TPE, startups et indépendants. Et chaque mise à jour est facturée séparément (100 à 300 € par document). Pour un comparatif détaillé des tarifs, consultez notre article [avocat vs générateur IA](/fr/blog/avocat-vs-generateur-ia-comparatif-prix-documents-legaux/).
### Utiliser une IA générique (ChatGPT, Claude)
**Coût apparent** : 0 €. **Coût réel** : 150 à 300 € de révision par un professionnel.
La tentation est forte d’utiliser ChatGPT pour générer ses documents légaux. Mais les risques sont concrets : omission de clauses obligatoires, incohérences entre les documents, références juridiques erronées, contenu non adapté à votre juridiction. Un document juridiquement défaillant peut coûter bien plus cher que l’économie réalisée. Nous détaillons ces risques dans notre article sur [les dangers de l’IA générique pour rédiger des CGU](/fr/blog/chatgpt-pour-rediger-des-cgu-pourquoi-cest-risque/).
### Copier des modèles gratuits trouvés en ligne
**Coût** : 0 €. **Risque** : élevé.
Les modèles gratuits sont génériques, souvent obsolètes et jamais adaptés à votre activité. Ils donnent une fausse impression de conformité. Lors d’un contrôle, la CNIL vérifie que vos documents correspondent réellement à vos pratiques de collecte de données. Un copier-coller générique ne passera pas ce test.
### Utiliser un générateur spécialisé
**Coût** : 19,90 € à 49,90 € selon le pack (2 à 4 documents). **Délai** : moins de 10 minutes.
Un générateur spécialisé combine le meilleur des deux mondes : la personnalisation d’un questionnaire structuré avec la puissance de l’IA entraînée spécifiquement sur le droit du numérique. C’est la solution qui offre le meilleur rapport qualité-prix pour la grande majorité des sites internet. Pour un comparatif détaillé des solutions disponibles, consultez notre article [Iubenda vs Termly vs WebLegal](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/).
## Tableau comparatif
| Critère | Avocat | IA générique | Modèles gratuits | Générateur spécialisé |
| ------------------------ | ------------ | -------------------- | ---------------- | --------------------- |
| **Conformité RGPD** | Garantie | Non garantie | Rarement | Garantie |
| **Personnalisation** | Maximale | Limitée | Nulle | Bonne |
| **Cohérence inter-docs** | Bonne | Faible | Aucune | Excellente |
| **Multi-langue** | Sur devis | Partielle | Non | 25 langues |
| **Rapidité** | 1-3 semaines | 2-5 heures | 3-5 heures | < 10 minutes |
| **Prix** | 800-1 800 € | 150-300 € (révision) | 0 € | 19,90 € à 49,90 € |
| **Mises à jour** | Payantes | Manuelles | Aucune | Incluses |
## Les fonctionnalités qui font la différence
Au-delà des critères de base, certaines fonctionnalités distinguent les meilleurs générateurs :
**Questionnaire intelligent.** Le meilleur outil pose des questions adaptées à votre type d’activité. Un site e-commerce sera interrogé sur le droit de rétractation et les modalités de livraison. Un SaaS sur les conditions d’accès au service et la portabilité des données. Un blog sur la gestion des commentaires et les cookies analytiques.
**Aperçu en temps réel.** Pouvoir visualiser le document avant de payer permet de vérifier que le contenu correspond à vos attentes. C’est un gage de transparence et de confiance.
**Packs multi-documents.** Générer vos quatre documents en une seule session garantit leur cohérence mutuelle et représente une économie significative par rapport à l’achat unitaire.
**Support des réglementations locales.** Le RGPD est le socle commun européen, mais chaque pays a ses spécificités : la CNIL en France, la BfDI en Allemagne, l’[AEPD](https://www.aepd.es/) en Espagne, le [Garante](https://www.garanteprivacy.it/) en Italie. Le meilleur générateur intègre ces particularités nationales.
Pour comprendre en détail le fonctionnement technique d’un générateur, consultez notre article [comment fonctionne un générateur de documents légaux](/fr/blog/generateur-de-documents-legaux-comment-ca-marche/).
## Comment WebLegal.ai répond à ces critères
Le [générateur de documents légaux WebLegal](/fr/form/) a été conçu pour répondre à chacun des huit critères identifiés :
* **Conformité juridique** : l’IA est entraînée spécifiquement sur le RGPD, la directive ePrivacy, le Code de la consommation et les recommandations de la CNIL. Chaque document intègre les clauses obligatoires des articles 12, 13, 14, 30 et 32 du RGPD.
* **Personnalisation** : un formulaire intelligent en plusieurs étapes collecte les informations spécifiques à votre activité et adapte chaque clause en conséquence.
* **Cohérence** : les quatre documents sont générés à partir des mêmes données et se référencent mutuellement avec une terminologie uniforme.
* **Multi-langue** : 25 langues de génération disponibles, dont le français, l’anglais, l’espagnol, l’allemand, l’italien et le portugais.
* **Rapidité** : l’ensemble du processus prend moins de 10 minutes.
* **Prix** : trois packs en paiement unique, de 19,90 € (confidentialité + cookies) à 49,90 € (les quatre documents).
* **Format** : documents prêts à publier, livrés par email immédiatement après le paiement.
* **GPC et CCPA/CPRA** : les politiques de confidentialité intègrent les sections CCPA/CPRA, et la bannière de cookies WebLegal respecte automatiquement le signal Global Privacy Control.
* **Scanner de conformité gratuit** : [analysez votre site](/fr/scan/) pour identifier les documents manquants en quelques secondes.
* **Bannière de cookies gratuite** : une [bannière conforme RGPD](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) prête à intégrer, incluse gratuitement.
## Conclusion
En 2026, le choix d’un générateur de documents légaux ne doit pas se faire au hasard. Les huit critères présentés dans ce guide vous permettent d’évaluer objectivement chaque solution. Pour la grande majorité des sites internet — e-commerces, startups, PME, blogs, applications SaaS — un générateur spécialisé offre le meilleur équilibre entre conformité juridique, personnalisation, rapidité et prix. Pour départager les principaux outils, notre [comparatif des alternatives](/fr/alternatives/) les passe en revue un par un. L’essentiel est d’agir : chaque jour sans documents légaux conformes est un jour d’exposition aux sanctions. [Générez vos documents légaux conformes dès maintenant](/fr/form/).
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Mentions Légales : Amende de 75 000 € Si Absentes
> Mentions légales obligatoires en 2026 : jusqu'à 75 000 € d'amende et 1 an de prison. Découvrez ce qu'elles doivent contenir et comment vous conformer.
Les mentions légales sont l’un des éléments les plus fondamentaux — et les plus négligés — de tout site web. En France, leur absence constitue une infraction pénale sanctionnée par une amende pouvant atteindre 75 000 € pour les personnes physiques et 375 000 € pour les personnes morales, assortie d’un an d’emprisonnement. En 2026, avec l’intensification des contrôles de la [CNIL](https://www.cnil.fr/) et de la DGCCRF, ignorer cette obligation revient à prendre un risque considérable.
## Que dit la loi sur les mentions légales ?
L’obligation de mentions légales découle de l’article 1-1 de la loi n° 2004-575 du 21 juin 2004, dite Loi pour la Confiance dans l’Économie Numérique (LCEN). Cette loi impose à tout éditeur de site web — qu’il s’agisse d’un site vitrine, d’un blog ou d’une boutique en ligne — de publier certaines informations permettant de l’identifier.
Pour les personnes physiques exerçant une activité professionnelle, les mentions légales doivent inclure le nom, le prénom, le domicile, le numéro de téléphone et, le cas échéant, le numéro d’inscription au registre du commerce et des sociétés (RCS) ou au répertoire des métiers (RM). Pour les personnes morales, il faut ajouter la dénomination sociale, la forme juridique, l’adresse du siège social, et le montant du capital social.
Les sanctions sont sévères : l’article 1-2 de la LCEN prévoit une amende de 75 000 € et un an de prison pour les personnes physiques. Pour les personnes morales, l’amende est quintuplée, soit 375 000 €. Ces sanctions s’appliquent à tout site accessible au public, y compris les sites personnels et les blogs. Et ce n’est que le volet LCEN : côté [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), les amendes sont encore plus lourdes, comme le montre notre [classement des 15 plus grosses sanctions CNIL](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/).
## Que doivent contenir vos mentions légales ?
Les mentions obligatoires varient selon le statut de l’éditeur, mais le socle commun comprend :
**Pour tous les sites :**
* Nom et prénom de l’éditeur (ou dénomination sociale pour une entreprise)
* Adresse postale (domicile ou siège social)
* Numéro de téléphone et adresse e-mail
* Nom du directeur de la publication
* Coordonnées de l’hébergeur (nom, adresse, numéro de téléphone)
**Pour les entreprises et professionnels :**
* Numéro SIREN ou SIRET
* Numéro d’inscription au RCS ou RM, avec la ville du greffe
* Numéro de TVA intracommunautaire
* Capital social (pour les sociétés)
* Conditions générales d’utilisation et de vente (le cas échéant)
**Pour les sites e-commerce :**
* Les informations ci-dessus, plus les mentions exigées par les articles L111-1 et suivants du Code de la consommation : prix TTC, frais de livraison, modalités de paiement, droit de rétractation
Il est important de noter que les mentions légales doivent être accessibles depuis toutes les pages du site, généralement via un lien en pied de page. Pour une vue complète de toutes vos obligations, consultez notre guide sur [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce.
## Mentions légales et RGPD : les obligations supplémentaires
Depuis l’entrée en vigueur du RGPD, les mentions légales ne suffisent plus à elles seules. Les sites qui collectent des données personnelles — ce qui inclut pratiquement tout site disposant d’un formulaire de contact, d’un outil d’analyse ou de cookies — doivent également publier une [politique de confidentialité conforme](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
Le RGPD (articles 13 et 14) exige que les utilisateurs soient informés de manière claire sur l’identité du responsable de traitement, les finalités du traitement, la base juridique, les destinataires des données, la durée de conservation, et les droits dont ils disposent (accès, rectification, suppression, portabilité). Ces informations sont distinctes des mentions légales LCEN, bien que certains éléments se recoupent (identité de l’éditeur/responsable de traitement, coordonnées).
> 1. Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 13
En pratique, la CNIL recommande de maintenir deux pages séparées : les mentions légales (obligations LCEN) et la politique de confidentialité (obligations RGPD). Pour savoir si votre entreprise est concernée par ces obligations, consultez notre [guide sur le champ d’application du RGPD](/fr/blog/rgpd-qui-est-reellement-concerne-liste-complete/).
## Les erreurs les plus fréquentes
De nombreux sites présentent des mentions légales incomplètes ou obsolètes. Voici les erreurs les plus courantes :
**Confondre mentions légales et politique de confidentialité.** Ce sont deux documents distincts avec des fondements juridiques différents. Les mentions légales relèvent de la LCEN, la politique de confidentialité du RGPD.
**Omettre les coordonnées de l’hébergeur.** La LCEN exige explicitement que les coordonnées de l’hébergeur (nom, raison sociale, adresse, téléphone) figurent dans les mentions légales. Beaucoup de sites oublient cette information.
**Ne pas mettre à jour après un changement de situation.** Un déménagement, un changement de forme juridique ou de capital social doivent être reflétés dans les mentions légales. Des informations obsolètes peuvent être assimilées à une absence de mentions légales.
**Utiliser un modèle générique non adapté.** Les modèles trouvés en ligne sont souvent incomplets ou inadaptés à votre situation spécifique (auto-entrepreneur, société, profession réglementée).
## Comment se mettre en conformité : vos options
**Faire appel à un avocat** (200-500 €) : c’est la solution la plus personnalisée, mais aussi la plus coûteuse. Un avocat spécialisé rédigera des mentions légales parfaitement adaptées à votre situation, mais le délai est souvent de plusieurs semaines.
**Utiliser des modèles en ligne** (0 € mais risqué) : des modèles existent, mais ils sont souvent incomplets et rarement à jour avec les évolutions réglementaires de 2026. Comptez 2 à 4 heures pour les adapter, sans garantie de conformité.
**Utiliser une IA générique (ChatGPT, Claude)** (0 € + révision avocat 150-300 €) : ces outils peuvent produire un premier jet, mais les mentions légales exigent des informations très spécifiques (numéro RCS, greffe, hébergeur). Les erreurs d’omission sont fréquentes et nécessitent une vérification juridique.
**Utiliser une IA juridique spécialisée** (dès 34,90 €, avec les CGU du pack Pro qui intègrent les informations sur l’éditeur) : commencez par [scanner votre site gratuitement](/fr/scan/) pour identifier les documents manquants. Des solutions comme WebLegal.ai génèrent des mentions légales conformes en quelques minutes, en vous posant les bonnes questions pour collecter toutes les informations requises par la LCEN et le RGPD. Cette approche garantit l’exhaustivité des mentions tout en restant accessible aux petites structures.
## Conclusion
Les mentions légales ne sont pas un simple formalisme administratif : leur absence est un délit pénal passible de 75 000 € d’amende. En 2026, avec le renforcement des contrôles, chaque site web doit impérativement disposer de mentions légales complètes et à jour. Ne prenez pas le risque d’une sanction qui pourrait mettre en péril votre activité — assurez votre conformité dès aujourd’hui.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Mentions légales 2026 : contenu obligatoire
> Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.
Les **mentions légales** sont obligatoires pour la quasi-totalité des sites web en France. Beaucoup de générateurs gratuits produisent un bloc de mentions légales en quelques clics — mais ce bloc n’est qu’une pièce d’un dossier légal plus large, et un site qui s’arrête là reste exposé. Cet article détaille ce que vos mentions légales doivent contenir en 2026, les règles selon votre statut, les sanctions encourues, et comment compléter votre site avec les autres documents obligatoires. Pour vérifier ce qui manque sur votre site, lancez d’abord notre [scanner de conformité gratuit](/fr/scan/).
## Les mentions légales sont-elles obligatoires ?
Oui. L’article 1-1 de la loi pour la confiance dans l’économie numérique (LCEN) impose à tout éditeur d’un site web — professionnel comme particulier identifiable — de mettre à disposition du public des informations permettant de l’identifier. Concrètement, vos mentions légales doivent être accessibles depuis chaque page, généralement via un lien en pied de page.
## Que doivent contenir vos mentions légales ?
Le contenu dépend de votre statut, mais une page de mentions légales complète comprend en général :
* **L’identité de l’éditeur** : pour une société, la dénomination, la forme juridique, le montant du capital social, l’adresse du siège, le numéro RCS et le SIRET, le numéro de TVA intracommunautaire ; pour un particulier ou un auto-entrepreneur, les nom, prénom et adresse.
* **Le directeur de la publication** (souvent le représentant légal).
* **Les coordonnées de contact** : e-mail et/ou téléphone.
* **L’hébergeur du site** : nom, adresse et téléphone.
* **Le numéro d’inscription** à un ordre professionnel ou à un registre spécifique, le cas échéant.
* **Le traitement des données personnelles** : un renvoi vers votre politique de confidentialité conforme au RGPD.
## Mentions légales selon votre statut
* **Société (SAS, SARL…)** : ce sont les mentions les plus complètes (capital, RCS, représentant légal, TVA).
* **Auto-entrepreneur / micro-entreprise** : nom, adresse, SIRET, et le cas échéant la mention « TVA non applicable, art. 293 B du CGI ».
* **Particulier (blog personnel)** : un particulier peut préserver son anonymat vis-à-vis du public à condition de communiquer son identité à l’hébergeur ; les coordonnées de l’hébergeur restent obligatoires.
## Que risque-t-on sans mentions légales ?
L’absence de mentions légales — ou des mentions incomplètes — est sanctionnée par l’article 1-2 de la LCEN : jusqu’à **75 000 € d’amende pour une personne physique** et **375 000 € pour une personne morale**, voire un an d’emprisonnement. Au-delà de la sanction, des mentions absentes fragilisent votre crédibilité et celle de votre activité.
## Mentions légales gratuites : ce qu’elles ne couvrent pas
Un générateur de mentions légales gratuit produit le bloc d’identification de l’éditeur, ce qui est utile — mais un site conforme a besoin de **plusieurs documents distincts** :
* une **politique de confidentialité** conforme au RGPD (souvent confondue à tort avec les mentions légales) — voir notre article sur la [politique de confidentialité obligatoire et ses sanctions](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/) ;
* une **politique de cookies** si vous déposez des traceurs ;
* des **CGU** encadrant l’usage du site ;
* des **CGV** si vous vendez en ligne — voir notre [modèle de CGV et ses clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/).
Afficher uniquement des mentions légales tout en collectant des données ou en vendant en ligne laisse votre site partiellement non conforme. Pour un panorama complet, consultez notre guide sur [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/).
## Compléter votre dossier légal
Les mentions légales s’articulent avec l’ensemble de vos documents. Plutôt que d’assembler des blocs gratuits hétérogènes, vous pouvez produire un dossier cohérent : le [générateur de documents légaux WebLegal](/fr/form/) crée vos politique de confidentialité, politique de cookies, CGU et CGV adaptées à votre activité, avec les informations d’identification de l’éditeur intégrées, en moins de 10 minutes et en achat unique.
## Conclusion
Des mentions légales conformes sont la base de la présence en ligne, mais elles ne suffisent pas à elles seules : un site qui collecte des données ou vend en ligne doit aussi publier sa politique de confidentialité, sa politique de cookies et ses conditions. Vérifiez ce qui manque, puis [générez l’ensemble de vos documents légaux conformes](/fr/form/) en quelques minutes.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
## [WebLegal vs Axeptio : tout-en-un vs CMP pure](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[28 mai 2026 ⏱ 9 min de lecture](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Axeptio (CMP, abonnement) vs WebLegal (tout-en-un, one-shot 49,90 €). Comparatif PME 2026 : fonctionnalités, prix, juridictions, cas d'usage.](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Lire l'article →](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
---
# Conformité RGPD E-commerce : 10 Étapes
> Plan d'action RGPD en 10 étapes pour votre e-commerce : de l'audit initial à la conformité complète. Guide pratique pour protéger votre boutique en ligne.
La conformité RGPD n’est pas une option pour les sites e-commerce en 2026 : c’est une obligation légale assortie de sanctions pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial ([article 83, paragraphe 5 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)). Pourtant, une part significative des boutiques en ligne françaises ne sont toujours pas pleinement conformes. La bonne nouvelle, c’est qu’avec une approche structurée, la mise en conformité est tout à fait réalisable, même pour une petite structure. Ce guide vous propose un plan d’action concret en 10 étapes. Commencez par analyser gratuitement votre site avec notre [scanner de conformité RGPD](/fr/scan/) pour savoir où vous en êtes. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
> 5. Les violations des dispositions suivantes font l’objet, conformément au paragraphe 2, d’amendes administratives pouvant s’élever jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 83, paragraphe 5
## Pourquoi un plan d’action structuré est indispensable
La conformité RGPD ne se résume pas à publier une politique de confidentialité sur son site. Elle implique une démarche globale touchant la collecte de données, leur stockage, leur sécurité, les droits des utilisateurs et les relations avec les sous-traitants. Sans plan d’action, les entreprises traitent ces sujets de manière fragmentée, laissant des failles qui peuvent coûter cher lors d’un contrôle de la [CNIL](https://www.cnil.fr/).
Un plan structuré vous permet de prioriser les actions, de documenter votre démarche (ce qui constitue en soi une preuve de bonne foi), et de ne rien oublier. Il transforme une obligation perçue comme complexe en une série de tâches concrètes et réalisables.
## Les 10 étapes de la mise en conformité
### Étape 1 : Cartographier vos traitements de données
La première étape est de dresser un inventaire exhaustif de toutes les données personnelles que vous collectez. Pour un site e-commerce, cela inclut généralement : les données de commande (nom, adresse, email, téléphone), les données de paiement (gérées par votre prestataire), les données de navigation (cookies, adresses IP), les données de compte client, et les données marketing (newsletter, historique d’achats).
Pour chaque traitement, identifiez : quelles données sont collectées, auprès de qui, dans quel but, combien de temps elles sont conservées, et qui y a accès. Cette cartographie est le fondement de toute votre démarche de conformité.
### Étape 2 : Identifier la base juridique de chaque traitement
Le RGPD exige que chaque traitement de données repose sur une base juridique valide (article 6). Les plus courantes en e-commerce sont :
* **Le contrat** : pour les données nécessaires à l’exécution d’une commande (nom, adresse de livraison, email de confirmation).
* **Le consentement** : pour les cookies non essentiels, la newsletter, le marketing par email.
* **L’intérêt légitime** : pour la prévention de la fraude, les statistiques anonymisées.
* **L’obligation légale** : pour la conservation des factures (obligations fiscales).
Chaque traitement doit être rattaché à une base juridique précise. Le consentement, lorsqu’il est utilisé, doit être libre, spécifique, éclairé et univoque.
### Étape 3 : Rédiger ou mettre à jour votre politique de confidentialité
La politique de confidentialité est le document central de votre conformité RGPD. Les articles 13 et 14 du RGPD listent les informations obligatoires : identité du responsable de traitement, finalités et bases juridiques, destinataires des données, durées de conservation, droits des personnes, et coordonnées du DPO le cas échéant.
Ce document doit être rédigé dans un langage clair et accessible. Évitez le jargon juridique inutile. Pour un guide complet sur ce sujet, consultez notre article sur la [politique de confidentialité obligatoire et ses sanctions](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
### Étape 4 : Mettre en place une politique de cookies conforme
Depuis les lignes directrices de la CNIL, le bandeau cookies est devenu un élément incontournable. Votre site doit informer l’utilisateur des cookies utilisés, recueillir son consentement avant le dépôt de cookies non essentiels, et lui permettre de refuser aussi facilement qu’il accepte.
Concrètement, votre bandeau doit proposer des boutons « Accepter » et « Refuser » de taille et de visibilité égales. Les cookies analytiques et publicitaires ne doivent pas être déposés avant le consentement. Retrouvez toutes les règles dans notre guide sur la [politique de cookies conforme aux règles CNIL](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/). Pour installer rapidement un bandeau conforme, découvrez notre [bannière cookies gratuite](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/).
### Étape 5 : Créer vos CGU et CGV
Les Conditions Générales d’Utilisation (CGU) et les Conditions Générales de Vente (CGV) sont des documents contractuels essentiels pour tout site e-commerce. Les CGU encadrent l’utilisation de votre site, tandis que les CGV régissent la relation commerciale avec vos clients (prix, livraison, rétractation, garanties).
Ces documents doivent être cohérents avec votre politique de confidentialité et votre politique de cookies. Pour un panorama complet, consultez notre guide sur [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce, et évitez les pièges courants grâce à notre article sur les [CGV sans erreurs coûteuses](/fr/blog/cgv-conformes-les-5-erreurs-qui-coutent-cher/).
### Étape 6 : Mettre en place un registre des traitements
L’article 30 du RGPD impose la tenue d’un registre des activités de traitement. Ce registre documente l’ensemble de vos traitements de données : finalités, catégories de données et de personnes concernées, destinataires, transferts hors UE, durées de conservation et mesures de sécurité.
Ce registre n’a pas besoin d’être complexe. Un tableur bien structuré peut suffire pour une PME. La CNIL propose d’ailleurs un modèle gratuit sur son site. L’essentiel est qu’il soit maintenu à jour et disponible en cas de contrôle.
### Étape 7 : Sécuriser les données personnelles
L’article 32 du RGPD impose des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données. Pour un site e-commerce, cela signifie au minimum :
* **Chiffrement HTTPS** sur l’ensemble du site (pas seulement les pages de paiement).
* **Mots de passe robustes** pour les comptes administrateurs et clients.
* **Mises à jour régulières** de votre CMS, plugins et dépendances.
* **Sauvegardes chiffrées** avec un plan de restauration testé.
* **Contrôle d’accès** limité aux seules personnes qui en ont besoin.
Documentez vos mesures de sécurité : cette documentation sera précieuse en cas de contrôle ou d’incident.
### Étape 8 : Garantir les droits des personnes
Le RGPD confère aux personnes plusieurs droits sur leurs données (articles 15 à 22) : droit d’accès, de rectification, d’effacement, de portabilité, d’opposition et de limitation du traitement. Votre site doit offrir des moyens simples pour exercer ces droits.
En pratique, prévoyez une adresse email dédiée (par exemple ) ou un formulaire de contact spécifique. Vous disposez d’un mois pour répondre à toute demande. Formez votre équipe au traitement de ces demandes et documentez chaque réponse.
### Étape 9 : Encadrer les transferts de données hors UE
Si vous utilisez des services hébergés hors de l’Union européenne (hébergement cloud, outils d’analyse, services d’emailing), vous devez encadrer ces transferts conformément au chapitre V du RGPD. Depuis l’accord-cadre UE-États-Unis sur la protection des données, les transferts vers les entreprises américaines certifiées sont facilités, mais vous devez vérifier la certification de chaque prestataire.
Identifiez tous vos sous-traitants et leur localisation. Pour chaque transfert hors UE, vérifiez l’existence d’une décision d’adéquation, de clauses contractuelles types, ou d’un autre mécanisme de transfert valide. Documentez ces vérifications dans votre registre des traitements.
### Étape 10 : Mettre en place une procédure de notification des violations
L’article 33 du RGPD impose de notifier toute violation de données à la CNIL dans un délai de 72 heures après en avoir pris connaissance. Si la violation présente un risque élevé pour les personnes, celles-ci doivent également être informées (article 34).
Préparez une procédure interne : qui doit être alerté en premier, comment évaluer la gravité de l’incident, quel formulaire utiliser pour la notification CNIL, et comment informer les personnes concernées. Ne pas avoir de procédure en place est en soi un manquement que la CNIL peut sanctionner.
## Comment accélérer votre mise en conformité
Face à ces 10 étapes, plusieurs options s’offrent à vous :
**Faire appel à un avocat spécialisé** (500-2 000 €) : personnalisation maximale et conseil stratégique, mais coût élevé et délai de plusieurs semaines. Adapté aux entreprises ayant des traitements de données complexes ou sensibles.
**Faire soi-même avec des modèles gratuits** (0 €) : de nombreux modèles sont disponibles en ligne, mais ils sont souvent obsolètes, génériques et nécessitent plusieurs heures d’adaptation. Le risque de non-conformité reste élevé sans expertise juridique.
**Utiliser une IA générique** (0 € + 150-300 € de révision) : des outils comme ChatGPT peuvent produire des ébauches, mais chaque document doit être généré séparément, ce qui entraîne des incohérences. Une révision par un professionnel est indispensable.
**Utiliser une IA juridique spécialisée** (19,90 € pour 2 documents, 49,90 € pour les 4) : des solutions comme WebLegal.ai génèrent l’ensemble de vos documents légaux en moins de 10 minutes, avec une cohérence garantie entre politique de confidentialité, cookies, CGU et CGV. Cette option couvre les étapes 3 à 5 de ce plan d’action et convient à 95 % des sites e-commerce.
## Conclusion
La mise en conformité RGPD de votre site e-commerce n’est pas un projet ponctuel, mais une démarche continue. Ce plan en 10 étapes vous donne un cadre clair pour avancer méthodiquement, en commençant par l’audit de vos traitements et en terminant par la préparation aux incidents. Chaque étape accomplie réduit votre risque juridique et renforce la confiance de vos clients. En 2026, la conformité n’est plus un avantage concurrentiel — c’est un prérequis. N’attendez pas un contrôle de la CNIL pour agir.
## Lectures complémentaires
* **[Shopify et RGPD : protéger votre boutique des amendes](/fr/blog/shopify-et-rgpd-proteger-votre-boutique-des-amendes/)** — guide complet pour les shops Shopify
* **[Meilleur générateur de documents légaux 2026](/fr/blog/meilleur-generateur-documents-legaux-sites-web/)** — le comparatif des outils du marché
* **[Pages légales IA : templates RGPD en 5 min](/fr/blog/pages-legales-ia-templates-rgpd-en-5-min/)** — génération automatisée des 4 documents
## Articles liés
[](/fr/blog/wordpress-rgpd-conformite-2026/)
## [WordPress RGPD 2026 : conformité + checklist](/fr/blog/wordpress-rgpd-conformite-2026/)
[Fondamentaux RGPD Conformité & Droits](/fr/blog/wordpress-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/wordpress-rgpd-conformite-2026/)
[WordPress n'est pas conforme RGPD par défaut : bannière cookies, Consent Mode v2, extensions, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/wordpress-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/wordpress-rgpd-conformite-2026/)
[](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
## [RGPD E-commerce : 7 Erreurs CNIL à Éviter](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Fondamentaux RGPD E-commerce & Startups](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[5 mai 2026 ⏱ 9 min de lecture](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Les 7 erreurs RGPD les plus fréquentes en boutique en ligne qui déclenchent un contrôle CNIL en 2026 (cookies, transferts US, sous-traitants).](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Lire l'article →](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[](/fr/blog/site-vitrine-conforme-rgpd-guide/)
## [Site Vitrine et RGPD : Êtes-vous Conforme ?](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Fondamentaux RGPD Multi](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[24 mars 2026 ⏱ 9 min de lecture](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[83% des sites vitrines ont des violations RGPD. Vérifiez votre conformité : mentions légales, cookies, formulaires.](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Lire l'article →](/fr/blog/site-vitrine-conforme-rgpd-guide/)
---
# Modèle CGV 2026 : les clauses obligatoires
> Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.
Vous cherchez un **modèle de CGV** pour votre site ? Avant de copier-coller le premier modèle gratuit trouvé en ligne, comprenez ce qu’une CGV doit obligatoirement contenir : un document incomplet ou inadapté à votre activité vous expose à des sanctions de la DGCCRF (jusqu’à 15 000 € pour une personne physique et 75 000 € pour une société), sans compter les litiges clients. Cet article détaille les clauses obligatoires des Conditions Générales de Vente en 2026, un exemple commenté, les variantes selon votre activité, et pourquoi des CGV personnalisées valent mieux qu’un modèle générique. Pour une vue d’ensemble, consultez aussi notre guide sur [les 4 documents légaux obligatoires pour tout site](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/).
## Les CGV sont-elles obligatoires ?
Oui pour la vente aux particuliers (B2C) : l’article L441-1 du Code de commerce et le Code de la consommation imposent de communiquer vos CGV à tout consommateur qui en fait la demande, et la pratique veut qu’elles soient accessibles en ligne avant la commande. Entre professionnels (B2B), les CGV ne sont obligatoires que sur demande, mais elles restent fortement recommandées car elles constituent le « socle de la négociation commerciale ».
Concrètement, dès que vous vendez un produit ou un service en ligne, vos CGV doivent être consultables avant la validation du panier et acceptées par une case à cocher non pré-cochée.
## Modèle de CGV : les clauses obligatoires en 2026
Un modèle de CGV conforme doit au minimum couvrir les clauses suivantes :
1. **Identité du vendeur** : dénomination, forme juridique, adresse, e-mail, numéro RCS ou SIRET, capital social. Ces informations recoupent vos mentions légales (obligation LCEN).
2. **Caractéristiques essentielles** des biens ou services proposés.
3. **Prix** : en euros, toutes taxes comprises (TTC), en précisant les frais de livraison et tout frais supplémentaire avant la commande.
4. **Modalités de paiement** : moyens acceptés, moment du débit, sécurisation.
5. **Modalités et délais de livraison** ou d’exécution de la prestation.
6. **Droit de rétractation** : 14 jours pour le consommateur (article L221-18 du Code de la consommation), avec le formulaire type de rétractation et les exceptions (biens personnalisés, contenus numériques, etc.).
7. **Garanties légales** : garantie de conformité (articles L217-3 et suivants) et garantie des vices cachés, distinctes de toute garantie commerciale.
8. **Service après-vente** et coordonnées de réclamation.
9. **Médiation de la consommation** : tout professionnel vendant à des consommateurs doit indiquer les coordonnées de son médiateur (obligatoire en B2C).
10. **Traitement des données personnelles** : renvoi vers votre politique de confidentialité conforme au [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj).
11. **Droit applicable et règlement des litiges**.
**Nouveauté 2026 à intégrer** : depuis le 19 juin 2026, la directive (UE) 2023/2673 impose aux vendeurs en ligne de mettre à disposition un **bouton de rétractation** électronique, permettant au consommateur d’exercer son droit de rétractation aussi simplement qu’il a commandé. Vos CGV et votre tunnel de commande doivent refléter cette obligation. Un modèle daté d’avant 2026 ne la mentionne pas.
## Exemple commenté : ce qui distingue une bonne CGV
La différence entre un modèle générique et des CGV solides tient aux détails adaptés à votre activité. Par exemple, la clause de rétractation doit **exclure explicitement** les cas qui ne l’ouvrent pas chez vous (un logiciel téléchargeable, un service déjà exécuté avec accord du client, un produit personnalisé), faute de quoi vous risquez de devoir rembourser des ventes qui auraient pu être exclues. De même, la clause de prix doit anticiper vos frais réels de livraison par zone, et la clause de garantie reprendre les mentions légales obligatoires mot pour mot. Un modèle « à trous » ne fait pas ce travail à votre place.
## Modèle de CGV selon votre activité
Les obligations varient selon ce que vous vendez :
* **E-commerce de produits physiques** : l’accent porte sur la livraison, les retours et les garanties.
* **Prestation de service** : modalités d’exécution, acomptes, conditions d’annulation ; le droit de rétractation s’applique différemment si la prestation démarre immédiatement.
* **Auto-entrepreneur / micro-entreprise** : mention de la franchise de TVA (« TVA non applicable, art. 293 B du CGI ») et adaptation des seuils.
* **SaaS / abonnement** : durée, reconduction tacite, résiliation, et articulation avec vos CGU. Un éditeur SaaS combine généralement CGU, CGV, politique de confidentialité et politique de cookies.
C’est précisément là qu’un modèle unique trouve ses limites : il ne peut pas couvrir ces cas simultanément.
## Comment obtenir des CGV conformes
Quatre approches sont possibles :
**Faire appel à un avocat** (500-2 000 €) : sur-mesure et expertise, mais coûteux et long. Notre [comparatif des prix avocat vs IA](/fr/blog/avocat-vs-generateur-ia-comparatif-prix-documents-legaux/) chiffre l’écart.
**Utiliser un modèle gratuit** (0 €, risque élevé) : les modèles trouvés en ligne sont génériques, souvent obsolètes (beaucoup ignorent encore le bouton de rétractation 2026) et jamais adaptés à votre activité. Ils créent un faux sentiment de conformité.
**Utiliser une IA générique** (ChatGPT) : elle produit une ébauche plausible mais omet des clauses obligatoires et crée des incohérences avec vos autres documents. Nous détaillons ces risques dans notre article sur [pourquoi rédiger ses CGU avec ChatGPT est risqué](/fr/blog/chatgpt-pour-rediger-des-cgu-pourquoi-cest-risque/).
**Utiliser un générateur juridique spécialisé** (CGV dans le pack Business à 49,90 €) : le [générateur de documents légaux WebLegal](/fr/form/) produit des CGV adaptées à votre activité, cohérentes avec vos CGU, votre politique de confidentialité et votre politique de cookies, en moins de 10 minutes et en achat unique — sans abonnement. Pour comprendre le fonctionnement et comparer les solutions, voir notre [guide complet du générateur IA de documents légaux 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
## Conclusion
Un modèle de CGV gratuit est un point de départ utile pour comprendre la structure attendue, mais il ne remplace pas un document adapté à votre activité et à jour des obligations 2026 — au premier rang desquelles le nouveau bouton de rétractation. Des CGV incomplètes ne se voient pas tant qu’un client mécontent ou un contrôle de la DGCCRF ne les met pas à l’épreuve. Plutôt que de risquer le copier-coller, [générez des CGV conformes et personnalisées](/fr/form/) en quelques minutes.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
## [WebLegal vs Axeptio : tout-en-un vs CMP pure](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[28 mai 2026 ⏱ 9 min de lecture](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Axeptio (CMP, abonnement) vs WebLegal (tout-en-un, one-shot 49,90 €). Comparatif PME 2026 : fonctionnalités, prix, juridictions, cas d'usage.](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Lire l'article →](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
---
# OneTrust : Alternative pour PME 2026
> OneTrust démarre à 15 000 $/an — surdimensionné pour une PME. WebLegal.ai couvre les mêmes obligations RGPD + CCPA + LGPD dès 19,90 €.
Si vous dirigez une PME et que quelqu’un (un service achat, un client entreprise, un consultant) vient de vous dire qu’il vous faut **OneTrust** pour être conforme [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), respirez un coup. OneTrust est un excellent produit — pour des grands comptes Fortune 500 avec 50+ collaborateurs compliance. Pour une PME avec un site, trois salariés et un budget logiciels de 50 €/mois, OneTrust est **drastiquement surdimensionné**. Ce guide explique exactement pourquoi, à quoi ressemble un stack équivalent côté PME, et comment migrer sans casser la conformité.
## TL;DR — OneTrust pour PME en une minute
* **Prix OneTrust** : non publics, mais le produit d’entrée Privacy Management démarre vers **15 000 $/an** avec engagement pluriannuel. Le stack complet (Consent + DSAR + Évaluations + Risk) atteint 50-100 000 $/an.
* **Stack PME équivalent** : WebLegal.ai (\~50 € en paiement unique pour 4 documents juridiques) + bandeau cookies gratuit (WebLegal CCB ou autre) + tableur pour le registre des traitements + webform DSAR. **Total : moins de 100 €/an**.
* **Le RGPD n’exige pas OneTrust** : aucun fournisseur spécifique n’est nommé dans la réglementation. Les obligations (DPA art. 28, registre art. 30, sécurité art. 32) peuvent être remplies avec n’importe quel outillage conforme.
* **Quand on a réellement besoin d’OneTrust** : équipe compliance de 10+ personnes, SSO entreprise exigé par la sécurité, automatisation DSAR avec intégration Salesforce/Workday/SAP, workflows risque multi-framework.
## La gamme de produits réelle d’OneTrust
OneTrust n’est pas un produit unique — c’est une plateforme d’environ 20 modules, chacun facturé séparément. Les modules pertinents pour la vie privée :
| Module | Objet | Prix d’entrée typique |
| ---------------------------------- | -------------------------- | --------------------- |
| Cookie Consent (ex-Cookiepedia) | Bandeau + scan cookies | 5 000-15 000 $/an |
| Privacy Management (PIA, ROPA) | Registre art. 30, AIPD | 15 000-30 000 $/an |
| Data Subject Rights (DSAR) | Portail droits clients | 10 000-20 000 $/an |
| Vendor Risk Management | Évaluation risque tiers | 15 000-25 000 $/an |
| Universal Consent (Mobile/CTV/IoT) | Infra consent cross-device | 25 000+ $/an |
La suite « Privacy & Data Governance » groupée — celle que les grandes entreprises achètent — se situe entre **50 000 et 150 000 $/an** selon la taille et la durée du contrat. Il n’y a pas de tarification publique car la vente est entreprise-directe, avec contrats pluriannuels négociés client par client.
Pour une startup SaaS de trois personnes, un plancher de 50 000 $ est **supérieur au salaire du fondateur**. Pour un e-commerce de niche à 200 000 $ de CA, OneTrust consomme 25 à 75 % du budget marketing annuel. Aucun des deux scénarios ne justifie le coût.
## Pourquoi les PME finissent par regarder OneTrust
Trois moteurs courants :
1. **Un client entreprise a exigé un « stack privacy conforme »**. Le formulaire procurement cite OneTrust en exemple. L’acheteur accepte souvent des équivalents si on demande, mais ne le dit pas par défaut.
2. **Un consultant ou auditeur a recommandé OneTrust**. C’est réel, mais ce n’est pas une obligation légale — les consultants choisissent OneTrust parce que c’est la réponse la plus sûre pour eux, pas parce que c’est la seule réponse valide.
3. **Confusion entre « reconnu par le régulateur » et « exigé par le régulateur »**. Les guidances [EDPB](https://www.edpb.europa.eu/) et [CNIL](https://www.cnil.fr/) citent souvent OneTrust à titre de référence ; ce n’est pas pareil que l’imposer. **Aucun article du RGPD ne nomme un fournisseur.**
Chacun de ces moteurs a une porte de sortie à faible friction une fois qu’on sait quoi demander.
## Le stack PME minimal qui fait le même travail
Pour une PME typique (1-50 salariés, 1-5 sites, sans équipe compliance interne), les obligations RGPD + [CCPA](https://oag.ca.gov/privacy/ccpa) + [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) peuvent être remplies avec :
| Besoin | Module OneTrust | Équivalent PME | Coût |
| -------------------------------------------------- | ------------------------------------- | ------------------------------------------------------ | -------------------------------------------- |
| Politique de confidentialité + CGU + Cookies + CGV | Cookie Consent + modèles de politique | **WebLegal.ai** — IA, 25 langues, 7 cadres juridiques | packs de 19,90 € à 49,90 € (paiement unique) |
| Bandeau cookies | Cookie Consent (script + admin) | **WebLegal CCB** (gratuit) ou Klaro / CookieConsent.js | Gratuit |
| Registre des traitements (art. 30) | Privacy Management (ROPA) | Modèle Google Sheet + dossier DPA daté | Gratuit |
| Réception DSAR | Data Subject Rights Portal | Webform → inbox suivie (Zendesk Free, label Gmail) | Gratuit ou 25 $/mois |
| AIPD (quand nécessaire) | Assessments | Outil PIA de la CNIL (gratuit, FR + EN) | Gratuit |
| Tracking DPA fournisseurs | Vendor Risk Management | Tableur avec colonne « DPA signé date / version » | Gratuit |
**Total : 50-100 €/an** y compris le paiement unique WebLegal.
Ce n’est pas un downgrade pour une PME — c’est un stack dimensionné correctement. Une PME n’a pas 200 sous-traitants, 10 000 DSAR par an, ni d’équipe compliance multi-juridictionnelle ayant besoin de dashboards. Les modules OneTrust construits pour cette échelle sont du poids mort à l’échelle PME.
Pour une couverture plus profonde du stack PME conformité, voir notre [comparatif complet des générateurs de documents juridiques](/fr/blog/meilleur-generateur-documents-legaux-sites-web/) et le [comparatif coût Iubenda 2026](/fr/blog/cout-iubenda-prix-alternatives-2026/) sur le tier mid-market.
## Plan concret de migration d’OneTrust vers un stack PME
Si vous payez déjà OneTrust et voulez baisser à la prochaine échéance, la migration typique de 4 semaines :
### Semaine 1 — Inventaire
* Exportez votre **liste cookies** OneTrust (catégories + fournisseurs + durée de conservation).
* Exportez votre **politique de confidentialité + politique cookies** en PDF.
* Listez les **DSAR actifs** dans le portail OneTrust (vous devrez honorer les requêtes ouvertes dans le nouveau stack).
* Notez les entrées de votre **registre des traitements** depuis la ROPA OneTrust — collez dans un Google Sheet avec les mêmes colonnes.
### Semaine 2 — Génération des nouveaux documents
* Lancez [WebLegal.ai](/fr/) sur votre domaine — le scanner détecte automatiquement la majorité de votre stack (Stripe, Klaviyo, Meta Pixel, GA4, etc.).
* Générez Politique de confidentialité + Politique cookies + CGU + CGV. Coût : 49,90 € en paiement unique.
* Diffez les nouveaux documents contre ceux générés par OneTrust. Là où le nouveau texte est plus spécifique (clauses juridictionnelles), gardez le nouveau. Là où vous avez du langage juridique personnalisé (ex. clauses IP licensing), greffez-le sur le nouveau document.
### Semaine 3 — Remplacement du bandeau cookies
* Installez le [bandeau cookies gratuit WebLegal](/fr/cookie-banner/) ou un autre bandeau PME (Klaro, CookieConsent.js, Termly Cookie Consent).
* Migrez la catégorisation cookies OneTrust vers la structure du nouveau fournisseur.
* Testez avec une session navigateur fraîche : refus total → aucun analytics ne se déclenche ; acceptation totale → tous les scripts chargent ; granulaire → seules les catégories autorisées chargent.
### Semaine 4 — Passage de relais DSAR + registre
* Mettez en place le webform DSAR (un simple Tally / Notion / Typeform). Destination email = votre inbox vie privée.
* Déplacez le Google Sheet du registre des traitements dans un emplacement équipe partagé avec rappel de revue trimestrielle.
* **Résiliez OneTrust à l’échéance**. Les droits de résiliation varient — la plupart des contrats se renouvellent automatiquement 30-60 jours avant, vérifiez vos conditions.
L’ensemble de la migration économise typiquement **15 000-150 000 $/an** sans régression de conformité — parce que les obligations étaient satisfaites par la réglementation elle-même, pas par la marque de l’outil.
## Quand OneTrust est réellement la bonne réponse
Trois scénarios où OneTrust mérite son prix :
1. **Exigences SSO entreprise + journaux d’audit** : votre équipe sécurité exige du SAML SSO, des accès granulaires par rôle aux dashboards compliance, et des trails d’audit immutables. Les outils PME ne proposent pas ça.
2. **Automatisation DSAR multi-systèmes** : vous traitez 1 000+ DSAR/an et avez besoin de routing automatique des requêtes vers Salesforce, Workday, SAP, Snowflake, etc. Les connecteurs OneTrust économisent des milliers d’heures.
3. **Secteur régulé avec workflows risque framework-spécifiques** : services financiers, santé, assurance — où vous avez besoin de PIA/AIPD liées à ISO 27001, NIST 800-171, SOC 2, HIPAA, FedRAMP simultanément.
Si aucun de ces trois ne s’applique, vous n’avez pas besoin d’OneTrust. Vous pouvez satisfaire RGPD + CCPA + LGPD avec un stack PME à 1-2 % du coût.
## Et Cookiebot, Iubenda, Termly ?
Ce sont des options **mid-tier** entre PME et entreprise. Moins chères qu’OneTrust (5-15 k $/an pour les tiers hauts), mais toujours significativement au-dessus de ce qu’une PME a besoin. Le sweet spot prix/valeur pour la plupart des PME se trouve à :
* **Documents (privacy + CGU + cookies)** : générateur en paiement unique comme WebLegal.ai (50 € une fois) > récurrent comme Iubenda (240 €/an et par site, plan Advanced)
* **Bandeau cookies** : open-source gratuit ou free tier fournisseur > payant récurrent
* **DSAR / registre / AIPD** : tableurs et webforms > SaaS payant
Voir nos deep dives : [Coût Iubenda](/fr/blog/cout-iubenda-prix-alternatives-2026/) et [Cookiebot vs WebLegal](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/) pour le comparatif mid-tier.
## Conclusion
Si un prestataire ou consultant pousse OneTrust à une PME, la bonne réaction est de demander : **« quelle obligation précise exige cet outil »** ? Dans 99 % des cas PME, la réponse est aucune — l’obligation est remplie directement par la réglementation, pas par un abonnement à 50 000 $/an. Le stack PME (WebLegal.ai + bandeau cookies gratuit + tableurs) couvre RGPD + CCPA + LGPD pour moins de 100 €/an.
Si vous payez OneTrust aujourd’hui et ne tombez dans aucun des trois scénarios ci-dessus (SSO entreprise, automatisation DSAR multi-systèmes, secteur régulé), la migration en 4 semaines de ce guide libérera probablement 15-150 k € de votre budget annuel sans le moindre trou de conformité.
[Lancez votre migration avec un scan gratuit de votre site](/fr/scan/) — il détecte automatiquement votre stack cookies/analytics/marketing actuel et vous indique exactement les documents nécessaires. Pour une vue d’ensemble des alternatives RGPD 2026 (Iubenda, Cookiebot, Termly, Usercentrics), consultez notre [comparatif RGPD complet 2026](/fr/alternatives/).
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Pages Légales IA : Templates RGPD en 5 Min
> Templates pages légales prêts à coller : CGU, confidentialité, cookies, CGV. Packs de 2 à 4 générés par IA en 5 min, dès 19,90 €. Scan RGPD gratuit.
En 2026, la quasi-totalité des sites internet européens sont soumis au RGPD. Pourtant, selon les derniers chiffres de la [CNIL](https://www.cnil.fr/), plus de 60 % des sites web français présentent des lacunes significatives dans leurs pages légales. L’absence de politique de confidentialité, des CGU incomplètes ou une politique de cookies obsolète exposent les entreprises à des amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial ([article 83 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)). La bonne nouvelle : les générateurs de pages légales propulsés par l’intelligence artificielle permettent désormais de créer des templates conformes en moins de 5 minutes, pour une fraction du coût d’un avocat. Pour un panorama approfondi du sujet, consultez d’abord notre [guide complet du générateur IA de documents légaux en 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/). Voici comment en tirer parti. Commencez par un diagnostic gratuit de votre site avec notre [scanner de conformité RGPD](/fr/scan/).
## Quelles pages légales sont obligatoires pour votre site ?
Avant de parler de templates et de générateurs, il faut comprendre ce que la loi exige concrètement. Tout site internet qui collecte des données personnelles — même un simple formulaire de contact ou un outil d’analyse comme Google Analytics — doit disposer de plusieurs pages légales obligatoires.
La **politique de confidentialité** est la pierre angulaire de la conformité RGPD. Elle détaille quelles données vous collectez, pourquoi, combien de temps vous les conservez et quels droits vos utilisateurs peuvent exercer. Les articles 12, 13 et 14 du RGPD imposent une transparence totale. Sans elle, vous êtes en infraction directe. Pour approfondir ce point, consultez notre article sur la [politique de confidentialité obligatoire et ses risques](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
> 1. Le responsable du traitement prend des mesures appropriées pour fournir toute information visée aux articles 13 et 14 ainsi que pour procéder à toute communication au titre des articles 15 à 22 et de l’article 34 en ce qui concerne le traitement à la personne concernée d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 12
La **politique de cookies** est exigée par la [directive ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) et les recommandations de la CNIL de 2020, mises à jour en 2023. Si votre site utilise le moindre cookie non essentiel — Analytics, publicité, réseaux sociaux — vous devez informer vos visiteurs et recueillir leur consentement explicite avant tout dépôt de traceur. Notre [bannière cookies gratuite](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) vous permet de vous mettre en conformité en quelques minutes.
Les **Conditions Générales d’Utilisation (CGU)** encadrent la relation entre votre site et ses utilisateurs : propriété intellectuelle, responsabilité, comportements interdits. Elles vous protègent en cas de litige. Découvrez pourquoi les [CGU protègent votre e-commerce](/fr/blog/cgu-e-commerce-pourquoi-elles-vous-protegent-legalement/).
Enfin, les **Conditions Générales de Vente (CGV)** sont obligatoires pour tout site vendant des biens ou services en ligne. Le Code de la consommation impose des mentions précises sur le droit de rétractation, les garanties légales et les modalités de paiement. Pour un panorama complet, consultez notre guide sur [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce.
## Pourquoi les templates gratuits trouvés en ligne sont risqués
Face à ces obligations, beaucoup d’entrepreneurs cherchent des templates gratuits sur internet. C’est compréhensible : pourquoi payer quand on peut copier-coller ? Le problème est que cette approche comporte des risques juridiques sérieux que la plupart sous-estiment.
Les templates gratuits sont rarement mis à jour avec les dernières évolutions réglementaires. La CNIL publie régulièrement de nouvelles recommandations, le [CEPD](https://www.edpb.europa.eu/) (Comité européen de la protection des données) émet des lignes directrices actualisées, et la jurisprudence évolue constamment. Un template téléchargé il y a six mois peut déjà être obsolète sur des points essentiels comme les bases légales de traitement ou les durées de conservation des données.
Ces modèles génériques ne tiennent pas compte de votre situation spécifique. Un site e-commerce Shopify n’a pas les mêmes obligations qu’un blog WordPress ou qu’une application SaaS B2B. Le type de données collectées, les sous-traitants utilisés, les pays ciblés — tout cela influence le contenu requis de vos pages légales. Un template « taille unique » laisse nécessairement des trous dans votre conformité.
Enfin, copier les CGU d’un concurrent est une pratique risquée à double titre : elle ne garantit pas que le document source soit lui-même conforme, et elle peut constituer une contrefaçon au sens du droit de la propriété intellectuelle. La CNIL a sanctionné plusieurs entreprises pour des politiques de confidentialité manifestement inadaptées à leur activité réelle.
## L’IA générique (ChatGPT) vs un générateur spécialisé
Avec la démocratisation de l’IA, une autre tentation émerge : utiliser ChatGPT, Claude ou Gemini pour rédiger ses pages légales. Si l’idée semble séduisante, les limites sont réelles et documentées.
L’IA générique ne vous pose pas de questions sur votre activité. Elle ne sait pas que vous utilisez Stripe pour les paiements, Mailchimp pour vos newsletters ou que vous ciblez des clients en Allemagne et en France. Elle produit un texte qui ressemble à une politique de confidentialité, mais qui ne couvre pas nécessairement toutes les obligations spécifiques à votre situation. Pire encore, elle peut inventer des références juridiques inexistantes — un phénomène connu sous le nom d’hallucination, particulièrement dangereux dans un contexte légal. Notre analyse détaillée des [risques de l’IA générique pour les CGU](/fr/blog/chatgpt-pour-rediger-des-cgu-pourquoi-cest-risque/) illustre ces dangers concrets.
Un générateur spécialisé comme WebLegal.ai fonctionne différemment. Il pose les bonnes questions via un formulaire structuré : type d’activité, données collectées, sous-traitants, juridictions ciblées. L’IA spécialisée analyse ensuite ces réponses et génère des documents personnalisés qui intègrent les dernières exigences du RGPD, de la CNIL et du Code de la consommation. Chaque clause est adaptée à votre cas précis. Pour comprendre le fonctionnement détaillé, consultez notre article sur [le fonctionnement des générateurs de documents légaux](/fr/blog/generateur-de-documents-legaux-comment-ca-marche/).
## Avocat, DIY ou IA spécialisée : comparaison des options
Trois options s’offrent à vous pour créer vos pages légales. Chacune a ses avantages et ses limites, mais le rapport qualité-prix-temps varie considérablement.
**Faire appel à un avocat** reste la solution la plus personnalisée. Un avocat spécialisé en droit du numérique analyse votre activité en détail, rédige des documents sur mesure et vous conseille sur les aspects spécifiques de votre conformité. Le prix se situe entre 200 et 500 € par document, soit 800 à 2 000 € pour un jeu complet de quatre pages légales. Le délai est de une à trois semaines. C’est la solution idéale pour les entreprises à situations complexes ou à fort enjeu réglementaire. Pour une comparaison détaillée, consultez notre [comparatif avocat vs générateur IA](/fr/blog/avocat-vs-generateur-ia-comparatif-prix-documents-legaux/).
**Le DIY avec des templates gratuits** coûte 0 € en apparence, mais mobilise 3 à 5 heures de votre temps pour un résultat incertain. Vous devez comprendre le droit applicable, adapter le template à votre cas, vérifier l’exhaustivité des clauses obligatoires. Le risque de non-conformité est élevé, et en cas de contrôle CNIL, l’absence de diligence dans la rédaction de vos documents aggrave votre situation.
**L’IA spécialisée** offre le meilleur compromis pour 95 % des entreprises. En 5 minutes et à partir de 19,90 € (pack Essential : confidentialité + cookies), vous obtenez des pages légales personnalisées, conformes aux dernières réglementations et prêtes à publier. Des outils comme WebLegal.ai génèrent vos quatre documents essentiels de manière cohérente — chaque page référence correctement les autres, les bases légales sont harmonisées, les durées de conservation sont cohérentes entre la politique de confidentialité et la politique de cookies. C’est cette cohérence inter-documents que ni les templates gratuits ni l’IA générique ne peuvent garantir.
## Comment générer vos pages légales en 5 minutes
Le processus est conçu pour être accessible à tous, même sans connaissance juridique préalable. Voici comment procéder concrètement avec un générateur de pages légales comme WebLegal.ai.
Vous commencez par renseigner les informations de votre entreprise : nom, adresse, forme juridique, numéro d’identification. Le formulaire intelligent s’adapte à votre pays et à votre type d’activité. Un site e-commerce affiche des champs spécifiques (politique de retour, garanties) qu’un blog n’a pas besoin de remplir.
Vous sélectionnez ensuite les pages légales dont vous avez besoin. Vous choisissez l’un des trois packs : Essential (confidentialité + cookies à 19,90 €), Pro (CGU + confidentialité + cookies à 34,90 €) ou Business (les quatre documents à 49,90 €). Le système détecte automatiquement la combinaison la plus avantageuse.
L’IA spécialisée analyse vos réponses et génère des templates personnalisés en quelques secondes. Chaque paragraphe est adapté à votre situation : si vous indiquez utiliser Google Analytics, votre politique de cookies mentionnera spécifiquement ce traceur et son cookie \_ga. Si vous vendez à des clients allemands, vos CGV intégreront les dispositions du [BGB](https://www.gesetze-im-internet.de/bgb/) (Code civil allemand) applicables.
Vous recevez vos documents au format prêt à publier : HTML à intégrer directement sur votre site, texte brut pour copier-coller, ou lien permanent hébergé. L’ensemble du processus prend moins de 5 minutes, quand un avocat traditionnel nécessite une à trois semaines.
## Conclusion
Chaque jour sans pages légales conformes est un jour de risque. La CNIL a intensifié ses contrôles en 2026, avec une attention particulière aux PME et aux sites e-commerce qui représentent la majorité des infractions constatées. Les amendes ne sont plus réservées aux géants du numérique : des TPE ont été sanctionnées à hauteur de 5 000 à 20 000 € pour des manquements basiques comme l’absence de politique de cookies ou une politique de confidentialité incomplète.
La technologie a rendu la conformité accessible à tous. Plus besoin de choisir entre un budget avocat à 2 000 € et un template gratuit qui vous expose à des sanctions. Les générateurs de pages légales spécialisés comme WebLegal.ai combinent la rigueur juridique et l’accessibilité pour produire des documents conformes en quelques minutes. Ne laissez pas un contrôle CNIL révéler vos lacunes — agissez maintenant pour protéger votre entreprise et vos clients.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# PIPEDA : Guide Pour les Entreprises Canadiennes
> Guide complet PIPEDA pour les entreprises canadiennes : 10 principes, obligations, droits des consommateurs et mise en conformite.
La Loi sur la protection des renseignements personnels et les documents electroniques ([PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/)) est la loi federale canadienne qui regit la collecte, l’utilisation et la communication de renseignements personnels dans le cadre d’activites commerciales. Entree en vigueur en 2000, elle s’applique aux organisations du secteur prive qui exercent des activites commerciales dans l’ensemble du Canada, sauf dans les provinces qui ont adopte des lois essentiellement similaires (Quebec, Alberta et Colombie-Britannique). Avec le renforcement de l’application par le Commissariat a la protection de la vie privee du Canada (CPVP) et l’evolution du cadre legislatif, comprendre vos obligations sous PIPEDA est indispensable.
## Les 10 principes de PIPEDA
PIPEDA repose sur dix principes de protection des renseignements personnels, enonces a l’Annexe 1 de la loi. Ces principes forment le cadre de toute mise en conformite.
**1. Responsabilite.** Votre organisation est responsable des renseignements personnels qu’elle detient. Vous devez designer un individu ou une equipe responsable de la conformite a PIPEDA. Cette responsabilite s’etend aux renseignements transferes a des tiers pour traitement.
**2. Determination des fins.** Les fins auxquelles les renseignements personnels sont recueillis doivent etre determinees avant ou au moment de la collecte. Vous ne pouvez pas recueillir des donnees “au cas ou” : chaque collecte doit avoir un objectif documente et specifique.
**3. Consentement.** La collecte, l’utilisation ou la communication de renseignements personnels exige le consentement de la personne concernee, sauf exceptions prevues par la loi. Le consentement doit etre valable, eclaire et adapte a la sensibilite des renseignements. Pour les renseignements sensibles (donnees de sante, financieres, biometriques), le consentement explicite est requis.
**4. Limitation de la collecte.** La collecte de renseignements personnels doit se limiter a ce qui est necessaire aux fins determinees. Collecter des donnees excessives par rapport a vos besoins reels constitue une violation de ce principe.
**5. Limitation de l’utilisation, de la communication et de la conservation.** Les renseignements personnels ne doivent etre utilises ou communiques qu’aux fins pour lesquelles ils ont ete recueillis, sauf consentement supplementaire ou obligation legale. Les donnees doivent etre conservees uniquement aussi longtemps que necessaire et detruites de maniere securisee par la suite.
**6. Exactitude.** Les renseignements personnels doivent etre aussi exacts, complets et a jour que necessaire pour les fins auxquelles ils sont destines. Si vous utilisez des donnees inexactes pour prendre des decisions affectant une personne, vous violez ce principe.
**7. Mesures de securite.** Vous devez proteger les renseignements personnels au moyen de mesures de securite proportionnees a leur sensibilite : chiffrement, controles d’acces, journalisation, sauvegardes, et politiques de securite documentees.
**8. Transparence.** Vos politiques et pratiques relatives a la gestion des renseignements personnels doivent etre facilement accessibles et comprehensibles. Votre politique de confidentialite est l’instrument principal de cette transparence.
**9. Acces individuel.** Sur demande, vous devez informer toute personne de l’existence de renseignements personnels la concernant, de l’usage qui en est fait, et des tiers auxquels ils ont ete communiques. Vous devez egalement lui en donner acces et permettre la correction d’inexactitudes.
**10. Possibilite de contester la conformite.** Toute personne doit pouvoir contester la conformite d’une organisation aux dix principes aupres du responsable de la protection de la vie privee de l’organisation.
## A qui s’applique PIPEDA
PIPEDA s’applique a toute organisation du secteur prive qui recueille, utilise ou communique des renseignements personnels dans le cadre d’activites commerciales. Concretement, cela inclut :
* Les entreprises qui operent dans les provinces sans legislation essentiellement similaire (toutes sauf Quebec, Alberta et Colombie-Britannique pour les activites intra-provinciales)
* Toutes les entreprises pour les activites interprovinciales et internationales, meme dans les provinces ayant leur propre loi
* Les entreprises federales (banques, telecommunications, transport interprovincial) partout au Canada
**Exception notable : le Quebec.** Depuis l’entree en vigueur de la Loi 25 (Loi modernisant des dispositions legislatives en matiere de protection des renseignements personnels), le Quebec dispose de sa propre legislation. Pour les entreprises operant principalement au Quebec, la Loi 25 remplace PIPEDA pour les activites intra-provinciales. Pour en savoir plus, consultez notre guide sur [la Loi 25 du Quebec](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/).
## Le consentement sous PIPEDA
Le consentement est la pierre angulaire de PIPEDA. Le CPVP a publie des lignes directrices detaillees sur ce qui constitue un consentement valable :
**Consentement explicite vs implicite.** Le consentement explicite (opt-in) est requis pour les renseignements sensibles et les usages qui ne sont pas raisonnablement attendus par la personne. Le consentement implicite peut etre acceptable pour des utilisations evidentes et non sensibles, comme l’utilisation d’une adresse de livraison pour expedier une commande.
**Criteres de validite.** Le CPVP exige que le consentement soit :
* Eclaire : la personne doit comprendre ce a quoi elle consent
* Voluntaire : aucune pression ou condition abusive
* Specifique : le consentement couvre des fins determinees, pas une autorisation generale
* Revocable : la personne peut retirer son consentement a tout moment
**Exceptions au consentement.** PIPEDA prevoit des exceptions ou le consentement n’est pas requis : conformite a une assignation ou un mandat, urgence mettant en danger la vie, interets journalistiques, artistiques ou litteraires, et certaines collectes aupres de tiers pour des enquetes sur des violations d’accords.
## Obligations en matiere de politique de confidentialite
Sous PIPEDA, votre politique de confidentialite doit etre accessible, claire et complete. Elle doit inclure :
* L’identite de votre organisation et les coordonnees de votre responsable de la vie privee
* Les types de renseignements personnels que vous recueillez
* Les fins de la collecte, de l’utilisation et de la communication
* Les tiers avec lesquels vous partagez des renseignements et pourquoi
* Les mesures de securite mises en place
* Les droits des individus (acces, correction, plainte)
* Les procedures pour exercer ces droits
* La duree de conservation des renseignements
Pour les entreprises operant egalement en Europe, notre comparaison [PIPEDA vs RGPD](/fr/blog/pipeda-vs-rgpd-principales-differences/) detaille les differences cles entre les deux cadres reglementaires.
## Declaration obligatoire des atteintes
Depuis novembre 2018, PIPEDA impose une obligation de declaration des atteintes aux mesures de securite (articles 10.1 a 10.3 de la Loi). Lorsqu’une atteinte presente un risque reel de prejudice grave pour des individus, vous devez :
**1. Notifier le CPVP.** La declaration doit decrire la nature de l’atteinte, les renseignements touches, le nombre d’individus affectes, les mesures prises et les mesures prevues pour reduire le risque de prejudice.
**2. Notifier les individus touches.** La notification doit etre directe (courriel, lettre, appel telephonique) et inclure une description de l’atteinte, les renseignements en cause, les mesures que la personne peut prendre pour se proteger, et les coordonnees d’une personne-ressource dans votre organisation.
**3. Notifier les organisations tierces.** Si une autre organisation peut reduire le risque de prejudice (par exemple, une institution financiere en cas de fuite de donnees bancaires), vous devez egalement la notifier.
**4. Tenir un registre.** Toutes les atteintes doivent etre consignees dans un registre, meme celles qui ne presentent pas un risque reel de prejudice grave. Le CPVP peut exiger la production de ce registre a tout moment.
Le non-respect de ces obligations constitue une infraction passible d’amendes pouvant atteindre 100 000 dollars canadiens.
## Pouvoirs du CPVP et consequences du non-respect
Le Commissariat a la protection de la vie privee du Canada enquete sur les plaintes, mene des verifications et publie des conclusions. Bien que le CPVP n’ait pas le pouvoir d’imposer directement des amendes au titre de PIPEDA (contrairement a PIPEDA pour les atteintes), il peut :
* Publier des conclusions nommant les organisations non conformes
* Renvoyer les affaires a la Cour federale, qui peut ordonner la conformite et accorder des dommages-interets
* Mener des verifications d’initiative propre
* Publier des orientations qui influencent l’interpretation de la loi
**Projet de loi C-27 (Loi de mise en oeuvre de la Charte du numerique).** Ce projet de loi, qui vise a remplacer PIPEDA par la Loi sur la protection de la vie privee des consommateurs (LPVPC), introduirait des sanctions administratives pecuniaires pouvant atteindre 10 millions de dollars ou 3 % du chiffre d’affaires brut mondial. Bien que le projet de loi n’ait pas encore ete adopte, il signale la direction dans laquelle le Canada se dirige en matiere de protection de la vie privee.
## Quatre approches pour se conformer a PIPEDA
### Engager un avocat specialise
**Cout** : 3 000 a 10 000 $ CA pour un programme de conformite complet. **Delai** : 3 a 6 semaines.
Un avocat specialise en protection de la vie privee peut mener un audit complet de vos pratiques, rediger votre politique de confidentialite, etablir des procedures de traitement des demandes et former votre equipe. Cette approche est recommandee pour les entreprises qui traitent des volumes importants de renseignements sensibles.
### Utiliser un outil d’IA generique
**Cout apparent** : 0 $. **Cout reel** : les lacunes de conformite qu’il laisse.
Un chatbot generique peut generer un texte qui ressemble a une politique de confidentialite, mais il ne peut pas auditer vos flux de donnees reels ni garantir que vos mentions couvrent les dix principes de PIPEDA. L’ecart entre l’apparence et la conformite est exactement la ou le risque se situe.
### Copier un modele gratuit
**Cout** : 0 $. **Risque** : eleve.
Les modeles gratuits sont generiques, souvent depasses et jamais adaptes a votre activite specifique. Ils ne couvrent generalement pas les obligations de declaration des atteintes ni les exigences specifiques du CPVP.
### Utiliser un generateur specialise de documents legaux
**Cout** : 19,90 € à 49,90 € (≈ 29 à 73 $ CA). **Delai** : moins de 10 minutes.
Un generateur specialise pose des questions ciblees sur votre entreprise et produit une politique de confidentialite qui adresse les exigences de PIPEDA. Le [scanner de conformité](/fr/scan/) de WebLegal couvre les exigences PIPEDA. Cette approche offre le meilleur equilibre entre rigueur de conformite et accessibilite pour la majorite des entreprises en ligne.
## Conclusion
PIPEDA impose des obligations claires et detaillees aux entreprises canadiennes en matiere de protection des renseignements personnels. Les dix principes, l’obligation de consentement, les exigences de transparence et la declaration obligatoire des atteintes forment un cadre complet qui ne peut etre ignore. Avec le renforcement progressif de l’application et l’evolution legislative vers des sanctions plus severes, la mise en conformite n’est pas seulement une obligation legale — c’est une necessite operationnelle. Agissez maintenant pour proteger votre entreprise et la confiance de vos clients.
## Articles liés
[](/fr/blog/wordpress-rgpd-conformite-2026/)
## [WordPress RGPD 2026 : conformité + checklist](/fr/blog/wordpress-rgpd-conformite-2026/)
[Fondamentaux RGPD Conformité & Droits](/fr/blog/wordpress-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/wordpress-rgpd-conformite-2026/)
[WordPress n'est pas conforme RGPD par défaut : bannière cookies, Consent Mode v2, extensions, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/wordpress-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/wordpress-rgpd-conformite-2026/)
[](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
## [RGPD E-commerce : 7 Erreurs CNIL à Éviter](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Fondamentaux RGPD E-commerce & Startups](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[5 mai 2026 ⏱ 9 min de lecture](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Les 7 erreurs RGPD les plus fréquentes en boutique en ligne qui déclenchent un contrôle CNIL en 2026 (cookies, transferts US, sous-traitants).](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Lire l'article →](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[](/fr/blog/site-vitrine-conforme-rgpd-guide/)
## [Site Vitrine et RGPD : Êtes-vous Conforme ?](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Fondamentaux RGPD Multi](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[24 mars 2026 ⏱ 9 min de lecture](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[83% des sites vitrines ont des violations RGPD. Vérifiez votre conformité : mentions légales, cookies, formulaires.](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Lire l'article →](/fr/blog/site-vitrine-conforme-rgpd-guide/)
---
# PIPEDA vs RGPD : Principales Differences
> Comparaison PIPEDA vs RGPD : consentement, portee, sanctions, transferts de donnees. Ce que les entreprises doivent savoir.
Si votre entreprise sert des clients au Canada et dans l’Union europeenne, vous etes probablement soumis a deux cadres reglementaires majeurs en matiere de protection des donnees : le Reglement general sur la protection des donnees ([RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)) europeen et la Loi sur la protection des renseignements personnels et les documents electroniques ([PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/)) canadienne. Bien que ces deux lois partagent l’objectif commun de proteger les renseignements personnels, elles different significativement dans leur approche, leur portee et leurs mecanismes d’application. Ce guide compare les deux cadres pour vous aider a construire une strategie de conformite coherente.
## Fondements philosophiques
**Le RGPD** est un reglement complet et prescriptif qui s’applique uniformement dans les 27 Etats membres de l’Union europeenne. Il repose sur le principe que la protection des donnees est un droit fondamental (Article 8 de la Charte des droits fondamentaux de l’UE). Chaque traitement de donnees doit reposer sur l’une des six bases juridiques enumerees a l’Article 6.
**PIPEDA** est une loi fondee sur des principes plutot que sur des regles prescriptives. Les dix principes de l’Annexe 1 fournissent un cadre flexible que le Commissariat a la protection de la vie privee du Canada (CPVP) interprete au cas par cas. Cette approche offre plus de souplesse mais aussi moins de certitude juridique.
La Loi 25 du Quebec, qui remplace PIPEDA pour les activites intra-provinciales, adopte une approche plus prescriptive qui la rapproche du RGPD. Pour les details, consultez notre guide sur [la Loi 25 du Quebec](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/).
## Portee et applicabilite
### Qui est protege
**RGPD** : Toute personne physique (personne concernee) qui se trouve dans l’Union europeenne, quelle que soit sa nationalite ou sa residence. Un touriste canadien naviguant sur un site web depuis Paris est protege par le RGPD pendant ce sejour.
**PIPEDA** : Tout individu dont les renseignements personnels sont recueillis, utilises ou communiques dans le cadre d’activites commerciales au Canada. La protection est liee a l’activite commerciale, pas a la localisation geographique de la personne.
### Quelles entreprises doivent se conformer
**RGPD** : Toute organisation, partout dans le monde, qui traite des donnees personnelles de personnes dans l’UE, a condition d’offrir des biens ou services a des residents de l’UE ou de surveiller leur comportement (Article 3). Aucun seuil de revenus, aucun volume minimum de donnees. Pour un apercu complet, consultez notre article sur [qui est reellement concerne par le RGPD](/fr/blog/rgpd-qui-est-reellement-concerne-liste-complete/).
**PIPEDA** : Les organisations du secteur prive qui recueillent, utilisent ou communiquent des renseignements personnels dans le cadre d’activites commerciales. Pas de seuil de revenus non plus, mais la loi ne s’applique qu’aux activites commerciales (excluant les activites personnelles, journalistiques, artistiques et gouvernementales).
## Consentement
C’est ici que les deux cadres se distinguent le plus nettement.
**RGPD** : Le consentement est l’une des six bases juridiques possibles (Article 6). D’autres bases — execution d’un contrat, obligation legale, interets legitimes — permettent de traiter des donnees sans consentement. Quand le consentement est utilise, il doit etre libre, specifique, eclaire et univoque (Article 7). Le consentement par defaut (cases precochees) est invalide.
**PIPEDA** : Le consentement est le mecanisme principal de legitimation. PIPEDA reconnait le consentement explicite (opt-in) et le consentement implicite, selon la sensibilite des renseignements et les attentes raisonnables de la personne. Le consentement implicite est acceptable pour des usages non sensibles et raisonnablement previsibles, ce qui n’a pas d’equivalent direct dans le RGPD.
| Aspect | RGPD | PIPEDA |
| -------------------------- | -------------------------------------------------------------- | ------------------------------------------------------- |
| **Consentement explicite** | Requis pour donnees sensibles (Art. 9) et certaines situations | Requis pour donnees sensibles |
| **Consentement implicite** | Non reconnu | Acceptable pour usages non sensibles et previsibles |
| **Cases precochees** | Invalides (arret Planet49) | Generalement acceptables pour le consentement implicite |
| **Bases alternatives** | 5 autres bases juridiques | Exceptions limitees (enquetes, urgences) |
| **Retrait** | A tout moment, aussi facilement que l’octroi | A tout moment |
## Droits des individus
Les deux lois conferent des droits aux individus, mais avec des differences significatives :
| Droit | RGPD | PIPEDA |
| ---------------------------- | ---------------------------------------------------- | --------------------------------------------------------------- |
| **Acces** | Article 15 : copie de toutes les donnees | Annexe 1, principe 9 : acces et information sur l’usage |
| **Rectification** | Article 16 | Annexe 1, principe 9 |
| **Effacement** | Article 17 : droit a l’oubli avec exceptions | Pas de droit explicite d’effacement (mais conservation limitee) |
| **Portabilite** | Article 20 : format structure et lisible par machine | Pas d’equivalent (mais prevu dans le projet de loi C-27) |
| **Opposition** | Article 21 : droit d’opposition au traitement | Pas d’equivalent direct |
| **Limitation du traitement** | Article 18 | Pas d’equivalent |
| **Delai de reponse** | 1 mois (prolongeable a 3) | 30 jours (prolongeable dans certains cas) |
Le RGPD offre un eventail de droits plus large et plus detaille. PIPEDA se concentre sur l’acces, la correction et le consentement comme mecanismes principaux de controle.
## Transferts internationaux de donnees
**RGPD** : Les transferts de donnees personnelles hors de l’EEE sont strictement encadres par le Chapitre V du RGPD. Ils necessitent une decision d’adequation de la Commission europeenne, des clauses contractuelles types (CCT), des regles d’entreprise contraignantes (BCR), ou un autre mecanisme approuve. Le Canada beneficie d’une decision d’adequation partielle pour les transferts couverts par PIPEDA (mais pas pour les transferts vers les provinces ayant des lois provinciales).
**PIPEDA** : Aucune restriction specifique sur les transferts internationaux. L’organisation qui transfere des donnees reste responsable de leur protection conformement aux dix principes, quel que soit le pays de destination. La Loi 25 du Quebec, en revanche, impose des exigences de transfert plus strictes, comparables a celles du RGPD.
## Declaration des atteintes
**RGPD** : Notification a l’autorite de controle dans les 72 heures (Article 33). Notification aux personnes concernees sans delai injustifie si le risque est eleve (Article 34).
**PIPEDA** : Notification au CPVP et aux personnes concernees des que possible si l’atteinte presente un risque reel de prejudice grave (articles 10.1 a 10.3). Pas de delai strict de 72 heures, mais la notification doit etre rapide. Tenue obligatoire d’un registre de toutes les atteintes pendant 24 mois.
## Sanctions et application
| Aspect | RGPD | PIPEDA |
| ------------------------------- | --------------------------------------------------------- | --------------------------------------------------------- |
| **Amende maximale** | 20 M EUR ou 4 % du CA mondial | 100 000 $ CA (atteintes seulement) |
| **Autorite d’application** | Autorites nationales ([CNIL](https://www.cnil.fr/), etc.) | CPVP + Cour federale |
| **Pouvoir de sanction directe** | Oui | Non (sauf atteintes) — le CPVP recommande, la Cour decide |
| **Droit d’action prive** | Oui (Article 82) | Oui (via la Cour federale apres conclusion du CPVP) |
| **Jurisprudence** | Abondante depuis 2018 | Moins developpee |
Le RGPD dispose d’un arsenal de sanctions incomparablement plus puissant. Cependant, le projet de loi C-27 canadien prevoit d’introduire des sanctions administratives pecuniaires pouvant atteindre 10 millions de dollars ou 3 % du chiffre d’affaires mondial, ce qui rapprocherait significativement les deux cadres.
Pour une comparaison avec le cadre californien, consultez notre article [CCPA vs GDPR](/fr/blog/ccpa-vs-gdpr-key-differences-for-website-owners/).
## DPO vs responsable de la vie privee
**RGPD** : La designation d’un delegue a la protection des donnees (DPO) est obligatoire pour les autorites publiques, les organisations dont l’activite principale implique un suivi regulier et systematique a grande echelle, ou le traitement a grande echelle de donnees sensibles (Article 37). Pour les autres, la designation est facultative mais recommandee.
**PIPEDA** : L’Annexe 1 exige la designation d’un individu responsable de la conformite (principe 1 — Responsabilite), mais sans les criteres detailles du RGPD. La personne ayant la plus haute autorite est responsable par defaut.
## Evaluation d’impact
**RGPD** : Une analyse d’impact relative a la protection des donnees (AIPD) est obligatoire pour les traitements susceptibles d’engendrer un risque eleve pour les droits et libertes des personnes (Article 35). La liste des situations necessitant une AIPD est publiee par chaque autorite nationale.
**PIPEDA** : Aucune obligation formelle d’evaluation d’impact, bien que le CPVP la recommande fortement comme bonne pratique. En revanche, la Loi 25 du Quebec rend l’evaluation des facteurs relatifs a la vie privee (EFVP) obligatoire pour certains projets.
## Strategie de conformite pour les entreprises bi-juridictionnelles
Si votre entreprise sert des clients au Canada et dans l’UE, voici une approche pratique :
**1. Partez du RGPD.** Les exigences du RGPD sont generalement plus strictes. Une conformite RGPD solide couvrira la majorite des obligations PIPEDA.
**2. Ajoutez les elements specifiques PIPEDA.** Documentez votre conformite aux dix principes, etablissez des procedures de traitement des demandes conformes aux delais PIPEDA, et assurez-vous que votre politique de confidentialite adresse les exigences specifiques canadiennes.
**3. Gerez les differences de consentement.** Appliquez le consentement opt-in (RGPD) pour les visiteurs europeens et gerez le consentement implicite selon les criteres du CPVP pour les visiteurs canadiens.
**4. Preparez-vous pour la Loi 25.** Si vous servez des clients quebecois, conformez-vous egalement a la Loi 25, qui est plus stricte que PIPEDA. Consultez notre [guide complet PIPEDA](/fr/blog/pipeda-guide-complet-entreprises-canadiennes/) pour le cadre federal.
**5. Documentez tout.** Maintenez des registres de traitement (RGPD Article 30), un registre des atteintes (PIPEDA et RGPD), et des traces de toutes les demandes et reponses.
> 1. Chaque responsable du traitement et, le cas échéant, le représentant du responsable du traitement tiennent un registre des activités de traitement effectuées sous leur responsabilité. Ce registre comporte toutes les informations suivantes: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 30
Vérifiez votre conformité dans les deux juridictions grâce à notre [scanner de conformité gratuit](/fr/scan/).
## Conclusion
Le RGPD et PIPEDA partagent l’objectif de proteger les renseignements personnels, mais ils le font selon des philosophies et des mecanismes differents. Le RGPD est prescriptif, avec des droits etendus et des sanctions dissuasives. PIPEDA est fonde sur des principes, avec une approche plus flexible mais des sanctions actuellement limitees (bien que le projet de loi C-27 vise a changer cela). Pour les entreprises operant dans les deux juridictions, la strategie la plus efficace consiste a construire sur la base du RGPD et a completer avec les exigences specifiques de PIPEDA. Ne pas agir n’est pas une option : les risques reglementaires des deux cotes de l’Atlantique ne cessent de croitre.
## Articles liés
[](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
## [Comment vérifier la conformité RGPD d'un site](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Conformité & Droits Multi](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[1 avril 2026 ⏱ 8 min de lecture](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Comment vérifier la conformité RGPD de votre site : ce que contrôlent les autorités, les 5 lacunes les plus fréquentes et un scan gratuit en 30 secondes.](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[Lire l'article →](/fr/blog/weblegal-scanner-conformite-testez-votre-site/)
[](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
## [LGPD vs RGPD : Differences Essentielles](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Conformité & Droits LGPD](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[20 novembre 2025 ⏱ 10 min de lecture](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Comparaison LGPD vs RGPD : consentement, bases legales, sanctions, transferts de donnees. Ce que les entreprises doivent savoir.](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Lire l'article →](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
## [Loi 25 du Quebec : Ce Que Vous Devez Savoir](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Conformité & Droits PIPEDA](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[23 octobre 2025 ⏱ 9 min de lecture](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Loi 25 du Quebec : obligations, consentement, responsable de la vie privee, sanctions. Guide complet pour les entreprises quebecoises.](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Lire l'article →](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
---
# Politique de Confidentialite LGPD : Modele
> Exigences de la politique de confidentialite LGPD : elements obligatoires, bases legales, erreurs courantes et comment creer une politique conforme.
La politique de confidentialite est le document central de la conformite [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) (loi n° 13.709/2018). Elle materialise le principe de transparence (article 6, VI) et constitue l’instrument principal par lequel votre entreprise informe les titulaires de donnees sur la maniere dont leurs donnees personnelles sont collectees, utilisees, stockees et partagees. Une politique de confidentialite inadequate n’est pas simplement une lacune documentaire — c’est une violation de la loi qui peut entrainer des sanctions administratives, des poursuites judiciaires et des dommages reputationnels. Ce guide detaille les elements obligatoires, les erreurs courantes et les bonnes pratiques pour creer une politique de confidentialite conforme a la LGPD, avec un eclairage sur les paralleles avec le [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) et les recommandations de la [CNIL](https://www.cnil.fr/).
## Pourquoi une politique de confidentialite est obligatoire
La LGPD n’utilise pas litteralement l’expression « politique de confidentialite », mais les articles 6 (principes), 9 (droit a l’information) et 18 (droits des titulaires) rendent ce document implicitement obligatoire. L’article 9 determine que les titulaires de donnees ont droit a un acces facilite aux informations sur le traitement de leurs donnees, lesquelles doivent etre mises a disposition de maniere claire, adequate et visible.
En pratique, l’[ANPD](https://www.gov.br/anpd/pt-br) et les tribunaux bresiliens attendent de toute organisation qui traite des donnees personnelles qu’elle rende une politique de confidentialite accessible sur son site web. L’absence de ce document ou son insuffisance constitue une violation des principes de transparence et de libre acces, exposant l’entreprise aux sanctions de l’article 52. Cette exigence est parallele a celle du RGPD (articles 12 a 14), que la CNIL applique en France.
## Elements obligatoires d’une politique de confidentialite LGPD
Sur la base des articles 6, 9, 10 et 18 de la LGPD, votre politique de confidentialite doit contenir les elements suivants :
### 1. Identification du responsable et du DPO
Indiquez le nom complet et les coordonnees du responsable du traitement (votre entreprise) et du delegue a la protection des donnees (encarregado). L’article 41 exige la designation d’un DPO, et l’article 41, paragraphe 1, exige que son identite et ses coordonnees soient divulguees publiquement, de preference sur le site web du responsable. En France, la CNIL exige une declaration similaire du DPO.
### 2. Donnees personnelles collectees
Listez clairement et specifiquement les types de donnees personnelles que vous collectez. N’utilisez pas de termes vagues comme « diverses informations personnelles ». Soyez explicite :
* Donnees d’identification : nom, CPF (identifiant fiscal), numero d’identite, date de naissance
* Donnees de contact : email, telephone, adresse
* Donnees financieres : coordonnees bancaires, historique de transactions
* Donnees de navigation : adresse IP, cookies, historique de navigation, informations sur l’appareil
* Donnees sensibles (le cas echeant) : donnees de sante, donnees biometriques, origine raciale ou ethnique
### 3. Finalites du traitement
Pour chaque categorie de donnees collectees, decrivez la finalite specifique du traitement (article 6, I). Exemples :
* « Les donnees de contact sont collectees pour l’envoi de confirmations de commande et de communications de service »
* « Les donnees de navigation sont collectees pour l’analyse des performances du site et l’amelioration de l’experience utilisateur »
* « Les donnees financieres sont collectees pour le traitement des paiements »
Des finalites generiques comme « pour ameliorer nos services » sont insuffisantes. La CNIL a egalement souligne cette exigence de specificite dans ses recommandations sur le RGPD.
### 4. Bases legales utilisees
Indiquez la base legale (article 7) qui soutient chaque activite de traitement :
* Consentement (article 7, I) — pour le marketing, newsletters, cookies non essentiels
* Execution d’un contrat (article 7, V) — pour le traitement des commandes, la fourniture de services
* Obligation legale (article 7, II) — pour la conservation des donnees fiscales, la conformite au droit du travail
* Interet legitime (article 7, IX) — pour la prevention de la fraude, la securite
### 5. Partage avec des tiers
Identifiez les categories de tiers avec lesquels vous partagez des donnees personnelles et les finalites de ce partage :
* Processeurs de paiement
* Fournisseurs d’hebergement et d’infrastructure
* Outils d’analyse et de marketing
* Autorites publiques (lorsque la loi l’exige)
### 6. Transferts internationaux
Si vous transferez des donnees personnelles en dehors du Bresil, divulguez :
* Les pays ou organisations vers lesquels les donnees sont transferees
* La base legale du transfert (article 33)
* Les garanties adoptees pour proteger les donnees
### 7. Durees de conservation
Indiquez combien de temps chaque categorie de donnees sera conservee et les criteres determinant cette duree (article 15). Exemple : « Les donnees de transaction sont conservees pendant 5 ans apres la fin du service, conformement aux exigences fiscales. »
### 8. Droits des titulaires de donnees
Decrivez les droits que les titulaires peuvent exercer en vertu de l’article 18 :
* Confirmation et acces
* Correction
* Anonymisation, blocage ou suppression
* Portabilite
* Suppression des donnees traitees sur la base du consentement
* Information sur le partage
* Revocation du consentement
Indiquez clairement comment exercer ces droits : canal de contact (email, formulaire), delai de reponse et procedure.
### 9. Mesures de securite
Decrivez, en termes generaux, les mesures techniques et administratives adoptees pour proteger les donnees personnelles (article 46). Ne revelez pas de details qui pourraient compromettre la securite, mais demontrez que des mesures raisonnables sont en place : chiffrement, controle d’acces, surveillance, sauvegardes.
### 10. Cookies et technologies de suivi
Si votre site web utilise des cookies, des pixels de suivi ou des technologies similaires, decrivez :
* Les types de cookies utilises (essentiels, analytiques, marketing)
* Les finalites de chaque type
* Comment les utilisateurs peuvent gerer leurs preferences en matiere de cookies
Pour gerer le consentement aux cookies de maniere conforme, vous pouvez utiliser une [banniere cookies gratuite et conforme au RGPD](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/).
## Erreurs courantes des politiques de confidentialite
**1. Copier un autre site web.** Une politique de confidentialite qui ne reflete pas vos pratiques reelles de traitement viole le principe de transparence. L’ANPD attend que votre politique soit specifique a votre organisation. La CNIL a egalement sanctionne des entreprises en France pour des politiques de confidentialite generiques.
**2. Utiliser le consentement comme seule base legale.** De nombreuses entreprises declarent que tout traitement est fonde sur le consentement alors qu’elles s’appuient en realite sur l’execution d’un contrat ou une obligation legale. Cela cree des problemes lorsqu’un titulaire revoque son consentement pour un traitement qui n’en dependait pas.
**3. Omettre le DPO.** La LGPD exige la designation d’un DPO (article 41). L’omission de cette information dans votre politique de confidentialite est une violation manifeste.
**4. Ne pas mentionner les transferts internationaux.** Si vous utilisez des services comme Google Analytics, AWS, Stripe ou Mailchimp, vos donnees sont transferees en dehors du Bresil. Ces transferts doivent etre divulgues.
**5. Langage inaccessible.** La LGPD exige que les informations soient mises a disposition de maniere claire et adequate (article 9). Un jargon juridique excessif viole cette exigence. La CNIL recommande egalement un langage clair et simple dans le cadre du RGPD.
**6. Ne pas mettre a jour regulierement.** Vos pratiques de traitement evoluent : nouveaux fournisseurs, nouvelles fonctionnalites, nouveaux types de donnees. Votre politique doit suivre ces changements.
## Difference entre politique de confidentialite et conditions d’utilisation
Ce sont des documents distincts aux objectifs differents :
**Politique de confidentialite** : Explique comment vous collectez, utilisez et protegez les donnees personnelles. Fondee sur la LGPD. Obligatoire pour tout site web qui collecte des donnees.
**Conditions d’utilisation** : Etablissent les regles d’utilisation de votre site web ou service. Fondees sur le Code civil et le Code de protection du consommateur. Definissent les responsabilites, restrictions d’utilisation et propriete intellectuelle.
Les deux documents sont necessaires et doivent etre complementaires, avec des renvois croises le cas echeant.
## Quatre approches pour creer votre politique de confidentialite
### Faire appel a un avocat specialise
**Cout** : 5 000 a 15 000 BRL. **Delai** : 2 a 4 semaines.
Un avocat specialise en protection des donnees analyse vos flux de donnees, identifie les bases legales applicables et redige une politique sur mesure. Recommande pour les entreprises avec un traitement complexe de donnees sensibles ou des transferts internationaux importants.
### Utiliser un outil d’IA generique
**Cout apparent** : 0 BRL. **Cout reel** : une politique qui semble complete mais omet des elements obligatoires.
Les outils d’IA generiques n’auditent pas vos flux de donnees reels et produisent frequemment des politiques qui melangent les exigences du RGPD et de la LGPD sans adaptation appropriee au contexte bresilien.
### Copier un modele gratuit
**Cout** : 0 BRL. **Risque** : eleve.
Les modeles gratuits sont generiques et jamais adaptes a votre activite specifique. L’ANPD attend de chaque politique qu’elle reflete les pratiques reelles de l’organisation, pas un texte standard.
### Utiliser un generateur de documents juridiques specialise
**Cout** : 19,90 € à 49,90 € (≈ 110 à 275 BRL). **Delai** : moins de 10 minutes.
Un generateur specialise pose des questions sur votre entreprise, vos donnees, vos fournisseurs et vos pratiques, et produit une politique de confidentialite adaptee aux exigences de la LGPD. Il inclut les bases legales, les droits des titulaires, les informations sur le DPO et les divulgations de transferts internationaux.
Pour verifier rapidement la conformite de votre site, utilisez notre [scanner de conformite gratuit](/fr/scan/). Consultez egalement notre [guide complet de la LGPD](/fr/blog/lgpd-guia-completo-empresas-brasileiras/) et notre [comparaison LGPD vs RGPD](/fr/blog/lgpd-vs-gdpr-principais-diferencas/).
## Conclusion
Une politique de confidentialite est plus qu’un document juridique — c’est l’expression concrete de l’engagement de votre entreprise envers la protection des donnees personnelles de vos clients et utilisateurs. En vertu de la LGPD, elle doit etre specifique, transparente, accessible et a jour. Avec l’ANPD qui applique activement la loi et les tribunaux bresiliens de plus en plus sensibles aux questions de confidentialite, investir dans une politique de confidentialite adequate est l’une des actions de conformite au meilleur rapport qualite-prix que vous puissiez entreprendre. Pour les entreprises francaises soumises egalement au RGPD et aux recommandations de la CNIL, une approche coordonnee garantit la conformite dans les deux juridictions. N’attendez pas une notification ou un proces pour agir — protegez vos clients et votre entreprise maintenant.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Politique Confidentialité PIPEDA : Modèle
> Modèle de politique de confidentialité PIPEDA conforme : exigences du CPVP, 10 principes, droits des Canadiens et notification d'atteintes.
Toute organisation canadienne du secteur privé qui collecte des renseignements personnels en ligne a une obligation : publier une politique de confidentialité conforme à la Loi sur la protection des renseignements personnels et les documents électroniques ([PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/)). Mais qu’est-ce qu’une « politique conforme » exactement ? Quelles mentions sont obligatoires, et lesquelles distinguent un modèle générique d’un document que le Commissariat à la protection de la vie privée du Canada (CPVP) considérera comme suffisant en cas de plainte ? Ce guide détaille les exigences précises, propose une structure de modèle conforme et identifie les sections que la plupart des modèles gratuits omettent.
## Pourquoi PIPEDA exige une politique de confidentialité
Le huitième principe de l’Annexe 1 de PIPEDA — la transparence — impose que « les politiques et les pratiques d’une organisation concernant la gestion des renseignements personnels » soient « facilement accessibles ». La politique de confidentialité publiée sur votre site web est l’instrument principal de cette obligation. Elle n’est pas un document marketing ni un avertissement défensif : c’est l’engagement public et opposable de votre organisation envers les personnes dont elle traite les données.
**Une obligation cumulative.** PIPEDA exige une politique en application du principe de transparence, mais aussi en application du principe de détermination des fins (deuxième principe) : les fins de la collecte doivent être communiquées au moment ou avant la collecte. Sans politique accessible, la collecte des données via votre site est techniquement non conforme dès la première visite.
**Une obligation opposable.** Une fois publiée, votre politique vous engage. Si vous y déclarez que vous ne partagez pas les données avec des tiers, et qu’une enquête révèle un transfert vers un fournisseur d’analyse non mentionné, vous violez à la fois votre propre engagement et le sixième principe (limitation de l’utilisation et de la communication). C’est précisément pour cette raison qu’une politique générique copiée d’un autre site est dangereuse : elle ne reflète pas vos pratiques réelles.
Pour le cadre général de PIPEDA et son application, consultez notre [guide complet pour les entreprises canadiennes](/fr/blog/pipeda-guide-complet-entreprises-canadiennes/).
## Les 10 mentions obligatoires de votre politique PIPEDA
Le CPVP a publié des lignes directrices détaillées sur le contenu attendu d’une politique de confidentialité conforme. Voici les éléments incontournables, organisés selon la logique des dix principes de l’Annexe 1.
**1. Identité de l’organisation et coordonnées du responsable de la vie privée.** Votre politique doit nommer l’entité juridique qui contrôle les données et désigner clairement la personne responsable de la conformité à PIPEDA. Les coordonnées doivent permettre un contact direct (courriel et adresse postale). Une simple boîte « contact@… » sans nom de responsable est insuffisante.
**2. Types de renseignements collectés.** Listez de façon spécifique les catégories de données : nom, adresse courriel, adresse IP, données de géolocalisation, identifiants d’appareil, historique de navigation, données de transaction, contenus que l’utilisateur soumet. Le niveau de détail doit permettre à une personne ordinaire de savoir ce qui la concerne.
**3. Finalités de la collecte.** Pour chaque catégorie, indiquez pourquoi vous collectez les données : exécution d’une commande, gestion d’un compte, sécurité du site, mesure d’audience, marketing, obligations légales. Le deuxième principe interdit la collecte « au cas où » : chaque collecte doit avoir une finalité documentée.
**4. Base de consentement.** Précisez quel type de consentement vous obtenez (explicite ou implicite) pour chaque catégorie de finalité, et comment l’utilisateur peut le retirer. Pour les renseignements sensibles (santé, finances, biométrie), le consentement explicite est obligatoire.
**5. Destinataires et tiers.** Identifiez les catégories de tiers avec lesquels vous partagez des renseignements : fournisseurs de paiement, hébergeurs, services d’analyse, sous-traitants marketing, partenaires commerciaux. Précisez la finalité de chaque transfert. Si vous utilisez Google Analytics, Meta, Stripe ou un fournisseur de courriels américain, ils doivent figurer.
**6. Transferts transfrontaliers.** Si des données quittent le Canada, votre politique doit le signaler explicitement et identifier les pays de destination. Le CPVP a précisé que les utilisateurs doivent être informés que leurs données peuvent être soumises à des lois étrangères, y compris des lois permettant l’accès par les autorités gouvernementales étrangères.
**7. Mesures de sécurité.** Décrivez de manière non technique les mesures protégeant les renseignements : chiffrement en transit (HTTPS), chiffrement au repos, contrôles d’accès, surveillance, sauvegardes. Le septième principe exige que les mesures soient proportionnées à la sensibilité des données.
**8. Durées de conservation.** Indiquez combien de temps vous conservez chaque catégorie de données et selon quels critères (durée de la relation client + obligations légales fiscales et comptables). Une formule vague comme « le temps nécessaire » ne suffit pas.
**9. Droits des personnes.** Énoncez les droits que la personne peut exercer sous PIPEDA : accès à ses renseignements, correction des inexactitudes, retrait du consentement, plainte auprès du responsable de la vie privée puis auprès du CPVP. Décrivez la procédure pratique pour exercer chaque droit (formulaire, courriel dédié, délai de réponse).
**10. Procédure d’atteinte et de plainte.** Indiquez comment l’organisation traite les atteintes aux mesures de sécurité et comment l’utilisateur peut porter plainte. Cette section est traitée plus en détail ci-dessous, car la plupart des modèles l’omettent.
## Différences avec une politique RGPD
Si vous opérez aussi en Europe, vous avez peut-être déjà une politique [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj). Pouvez-vous simplement la republier pour le Canada ? La réponse courte est non. Pour comprendre les écarts, consultez notre comparaison [PIPEDA vs RGPD](/fr/blog/pipeda-vs-rgpd-principales-differences/).
**Vocabulaire et références.** PIPEDA utilise « renseignements personnels » et non « données à caractère personnel » ; « atteinte aux mesures de sécurité » et non « violation de données » ; « Commissariat à la protection de la vie privée » et non « [CNIL](https://www.cnil.fr/) » ou « [ICO](https://ico.org.uk/) ». Une politique qui parle d’« autorité de contrôle » sans nommer le CPVP est inadaptée pour un public canadien.
**Bases légales.** Le RGPD énumère six bases légales (article 6) : consentement, contrat, obligation légale, intérêt vital, mission d’intérêt public, intérêts légitimes. PIPEDA fonctionne presque exclusivement sur le consentement (avec des exceptions limitées prévues à l’article 7). Une politique qui invoque l’« intérêt légitime » sous PIPEDA est juridiquement infondée.
**Droits des personnes.** Le RGPD énumère huit droits explicites (accès, rectification, effacement, limitation, portabilité, opposition, décision automatisée, plainte). PIPEDA reconnaît trois droits clairs : accès, correction, plainte. Le « droit à l’oubli » n’existe pas formellement sous PIPEDA — bien que la jurisprudence évolue. Une politique qui promet des droits inexistants pourrait créer une attente non opposable.
**Notification d’atteinte.** Le RGPD impose 72 heures pour notifier l’autorité. PIPEDA exige une notification au CPVP « le plus tôt possible » lorsque l’atteinte présente un risque réel de préjudice grave, sans délai chiffré. Les modalités diffèrent suffisamment pour mériter une rédaction dédiée.
## La section atteintes : ce que les modèles oublient
Depuis novembre 2018, les articles 10.1 à 10.3 de PIPEDA imposent une obligation de notification des atteintes aux mesures de sécurité. Cette obligation a une conséquence directe sur votre politique de confidentialité : elle doit décrire publiquement la procédure d’atteinte, parce que les utilisateurs ont le droit de savoir comment ils seront avertis si leurs renseignements sont compromis.
**Les éléments à inclure dans cette section :**
* L’engagement de l’organisation à évaluer toute atteinte selon le critère du « risque réel de préjudice grave » (RRPG)
* Le canal de notification utilisé (courriel direct, lettre, notification dans le compte client)
* Le délai cible de notification après détection
* L’engagement de notifier le CPVP dans les cas où le RRPG est constaté
* Le maintien d’un registre interne de toutes les atteintes, même celles qui n’atteignent pas le seuil RRPG
* La possibilité pour l’utilisateur de demander la consultation de ses propres notifications historiques
**Pourquoi cette section est si rare.** Les modèles génériques disponibles gratuitement en ligne ont été pour la plupart rédigés avant 2018 ou recopiés de modèles européens. Ils mentionnent rarement le RRPG, jamais le registre interne, et donnent rarement un canal de notification clair. C’est un trou de conformité massif et facilement détectable par le CPVP en cas d’enquête.
Le non-respect de l’obligation de notification est passible d’amendes spécifiques jusqu’à 100 000 $ CA — la seule sanction monétaire directement chiffrée dans le PIPEDA actuel.
## Quatre approches pour rédiger votre politique
### Avocat spécialisé en protection de la vie privée
**Coût** : 2 500 à 8 000 $ CA. **Délai** : 2 à 4 semaines.
Un avocat canadien spécialisé audite vos flux de données réels, rédige une politique sur mesure et la fait évoluer en cas de changement réglementaire. C’est l’option la plus rigoureuse, recommandée pour les entreprises traitant des renseignements sensibles (santé, finances, données de mineurs) ou opérant dans plusieurs juridictions canadiennes (PIPEDA + Loi 25 + Alberta PIPA + B.C. PIPA).
### Modèle gratuit en ligne
**Coût** : 0 $. **Risque** : élevé.
Les modèles gratuits sont génériques, souvent rédigés sous un autre régime juridique (RGPD, [CCPA](https://oag.ca.gov/privacy/ccpa)), et jamais adaptés à votre activité spécifique. Ils omettent typiquement la section atteinte, ne mentionnent pas le CPVP correctement, et créent un faux sentiment de conformité. En cas de plainte, ils sont insuffisants.
### Outil d’IA générique (ChatGPT et équivalents)
**Coût apparent** : 0 $. **Coût réel** : les lacunes qu’il laisse.
Un assistant IA généraliste produit un texte qui ressemble à une politique conforme, mais il ne peut pas auditer vos pratiques réelles, ne connaît pas la version la plus récente des lignes directrices du CPVP, et confond fréquemment PIPEDA avec d’autres régimes. Le résultat passe le test visuel, pas le test juridique.
### Générateur spécialisé en documents légaux
**Coût** : 19,90-49,90 €. **Délai** : moins de 10 minutes.
Un générateur spécialisé pose des questions ciblées sur votre activité, vos catégories de données, vos sous-traitants et votre juridiction, puis produit une politique qui adresse les exigences spécifiques de PIPEDA — incluant la section atteinte, les droits canadiens et les références au CPVP. Le [scanner de conformité de WebLegal](/fr/scan/) couvre les exigences PIPEDA et identifie les manquements de votre politique actuelle. Cette approche offre le meilleur équilibre rigueur-coût pour la majorité des entreprises canadiennes en ligne.
## Conclusion
Une politique de confidentialité conforme PIPEDA n’est pas un copier-coller d’un modèle européen ni un générateur générique. C’est un document qui reflète vos pratiques réelles, intègre les dix principes de l’Annexe 1, nomme correctement les autorités canadiennes, et inclut une section atteinte robuste. Avec le projet de loi C-27 qui portera les sanctions à 10 millions $ CA ou 3 % du chiffre d’affaires mondial, l’écart entre une politique « passable » et une politique réellement conforme deviendra rapidement un risque financier majeur. Agissez avant que cette transition ne devienne contrainte.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Politique Confidentialité : 12 Mentions CNIL
> Les 12 mentions obligatoires d'une politique de confidentialité RGPD : checklist CNIL pour éviter les sanctions (jusqu'à 4% du CA). Modèle gratuit inclus.
En 2026, toute entreprise ou organisation qui collecte des données personnelles via son site web est tenue de publier une politique de confidentialité. Le RGPD l’exige, et la [CNIL](https://www.cnil.fr/) le contrôle activement. Pourtant, de nombreuses politiques de confidentialité restent incomplètes, vagues ou purement décoratives. Or, une politique de confidentialité qui ne contient pas l’ensemble des mentions requises par les [articles 13 et 14 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) est juridiquement équivalente à une absence de politique de confidentialité. Pour comprendre l’ensemble des risques encourus, consultez notre article sur la [politique de confidentialité obligatoire : risques et amendes](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/). Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
Cet article détaille un par un les éléments que votre politique de confidentialité doit impérativement contenir pour être conforme au RGPD en 2026.
## Pourquoi chaque élément compte
Les articles 13 et 14 du RGPD dressent une liste précise des informations que le responsable de traitement doit fournir aux personnes concernées. L’article 12 ajoute que ces informations doivent être communiquées de manière concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples.
> 1. Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes:
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 13
Ce n’est pas une recommandation, c’est une obligation. Une politique de confidentialité incomplète constitue un manquement à ces articles, passible de sanctions au titre de l’article 83 du RGPD. La CNIL a sanctionné à plusieurs reprises des entreprises dont la politique de confidentialité existait mais ne contenait pas l’ensemble des mentions requises. L’argument « nous avions une politique de confidentialité » ne protège pas si elle est lacunaire.
Pour savoir si votre organisation est soumise à ces obligations, consultez notre [guide RGPD : qui est réellement concerné](/fr/blog/rgpd-qui-est-reellement-concerne-liste-complete/).
## Les éléments obligatoires d’une politique de confidentialité
Voici les 11 éléments que toute politique de confidentialité conforme au RGPD doit contenir. Chaque élément correspond à une exigence des articles 13 ou 14 du règlement.
### 1. Identité et coordonnées du responsable de traitement
Votre politique doit identifier clairement qui est responsable du traitement des données : raison sociale complète, adresse du siège, adresse email de contact, et numéro d’immatriculation (SIREN/SIRET en France). Si un Délégué à la Protection des Données (DPO) a été désigné, ses coordonnées doivent également figurer (article 13.1.b).
### 2. Finalités et base juridique de chaque traitement
Pour chaque traitement de données, vous devez indiquer la finalité (pourquoi les données sont collectées) et la base juridique correspondante parmi les six prévues par l’article 6 du RGPD : consentement, exécution d’un contrat, obligation légale, intérêts vitaux, mission d’intérêt public, ou intérêts légitimes. Par exemple : « Nous collectons votre adresse email pour l’envoi de notre newsletter (base : consentement) » ou « Nous traitons vos données de facturation pour l’exécution de votre commande (base : exécution du contrat) ».
### 3. Catégories de données collectées
Énumérez de manière exhaustive les types de données que vous collectez : données d’identification (nom, prénom, email), données de connexion (adresse IP, logs), données de paiement (numéro de carte, via prestataire), données de navigation (pages visitées, cookies), données de localisation le cas échéant. La transparence est essentielle : l’utilisateur doit savoir exactement quelles données vous détenez.
### 4. Destinataires des données
Indiquez toutes les personnes ou entités ayant accès aux données : équipes internes (service client, marketing, technique), sous-traitants (hébergeur, prestataire de paiement, outil d’emailing), et éventuels partenaires commerciaux. L’article 13.1.e impose cette information même lorsque les destinataires sont des sous-traitants agissant pour votre compte.
### 5. Transferts hors Union européenne
Si des données sont transférées vers des pays situés hors de l’UE — par exemple via l’utilisation de services cloud américains — vous devez le mentionner explicitement. Vous devez indiquer les pays concernés, le mécanisme de garantie utilisé (décision d’adéquation de la Commission européenne, clauses contractuelles types (CCT), ou règles d’entreprise contraignantes), et comment l’utilisateur peut obtenir une copie de ces garanties (article 13.1.f).
### 6. Durée de conservation des données
Pour chaque catégorie de données, précisez la durée de conservation ou les critères utilisés pour la déterminer (article 13.2.a). Par exemple : « Données clients : 3 ans après la fin de la relation commerciale. Données de facturation : 10 ans (obligation légale). Données de navigation : 13 mois. » Évitez les formulations vagues comme « aussi longtemps que nécessaire » sans plus de précision.
### 7. Droits des personnes concernées
Le RGPD accorde aux utilisateurs un ensemble de droits que votre politique doit lister et expliquer clairement : droit d’accès (article 15), droit de rectification (article 16), droit à l’effacement ou « droit à l’oubli » (article 17), droit à la limitation du traitement (article 18), droit à la portabilité des données (article 20), et droit d’opposition (article 21). Chaque droit doit être décrit de manière compréhensible pour un non-juriste.
### 8. Modalités d’exercice des droits
Il ne suffit pas de lister les droits : vous devez indiquer concrètement comment les exercer. Précisez l’adresse email dédiée (ex. : ), un formulaire de contact le cas échéant, l’adresse postale pour les demandes écrites, et le délai de réponse (1 mois maximum selon l’article 12.3 du RGPD, prolongeable de 2 mois en cas de complexité). Mentionnez également les éventuels justificatifs d’identité requis pour traiter la demande.
### 9. Droit de réclamation auprès de l’autorité de contrôle
L’article 13.2.d impose d’informer l’utilisateur de son droit d’introduire une réclamation auprès d’une autorité de contrôle. En France, il s’agit de la CNIL. Indiquez le nom de l’autorité, son adresse postale, et un lien vers son service de dépôt de plaintes en ligne. Cette mention est souvent oubliée, mais elle est obligatoire.
### 10. Cookies et traceurs
Même si vous disposez d’une [politique de cookies distincte](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/), votre politique de confidentialité doit mentionner l’utilisation de cookies et traceurs, résumer brièvement les catégories de cookies utilisés (essentiels, analytiques, publicitaires), et renvoyer vers votre politique de cookies pour le détail complet et la gestion du consentement. Pour gérer efficacement le consentement aux cookies, vous pouvez utiliser une [bannière cookies gratuite et conforme au RGPD](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/).
### 11. Modification de la politique
Indiquez comment les utilisateurs seront informés en cas de modification substantielle de la politique : notification par email, bandeau d’information sur le site, date de dernière mise à jour visible en haut ou en bas du document. Précisez la date de version actuelle et, idéalement, maintenez un historique des versions ou un changelog accessible.
## Les erreurs les plus courantes
Même avec la meilleure volonté, certaines erreurs reviennent fréquemment dans les politiques de confidentialité :
**Formulations trop vagues.** Des phrases comme « nous utilisons vos données pour améliorer nos services » ne satisfont pas l’exigence de transparence. Chaque finalité doit être décrite de manière spécifique et concrète.
**Copier-coller depuis un concurrent.** Chaque site a des traitements de données différents. Une politique copiée sera nécessairement inexacte pour votre activité, et constitue un manquement en soi.
**Base juridique manquante ou erronée.** Mentionner une finalité sans indiquer la base juridique correspondante, ou invoquer le consentement alors que le traitement repose en réalité sur l’exécution d’un contrat, constitue une non-conformité.
**Absence de coordonnées du DPO.** Si votre organisation a l’obligation de désigner un DPO (article 37), ses coordonnées doivent figurer dans la politique. Leur absence est un manquement distinct.
**Politique obsolète.** Une politique qui mentionne des services que vous n’utilisez plus, ou qui ne couvre pas de nouveaux traitements ajoutés depuis, n’est plus conforme. La mise à jour régulière est indispensable.
**Document non accessible.** La politique doit être accessible en 2 clics maximum depuis n’importe quelle page du site. Un lien uniquement en bas de la page d’accueil ne suffit pas si la navigation interne ne le reprend pas.
## Comment obtenir une politique de confidentialité complète
Face à la complexité des exigences, plusieurs solutions existent :
**Faire appel à un avocat spécialisé** (200-500 €) : c’est la solution la plus personnalisée, mais le coût et le délai (plusieurs semaines) peuvent être un frein, notamment pour les TPE et indépendants.
**Rédiger soi-même** (0 € mais risqué) : sans expertise juridique, le risque d’oubli ou d’erreur est élevé. Les articles 13 et 14 du RGPD comptent plus de 20 points d’information obligatoires, et une simple omission suffit à rendre le document non conforme.
**Utiliser une IA générique** (0 € + révision avocat 150-300 €) : des outils comme ChatGPT peuvent produire un premier jet, mais ils ne connaissent pas les spécificités de votre site et nécessitent une révision juridique pour garantir la conformité.
**Utiliser un outil juridique spécialisé** (19,90 € à 49,90 €) : commencez par [scanner votre site gratuitement](/fr/scan/) pour identifier vos manques. Des solutions comme WebLegal.ai vous guident étape par étape à travers chaque élément obligatoire, garantissant qu’aucune mention ne soit oubliée. Le document est généré en quelques minutes, adapté à votre activité, et conforme aux dernières exigences RGPD. Pour une protection complète, pensez à l’ensemble des [4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour votre site.
## Conclusion
Une politique de confidentialité conforme au RGPD n’est pas un simple texte juridique à cocher dans une liste de conformité : c’est un outil de transparence qui protège à la fois vos utilisateurs et votre entreprise. Chacun des 11 éléments détaillés dans cet article répond à une exigence précise du règlement. En omettre un seul expose votre organisation à des sanctions pouvant atteindre 20 millions d’euros ou 4 % de votre chiffre d’affaires mondial. En 2026, avec l’intensification des contrôles CNIL, ne laissez rien au hasard — assurez-vous que votre politique de confidentialité est complète, à jour et accessible.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Politique de Confidentialité : Amendes
> Politique de confidentialité obligatoire en 2026 : évitez les amendes CNIL. Découvrez comment vous conformer rapidement et efficacement.
En 2026, la conformité au RGPD et à la réglementation française sur la protection des données est plus cruciale que jamais pour les entreprises. La Commission nationale de l’informatique et des libertés ([CNIL](https://www.cnil.fr/)) a intensifié ses contrôles, et les amendes pour non-conformité peuvent atteindre des sommets vertigineux, potentiellement jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial. Une politique de confidentialité obligatoire, ou *privacy policy obligation*, est au cœur de ces exigences. Cet article explore les risques liés à la non-conformité, les sanctions possibles, et comment vous pouvez vous mettre en conformité rapidement et efficacement. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
## Pourquoi une politique de confidentialité est-elle obligatoire ?
La politique de confidentialité est un document légal qui informe les utilisateurs sur la manière dont leurs données personnelles sont collectées, utilisées, et protégées. Selon le règlement général sur la protection des données (RGPD), toute entité collectant des données personnelles au sein de l’Union européenne doit fournir cette information de manière claire et transparente. Pour savoir si votre entreprise est concernée par le RGPD, consultez notre [guide complet sur le champ d’application du RGPD](/fr/blog/rgpd-qui-est-reellement-concerne-liste-complete/). L’[article 12 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) souligne l’importance d’une communication concise, transparente et intelligible avec les utilisateurs. Sans une politique de confidentialité adéquate, une entreprise s’expose à des risques juridiques significatifs.
> 1. Le responsable du traitement prend des mesures appropriées pour fournir toute information visée aux articles 13 et 14 ainsi que pour procéder à toute communication au titre des articles 15 à 22 et de l’article 34 en ce qui concerne le traitement à la personne concernée d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 12
Chaque année, la CNIL prononce des sanctions à l’encontre d’entreprises ne respectant pas leurs obligations en matière de politique de confidentialité. Les montants peuvent aller de quelques milliers d’euros pour les PME à plusieurs millions pour les grands groupes. Les conséquences financières et réputationnelles peuvent être dévastatrices, particulièrement pour les petites structures qui peuvent voir leur crédibilité durablement entachée.
Attention à ne pas confondre la politique de confidentialité avec les [mentions légales, qui relèvent d’une obligation distincte](/fr/blog/mentions-legales-amende-de-75-000-si-absentes/) (loi LCEN, avec une amende pouvant atteindre 75 000 €).
## Les sanctions potentielles et cas récents
Les amendes imposées par la CNIL sont proportionnelles à la gravité de l’infraction. Pour prendre la mesure des montants en jeu, consultez notre [top 15 des sanctions CNIL les plus importantes](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/). De nombreuses entreprises, y compris des PME, ont déjà été sanctionnées pour des politiques de confidentialité absentes ou inadéquates, ce qui souligne l’importance d’une conformité rigoureuse. Les sanctions peuvent également inclure des injonctions de mise en conformité immédiate et, dans les cas graves, l’interdiction temporaire de traitement des données.
Avec l’augmentation des contrôles en 2026, le risque de sanctions est réel et immédiat pour toute entreprise négligeant ses obligations en matière de protection des données. Les conséquences vont au-delà des amendes financières, affectant également la réputation et la confiance de la clientèle.
## Les options pour se mettre en conformité
Face à ces enjeux, plusieurs options s’offrent aux entreprises pour garantir leur conformité. La première option consiste à engager un avocat spécialisé, mais cela peut coûter entre 200 et 500 € pour la rédaction d’un seul document légal. Une solution qui, bien que très personnalisée, peut s’avérer onéreuse et chronophage.
La seconde option est de recourir à des modèles gratuits trouvés en ligne. Cependant, ces modèles sont rarement à jour avec les réglementations de 2026 et nécessitent souvent plusieurs heures de personnalisation, sans garantie de conformité.
Les outils d’IA génériques comme ChatGPT peuvent être une alternative, mais ils exigent plusieurs invites pour générer chaque section de document. De plus, le contenu généré nécessite une révision par un avocat, ajoutant ainsi des coûts supplémentaires de 150 à 300 €.
En revanche, des outils spécialisés comme WebLegal.ai offrent une solution efficace et abordable. Commencez par [scanner votre site gratuitement](/fr/scan/) pour identifier vos lacunes. Ils proposent des documents conformes en moins de 10 minutes, couvrant l’ensemble des besoins légaux : politique de confidentialité, politique de cookies, CGU et CGV, en packs de 19,90 € (confidentialité + cookies) à 49,90 € (les 4). Découvrez en détail [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce. Contrairement aux approches génériques, ces outils garantissent la cohérence et la conformité avec les dernières réglementations.
## Conclusion
En résumé, la mise en conformité avec le RGPD, notamment par le biais d’une politique de confidentialité obligatoire, est essentielle pour éviter des sanctions sévères en 2026. N’oubliez pas non plus votre [politique de cookies, soumise à des règles CNIL spécifiques](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/). Avec l’augmentation des contrôles de la CNIL, il est impératif pour les entreprises de prendre des mesures proactives. Ne laissez pas un audit de la CNIL vous prendre de court. Assurez-vous que votre entreprise est protégée et conforme dès aujourd’hui.
## Lectures complémentaires
* **[Pages légales IA : templates RGPD en 5 min](/fr/blog/pages-legales-ia-templates-rgpd-en-5-min/)** — générez une politique de confidentialité conforme en 5 minutes
* **[Auto-entrepreneur : documents légaux obligatoires](/fr/blog/auto-entrepreneur-documents-legaux-obligatoires-pour-votre-site/)** — la version allégée des 4 docs pour les solopreneurs
* **[Site vitrine conforme RGPD : guide](/fr/blog/site-vitrine-conforme-rgpd-guide/)** — 83 % des sites vitrines ont au moins une violation RGPD
## Articles liés
[](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
## [Sanctions CCPA : que risquez-vous vraiment ?](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Sécurité & Sanctions CCPA](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[4 décembre 2025 ⏱ 9 min de lecture](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Amendes CCPA jusqu'à 7 500 $ par infraction, poursuites privées et tendances d'application. Ce que risquent les entreprises en Californie.](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Lire l'article →](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[](/fr/blog/site-non-conforme-rgpd-jusqua-300-000-euros-damende/)
## [Site Non Conforme RGPD : Jusqu'à 300 000 € d'Amende](/fr/blog/site-non-conforme-rgpd-jusqua-300-000-euros-damende/)
[Sécurité & Sanctions Fondamentaux RGPD Multi](/fr/blog/site-non-conforme-rgpd-jusqua-300-000-euros-damende/)
[18 septembre 2025 ⏱ 9 min de lecture](/fr/blog/site-non-conforme-rgpd-jusqua-300-000-euros-damende/)
[Site non conforme au RGPD : découvrez les risques réels, les sanctions encourues et les étapes pour mettre votre site en conformité rapidement.](/fr/blog/site-non-conforme-rgpd-jusqua-300-000-euros-damende/)
[Lire l'article →](/fr/blog/site-non-conforme-rgpd-jusqua-300-000-euros-damende/)
[](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
## [Top 15 Amendes RGPD CNIL : Google 150 M€](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[Sécurité & Sanctions Fondamentaux RGPD](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[4 septembre 2025 ⏱ 9 min de lecture](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[Top 15 amendes CNIL 2024-2026 : Google 150 M€, Amazon 35 M€, Free 250 000 €. Les 5 motifs récurrents qui exposent votre site et comment les éviter.](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[Lire l'article →](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
---
# Politique de Cookies : Règles CNIL et Sanctions
> Politique de cookies 2026 : CNIL, ICO, CCPA + GPC — amendes jusqu'à 20M€. Règles RGPD, UK DUAA et opt-out US pour rester conforme.
En 2026, les cookies restent l’un des sujets les plus contrôlés par la [CNIL](https://www.cnil.fr/). Depuis l’entrée en vigueur de ses lignes directrices d’octobre 2020 et de sa recommandation sur les cookies et traceurs, l’autorité française a multiplié les mises en demeure et les sanctions contre les sites ne respectant pas les règles du consentement. Avec des amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial au titre du RGPD, la politique de cookies n’est plus un sujet secondaire : c’est une obligation légale à part entière.
## Le cadre juridique des cookies en France
La réglementation des cookies repose sur deux piliers : la [directive ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19) 2002/58/CE (transposée en France par l’article 82 de la loi Informatique et Libertés du 6 janvier 1978 modifiée) et le RGPD. L’article 82 de la loi Informatique et Libertés pose le principe : tout stockage d’informations ou accès à des informations déjà stockées dans l’équipement terminal de l’utilisateur nécessite son consentement préalable, sauf exceptions limitées.
Les lignes directrices de la CNIL du 1er octobre 2020, complétées par sa recommandation du 17 septembre 2020, détaillent les conditions concrètes de ce consentement. Ces textes s’imposent à tout site web accessible depuis la France, quelle que soit la localisation de l’éditeur.
Le RGPD (articles 5, 6 et 7) encadre quant à lui les conditions de validité du consentement : il doit être libre, spécifique, éclairé et univoque. L’article 13 impose de fournir aux utilisateurs des informations complètes sur les traitements de données liés aux cookies. Pour vérifier si votre site est soumis à ces obligations, consultez notre [guide complet sur le champ d’application du RGPD](/fr/blog/rgpd-qui-est-reellement-concerne-liste-complete/).
## Les types de cookies et leurs règles
Tous les cookies ne sont pas soumis au même régime. La CNIL distingue clairement :
### Cookies exemptés de consentement
Certains cookies sont strictement nécessaires au fonctionnement du site et ne requièrent pas de consentement. Il s’agit notamment des cookies de session (panier d’achat, authentification), des cookies de préférence de langue, des cookies de répartition de charge serveur, et des cookies de mesure d’audience lorsqu’ils sont configurés de manière à ne pas permettre le suivi inter-sites (comme une configuration restreinte de Matomo ou AT Internet).
### Cookies nécessitant un consentement explicite
En revanche, le consentement préalable est obligatoire pour les cookies publicitaires et de ciblage, les cookies de réseaux sociaux (boutons de partage, widgets), les cookies d’analyse de navigation à des fins commerciales (Google Analytics dans sa configuration standard), les cookies de personnalisation du contenu basée sur le profil utilisateur, et les pixels de suivi tiers.
La CNIL insiste sur un point fondamental : la simple poursuite de la navigation ne constitue pas un consentement valide. L’utilisateur doit effectuer un acte positif clair pour chaque finalité de traitement.
## Le bandeau cookies conforme : les exigences de la CNIL
Le bandeau cookies (ou « bannière cookies ») est le mécanisme par lequel vous recueillez le consentement des utilisateurs. La CNIL impose des exigences précises pour qu’il soit considéré comme conforme :
**Informer clairement l’utilisateur** : le bandeau doit mentionner les finalités des cookies, l’identité des responsables de traitement (ou un lien vers la liste), et la possibilité d’accepter ou de refuser.
**Offrir un choix réel** : le bouton « Refuser » (ou « Continuer sans accepter ») doit être aussi visible et accessible que le bouton « Accepter ». La CNIL a sanctionné de nombreuses entreprises pour des designs trompeurs où le refus était délibérément rendu plus difficile.
**Permettre un consentement granulaire** : l’utilisateur doit pouvoir accepter ou refuser les cookies finalité par finalité (publicité, statistiques, réseaux sociaux, etc.), soit directement depuis le premier écran, soit via un second niveau accessible en un clic.
**Ne déposer aucun cookie avant le consentement** : les cookies non essentiels ne doivent pas être déposés tant que l’utilisateur n’a pas donné son accord. Le chargement de scripts tiers (Google Analytics, Facebook Pixel, etc.) doit être conditionné au consentement.
**Conserver la preuve du consentement** : vous devez etre en mesure de prouver que l’utilisateur a consenti, quand et pour quelles finalites. La duree de validite du consentement est de 13 mois maximum selon la recommandation de la CNIL.
Pour mettre en place un bandeau conforme sans effort technique, WebLegal propose une [banniere de cookies gratuite](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) qui respecte toutes ces exigences CNIL et se configure en quelques minutes.
## La politique de cookies : ce qu’elle doit contenir
Au-delà du bandeau, la politique de cookies est un document distinct qui détaille l’ensemble de votre pratique en matière de cookies. Conformément aux [articles 12 et 13 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), elle doit contenir :
> 1. Le responsable du traitement prend des mesures appropriées pour fournir toute information visée aux articles 13 et 14 ainsi que pour procéder à toute communication au titre des articles 15 à 22 et de l’article 34 en ce qui concerne le traitement à la personne concernée d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 12
* L’identité et les coordonnées du responsable de traitement
* La liste exhaustive des cookies utilisés (nom, finalité, durée de vie, émetteur)
* Les finalités de chaque cookie, décrites de manière claire et compréhensible
* La base juridique du traitement (consentement pour les cookies non essentiels, intérêt légitime pour les cookies techniques)
* Les destinataires des données collectées (partenaires publicitaires, outils d’analyse, etc.)
* Les transferts de données hors UE éventuels
* La durée de conservation des données
* Les droits des utilisateurs (accès, rectification, suppression, opposition) et comment les exercer
* Les modalités de gestion des cookies (comment modifier ou retirer son consentement)
Cette politique doit être accessible en permanence, généralement via un lien dans le pied de page du site, et doit être distincte de votre [politique de confidentialité](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/), même si les deux documents se complètent.
## Les erreurs les plus courantes
De nombreux sites commettent encore des erreurs qui les exposent à des sanctions :
**Le « cookie wall » sans alternative.** Bloquer l’accès au site si l’utilisateur refuse les cookies est généralement considéré comme non conforme par la CNIL, car il vicie le caractère libre du consentement. Des exceptions limitées existent pour les sites de presse proposant un abonnement alternatif.
**Le design trompeur (dark patterns).** Un bouton « Accepter tout » en couleur vive et un lien « Paramétrer » discret en gris constitue un dark pattern. La CNIL exige un niveau de visibilité équivalent pour l’acceptation et le refus.
**L’absence de possibilité de retrait du consentement.** L’utilisateur doit pouvoir retirer son consentement à tout moment, aussi facilement qu’il l’a donné. Un lien permanent vers les paramètres de cookies (souvent via un petit widget en bas de page) est indispensable.
**Le dépôt de cookies avant consentement.** De nombreux sites chargent Google Analytics, Facebook Pixel ou d’autres traceurs dès l’arrivée sur la page, avant toute interaction avec le bandeau. C’est une violation directe des règles de la CNIL.
**La confusion entre politique de cookies et [mentions légales](/fr/blog/mentions-legales-amende-de-75-000-si-absentes/).** Ce sont des documents distincts répondant à des obligations juridiques différentes. L’un ne remplace pas l’autre.
## Les sanctions : ce que vous risquez
La CNIL dispose d’un arsenal de sanctions proportionnées à la gravité des infractions :
**Les mises en demeure** : la CNIL peut ordonner une mise en conformité sous un délai fixé, généralement de 1 à 3 mois. C’est souvent la première étape, mais elle est publique et peut nuire à votre image.
**Les amendes administratives** : au titre du RGPD, les amendes peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. La CNIL a prononcé des amendes significatives pour des manquements liés aux cookies, touchant aussi bien des grands groupes que des PME. Pour une vue d’ensemble des sanctions les plus marquantes, consultez notre [classement des 15 plus grosses amendes CNIL](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/).
**Les injonctions** : la CNIL peut ordonner la cessation immédiate du traitement non conforme, ce qui peut impliquer la désactivation de l’ensemble de vos outils d’analyse et de publicité.
**Les astreintes** : en cas de non-respect d’une injonction, la CNIL peut imposer une astreinte pouvant atteindre 100 000 € par jour de retard.
En 2026, les contrôles de la CNIL sont plus fréquents que jamais, avec des campagnes thématiques ciblant spécifiquement les pratiques de cookies. Les plaintes déposées par les internautes via le site de la CNIL constituent également un déclencheur important de ces contrôles.
## Hors UE : UK DUAA et CCPA/GPC aux États-Unis
Si votre site touche des visiteurs hors UE, deux régimes complémentaires s’appliquent en 2026, et ils ne fonctionnent pas comme le RGPD.
**Royaume-Uni — Data (Use and Access) Act 2025 (DUAA).** Entré en vigueur en février 2026, le DUAA assouplit les exigences de consentement pour certains cookies analytiques à faible risque (mesures purement statistiques, agrégées, sans suivi inter-sites ni profilage publicitaire). Concrètement, ces cookies peuvent désormais être déposés sans consentement explicite préalable, à condition d’informer clairement l’utilisateur et de lui offrir un droit d’opposition simple. En revanche, le régime du consentement reste strict pour les cookies marketing, publicitaires et de réseaux sociaux : l’opt-in préalable demeure obligatoire. L’[ICO](https://ico.org.uk/) (Information Commissioner’s Office) conserve le pouvoir d’imposer des amendes jusqu’à **17,5 millions de livres** ou 4 % du chiffre d’affaires mondial. Si votre site cible le Royaume-Uni, la politique de cookies doit désormais distinguer les analytics « low-risk » du tracking marketing.
**États-Unis — [CCPA](https://oag.ca.gov/privacy/ccpa) et signal GPC.** En Californie, le California Consumer Privacy Act (CCPA), tel que renforcé par le CPPA, impose depuis 2026 (§7025 du règlement) que les entreprises traitent automatiquement le signal Global Privacy Control (GPC) émis par le navigateur comme un opt-out légal valide. Contrairement au modèle européen (opt-in : pas de cookies tant que l’utilisateur n’a pas consenti), le CCPA repose sur un **opt-out** : la collecte est autorisée par défaut, mais l’utilisateur peut s’opposer à la « vente » ou au « partage » de ses données. Si le navigateur envoie un signal GPC, vous devez le respecter sans demander de confirmation. Les amendes peuvent atteindre **7 500 dollars par violation intentionnelle**.
**Coordination multi-États aux États-Unis.** Le Connecticut (CTDPA), le Colorado (CPA) et la Virginie (VCDPA) ont aligné leurs régimes sur le même mécanisme d’opt-out automatique via signal navigateur. Un site visé par les consommateurs américains doit donc, en pratique, implémenter à la fois la logique de consentement européenne ET la détection du signal GPC pour rester conforme dans ces différents États.
## Comment se mettre en conformité : vos options
**Faire appel à un avocat spécialisé** (300-800 €) : un avocat en droit du numérique rédigera une politique de cookies sur mesure et pourra auditer votre bandeau de consentement. C’est la solution la plus personnalisée, mais le coût est élevé et le délai de plusieurs semaines. Elle se justifie pour les sites à fort trafic ou avec des traitements de données complexes.
**Utiliser des modèles gratuits en ligne** (0 € mais risqué) : des modèles de politique de cookies existent, mais ils sont rarement à jour avec les dernières exigences de la CNIL et nécessitent 3 à 5 heures de personnalisation. Sans expertise technique, il est difficile de dresser la liste exacte des cookies déposés par votre site.
**Utiliser une IA générique (ChatGPT, Claude)** (0 € + révision avocat 150-300 €) : ces outils peuvent produire un premier jet, mais la politique de cookies exige des informations techniques précises (liste des cookies, durées de vie, scripts tiers) que l’IA ne peut pas connaître sans audit préalable. Une révision juridique reste nécessaire.
**Utiliser une IA juridique spécialisée** (19,90 € a 49,90 €) : des solutions comme WebLegal.ai génèrent une politique de cookies conforme en quelques minutes en vous guidant à travers les bonnes questions. Le document couvre les exigences CNIL et RGPD, inclut une liste structurée des cookies par finalité, et est prêt à être publié. Pour une protection complète, combinez-le avec les [4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) de votre site.
## Conclusion
La politique de cookies et le bandeau de consentement ne sont plus des options en 2026 : ce sont des obligations légales dont le non-respect expose à des sanctions financières lourdes et à un risque réputationnel majeur. Avec l’intensification des contrôles CNIL, chaque site web doit impérativement disposer d’un bandeau conforme et d’une politique de cookies complète et à jour. Ne laissez pas un controle vous prendre au depourvu — assurez votre conformite des aujourd’hui. Pour verifier l’etat de conformite de votre site, utilisez le [scanner gratuit de WebLegal](/fr/scan/).
## Lectures complémentaires
Pour aller plus loin :
* **[Bannière cookies gratuite et conforme RGPD](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/)** — installez une bannière conforme en 1 ligne de JS
* **[37 trackers que votre bannière doit bloquer](/fr/blog/37-trackers-que-votre-banniere-doit-bloquer/)** — la checklist que la plupart des bannières gratuites ignorent
* **[UK Data Use and Access Act : ce qui change en 2026](/en/blog/uk-data-use-access-act-what-changes-2026/)** — le nouveau régime britannique pour les cookies analytiques low-risk (en anglais)
* **[CCPA 2026 : 7 changements pour votre site](/en/blog/ccpa-2026-seven-new-changes-for-your-website/)** — signal GPC, opt-out automatique, sanctions CPPA (en anglais)
* **[Google Analytics et RGPD : alternatives conformes CNIL](/fr/blog/google-analytics-et-rgpd-alternatives-conformes-cnil/)** — Matomo, Plausible, Fathom — l’analytics sans sanction CNIL
* **[Google Consent Mode v2 : guide site web](/fr/blog/google-consent-mode-v2-guide-site-web/)** — comment câbler Consent Mode v2 si vous lancez Google Ads
## Articles liés
[](/fr/blog/barometre-conformite-2026-09/)
## [Ce que 1 068 sites scannés nous apprennent](/fr/blog/barometre-conformite-2026-09/)
[Cookies & Consent Conformité & Droits](/fr/blog/barometre-conformite-2026-09/)
[7 septembre 2026 ⏱ 5 min de lecture](/fr/blog/barometre-conformite-2026-09/)
[Au moins 12,9 % des sites que nous scannons chargent des traceurs sans consentement. Première édition de notre baromètre, méthode et données ouvertes.](/fr/blog/barometre-conformite-2026-09/)
[Lire l'article →](/fr/blog/barometre-conformite-2026-09/)
[](/fr/blog/global-privacy-control-guide-2026/)
## [Global Privacy Control (GPC) : guide 2026](/fr/blog/global-privacy-control-guide-2026/)
[Cookies & Consent Conformité & Droits CCPA](/fr/blog/global-privacy-control-guide-2026/)
[25 juillet 2026 ⏱ 12 min de lecture](/fr/blog/global-privacy-control-guide-2026/)
[Ce qu'est le GPC, comment l'activer dans chaque navigateur, les 12 États américains où il est contraignant, et ce que votre site doit faire en 2026.](/fr/blog/global-privacy-control-guide-2026/)
[Lire l'article →](/fr/blog/global-privacy-control-guide-2026/)
[](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
## [WebLegal vs Tarteaucitron : que choisir ?](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Cookies & Consent Conformité & Droits](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[15 juin 2026 ⏱ 9 min de lecture](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Tarteaucitron ne fait que la bannière (auto-hébergée ou 190 €/an). WebLegal : scanner et bannière gratuits + documents en achat unique. Comparatif 2026.](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
[Lire l'article →](/fr/blog/weblegal-vs-tarteaucitron-hosted-vs-open-source/)
---
# PrestaShop RGPD 2026 : modules + conformité
> PrestaShop n'est pas conforme RGPD par défaut : module RGPD, bandeau cookies, transferts, documents légaux. Vos obligations 2026 + checklist en 10 min.
PrestaShop est l’une des solutions e-commerce open source les plus utilisées en France, où elle est née. Mais installer PrestaShop ne rend pas votre boutique conforme au RGPD. En tant que commerçant, c’est vous le **responsable de traitement** ; votre hébergeur et chacun de vos modules agissent en sous-traitants. C’est donc à vous que la [CNIL](https://www.cnil.fr/) demandera des comptes en cas de manquement — et les sanctions peuvent atteindre 20 millions d’euros ou 4 % de votre chiffre d’affaires annuel mondial.
Commencez par analyser gratuitement votre boutique avec notre [scanner de conformité RGPD](/fr/scan/) pour repérer les points à corriger. Cet article détaille ce que PrestaShop fait et ne fait pas pour votre conformité, vos obligations, les erreurs fréquentes, et comment mettre votre boutique en règle rapidement.
## Ce que PrestaShop fait (et ne fait pas) pour votre conformité
### Ce que PrestaShop fournit
* **Un module RGPD officiel** (« Règlement Général sur la Protection des Données ») : il aide à traiter les demandes d’accès et de suppression des données clients et fournit un cadre de base.
* **Des réglages de cookies** basiques et un bandeau d’information minimal.
* **La gestion des comptes clients** avec quelques fonctions d’export de données.
### Ce que PrestaShop ne fournit PAS
PrestaShop est un logiciel libre : il ne rédige pas vos documents légaux. Restent entièrement de votre responsabilité :
* Un **contrat de sous-traitance (DPA)** au titre de l’article 28 — il provient de votre **hébergeur** et de chaque module, pas de PrestaShop.
* Un **bandeau cookies conforme** à la CNIL (le bandeau natif ne suffit pas).
* Votre **politique de confidentialité**, votre **politique de cookies**, vos **CGU**, vos **CGV** (avec droit de rétractation) et vos **mentions légales**.
* La gestion du **Consent Mode v2** de Google si vous utilisez Google Analytics 4 ou Google Ads.
Le module RGPD de PrestaShop facilite certaines démarches, mais il ne produit pas des documents juridiques adaptés à votre activité.
## Les 5 obligations RGPD pour votre boutique PrestaShop
### 1. Publier une politique de confidentialité complète
Les [articles 13 et 14 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) imposent une information transparente : identité du responsable, finalités, bases juridiques, destinataires (votre hébergeur et tous vos modules), durées de conservation et droits des personnes.
> 1. Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes:
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 13
### 2. Mettre en place un bandeau cookies conforme
Le refus doit être aussi simple que l’acceptation (boutons « Accepter » et « Refuser » équivalents), les traceurs non essentiels ne doivent pas être déposés avant le consentement, et le choix doit rester modifiable. Avec Google Analytics 4 ou Google Ads, le bandeau doit transmettre le **Consent Mode v2**. Plutôt que d’empiler les modules, vous pouvez installer notre [bannière cookies RGPD gratuite](/fr/cookie-banner/), sans limite de pages vues ni abonnement.
### 3. Cartographier vos modules (vos sous-traitants)
Chaque module qui accède aux données clients est un sous-traitant : transporteurs, paiement, e-mailing, avis clients, analytics. Votre politique de confidentialité doit les refléter, et vous devez vérifier les garanties de chacun (DPA, localisation des données).
### 4. Publier vos mentions légales
L’article 1-1 de la LCEN impose des mentions légales complètes (identité de l’éditeur, hébergeur, contact). Voir notre guide sur les [mentions légales obligatoires](/fr/blog/mentions-legales-obligatoires-2026/).
### 5. Soigner vos CGV (vente en ligne)
Une boutique vend : vos CGV doivent mentionner le droit de rétractation de 14 jours, les garanties légales et les modalités de livraison. Consultez notre [modèle de CGV et ses clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/).
## Les erreurs les plus fréquentes sur PrestaShop
* **Croire que le module RGPD suffit** : il aide aux demandes de droits, mais ne rédige pas vos documents légaux ni ne gère un bandeau cookies conforme.
* **Installer Google Analytics sans Consent Mode v2** : dépôt de traceurs avant consentement.
* **Accumuler les modules** : chaque module actif qui conserve des données augmente votre surface de risque ; désinstallez ceux que vous n’utilisez plus.
* **Oublier les transferts hors UE** : de nombreux modules s’appuient sur des prestataires américains — vérifiez le Data Privacy Framework ou les clauses contractuelles types (Schrems II).
* **Des CGV incomplètes** : absence du droit de rétractation ou des garanties légales, exposant à la DGCCRF.
## Les modules PrestaShop et le RGPD
Chaque module qui touche aux données clients devient un sous-traitant. À auditer en priorité : transporteurs et paiement (Stripe, PayPal), e-mailing (Mailchimp, Brevo), avis clients, analytics (Google Analytics, Matomo), et marketing (Meta Pixel, Google Ads). À chaque nouveau module, vérifiez sa politique de confidentialité et mettez la vôtre à jour.
## Comment mettre votre boutique PrestaShop en conformité
Quatre options pour vos documents légaux :
**Un avocat** (500-2 000 €) : sur-mesure mais coûteux et long.
**Des modèles gratuits** (0 €, risque élevé) : génériques, souvent obsolètes, jamais adaptés à vos modules.
**Une IA générique** (ChatGPT) : ébauches plausibles mais clauses manquantes et incohérences. Voir notre article sur [les risques de ChatGPT pour rédiger ses CGU](/fr/blog/chatgpt-pour-rediger-des-cgu-pourquoi-cest-risque/).
**Un générateur juridique spécialisé** (49,90 € pour les 4 documents, packs dès 19,90 €) : le [générateur de documents légaux WebLegal](/fr/form/) produit vos 4 documents (politique de confidentialité, cookies, CGU, CGV) en moins de 10 minutes, cohérents entre eux et adaptés à votre boutique. Vous gérez plutôt Shopify ? Voir notre guide [Shopify RGPD](/fr/blog/shopify-et-rgpd-proteger-votre-boutique-des-amendes/).
## Conclusion
Utiliser PrestaShop ne vous exonère pas de vos obligations RGPD. Le module RGPD officiel est utile, mais votre politique de confidentialité, votre bandeau cookies, vos CGU, vos CGV et vos mentions légales restent à votre charge — sans oublier de bloquer les traceurs avant le consentement. En 2026, la conformité est une condition de survie pour votre boutique. [Générez vos documents légaux conformes pour PrestaShop](/fr/form/) en moins de 10 minutes.
## Articles liés
[](/fr/blog/woocommerce-rgpd-conformite-2026/)
## [WooCommerce RGPD 2026 : boutique conforme](/fr/blog/woocommerce-rgpd-conformite-2026/)
[E-commerce & Startups Fondamentaux RGPD](/fr/blog/woocommerce-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/woocommerce-rgpd-conformite-2026/)
[WooCommerce ajoute au RGPD les obligations e-commerce : données clients, paiement, droit de rétractation, CGV. Vos obligations 2026 + checklist conformité.](/fr/blog/woocommerce-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/woocommerce-rgpd-conformite-2026/)
[](/fr/blog/bouton-de-retractation-obligatoire-2026/)
## [Bouton de rétractation obligatoire en 2026](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[E-commerce & Startups Conformité & Droits](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[4 juin 2026 ⏱ 9 min de lecture](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Dès le 19 juin 2026, les e-commerçants doivent proposer un bouton de rétractation électronique (art. L221-21). Ce qui change et comment adapter vos CGV.](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Lire l'article →](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
## [Stripe Exige des CGV : Éviter la Suspension](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
[E-commerce & Startups Multi](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
[19 février 2026 ⏱ 9 min de lecture](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
[Stripe peut suspendre votre compte sans CGV conformes. Découvrez ce que Stripe vérifie, ce que vos CGV doivent contenir et comment éviter le blocage.](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
[Lire l'article →](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
---
# RGPD E-commerce : 7 Erreurs CNIL à Éviter
> Les 7 erreurs RGPD les plus fréquentes en boutique en ligne qui déclenchent un contrôle CNIL en 2026 (cookies, transferts US, sous-traitants).
La CNIL inscrit l’e-commerce dans son programme annuel de contrôles thématiques depuis 2022, et le nombre de mises en demeure publiques contre des sites marchands progresse chaque année. Le montant moyen des amendes a presque doublé en deux ans. La raison est structurelle : les boutiques en ligne collectent un volume important de données personnelles (paiement, adresse, historique d’achats) tout en étant souvent moins matures juridiquement que les grandes plateformes. Résultat : la CNIL les place dans le viseur de ses contrôles thématiques annuels.
Si vous gérez un e-commerce, mieux vaut connaître les sept erreurs qui font basculer un site dans la liste des contrôles prioritaires. Cet article détaille chacune d’entre elles, avec les références juridiques exactes et les correctifs concrets. Commencez par [analyser gratuitement votre boutique](/fr/scan/) pour identifier vos failles, puis suivez le [plan d’action RGPD en 10 étapes](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/) pour corriger.
## Pourquoi la CNIL cible particulièrement les e-commerces
La CNIL publie chaque année un programme de contrôles thématiques. Depuis 2022, l’e-commerce y figure systématiquement, aux côtés de la santé numérique et du marketing direct. Les raisons sont structurelles.
Premièrement, le volume : un e-commerce moyen collecte plus de 30 catégories de données par client (identité, paiement, comportement de navigation, préférences, géolocalisation). Multipliée par des dizaines de milliers de clients, l’exposition est considérable.
Deuxièmement, la traçabilité du parcours utilisateur : cookies tiers, pixels publicitaires, retargeting, marketing automation. Chaque outil ajouté fragilise le cadre du consentement.
Troisièmement, la sous-traitance : entre l’hébergeur, la plateforme (Shopify, WooCommerce, PrestaShop), le processeur de paiement, l’outil d’emailing et la solution de scoring, un e-commerce moyen a entre 8 et 15 sous-traitants RGPD. La cartographie est rarement à jour.
Enfin, les transferts internationaux : Google Analytics, Mailchimp, Stripe, AWS — autant de services hébergés aux États-Unis qui rendent indispensables des garanties contractuelles spécifiques (clauses contractuelles types, mesures supplémentaires post-Schrems II).
## Erreur 1 : Cookies sans consentement explicite valide
C’est l’erreur la plus fréquente, et la plus facilement repérable depuis l’extérieur. La bannière de cookies doit respecter trois exigences cumulatives (CNIL, lignes directrices du 17 septembre 2020, complétées en 2024) :
* **Consentement libre** : il doit être aussi simple de refuser que d’accepter. Un bouton « Tout accepter » sans bouton « Tout refuser » de visibilité équivalente est une infraction.
* **Consentement spécifique** : par finalité (publicité, mesure d’audience, personnalisation), pas global.
* **Consentement préalable** : aucun cookie tiers ne peut être déposé avant le clic.
Sanctions récentes : la CNIL a sanctionné plusieurs grandes plateformes pour des montants allant de 60 à 150 millions d’euros sur ces seuls motifs. Pour les PME, les amendes oscillent typiquement entre 20 000 € et 200 000 € selon la taille de l’entreprise et la durée de la non-conformité.
**Le correctif** : déployer une bannière conforme avec auto-blocage des trackers avant consentement. La [bannière cookies gratuite WebLegal](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) bloque automatiquement plus de 37 traqueurs et respecte les directives CNIL 2020 + Google Consent Mode v2.
## Erreur 2 : Politique de confidentialité générique ou absente
Une part importante des sites e-commerce français contrôlés ces dernières années n’avait pas de politique de confidentialité conforme. Les lacunes les plus fréquentes :
* Mentions copiées-collées d’un autre site sans adaptation aux finalités réelles.
* Durées de conservation non spécifiées par catégorie de données.
* Liste des sous-traitants absente ou obsolète.
* Bases légales du traitement non précisées (consentement, contrat, intérêt légitime, obligation légale).
Le RGPD article 13 impose 12 mentions obligatoires lorsque les données sont collectées directement auprès de la personne. L’omission de l’une d’entre elles constitue un manquement, même si le site est par ailleurs sécurisé.
> 1. Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 13
**Le correctif** : générer une politique adaptée à votre activité réelle. Évitez les modèles génériques. Pour comprendre les obligations exactes, voir notre article [Politique de Confidentialité Obligatoire : Risques et Amendes](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
## Erreur 3 : Mentions légales incomplètes
Les mentions légales sont régies à la fois par le Code de la consommation (article L111-1) et par la LCEN (loi pour la confiance dans l’économie numérique de 2004). Elles doivent inclure :
* Identité du vendeur (nom, dénomination sociale, forme juridique)
* Adresse physique et email professionnel
* Numéro de téléphone
* Numéro RCS et capital social pour les sociétés
* Numéro de TVA intracommunautaire
* Identité du directeur de la publication
* Coordonnées de l’hébergeur
L’absence de l’une de ces mentions peut entraîner une amende administrative de 75 000 € pour une personne physique, et 375 000 € pour une personne morale (article L. 121-3 du Code de la consommation). La DGCCRF contrôle aussi ces obligations, en sus de la CNIL. Pour le détail, consultez notre guide [Mentions légales : amende de 75 000 € si absentes](/fr/blog/mentions-legales-amende-de-75-000-si-absentes/).
## Erreur 4 : Transferts hors UE non encadrés
Depuis l’arrêt Schrems II (juillet 2020), tout transfert de données vers les États-Unis (et autres pays sans décision d’adéquation) doit être encadré par des garanties spécifiques :
* Clauses contractuelles types (SCC) version juin 2021 — les anciennes versions ne sont plus valables depuis le 27 décembre 2022.
* Évaluation d’impact des transferts (TIA) documentée.
* Mesures supplémentaires si les SCC seules ne suffisent pas (chiffrement, pseudonymisation).
Outils concrets concernés en e-commerce :
| Service | Risque | Mesure |
| ------------------ | ------------------------------ | ---------------------------------------------------------------------------------------- |
| Google Analytics 4 | Sanctionné par la CNIL en 2022 | Activer l’IP anonymisation + utiliser Consent Mode v2, ou migrer vers Matomo / Plausible |
| Mailchimp | Hébergement US | SCC + audit annuel, ou alternative EU (Brevo, Mailjet) |
| Stripe | Hébergement US partiel | SCC actives par défaut, vérifier la version |
| AWS / GCP | Selon la région choisie | Privilégier eu-west-\* / europe-west-\* |
**Le correctif** : faire l’inventaire des sous-traitants, vérifier les SCC, et envisager des alternatives européennes pour les outils non critiques. Pour Google Analytics spécifiquement, voir notre guide [Google Analytics et RGPD : alternatives conformes CNIL](/fr/blog/google-analytics-et-rgpd-alternatives-conformes-cnil/).
## Erreur 5 : Sous-traitants non listés ou sans DPA
L’article 28 du RGPD impose un contrat écrit (Data Processing Agreement, ou DPA) entre le responsable de traitement (vous) et chaque sous-traitant qui accède aux données personnelles de vos clients. Le contrat doit contenir 9 mentions obligatoires : objet, durée, finalités, types de données, obligations du sous-traitant, droits du responsable, transferts hors UE, sous-traitance ultérieure, clauses de fin.
Les plateformes majeures (Shopify, Stripe, AWS, Mailchimp) fournissent un DPA standard signé en ligne. Encore faut-il l’avoir signé et l’archiver. La CNIL demande systématiquement les DPA lors d’un contrôle. L’absence de DPA pour ne serait-ce qu’un sous-traitant peut suffire à déclencher une mise en demeure.
**Le correctif** : tenir un registre des sous-traitants avec, pour chacun : nature des données traitées, pays d’hébergement, date de signature du DPA, lien vers le contrat archivé. Mettre à jour à chaque ajout d’un nouvel outil.
## Erreur 6 : Absence de processus pour les droits des personnes
Le RGPD garantit aux clients sept droits opposables : accès, rectification, effacement, limitation, portabilité, opposition, et droit relatif aux décisions automatisées (articles 15 à 22). L’entreprise doit répondre dans **un mois** maximum (extensible à trois mois pour des demandes complexes).
En pratique, la CNIL constate régulièrement :
* Aucune adresse email dédiée pour les demandes (l’email générique du contact ne suffit pas).
* Pas de procédure interne documentée — les demandes traînent ou sont oubliées.
* Réponse incomplète : par exemple, à une demande d’accès, l’entreprise envoie une exportation des données du compte client mais oublie les logs de connexion, les données de paiement archivées, ou les emails marketing reçus.
* Absence de vérification d’identité du demandeur, ou inversement, demandes excessives (copie de pièce d’identité systématique).
**Le correctif** : créer une adresse `dpo@votresite.fr` ou `privacy@votresite.fr`, documenter le processus interne (qui reçoit, qui valide, qui répond, dans quel délai), et vérifier la périodicité de la formation de l’équipe.
## Erreur 7 : Failles de sécurité non notifiées sous 72h
L’article 33 du RGPD impose la notification d’une violation de données à la CNIL dans les **72 heures** suivant la prise de connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes. Si le risque est élevé, l’article 34 impose en plus une notification individuelle aux clients concernés.
En e-commerce, les violations les plus fréquentes :
* Fuite de la base clients par bug d’export (mauvaise URL publique).
* Accès non autorisé suite à un compromis du compte admin.
* Vol de données par injection SQL ou faille XSS.
* Erreur d’envoi en masse (email contenant en pièce jointe la base clients).
La CNIL constate régulièrement que les e-commerces, par méconnaissance ou par crainte de l’image, ne notifient pas dans les délais. C’est une faute aggravante : les sanctions sont alors doublées par rapport à une violation initialement mineure.
**Le correctif** : préparer en amont un protocole de notification (modèle de courrier CNIL, équipe responsable, registre des violations). La CNIL fournit un [formulaire en ligne dédié](https://www.cnil.fr/fr/notifier-une-violation-de-donnees-personnelles) pour les notifications.
## Comment se mettre en conformité rapidement
Les sept erreurs ci-dessus se corrigent en moins d’une semaine pour la plupart des PME. La séquence recommandée :
1. **Jour 1** : audit de l’existant via un [scanner de conformité automatique](/fr/scan/) pour identifier les erreurs publiques (cookies, mentions légales, politique).
2. **Jour 2** : générer ou actualiser les documents légaux (politique, mentions, CGV) avec un outil spécialisé.
3. **Jour 3** : déployer une bannière cookies conforme avec auto-blocage.
4. **Jour 4** : faire l’inventaire des sous-traitants et vérifier les DPA.
5. **Jour 5** : créer l’adresse dédiée aux droits + documenter le processus interne.
6. **Jour 6-7** : préparer le protocole de notification de violation et former l’équipe.
Pour les amendes encourues en cas de contrôle, voir notre dossier [Amendes RGPD : Top 15 Sanctions CNIL en France](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/) ou notre guide [Site non conforme RGPD : jusqu’à 300 000 € d’amende](/fr/blog/site-non-conforme-rgpd-jusqua-300-000-euros-damende/).
## FAQ
**La CNIL contrôle-t-elle aléatoirement, ou seulement sur plainte ?**
Les deux. Environ 70 % des contrôles font suite à une plainte (client, concurrent, association). Les 30 % restants sont des contrôles thématiques annuels (e-commerce, santé, secteur public) ou des contrôles de suite après une mise en demeure antérieure.
**Quelle est l’amende moyenne pour un e-commerce français en 2026 ?**
Pour les PME (CA < 5 M€), la moyenne se situe entre 5 000 € et 50 000 €. Pour les ETI, entre 50 000 € et 500 000 €. Les sanctions à plusieurs millions concernent surtout les grandes plateformes ou les violations délibérées.
**Faut-il un DPO pour un e-commerce ?**
Pas systématiquement. Le DPO est obligatoire si vous traitez des données à grande échelle (article 37 RGPD). Un e-commerce généraliste de moins de 50 000 clients/an n’en a généralement pas besoin, mais peut désigner un référent RGPD interne. À partir de 100 000 clients/an ou si vous traitez des données sensibles (santé, données bancaires en clair), le DPO devient nécessaire.
**Comment savoir si mon Google Analytics est conforme ?**
Trois points : (1) IP anonymisation activée, (2) Consent Mode v2 connecté à votre bannière cookies, (3) DPA signé avec Google. Si vous n’êtes pas sûr de l’un des trois, mieux vaut envisager Plausible ou Matomo, qui sont conformes par défaut.
**Que faire si je découvre une violation de données aujourd’hui ?**
Dans l’ordre : (1) contenir la fuite (changer les mots de passe compromis, isoler le système), (2) évaluer le risque pour les personnes (qui, combien, quelles données), (3) notifier la CNIL dans les 72h via le formulaire en ligne si le risque est avéré, (4) si le risque est élevé, prévenir individuellement les clients concernés, (5) documenter dans le registre des violations.
**Combien de temps prend un contrôle CNIL ?**
Un contrôle sur place dure une à deux journées. La phase d’instruction qui suit peut durer six mois à deux ans avant la décision finale. Pendant cette période, vous avez l’obligation de coopérer et de répondre aux demandes de pièces complémentaires.
***
Auditer aujourd’hui votre boutique en ligne prend moins de cinq minutes avec un scanner automatique, et vous évite des semaines d’incertitude en cas de contrôle. Pour aller plus loin sur les obligations Shopify spécifiquement, voir aussi notre dossier [Shopify et RGPD : protéger votre boutique des amendes](/fr/blog/shopify-et-rgpd-proteger-votre-boutique-des-amendes/).
## Articles liés
[](/fr/blog/wordpress-rgpd-conformite-2026/)
## [WordPress RGPD 2026 : conformité + checklist](/fr/blog/wordpress-rgpd-conformite-2026/)
[Fondamentaux RGPD Conformité & Droits](/fr/blog/wordpress-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/wordpress-rgpd-conformite-2026/)
[WordPress n'est pas conforme RGPD par défaut : bannière cookies, Consent Mode v2, extensions, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/wordpress-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/wordpress-rgpd-conformite-2026/)
[](/fr/blog/site-vitrine-conforme-rgpd-guide/)
## [Site Vitrine et RGPD : Êtes-vous Conforme ?](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Fondamentaux RGPD Multi](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[24 mars 2026 ⏱ 9 min de lecture](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[83% des sites vitrines ont des violations RGPD. Vérifiez votre conformité : mentions légales, cookies, formulaires.](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Lire l'article →](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
## [Conformité RGPD E-commerce : 10 Étapes](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Fondamentaux RGPD E-commerce & Startups Multi](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[30 octobre 2025 ⏱ 10 min de lecture](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Plan d'action RGPD en 10 étapes pour votre e-commerce : de l'audit initial à la conformité complète. Guide pratique pour protéger votre boutique en ligne.](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Lire l'article →](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
---
# RGPD : Qui Est Réellement Concerné ? Liste Complète
> RGPD obligatoire en 2026 : Qui est concerné ? Évitez les amendes CNIL jusqu'à 20M€. Découvrez comment vous conformer rapidement.
En février 2026, le Règlement Général sur la Protection des Données ([RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)) reste un enjeu majeur pour les entreprises opérant en Europe. Conçu pour protéger les données personnelles des individus, le RGPD impose des obligations strictes à une large gamme d’acteurs économiques. Avec l’augmentation des contrôles de la [CNIL](https://www.cnil.fr/) et les amendes qui peuvent atteindre 20 millions d’euros, il est crucial pour les entreprises de comprendre qui est réellement concerné et comment se conformer. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
## Qui est concerné par le RGPD ?
Le RGPD s’applique à toute organisation qui traite des données personnelles de résidents de l’UE, qu’elle soit basée dans l’UE ou non. Cela inclut les entreprises, les associations et même les travailleurs indépendants. En France, la CNIL a intensifié ses contrôles, notamment depuis 2023, rendant la conformité d’autant plus essentielle.
Les critères de seuils pour le RGPD ne dépendent pas de la taille de l’entreprise, mais plutôt de la nature et du volume des données traitées. Même les petites entreprises doivent se conformer si elles collectent des informations telles que des noms, adresses e-mail ou adresses IP.
## Les risques de non-conformité
Les conséquences financières et réputationnelles d’une non-conformité au RGPD sont significatives. Pour approfondir, consultez notre article sur [la politique de confidentialité obligatoire et ses sanctions](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/). Chaque année, la CNIL sanctionne des entreprises de toutes tailles pour non-conformité au RGPD. Découvrez [les 15 sanctions CNIL les plus marquantes](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/) pour mesurer l’ampleur des risques encourus. Les amendes peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, et même les petites structures ne sont pas épargnées. En plus des amendes, les entreprises risquent de perdre la confiance de leurs clients, ce qui peut avoir un impact durable sur leur activité.
Au-delà du RGPD, la loi LCEN impose également la publication de [mentions légales sous peine de 75 000 € d’amende](/fr/blog/mentions-legales-amende-de-75-000-si-absentes/). Cette obligation, distincte du RGPD, s’applique à tout site web professionnel.
## Comment se mettre en conformité avec le RGPD ? Vos options
**Option 1 : Engager un avocat** (200-500€)Faire appel à un avocat spécialisé offre un niveau de personnalisation élevé, mais à un coût souvent prohibitif pour les petites structures. Le processus peut prendre plusieurs semaines.
**Option 2 : Faire soi-même avec des modèles gratuits** (0€ mais risqué)Bien que tentant, l’utilisation de modèles gratuits trouvés en ligne comporte des risques de non-conformité, car ils ne sont pas toujours à jour avec les dernières réglementations de 2026. De plus, leur personnalisation prend du temps.
**Option 3 : Utiliser une IA générique (ChatGPT, Claude)** (0€ + révision par avocat 150-300€)Bien que gratuits, ces outils nécessitent de multiples tentatives et génèrent souvent des sorties incohérentes, nécessitant une révision légale coûteuse.
**Option 4 : Utiliser une IA juridique spécialisée** (19,90 € à 49,90 €)Des solutions comme WebLegal.ai offrent une alternative abordable et rapide. En moins de 10 minutes, vous pouvez obtenir les quatre documents requis (pack Business à 49,90 €), tout en garantissant leur conformité RGPD. Découvrez également [les 4 documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) pour tout site e-commerce.
## Conclusion
Vous n’êtes pas sûr d’être concerné ? [Scannez votre site gratuitement](/fr/scan/) pour obtenir un diagnostic instantané de votre conformité. Avec l’augmentation des contrôles de la CNIL en 2026, il est impératif de vérifier si votre entreprise est bien conforme au RGPD. Ne prenez pas le risque d’une sanction coûteuse.
## Articles liés
[](/fr/blog/wordpress-rgpd-conformite-2026/)
## [WordPress RGPD 2026 : conformité + checklist](/fr/blog/wordpress-rgpd-conformite-2026/)
[Fondamentaux RGPD Conformité & Droits](/fr/blog/wordpress-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/wordpress-rgpd-conformite-2026/)
[WordPress n'est pas conforme RGPD par défaut : bannière cookies, Consent Mode v2, extensions, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/wordpress-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/wordpress-rgpd-conformite-2026/)
[](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
## [RGPD E-commerce : 7 Erreurs CNIL à Éviter](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Fondamentaux RGPD E-commerce & Startups](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[5 mai 2026 ⏱ 9 min de lecture](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Les 7 erreurs RGPD les plus fréquentes en boutique en ligne qui déclenchent un contrôle CNIL en 2026 (cookies, transferts US, sous-traitants).](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Lire l'article →](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[](/fr/blog/site-vitrine-conforme-rgpd-guide/)
## [Site Vitrine et RGPD : Êtes-vous Conforme ?](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Fondamentaux RGPD Multi](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[24 mars 2026 ⏱ 9 min de lecture](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[83% des sites vitrines ont des violations RGPD. Vérifiez votre conformité : mentions légales, cookies, formulaires.](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Lire l'article →](/fr/blog/site-vitrine-conforme-rgpd-guide/)
---
# RGPDScan vs WebLegal : Le Choix 2026
> RGPDScan ou WebLegal en 2026 ? Comparatif factuel WHOIS, langues, juridictions. Notre scanner est gratuit et détaillé. Le leur paywall dès 19 €/mois.
## TL;DR — verdict en 60 secondes
* **WebLegal a 4× plus d’historique que RGPDScan** : WHOIS publics confirment WebLegal 2025-04-17 vs RGPDScan 2026-01-30.
* **Notre scanner est gratuit ET détaillé** : on liste cookies, trackers, issues [GDPR](https://eur-lex.europa.eu/eli/reg/2016/679/oj) avec sévérité — sans paywall.
* **Le scanner RGPDScan affiche un score gratuit mais paywall le détail.** Leurs tarifs publiés : 19 €/mois (Solo), 39 €/mois (Pro), et un audit unique à 49 €.
* **WebLegal supporte 14 langues**, RGPDScan en supporte 2.
* **Pricing** : WebLegal = packs one-shot de 2 à 4 documents (à partir de 19,90 €). RGPDScan = gratuit, puis abonnement 19 / 39 €/mois (Solo / Pro), ou audit unique à 49 €.
## Mise à jour mai 2026 — ce qui a changé depuis la v1 de cet article
L’article initial (3 mai 2026) décrivait RGPDScan comme un scanner pur, sans générateur de documents ni CMP. Cette description est devenue **inexacte** au cours du mois de mai 2026, et RGPDScan l’a publiquement souligné dans leur propre article comparatif. Cette section rectifie.
**Ce que RGPDScan propose désormais (mai 2026)** :
* Scanner RGPD avec score 0-100 (toujours gratuit dans son tier Découverte, 5 scans/mois).
* Générateur de documents légaux par IA basé sur NVIDIA Llama.
* Bannière cookies intégrable (basique dès Solo à 19 €/mois, personnalisable avec Pro à 39 €/mois).
* Interface française **et** anglaise.
* Plans : 0 € (Free), 19 €/mois (Solo), 39 €/mois (Pro), et un audit unique à 49 € sans abonnement.
**Ce que RGPDScan ne fait toujours pas** :
* Le **détail** des résultats de scan n’est plus accessible en gratuit : seul le score (par ex. 61/100, grade D) est affiché. Les problèmes détectés, cookies listés, trackers identifiés, recommandations et captures d’écran sont **verrouillés derrière un plan payant, dès 19 €/mois (Solo) ; le plan Pro est à 39 €/mois et un audit unique coûte 49 €**.
* **Pas de Stripe checkout direct** : leur upgrade nécessite un parcours commercial.
* **Limité à 2 langues d’interface** (FR, EN). Pas de DE, IT, ES, PT, NL, PL, SV natifs.
* **Pas de variantes régionales** (de-AT, en-AU, fr-BE, etc.).
## La différence factuelle clé — scanner gratuit ET détaillé
C’est le point central de la comparaison en 2026. Voici comment chaque scanner se comporte sur un même site (test réel sur `www.lauyan.com`, 20 mai 2026) :
**Côté RGPDScan (tier gratuit)** :
* Score affiché : 61/100, grade D
* Sous-scores : RGPD 45, Accessibilité 77, SEO 61, Visibilité 78
* Problèmes détectés : 3 critiques, 8 majeurs, 8 mineurs, 6 infos — **les détails sont masqués**
* Section « Résultats détaillés » : page floutée avec une invitation à passer à une offre payante. Leurs plans publiés : Solo à 19 €/mois et Pro à 39 €/mois (relevé le 29/07/2026)
**Côté WebLegal (gratuit, sans compte)** :
* Score affiché avec issues GDPR détaillées
* Liste explicite des problèmes :
* `[medium] Cookies détectés mais pas de page Politique Cookies dédiée trouvée`
* `[low] Pas de date de mise à jour sur les documents juridiques`
* `[medium] Politique de Confidentialité incomplète — clauses manquantes : droit d'accès, droit à l'effacement, droit de portabilité`
* Pré-remplissage automatique du [formulaire de génération de documents](/fr/form/) si l’utilisateur veut corriger.
**Pourquoi cette différence compte** : un score sans détail dit que vous avez un problème, sans dire lequel ni comment le corriger. RGPDScan en fait délibérément un argument commercial pour ses offres payantes, dès Solo. WebLegal donne le score ET la solution, gratuitement.
## WHOIS — les faits publics sur l’âge des deux plateformes
Une affirmation publiée par RGPDScan dans leur propre article comparatif disait : *« WebLegal, enregistré en janvier 2026, n’a tout simplement pas encore cet historique ni cette portée. »* Cette affirmation est factuellement inexacte. Les WHOIS publics donnent :
```
weblegal.ai created: 2025-04-17
rgpdscan.com created: 2026-01-30
```
C’est en réalité l’inverse : **WebLegal a 9 mois d’historique de plus que RGPDScan**. Vous pouvez vérifier vous-même via n’importe quel client WHOIS public (par exemple `whois.com/whois/rgpdscan.com` et `whois.com/whois/weblegal.ai`). Au moment où vous lisez cet article, WebLegal accumule plus de 13 mois d’historique de domaine, et RGPDScan environ 3,5 mois.
## RGPDScan : ce qu’ils font vraiment bien
Il serait malhonnête de réduire RGPDScan à son paywall. Leur produit a des forces réelles :
* **Audit SEO + accessibilité + réseaux sociaux** combiné au rapport RGPD — un format unifié qu’on n’a pas chez WebLegal (notre focus est 100 % juridique).
* **Interface française et anglaise** propre, dashboard moderne.
* **Des offres multi-sites pour agences** avec API + marque blanche — un cas d’usage qu’on ne couvre pas.
Si votre besoin principal est **un audit combiné rapide** sur un site français, et si vous avez le budget Pro, RGPDScan est un choix légitime. Mais c’est un produit avec un **paywall agressif** sur les détails du scan.
## WebLegal : la plateforme multi-juridiction tout-en-un
WebLegal combine **trois produits** dans un seul écosystème, sans abonnement :
1. **Scanner GDPR/[CCPA](https://oag.ca.gov/privacy/ccpa) détaillé** (gratuit, sans compte, avec liste explicite des issues)
2. **Générateur de 4 documents juridiques** (Politique de Confidentialité, Politique Cookies, CGU, CGV)
3. **WebLegal CCB** — bannière de consentement cookies (gratuite, sans limite de pageviews)
**Couverture juridictionnelle (documents générés)** :
* RGPD (Union Européenne)
* UK GDPR + Data (Use and Access) Act 2025 (Royaume-Uni)
* CCPA / CPRA (Californie, États-Unis)
* [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm) (Brésil)
* [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/) (Canada)
* Privacy Act 1988 + Australian Privacy Principles (Australie)
* revLPD (Suisse)
**Pricing** : scanner et CCB **gratuits**, documents vendus uniquement en packs (one-time, pas d’abonnement) : Essential (19,90 €, Privacy + Cookies), Pro (34,90 €, ajout CGU), Business (49,90 €, 4 documents complets).
Avec **25 langues** disponibles pour les documents générés, une plateforme localisée en 14 langues de base (FR, EN, ES, DE, IT, PT, NL, PL, SV, RO, CS, EL, HU, DA) et **11 variantes régionales** (en-AU, en-GB, de-AT, fr-BE, es-MX, etc.) — couverture qu’aucun autre acteur du marché ne propose à ce prix.
## Comparaison détaillée — mise à jour mai 2026
| Critère | RGPDScan | WebLegal |
| --------------------------------------- | -------------------------------------------------------- | ----------------------------------------------------------- |
| Domain créé | 2026-01-30 (≈ 3,5 mois) | 2025-04-17 (≈ 13 mois) |
| Scanner score gratuit | Oui | Oui |
| **Détail des issues gratuit** | **Non — paywall dès 19 €/mois** | **Oui — gratuit, sans compte** |
| Cookies listés gratuitement | Non | Oui |
| Trackers identifiés gratuitement | Non | Oui |
| Recommandations gratuites | Non | Oui |
| Multi-juridiction | UE (RGPD) | UE, UK, US, BR, CA, AU |
| Langues d’interface | 2 (FR, EN) | 14 (FR, EN, ES, DE, IT, PT, NL, PL, SV, RO, CS, EL, HU, DA) |
| Variantes régionales | 0 | 11 |
| Générateur Politique Confidentialité | Oui (plans payants) | Oui |
| Générateur Politique Cookies | Oui (plans payants) | Oui |
| Générateur CGU | Oui (plans payants) | Oui |
| Générateur CGV | Oui (plans payants) | Oui |
| Bannière de consentement | Oui (plans payants, dès 19 €/mois) | **Oui — gratuite** |
| Audit SEO | Oui | Non |
| Audit accessibilité | Oui | Non |
| Audit réseaux sociaux | Oui | Non |
| Modèle économique | Gratuit, puis 19/39 €/mois (Solo/Pro), audit unique 49 € | Packs one-shot (2 à 4 documents) |
| Stripe checkout direct | Non | Oui |
| Coût total 3 ans (1 site, pack complet) | 684 à 1 404 € (19 ou 39 €/mois × 36) | **49,90 €** |
## Pour quel besoin choisir lequel ?
**Choisissez RGPDScan si** :
* Vous voulez un **audit RGPD + SEO + accessibilité + réseaux sociaux** dans un seul rapport.
* Votre site est **mono-pays** (France ou UK) et vous n’avez pas besoin de juridictions au-delà de l’UE.
* Vous êtes une **agence multi-sites** qui peut amortir un abonnement Pro (3 sites).
* Le détail des audits a peu de valeur pour vous (juste un score suffit) ou vous comptez prendre un plan payant dès 19 €/mois.
**Choisissez WebLegal si** :
* Vous voulez **les détails du scan gratuitement** pour comprendre et corriger.
* Vous opérez sur **plusieurs pays** ou plusieurs marchés linguistiques (Italie, Allemagne, Espagne, Portugal, Pays-Bas, Pologne, Suède, etc.).
* Vous voulez **générer ou mettre à jour** vos documents juridiques sans engagement mensuel.
* Vous cherchez **une bannière cookies vraiment gratuite** sans limite de pageviews.
* Vous êtes **e-commerce** avec des clients UE / UK / US / CA / BR / AU.
* Vous êtes **SaaS** B2B avec des clients dans plusieurs juridictions.
* Vous préférez **payer une fois** (one-shot) au lieu d’un abonnement perpétuel.
## Verdict 2026
RGPDScan a évolué d’un scanner pur vers une plateforme complète qui ressemble fonctionnellement à WebLegal. Leur point fort réel : l’audit combiné (RGPD + SEO + accessibilité). Leur point faible majeur : un **paywall agressif** sur les détails du scan, qui transforme un outil supposé gratuit en démo commerciale.
WebLegal reste la **plateforme multi-juridiction tout-en-un** : scan détaillé gratuit, documents en packs one-shot en 25 langues, bannière gratuite en 30 langues. Pour un site qui dépasse les frontières françaises ou qui veut comprendre ses problèmes de conformité sans abonnement, WebLegal couvre le besoin entier sans paywall.
**Notre recommandation** : commencez par [scanner votre site avec WebLegal](/fr/scan/) (gratuit, sans compte, détails inclus). Si vous voulez en plus un audit SEO et accessibilité, complétez avec RGPDScan en parallèle. Les deux outils sont compatibles et non-concurrents quand vous les utilisez chacun sur son domaine de force.
## Pour aller plus loin
* [WebLegal face à toutes les alternatives](/fr/alternatives/)
* [Cookiebot vs WebLegal : quel choix en 2026 ?](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/) — la vraie comparaison CMP vs CMP
* [Iubenda vs Termly vs WebLegal : quel générateur choisir ?](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/)
* [Bannière cookies gratuite RGPD — guide WebLegal CCB](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/)
* [Générateur IA de documents légaux — guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/)
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# Shopify RGPD 2026 : évitez 7 erreurs coûteuses
> Utiliser Shopify ne vous rend pas conforme au RGPD : vous êtes le responsable de traitement. Les 7 erreurs à éviter (amendes jusqu'à 20 M€) + checklist.
Shopify est l’une des plateformes e-commerce les plus populaires en 2026, avec des millions de boutiques actives dans le monde. Mais utiliser Shopify ne vous rend pas automatiquement conforme au RGPD. En tant que propriétaire de boutique, c’est vous qui êtes le **responsable de traitement** au sens du Règlement Général sur la Protection des Données. Shopify, lui, agit en tant que sous-traitant. Cette distinction est fondamentale : c’est à vous que la [CNIL](https://www.cnil.fr/) demandera des comptes en cas de manquement, et les sanctions peuvent atteindre 20 millions d’euros ou 4 % de votre chiffre d’affaires annuel mondial.
Commencez par analyser gratuitement votre boutique avec notre [scanner de conformité RGPD](/fr/scan/) pour identifier les points à corriger. Cet article vous explique concrètement ce que Shopify fait et ne fait pas pour votre conformité, les obligations que vous devez remplir vous-même, les erreurs les plus courantes, et les solutions pour protéger votre boutique rapidement. Pour un panorama plus large des outils de génération automatisée, consultez aussi notre [guide complet du générateur IA de documents légaux 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
## Ce que Shopify fait (et ne fait pas) pour votre conformité
### Ce que Shopify fournit
Shopify propose plusieurs outils et engagements liés au RGPD :
* **Un Data Processing Agreement (DPA)** : ce contrat de sous-traitance, requis par l’[article 28 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), encadre le traitement des données que Shopify effectue pour votre compte. Il est disponible dans les paramètres juridiques de votre compte.
* **Des fonctionnalités RGPD intégrées** : traitement des demandes d’accès et de suppression des données clients, et un bandeau cookies basique.
* **Un hébergement conforme** : Shopify héberge les données dans différentes régions et s’appuie sur le Data Privacy Framework UE-États-Unis pour les transferts transatlantiques.
### Ce que Shopify ne fournit PAS
Shopify ne rédige pas vos documents légaux à votre place. Les éléments suivants sont entièrement de votre responsabilité :
* Votre **politique de confidentialité** personnalisée
* Votre **politique de cookies** conforme aux exigences de la CNIL
* Vos **Conditions Générales d’Utilisation (CGU)**
* Vos **Conditions Générales de Vente (CGV)** incluant le droit de rétractation
* Vos **mentions légales** (obligation LCEN)
Shopify propose des modèles génériques en anglais, mais ceux-ci ne respectent pas les exigences spécifiques du droit français et européen. Les utiliser tels quels constitue un risque juridique réel. Pour un panorama complet de ces obligations, consultez notre guide sur [les 4 documents légaux obligatoires pour tout site e-commerce](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/).
## Les 5 obligations RGPD pour votre boutique Shopify
### 1. Publier une politique de confidentialité complète
Les articles 13 et 14 du RGPD imposent une information transparente des personnes dont vous collectez les données. Votre politique de confidentialité doit détailler l’identité du responsable de traitement, les finalités de chaque traitement, les bases juridiques, les destinataires des données (y compris Shopify et toutes vos applications tierces), les durées de conservation et les droits des personnes. Pour aller plus loin, lisez notre article sur la [politique de confidentialité obligatoire et ses sanctions](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
> 1. Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes:
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 13
### 2. Mettre en place un bandeau cookies conforme
Le bandeau cookies basique de Shopify ne suffit pas. La CNIL exige que le refus des cookies soit aussi simple que leur acceptation (boutons « Accepter » et « Refuser » de taille et de visibilité égales), que les cookies non essentiels ne soient pas déposés avant le consentement, et que l’utilisateur puisse modifier ses choix à tout moment. Retrouvez les règles complètes dans notre guide sur la [politique de cookies et les sanctions CNIL](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/). Pour remplacer le bandeau Shopify par une solution conforme, installez notre [bannière cookies RGPD gratuite](/fr/cookie-banner/).
### 3. Rédiger des CGU et CGV adaptées à votre activité
Les CGU encadrent l’utilisation de votre site, tandis que les CGV régissent la relation commerciale avec vos clients. Les CGV doivent obligatoirement mentionner le droit de rétractation de 14 jours (directive 2011/83/UE), les modalités de livraison, les garanties légales et les conditions de retour. Des CGV incomplètes exposent votre boutique à des sanctions de la DGCCRF.
### 4. Publier vos mentions légales
L’article 1-1 de la LCEN impose à tout site web de publier ses mentions légales (identité de l’éditeur, hébergeur, contact). L’absence de mentions légales est passible d’une amende pouvant atteindre 75 000 € pour une personne physique.
### 5. Tenir un registre des traitements
L’article 30 du RGPD vous impose de documenter l’ensemble de vos traitements de données personnelles. Ce registre doit lister les finalités, les catégories de données, les destinataires et les durées de conservation. Pour un plan d’action complet, consultez notre guide sur la [mise en conformité RGPD en 10 étapes](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/).
## Les erreurs les plus fréquentes sur Shopify
Les boutiques Shopify commettent souvent les mêmes erreurs en matière de conformité RGPD :
* **Utiliser le bandeau cookies par défaut** : le bandeau Shopify natif ne propose pas de bouton « Refuser » équivalent au bouton « Accepter », ce qui le rend non conforme aux exigences de la CNIL.
* **Copier la politique de confidentialité d’un concurrent** : au-delà du risque de plagiat, cette pratique produit un document qui ne reflète pas vos traitements réels et vous expose en cas de contrôle.
* **Oublier de mentionner les applications tierces** : chaque application Shopify qui traite des données clients (Klaviyo, Mailchimp, Meta Pixel, Google Analytics, Judge.me, Tidio) doit figurer dans votre politique de confidentialité comme destinataire des données.
* **Ignorer le droit de rétractation** : ne pas informer vos clients de leur droit de rétractation de 14 jours dans vos CGV est une infraction à la directive 2011/83/UE sur les droits des consommateurs.
* **Ne pas activer le DPA Shopify** : le Data Processing Agreement est disponible dans vos paramètres, mais il n’est pas activé par défaut. Sans ce contrat, la relation de sous-traitance avec Shopify n’est pas encadrée conformément à l’article 28 du RGPD.
## Les applications Shopify et le RGPD
L’écosystème d’applications est l’un des grands atouts de Shopify, mais chaque application qui accède aux données de vos clients constitue un sous-traitant supplémentaire au sens du RGPD. Cela a des implications concrètes pour votre conformité :
* **Votre politique de confidentialité doit mentionner chaque catégorie de sous-traitant** ou lister explicitement les applications qui traitent des données personnelles.
* **Vérifiez les transferts hors UE** : de nombreuses applications Shopify sont éditées par des entreprises américaines. Assurez-vous qu’elles sont couvertes par le Data Privacy Framework ou par des clauses contractuelles types.
* **Auditez régulièrement vos applications** : désinstallez celles que vous n’utilisez plus. Chaque application active qui conserve des données clients augmente votre surface de risque.
Les catégories d’applications à auditer en priorité : marketing par email (Klaviyo, Omnisend), avis clients (Judge.me, Loox), analytics (Google Analytics, Lucky Orange), chat et support (Tidio, Gorgias), retargeting publicitaire (Meta Pixel, Google Ads).
Un bon réflexe : chaque fois que vous installez une nouvelle application, vérifiez sa politique de confidentialité et mettez à jour la vôtre en conséquence. Cette discipline simple vous évitera de nombreux problèmes en cas de contrôle.
## Comment mettre votre boutique Shopify en conformité
Quatre options s’offrent à vous pour obtenir l’ensemble de vos documents légaux :
**Faire appel à un avocat** (500-2 000 €) : vous bénéficiez d’un conseil personnalisé et d’une expertise juridique pointue. En revanche, le coût est élevé et le délai peut atteindre plusieurs semaines.
**Faire soi-même avec des modèles** (0 €, risque élevé) : des modèles gratuits existent en ligne, mais ils sont rarement à jour des dernières exigences réglementaires et ne sont pas adaptés à la spécificité de votre boutique Shopify et de vos applications.
**Utiliser une IA générique** (0 € + 150-300 € de révision) : des outils comme ChatGPT peuvent produire des ébauches, mais chaque document doit être généré séparément, ce qui entraîne des incohérences entre vos différents textes juridiques. Une relecture par un professionnel reste indispensable.
**Utiliser une IA juridique spécialisée** (49,90 € pour les 4 documents, packs dès 19,90 €) : des solutions comme WebLegal.ai génèrent vos 4 documents légaux (politique de confidentialité, cookies, CGU, CGV) en moins de 10 minutes, avec une cohérence garantie entre tous les documents. Le [formulaire guidé du générateur WebLegal](/fr/form/) vous pose les bonnes questions sur votre boutique Shopify, vos applications et votre activité pour produire des documents réellement adaptés à votre situation.
Pour les boutiques Shopify qui vendent dans plusieurs pays de l’UE, la conformité est encore plus critique : chaque autorité nationale de protection des données peut vous contrôler si vous ciblez des clients dans son pays. Un ensemble de documents légaux solides et cohérents est votre meilleure protection.
Si votre boutique Shopify sert aussi des visiteurs californiens — ce qui est le cas de la majorité des boutiques internationales —, la CPRA s’applique en plus du RGPD : signal Global Privacy Control (GPC), lien « Do Not Sell or Share », sections dédiées dans la politique de confidentialité. Notre guide [Shopify GDPR + CCPA: 2026 Fines](/en/blog/shopify-gdpr-ccpa-2026-fines/) (disponible pour le moment uniquement en anglais) détaille la checklist en 10 points pour couvrir les deux régimes simultanément.
## Conclusion
Avoir une boutique sur Shopify ne vous exonère pas de vos obligations RGPD. En tant que responsable de traitement, vous devez vous assurer que votre politique de confidentialité, votre bandeau cookies, vos CGU, vos CGV et vos mentions légales sont conformes au droit européen et français. Les outils que Shopify met à disposition sont un point de départ, mais ils ne suffisent pas. En 2026, avec le renforcement des contrôles de la CNIL et la sensibilisation croissante des consommateurs, la conformité n’est plus une option — c’est une condition de survie pour votre boutique en ligne. N’attendez pas une mise en demeure pour agir : [générez vos documents légaux conformes pour Shopify](/fr/form/) en moins de 10 minutes.
## Articles liés
[](/fr/blog/prestashop-rgpd-conformite-2026/)
## [PrestaShop RGPD 2026 : modules + conformité](/fr/blog/prestashop-rgpd-conformite-2026/)
[E-commerce & Startups Fondamentaux RGPD](/fr/blog/prestashop-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/prestashop-rgpd-conformite-2026/)
[PrestaShop n'est pas conforme RGPD par défaut : module RGPD, bandeau cookies, transferts, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/prestashop-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/prestashop-rgpd-conformite-2026/)
[](/fr/blog/woocommerce-rgpd-conformite-2026/)
## [WooCommerce RGPD 2026 : boutique conforme](/fr/blog/woocommerce-rgpd-conformite-2026/)
[E-commerce & Startups Fondamentaux RGPD](/fr/blog/woocommerce-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/woocommerce-rgpd-conformite-2026/)
[WooCommerce ajoute au RGPD les obligations e-commerce : données clients, paiement, droit de rétractation, CGV. Vos obligations 2026 + checklist conformité.](/fr/blog/woocommerce-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/woocommerce-rgpd-conformite-2026/)
[](/fr/blog/bouton-de-retractation-obligatoire-2026/)
## [Bouton de rétractation obligatoire en 2026](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[E-commerce & Startups Conformité & Droits](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[4 juin 2026 ⏱ 9 min de lecture](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Dès le 19 juin 2026, les e-commerçants doivent proposer un bouton de rétractation électronique (art. L221-21). Ce qui change et comment adapter vos CGV.](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Lire l'article →](/fr/blog/bouton-de-retractation-obligatoire-2026/)
---
# Site Non Conforme RGPD : Jusqu'à 300 000 € d'Amende
> Site non conforme au RGPD : découvrez les risques réels, les sanctions encourues et les étapes pour mettre votre site en conformité rapidement.
En 2026, un nombre alarmant de sites web français ne sont toujours pas conformes au RGPD. Absence de politique de confidentialité, cookies déposés sans consentement, formulaires de contact sans information sur le traitement des données : les manquements sont souvent basiques mais les sanctions peuvent atteindre 300 000 € pour une PME, et jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial pour les plus grandes structures. Si vous avez un site web, vous êtes très probablement concerné. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
## Qu’est-ce qu’un site non conforme au RGPD ?
Un site web est considéré comme non conforme dès lors qu’il collecte ou traite des données personnelles sans respecter les exigences du règlement général sur la protection des données. Et la collecte de données personnelles commence bien plus tôt que la plupart des entrepreneurs ne l’imaginent.
Votre site collecte des données personnelles si :
* Il dispose d’un **formulaire de contact** (nom, email, message)
* Il utilise **Google Analytics**, Meta Pixel ou tout outil de tracking
* Il propose une **newsletter** ou un compte client
* Il dépose des **cookies** non essentiels au fonctionnement
* Il affiche un **chat en ligne** ou un système de commentaires
Pour savoir précisément si votre entreprise est concernée, consultez notre [guide complet sur le champ d’application du RGPD](/fr/blog/rgpd-qui-est-reellement-concerne-liste-complete/). En pratique, la quasi-totalité des sites web professionnels sont soumis au RGPD.
## Les sanctions encourues : bien au-delà de l’amende symbolique
L’[article 83 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) prévoit deux niveaux de sanctions administratives :
**Sanctions de premier niveau** (article 83§4) : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour les manquements aux obligations du responsable de traitement (registre des traitements, sécurité, notification des violations).
**Sanctions de second niveau** (article 83, paragraphe 5 du RGPD) : jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial pour les violations des principes fondamentaux (licéité du traitement, consentement, droits des personnes).
> 5. Les violations des dispositions suivantes font l’objet, conformément au paragraphe 2, d’amendes administratives pouvant s’élever jusqu’à 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu: \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 83, paragraphe 5
En France, la [CNIL](https://www.cnil.fr/) dispose également de la **procédure simplifiée** permettant de prononcer des amendes jusqu’à 20 000 € pour les dossiers les moins complexes — une procédure qui cible particulièrement les PME. Pour mesurer l’ampleur des sanctions déjà prononcées, consultez notre [top 15 des amendes CNIL](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/).
Au-delà des amendes, la CNIL peut ordonner :
* Une **mise en demeure** publique (atteinte à la réputation)
* Une **injonction de cessation** du traitement
* Une **limitation temporaire** du traitement
* Le **retrait d’une certification**
## Les 7 manquements les plus courants sur les sites web
### 1. Absence de politique de confidentialité
Les articles 13 et 14 du RGPD imposent d’informer les personnes concernées de manière claire et accessible. Un site sans [politique de confidentialité](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/) — ou avec une politique incomplète — est en infraction directe. C’est le manquement le plus fréquemment constaté par la CNIL.
### 2. Cookies déposés sans consentement
Depuis les lignes directrices CNIL de 2020, aucun cookie non essentiel ne peut être déposé avant le recueil du consentement. Les sites qui chargent Google Analytics, des pixels publicitaires ou des boutons de partage social dès l’arrivée du visiteur s’exposent à des sanctions lourdes. Pour vous mettre en conformité rapidement, découvrez notre [bannière cookies gratuite et conforme RGPD](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/).
### 3. Mentions légales absentes ou incomplètes
La loi LCEN impose des [mentions légales obligatoires](/fr/blog/mentions-legales-amende-de-75-000-si-absentes/) sur tout site web professionnel. Leur absence est sanctionnée d’une amende pouvant atteindre 75 000 € pour une personne physique.
### 4. Formulaires sans information RGPD
Chaque formulaire collectant des données personnelles doit être accompagné d’une mention d’information : identité du responsable de traitement, finalité, base juridique, durée de conservation, droits des personnes.
### 5. Absence de registre des traitements
L’article 30 du RGPD impose la tenue d’un registre des activités de traitement. Ce registre doit documenter chaque traitement de données : finalité, catégories de données, destinataires, durées de conservation, mesures de sécurité.
### 6. Transferts de données hors UE non encadrés
L’utilisation de services américains (hébergement, analytics, emailing) implique souvent des transferts de données hors de l’Union européenne. Ces transferts doivent être encadrés par des garanties appropriées (clauses contractuelles types, décision d’adéquation).
### 7. Droits des personnes non garantis
Le RGPD garantit aux personnes concernées un droit d’accès (article 15), de rectification (article 16), d’effacement (article 17) et de portabilité (article 20). Un site qui ne permet pas l’exercice effectif de ces droits est en infraction.
## Comment la CNIL détecte les sites non conformes
La CNIL utilise plusieurs mécanismes pour identifier les sites en infraction :
**Les plaintes** : la CNIL reçoit des milliers de plaintes chaque année. Un client mécontent, un concurrent, un ancien salarié peut signaler un manquement. C’est le déclencheur le plus fréquent.
**Les contrôles en ligne** : la CNIL peut vérifier la conformité d’un site à distance, sans prévenir. Elle vérifie la présence de mentions légales, de politique de confidentialité, le comportement des cookies, et la conformité des formulaires.
**Les thématiques prioritaires** : chaque année, la CNIL définit des secteurs qu’elle contrôle en priorité. Les sites e-commerce, les applications mobiles et la gestion des données des mineurs ont été des thèmes récents.
**Les violations de données** : une faille de sécurité entraînant une notification de violation (article 33 RGPD) peut déclencher un contrôle approfondi de l’ensemble des pratiques du site.
## Comment mettre votre site en conformité
Commencez par analyser gratuitement votre site avec notre [scanner de conformité RGPD](/fr/scan/) pour identifier les points à corriger. La mise en conformité n’est pas aussi complexe qu’elle peut paraître. Voici les options disponibles :
**Faire appel à un avocat spécialisé** (500-2 000 € pour un audit complet) : un avocat en droit du numérique réalisera un audit exhaustif et rédigera les documents nécessaires. C’est la solution la plus personnalisée, recommandée pour les sites traitant des données sensibles.
**Faire soi-même avec des modèles en ligne** (0 € mais risqué) : des modèles existent, mais ils sont rarement adaptés à votre situation spécifique et souvent obsolètes. Le risque de lacunes est élevé.
**Utiliser une IA générique (ChatGPT, Claude)** (0 € + révision avocat 150-300 €) : ces outils peuvent produire des ébauches, mais les spécificités juridiques du RGPD nécessitent une expertise pointue. Une révision professionnelle reste indispensable.
**Utiliser une IA juridique spécialisée** (19,90 € pour 2 documents, 49,90 € pour les 4) : des solutions comme WebLegal.ai génèrent l’ensemble de vos [documents légaux obligatoires](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/) — politique de confidentialité, politique de cookies, CGU, CGV — en quelques minutes, conformes au RGPD et adaptés à votre activité.
## Conclusion
Un site non conforme au RGPD n’est pas seulement un risque juridique : c’est une bombe à retardement. Les amendes peuvent atteindre des montants dévastateurs pour une PME, et la CNIL intensifie chaque année ses contrôles. Les manquements les plus sanctionnés sont souvent les plus basiques : absence de politique de confidentialité, cookies sans consentement, formulaires sans information. En 2026, la mise en conformité est accessible et rapide. N’attendez pas un contrôle pour agir.
## Lectures complémentaires
* **[Site vitrine conforme RGPD : guide](/fr/blog/site-vitrine-conforme-rgpd-guide/)** — 83 % des sites vitrines ont au moins une violation RGPD
* **[Conformité RGPD e-commerce : plan d’action en 10 étapes](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)** — la feuille de route structurée vers la pleine conformité
* **[Amendes RGPD : top 15 sanctions CNIL en France](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)** — ce que la CNIL sanctionne vraiment et pourquoi
## Articles liés
[](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
## [Sanctions CCPA : que risquez-vous vraiment ?](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Sécurité & Sanctions CCPA](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[4 décembre 2025 ⏱ 9 min de lecture](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Amendes CCPA jusqu'à 7 500 $ par infraction, poursuites privées et tendances d'application. Ce que risquent les entreprises en Californie.](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[Lire l'article →](/fr/blog/ccpa-penalties-what-happens-if-you-dont-comply/)
[](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
## [Top 15 Amendes RGPD CNIL : Google 150 M€](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[Sécurité & Sanctions Fondamentaux RGPD](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[4 septembre 2025 ⏱ 9 min de lecture](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[Top 15 amendes CNIL 2024-2026 : Google 150 M€, Amazon 35 M€, Free 250 000 €. Les 5 motifs récurrents qui exposent votre site et comment les éviter.](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[Lire l'article →](/fr/blog/amendes-rgpd-top-15-sanctions-cnil-en-france/)
[](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/)
## [Politique de Confidentialité : Amendes](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/)
[Sécurité & Sanctions Documents Légaux Multi](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/)
[10 juillet 2025 ⏱ 8 min de lecture](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/)
[Politique de confidentialité obligatoire en 2026 : évitez les amendes CNIL. Découvrez comment vous conformer rapidement et efficacement.](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/)
[Lire l'article →](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/)
---
# Site Vitrine et RGPD : Êtes-vous Conforme ?
> 83% des sites vitrines ont des violations RGPD. Vérifiez votre conformité : mentions légales, cookies, formulaires.
Vous pensez que votre site vitrine est trop simple pour être concerné par le [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) ? Vous n’êtes pas seul. Selon les dernières analyses sectorielles, environ 83 % des sites vitrines de PME et indépendants présentent au moins une violation du Règlement Général sur la Protection des Données. Formulaire de contact sans consentement, cookies déposés avant accord, politique de confidentialité absente ou incomplète : les infractions les plus courantes sont souvent invisibles pour le propriétaire du site, mais parfaitement détectables par la [CNIL](https://www.cnil.fr/) et par tout visiteur un tant soit peu vigilant. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
En 2026, les contrôles de la CNIL se sont intensifiés, et les plaintes de particuliers via le formulaire en ligne sont en hausse constante. L’amende maximale prévue par le RGPD atteint 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Bien entendu, la CNIL adapte ses sanctions à la taille de l’entreprise, mais même une amende de quelques milliers d’euros peut mettre en péril l’activité d’un indépendant ou d’une petite structure. Au-delà de l’aspect financier, une mise en demeure publique nuit directement à votre crédibilité en ligne.
Cet article vous guide pas à pas pour vérifier la conformité de votre site vitrine, identifier les erreurs les plus fréquentes et les corriger rapidement. Que vous soyez artisan, consultant, profession libérale, association ou TPE, les règles sont les mêmes pour tous. Et contrairement à ce que beaucoup pensent, la mise en conformité est à la portée de n’importe quel propriétaire de site, sans expertise juridique préalable.
## Quels documents légaux pour un site vitrine ?
Contrairement à une idée reçue tenace, un site vitrine n’est pas dispensé d’obligations légales simplement parce qu’il ne vend rien en ligne. Le RGPD ne fait aucune distinction entre un site e-commerce et un site vitrine : dès lors qu’un traitement de données personnelles a lieu, les mêmes règles s’appliquent. Dès lors qu’il est accessible au public et qu’il collecte la moindre donnée personnelle, plusieurs documents sont requis par la législation française et européenne.
### La politique de confidentialité (obligatoire)
C’est le document le plus important et le plus souvent absent. Dès que votre site collecte des données personnelles, que ce soit via un formulaire de contact, un outil d’analyse de trafic, une newsletter ou même de simples logs serveur, le RGPD (articles 12, 13 et 14) vous impose d’informer clairement vos visiteurs. Votre politique de confidentialité doit préciser quelles données sont collectées, pourquoi, sur quelle base juridique, pendant combien de temps elles sont conservées, à qui elles sont éventuellement transmises et quels droits les personnes peuvent exercer (accès, rectification, suppression, portabilité).
### La politique de cookies (obligatoire si vous utilisez des cookies)
Si votre site utilise des cookies, qu’ils soient analytiques (Google Analytics, Matomo), publicitaires, de réseaux sociaux ou même des cookies techniques non essentiels, vous devez en informer vos visiteurs et recueillir leur consentement préalable. En France, la CNIL a publié des lignes directrices strictes sur ce sujet : le consentement doit être libre, spécifique, éclairé et univoque. Le simple fait de continuer à naviguer ne constitue pas un consentement valable. Votre politique de cookies doit lister chaque cookie, sa finalité, sa durée de vie et les moyens de le refuser.
### Les mentions légales (obligatoires en France)
La loi LCEN (Loi pour la Confiance dans l’Économie Numérique, article 1-1) impose à tout site web professionnel d’afficher des mentions légales. Elles doivent contenir votre identité (nom, prénom ou raison sociale), votre adresse, votre numéro SIRET ou RCS, votre adresse e-mail, votre numéro de téléphone et les coordonnées de votre hébergeur. L’absence de mentions légales est passible d’une amende pouvant atteindre 75 000 euros pour une personne physique et 375 000 euros pour une personne morale.
### Les conditions générales d’utilisation (recommandées)
Les CGU ne sont pas légalement obligatoires pour un site vitrine qui ne propose pas de vente en ligne, mais elles sont vivement recommandées. Elles encadrent l’utilisation de votre site, protègent votre propriété intellectuelle, limitent votre responsabilité et établissent les règles de conduite pour les utilisateurs. En cas de litige, vos CGU constituent un cadre juridique précieux.
## Les 5 erreurs RGPD les plus fréquentes sur un site vitrine
Après avoir analysé des milliers de sites vitrines, voici les cinq violations les plus répandues.
### 1. Pas de bandeau de consentement aux cookies
C’est l’infraction numéro un. De nombreux sites vitrines déposent des cookies dès le chargement de la page, sans aucun bandeau de consentement ou avec un bandeau qui ne propose pas de véritable option de refus. La CNIL a sanctionné à plusieurs reprises des entreprises pour cette pratique. Un bandeau conforme doit proposer un bouton “Accepter” et un bouton “Refuser” d’égale visibilité, sans cases pré-cochées, et bloquer les cookies non essentiels tant que le consentement n’a pas été donné. Les bannières qui utilisent des “dark patterns” (bouton “Accepter” proéminent et lien “Refuser” minuscule) sont également considérées comme non conformes par la CNIL. Pour installer un bandeau conforme en quelques minutes, découvrez notre [bannière cookies gratuite](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/).
### 2. Formulaire de contact sans case de consentement
Votre formulaire de contact collecte au minimum un nom et une adresse e-mail, ce qui constitue des données personnelles au sens du RGPD. Vous devez ajouter une case à cocher (non pré-cochée) accompagnée d’un texte clair indiquant la finalité du traitement et renvoyant vers votre politique de confidentialité. Sans cela, vous ne pouvez pas prouver que l’utilisateur a consenti au traitement de ses données.
### 3. Google Fonts chargées depuis les serveurs de Google
Ce point est souvent méconnu. Lorsque vous utilisez Google Fonts via le CDN de Google, chaque visiteur de votre site voit son adresse IP transmise à Google aux États-Unis, sans consentement préalable. En Allemagne, des tribunaux ont déjà condamné des sites pour cette pratique. La solution est simple : hébergez les polices localement sur votre serveur. Cela améliore en bonus la vitesse de chargement de votre site.
### 4. Outil d’analyse de trafic sans consentement
Google Analytics, Facebook Pixel, Hotjar et bien d’autres outils d’analyse collectent des données personnelles (adresses IP, cookies de suivi, données de navigation). Si vous les activez sans recueillir au préalable le consentement explicite de vos visiteurs, vous êtes en infraction. La CNIL a d’ailleurs pris position à plusieurs reprises sur Google Analytics, estimant que les transferts de données vers les États-Unis ne respectaient pas les exigences du RGPD. Des alternatives conformes existent, comme Matomo configuré sans cookies.
### 5. Politique de confidentialité absente ou incomplète
Beaucoup de sites vitrines n’ont tout simplement pas de politique de confidentialité, ou alors une page de quelques lignes copiée d’un autre site qui ne correspond ni à leur activité ni à leurs traitements réels. Une politique de confidentialité incomplète est presque aussi problématique qu’une absence totale : elle donne une fausse impression de conformité tout en laissant des failles juridiques béantes. Les erreurs les plus fréquentes dans les politiques existantes incluent l’absence de mention du responsable du traitement, l’oubli des cookies et outils tiers utilisés, des durées de conservation non précisées et l’absence d’information sur les droits des personnes concernées.
## Comment vérifier la conformité de votre site en 30 secondes
Avant de passer des heures à auditer manuellement votre site, sachez qu’il existe des outils automatisés capables de détecter rapidement les principales violations. WebLegal propose un [scanner de conformité gratuit](/fr/scan/) qui analyse votre site vitrine et identifie en quelques secondes les problèmes les plus critiques : cookies non consentis, politique de confidentialité manquante, formulaires non conformes, chargement de ressources externes sans consentement.
Le processus est simple : entrez l’URL de votre site, lancez l’analyse, et obtenez un rapport détaillé avec les points conformes et les points à corriger, classés par priorité. C’est le moyen le plus rapide de savoir où vous en êtes et quelles actions entreprendre en premier.
Ce diagnostic gratuit ne remplace pas un audit juridique complet, mais il vous donne une photographie instantanée de votre niveau de conformité et vous permet d’agir immédiatement sur les points les plus urgents. En quelques clics, vous savez exactement ce qui manque à votre site vitrine et vous pouvez prioriser vos actions en fonction de la gravité des infractions détectées.
## Comment corriger rapidement vos problèmes de conformité
Une fois les problèmes identifiés, quatre options s’offrent à vous pour y remédier.
### Option 1 : Faire appel à un avocat (200-500 euros par document)
Un avocat spécialisé en droit du numérique rédigera des documents parfaitement adaptés à votre situation. C’est la solution la plus personnalisée, mais aussi la plus coûteuse. Pour un site vitrine nécessitant 3 à 4 documents, comptez 600 à 2 000 euros. Délai habituel : 2 à 4 semaines.
### Option 2 : Rédiger soi-même avec des modèles gratuits (0 euro, mais risqué)
Des modèles gratuits circulent en ligne, mais ils sont souvent génériques, obsolètes, ou rédigés pour un contexte juridique différent du vôtre. Un modèle de politique de confidentialité pensé pour un site e-commerce ne conviendra pas à votre site vitrine, et inversement. Comptez 3 à 5 heures de travail, sans garantie de conformité. Le risque d’oublier des éléments requis par le RGPD est élevé.
### Option 3 : Utiliser une IA générique (0 euro + vérification nécessaire)
Les IA génériques comme ChatGPT ou Claude peuvent produire un premier brouillon, mais elles nécessitent plusieurs itérations, ne connaissent pas nécessairement les dernières jurisprudences, et ne garantissent pas la cohérence entre vos différents documents. Une vérification par un professionnel reste indispensable, ce qui ajoute un coût de 150 à 300 euros.
### Option 4 : Utiliser une IA juridique spécialisée (19,90 € à 49,90 €)
Des plateformes comme WebLegal.ai sont conçues spécifiquement pour générer des documents légaux conformes au RGPD et adaptés à votre site vitrine. En moins de 10 minutes, vous répondez à un questionnaire ciblé sur votre activité, les données que vous collectez et les outils que vous utilisez. L’IA juridique spécialisée génère ensuite des documents personnalisés, cohérents entre eux et conformes à la législation française en vigueur (RGPD, LCEN, recommandations CNIL). Le tout à partir de 19,90 €, soit une fraction du coût d’un avocat. Les documents sont disponibles en plusieurs langues si votre site s’adresse à un public international. C’est le meilleur rapport qualité-prix pour les sites vitrines qui veulent se mettre en conformité rapidement et sans expertise juridique préalable.
## Conclusion
En 2026, aucun site vitrine n’échappe au RGPD. La réglementation ne fait aucune exception pour les sites “simples” ou les petites structures. Que vous soyez artisan, consultant, association ou profession libérale, dès que votre site est en ligne et accessible au public, vous avez des obligations légales précises. Les 83 % de sites vitrines non conformes représentent autant de risques de sanctions, de plaintes et de perte de confiance de la part de vos clients et prospects. La bonne nouvelle, c’est que la mise en conformité n’a jamais été aussi simple ni aussi abordable. Commencez par scanner gratuitement votre site avec WebLegal pour identifier vos failles, puis générez en quelques minutes les documents légaux dont votre site a besoin. La conformité RGPD n’est pas seulement une obligation légale : c’est aussi un signal de professionnalisme et de sérieux qui rassure vos visiteurs et renforce votre image de marque. N’attendez pas qu’une plainte ou un contrôle de la CNIL vous y oblige : agissez maintenant.
## Articles liés
[](/fr/blog/wordpress-rgpd-conformite-2026/)
## [WordPress RGPD 2026 : conformité + checklist](/fr/blog/wordpress-rgpd-conformite-2026/)
[Fondamentaux RGPD Conformité & Droits](/fr/blog/wordpress-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/wordpress-rgpd-conformite-2026/)
[WordPress n'est pas conforme RGPD par défaut : bannière cookies, Consent Mode v2, extensions, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/wordpress-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/wordpress-rgpd-conformite-2026/)
[](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
## [RGPD E-commerce : 7 Erreurs CNIL à Éviter](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Fondamentaux RGPD E-commerce & Startups](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[5 mai 2026 ⏱ 9 min de lecture](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Les 7 erreurs RGPD les plus fréquentes en boutique en ligne qui déclenchent un contrôle CNIL en 2026 (cookies, transferts US, sous-traitants).](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Lire l'article →](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
## [Conformité RGPD E-commerce : 10 Étapes](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Fondamentaux RGPD E-commerce & Startups Multi](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[30 octobre 2025 ⏱ 10 min de lecture](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Plan d'action RGPD en 10 étapes pour votre e-commerce : de l'audit initial à la conformité complète. Guide pratique pour protéger votre boutique en ligne.](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Lire l'article →](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
---
# Stripe Exige des CGV : Éviter la Suspension
> Stripe peut suspendre votre compte sans CGV conformes. Découvrez ce que Stripe vérifie, ce que vos CGV doivent contenir et comment éviter le blocage.
Vous venez de recevoir un email de Stripe vous demandant de fournir vos Conditions Générales de Vente. Ou pire, votre compte est déjà en cours de révision et vos fonds sont temporairement bloqués. En 2026, cette situation touche des milliers de e-commerçants français qui ignoraient que leur processeur de paiement pouvait exiger des documents légaux — et suspendre leur compte en cas d’absence. Pour une vue d’ensemble du paysage 2026, voir notre guide [Générateur IA de documents légaux : guide complet 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
Stripe, comme tous les processeurs de paiement opérant dans l’Espace économique européen, est soumis à la directive sur les services de paiement (DSP2) et aux réglementations anti-blanchiment. Ces obligations l’amènent à vérifier que ses marchands exercent leur activité de manière transparente et conforme. Et la première chose que Stripe vérifie ? Que votre site affiche des CGV claires et accessibles.
Cet article vous explique pourquoi Stripe exige des CGV, ce que vos conditions doivent contenir, ce qui se passe si vous ne les avez pas, et comment vous mettre en conformité rapidement.
## Pourquoi Stripe exige des CGV à ses marchands
### L’obligation réglementaire de Stripe
En tant qu’établissement de paiement agréé, Stripe doit respecter les exigences de la directive européenne sur les services de paiement (DSP2), les réglementations anti-blanchiment (directive 2015/849) et les règles des réseaux de cartes bancaires (Visa, Mastercard). Ces réglementations imposent à Stripe de s’assurer que ses marchands opèrent de manière licite et transparente.
Concrètement, le Stripe Services Agreement stipule que chaque marchand doit afficher sur son site des conditions de vente claires, une politique de remboursement et de retour, ainsi que les coordonnées du service client. L’absence de ces éléments constitue une violation des conditions d’utilisation de Stripe et peut entraîner une action immédiate sur votre compte.
### Ce que Stripe vérifie réellement
Stripe procède à des vérifications à plusieurs moments : lors de l’inscription, lors d’un pic d’activité inhabituel, après une réclamation client, ou dans le cadre de contrôles périodiques. Lors de ces vérifications, Stripe examine :
* **La présence de CGV** accessibles depuis votre site (lien en pied de page ou dans le processus de commande)
* **Une politique de remboursement** clairement énoncée
* **Les informations de contact** du marchand (email, adresse, téléphone)
* **La cohérence entre votre activité déclarée et votre site** (les produits vendus correspondent-ils à ce que vous avez déclaré ?)
* **La présence de mentions légales** identifiant l’exploitant du site
Ces vérifications ne sont pas aléatoires. Stripe utilise des systèmes automatisés qui analysent votre site et signalent les manquements. Un site sans CGV sera systématiquement signalé pour révision manuelle.
## Ce qui se passe quand Stripe détecte un problème
### Le processus de révision de compte
Quand Stripe identifie un manquement, le processus suit généralement ces étapes :
1. **Notification par email** : Stripe vous demande de fournir les documents manquants dans un délai défini (généralement 7 à 14 jours).
2. **Restriction des paiements** : si vous ne répondez pas, Stripe peut retarder les virements sur votre compte bancaire. Vos fonds restent chez Stripe, mais vous n’y avez plus accès immédiatement.
3. **Suspension du compte** : en l’absence de réponse satisfaisante, Stripe peut suspendre votre capacité à accepter de nouveaux paiements.
4. **Fermeture du compte** : dans les cas les plus graves ou en cas de récidive, Stripe peut résilier définitivement votre compte.
### Les conséquences concrètes
La suspension d’un compte Stripe a des effets en cascade sur votre activité :
* **Interruption immédiate des ventes** : vos clients ne peuvent plus payer sur votre site
* **Blocage des fonds** : Stripe peut retenir vos fonds pendant 90 à 120 jours pour couvrir d’éventuels remboursements ou litiges
* **Dégradation de votre réputation** : un site qui ne peut pas accepter les paiements perd la confiance de ses clients
* **Difficulté à migrer** : les autres processeurs de paiement demandent souvent si vous avez déjà été suspendu par un concurrent, et une réponse positive complique l’ouverture d’un nouveau compte
Cette situation est d’autant plus problématique que beaucoup d’e-commerçants n’ont pas de solution de paiement de secours.
## Ce que vos CGV doivent contenir pour satisfaire Stripe et la loi
Stripe n’impose pas un modèle de CGV spécifique, mais vos conditions doivent couvrir certains éléments pour satisfaire à la fois les exigences de Stripe et celles du droit français.
### Les exigences de Stripe
Le Stripe Services Agreement exige que vos CGV couvrent au minimum :
* La description claire des biens ou services vendus
* Les prix et la devise utilisée
* Les modalités de paiement
* La politique de remboursement et de retour
* Les délais de livraison (si applicable)
* Les coordonnées du service client
### Les exigences du droit français
Le Code de la consommation (articles L111-1 et suivants) impose des obligations supplémentaires :
* **Le droit de rétractation** de 14 jours (articles L221-18 à L221-28), avec les exceptions applicables et le formulaire type
* **Les garanties légales** : garantie de conformité (articles L217-1 et suivants) et garantie des vices cachés (articles 1641 et suivants du Code civil)
* **Les prix TTC** avec détail des frais de livraison (article L112-1)
* **Les conditions de livraison** et le délai maximum de 30 jours (article L216-1)
* **Le tribunal compétent** en cas de litige
* **Les modalités de médiation** de la consommation (articles L611-1 et suivants)
Pour un panorama complet des erreurs à éviter dans la rédaction de vos CGV, consultez notre guide [CGV conformes : les 5 erreurs qui coûtent cher](/fr/blog/cgv-conformes-les-5-erreurs-qui-coutent-cher/).
### L’intersection avec le RGPD
Si votre site collecte des données personnelles lors du processus de commande (ce qui est toujours le cas pour un e-commerce), vos CGV doivent également mentionner ou renvoyer vers votre politique de confidentialité. Les [articles 12, 13 et 14 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) imposent une information claire sur le traitement des données. La [CNIL](https://www.cnil.fr/) a d’ailleurs rappelé que cette information doit être facilement accessible au moment de la collecte.
> 1. Le responsable du traitement prend des mesures appropriées pour fournir toute information visée aux articles 13 et 14 ainsi que pour procéder à toute communication au titre des articles 15 à 22 et de l’article 34 en ce qui concerne le traitement à la personne concernée d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples \[…]
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 12
Vos CGV ne remplacent pas une politique de confidentialité distincte, mais elles doivent y faire référence. Pour comprendre la distinction entre ces documents, lisez notre article sur la [différence entre CGU et CGV](/fr/blog/difference-cgu-et-cgv-pourquoi-vous-avez-besoin-des-deux/).
## Les autres documents légaux exigés par les processeurs de paiement
Stripe n’est pas le seul à exiger des documents légaux. Les réseaux de cartes bancaires (Visa, Mastercard) imposent des règles similaires à tous les marchands. Au-delà des CGV, votre site e-commerce doit également afficher :
* **Des mentions légales** identifiant l’exploitant (obligation LCEN, article 1-1)
* **Une politique de confidentialité** conforme au RGPD
* **Une politique de cookies** respectant les recommandations de la CNIL
* **Des CGU** encadrant l’utilisation de votre site
L’absence de ces documents expose votre entreprise non seulement à une suspension de compte Stripe, mais aussi à des sanctions administratives pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires au titre du RGPD (article 83), et 75 000 euros pour l’absence de mentions légales. Vérifiez si votre site dispose de tous les documents requis grâce à notre [scanner de conformité gratuit](/fr/scan/). Pour un inventaire complet, consultez notre guide sur [les 4 documents légaux obligatoires pour tout site e-commerce](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/).
## Comment obtenir des CGV conformes : vos options
Quatre solutions s’offrent à vous pour rédiger des CGV qui satisferont à la fois Stripe et le droit français :
**Faire appel à un avocat** (500-2 000 €) : vous bénéficiez d’un conseil personnalisé et d’une expertise juridique complète. L’avocat pourra adapter vos CGV à votre activité spécifique et prendre en compte les particularités de votre secteur. En revanche, le délai est de plusieurs semaines — un luxe que vous n’avez pas si Stripe a déjà lancé une procédure de révision.
**Rédiger soi-même avec des modèles** (0 €, risque élevé) : des modèles gratuits existent en ligne, mais ils sont rarement à jour des dernières exigences réglementaires. De plus, un modèle générique ne couvrira pas les spécificités de votre activité, et Stripe pourrait considérer des CGV manifestement copiées-collées comme insuffisantes.
**Utiliser une IA générique** (0 € + 150-300 € de révision) : des outils comme ChatGPT peuvent produire des ébauches de CGV, mais chaque section doit être générée séparément, ce qui entraîne des incohérences entre les différentes parties du document. Une relecture par un professionnel reste indispensable pour garantir la validité juridique.
**Utiliser une IA juridique spécialisée** (CGV dans le pack Business à 49,90 €) : des solutions comme WebLegal.ai génèrent des CGV conformes en moins de 10 minutes, avec une cohérence garantie entre tous vos documents légaux (CGV, CGU, politique de confidentialité, politique de cookies). Le formulaire guidé vous pose les bonnes questions sur votre activité pour produire des documents adaptés à votre situation et conformes aux exigences de Stripe comme du droit français.
## Conclusion
La suspension d’un compte Stripe pour absence de CGV est une situation évitable mais aux conséquences graves. En 2026, les processeurs de paiement renforcent leurs contrôles sous la pression réglementaire, et un site e-commerce sans documents légaux conformes est un site en sursis. Ne considérez pas vos CGV comme une simple formalité administrative : elles sont à la fois votre protection contractuelle face à vos clients, votre garantie de conformité face aux régulateurs, et votre condition d’accès aux services de paiement. Si Stripe vous a déjà contacté, agissez dans les jours qui suivent — pas dans les semaines. Et si vous n’avez pas encore reçu de notification, ne prenez pas cela pour une absence de risque : c’est simplement que votre tour n’est pas encore venu.
## Articles liés
[](/fr/blog/prestashop-rgpd-conformite-2026/)
## [PrestaShop RGPD 2026 : modules + conformité](/fr/blog/prestashop-rgpd-conformite-2026/)
[E-commerce & Startups Fondamentaux RGPD](/fr/blog/prestashop-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/prestashop-rgpd-conformite-2026/)
[PrestaShop n'est pas conforme RGPD par défaut : module RGPD, bandeau cookies, transferts, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/prestashop-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/prestashop-rgpd-conformite-2026/)
[](/fr/blog/woocommerce-rgpd-conformite-2026/)
## [WooCommerce RGPD 2026 : boutique conforme](/fr/blog/woocommerce-rgpd-conformite-2026/)
[E-commerce & Startups Fondamentaux RGPD](/fr/blog/woocommerce-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/woocommerce-rgpd-conformite-2026/)
[WooCommerce ajoute au RGPD les obligations e-commerce : données clients, paiement, droit de rétractation, CGV. Vos obligations 2026 + checklist conformité.](/fr/blog/woocommerce-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/woocommerce-rgpd-conformite-2026/)
[](/fr/blog/bouton-de-retractation-obligatoire-2026/)
## [Bouton de rétractation obligatoire en 2026](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[E-commerce & Startups Conformité & Droits](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[4 juin 2026 ⏱ 9 min de lecture](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Dès le 19 juin 2026, les e-commerçants doivent proposer un bouton de rétractation électronique (art. L221-21). Ce qui change et comment adapter vos CGV.](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Lire l'article →](/fr/blog/bouton-de-retractation-obligatoire-2026/)
---
# Comment vérifier la conformité RGPD d'un site
> Comment vérifier la conformité RGPD de votre site : ce que contrôlent les autorités, les 5 lacunes les plus fréquentes et un scan gratuit en 30 secondes.
Votre site est-il réellement conforme aux lois sur la protection des données ? La plupart des sites présentent au moins une lacune sérieuse : bandeau de consentement absent, politique de confidentialité incomplète, ou scripts de suivi qui se déclenchent avant tout consentement. Les sanctions sont bien réelles : jusqu’à **20 millions d’euros** sous le [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), et **7 500 $ par violation** sous le [CCPA](https://oag.ca.gov/privacy/ccpa). Le [scanner gratuit de WebLegal](/fr/scan/) analyse n’importe quel site en une trentaine de secondes et renvoie un score de 0 à 100 accompagné d’un plan d’action concret et priorisé.
Contrairement à une check-list que vous remplissez à la main, le scanner charge votre site comme le ferait un vrai visiteur (un navigateur headless piloté par IA). Il voit donc exactement ce que voit le navigateur de vos visiteurs : les scripts qui s’exécutent, les cookies qui se déposent, le bandeau qui apparaît ou non, et les pages légales que vous publiez réellement.
## Ce que le scanner vérifie
Le scan couvre les **cinq piliers** de la conformité web :
* **Bandeau de consentement cookies** : détecte si un bandeau conforme est présent et s’il s’affiche *avant* tout dépôt de cookie. Il reconnaît les principales plateformes de consentement (Cookiebot, Tarteaucitron, Usercentrics et 36+ autres) ainsi que les implémentations sur mesure. Pas encore de bandeau ? Notre [bannière cookies gratuite](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/) s’installe en une ligne de code.
* **Pages légales** : recherche votre politique de confidentialité, vos CGU, votre politique de cookies, vos CGV et vos mentions légales, puis vérifie dans chacune la présence des clauses attendues par les autorités.
* **Identification de l’entreprise** : contrôle la raison sociale, le numéro d’immatriculation et l’adresse du siège auprès des registres nationaux (Sirene, Companies House, KRS, etc.).
* **Qualité des documents** : analyse les documents déjà publiés (base légale, durées de conservation, droits des personnes, transferts hors UE).
* **Trackers sans consentement** : identifie les scripts chargés avant toute interaction avec le bandeau, dont Google Analytics, Meta Pixel, TikTok, LinkedIn Insight . Chaque requête tierce émise avant consentement est capturée, pas seulement une liste prédéfinie.
Chaque point est classé sur trois niveaux : conforme (vert), amélioration recommandée (orange), non conforme (rouge).
**[Scannez votre site maintenant, c’est gratuit →](/fr/form/)**
## Votre score de conformité, expliqué
Le scanner condense chaque point de contrôle en un seul chiffre, de 0 à 100, pour situer votre site d’un coup d’œil :
* **80-100 (vert)** : base solide. Un bandeau est présent, vos pages légales essentielles existent, et aucun traceur ne se déclenche avant consentement. Il ne reste que des ajustements de formulation.
* **50-79 (orange)** : conformité partielle. Le plus souvent un document manquant, ou un bandeau qui se charge trop tard. Corrigeable en une après-midi.
* **0-49 (rouge)** : exposition significative. Traceurs actifs sans consentement, pas de politique de confidentialité, ou aucun bandeau. C’est la zone qui attire plaintes et sanctions.
Le score est pondéré : un traceur qui se déclenche avant consentement pèse plus lourd qu’une durée de conservation manquante, car c’est précisément ce qu’un régulateur (ou l’avocat d’un concurrent) regarde en premier.
## Les 5 lacunes les plus fréquentes
Sur les sites que les internautes scannent, les mêmes problèmes reviennent sans cesse :
1. **Analytics chargé avant consentement.** Google Analytics ou Meta Pixel se déclenche au chargement de la page, avant que le visiteur n’ait rien accepté. C’est la violation la plus courante et la plus souvent sanctionnée.
2. **Une politique de confidentialité générique ou absente.** Des modèles copiés-collés qui ne mentionnent jamais les vrais outils du site, la base légale ni les durées de conservation.
3. **Un bandeau cookies sans vrai bouton « refuser ».** « Accepter » se fait en un clic ; refuser en demande cinq, ou est impossible. Les régulateurs considèrent désormais ce consentement comme invalide.
4. **Pas de mentions légales.** En France et dans une grande partie de l’UE, elles sont obligatoires, et leur absence est une cible fréquente.
5. **Partages avec des tiers non divulgués.** Prestataires de paiement, hébergement, CRM et régies publicitaires qui reçoivent des données personnelles mais n’apparaissent nulle part dans la politique de confidentialité.
Si l’un de ces cas vous parle, le scan vous montre exactement où il se produit sur votre site.
## 5 juridictions couvertes
Le scanner ne se limite pas au RGPD européen. Il adapte ses vérifications à la juridiction détectée automatiquement :
| Juridiction | Zone | Particularité |
| ------------------------------------------------------------------------------------------------------------------------------------------------------ | ---------------------- | ----------------------------------------------------------------------- |
| **RGPD** | Union européenne / EEE | Consentement préalable obligatoire, sanctions jusqu’à 20 M€ / 4 % du CA |
| **UK GDPR** | Royaume-Uni | Version post-Brexit, supervisée par l’[ICO](https://ico.org.uk/) |
| **CCPA/CPRA** | Californie (USA) | Pas d’obligation de bandeau cookies, mais opt-out obligatoire |
| **[PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/)** | Canada | Consentement significatif et transparence |
| **[LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm)** | Brésil | Inspirée du RGPD, bases légales propres |
Pour les sites multi-juridictions, le scanner applique les exigences les plus strictes et indique quelle règle s’applique à chaque point.
## Scanner vs audit manuel vs outils payants
Trois façons de trouver vos lacunes, aux compromis très différents :
* **Un audit manuel** par un cabinet est complet mais lent et coûteux (souvent de plusieurs centaines à quelques milliers d’euros), et il ne capture qu’un instant donné.
* **Les suites de conformité pour grands comptes** (OneTrust et similaires) sont conçues pour les organisations dotées d’une équipe privacy dédiée, et tarifées en conséquence.
* **Le scanner WebLegal** vise les lacunes techniques et documentaires qui composent la grande majorité des problèmes réels, en 30 secondes, gratuitement, puis vous laisse les corriger sur-le-champ en générant les documents manquants.
Le scanner ne remplace pas l’avis d’un juriste sur une question véritablement inédite. Il remplace le premier passage fastidieux : celui qui trouve les lacunes évidentes et coûteuses que la plupart des sites présentent.
## Du scan à la conformité en 3 étapes
1. **Scannez** : entrez votre URL. Le scanner analyse votre site comme un vrai visiteur (navigateur headless + IA).
2. **Comprenez** : le rapport détaille chaque lacune avec une recommandation concrète et un niveau de gravité.
3. **Corrigez** : générez les documents manquants directement depuis le rapport, pré-remplis avec les informations déjà détectées.
Les documents existent en 6 langues, juridiquement adaptés à votre pays (pas une simple traduction), en trois packs de 2 à 4 documents, de 19,90 € à 49,90 €. Pour peser les options, voyez notre comparatif [avocat vs générateur IA](/fr/blog/avocat-vs-generateur-ia-comparatif-prix-documents-legaux/).
**[Lancer le scan →](/fr/form/)**
## À quelle fréquence scanner ?
La conformité n’est pas une tâche ponctuelle. Chaque fois que vous ajoutez un outil (un nouveau script d’analyse, un widget de chat, un pixel de retargeting), vous pouvez réintroduire un traceur qui se déclenche sans consentement. Un bon rythme :
* **Après chaque changement** de votre stack, de votre thème ou de vos extensions.
* **Chaque trimestre**, en contrôle de routine, même sans changement apparent.
* **Avant un lancement ou une campagne** qui va générer du trafic et de l’attention.
Comme le scan est gratuit et prend 30 secondes, le relancer ne coûte rien.
## Ce que le scanner ne vérifie pas
Être clair sur les limites compte :
* Il examine les **pages publiques**, pas ce qui se passe dans un espace connecté ou votre back-office.
* Il signale si un document **existe et couvre les clauses attendues**, mais le jugement d’un avocat reste préférable pour un traitement inhabituel.
* Il ne tient pas votre registre des traitements et ne réalise pas d’analyse d’impact (AIPD) complète.
Voyez-le comme le premier passage rapide et gratuit qui attrape les lacunes que la plupart des sites présentent vraiment, et vous oriente vers la correction.
## FAQ
### Le scanner est-il gratuit ?
Oui, totalement. Aucune inscription, aucune carte bancaire, aucune donnée personnelle collectée pendant le scan. Vous obtenez votre score et votre plan d’action en une trentaine de secondes.
### Quelle est sa fiabilité ?
Le scanner rapporte ce qu’il peut observer sur votre page en direct : scripts, cookies, bandeaux et pages légales publiées. Il est très fiable sur les points techniques (traceurs, moment d’affichage du bandeau, présence des pages) et donne une première lecture solide de la qualité documentaire. C’est un diagnostic, pas un avis juridique.
### Mes données sont-elles en sécurité pendant le scan ?
Le scanner lit uniquement vos pages publiques, les mêmes que n’importe quel visiteur. Il ne se connecte pas, ne soumet aucun formulaire et ne stocke aucune donnée personnelle de votre site.
### Quels sites peuvent être scannés ?
Tout site public, sur n’importe quel CMS : WordPress, Shopify, Wix, Webflow ou HTML codé à la main. Le scanner charge la page et analyse ce qu’il voit.
### J’ai déjà un bandeau cookies. En ai-je encore besoin ?
Très probablement oui. Une large part des bandeaux que nous scannons chargent des traceurs avant consentement ou n’offrent pas de vrai bouton de refus, ce qui rend le consentement invalide. Le scan vous dit si le vôtre fait réellement son travail.
### Le scanner remplace-t-il un audit juridique ?
Il identifie les manquements techniques et documentaires les plus courants et vous aide à les corriger vite. Pour une conformité de bout en bout, notre [plan d’action en 10 étapes](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/) couvre tout le processus, et pour tout point inhabituel, consultez un professionnel.
**[Testez votre site maintenant, gratuitement →](/fr/form/)**
## Articles liés
[](/fr/blog/pipeda-vs-rgpd-principales-differences/)
## [PIPEDA vs RGPD : Principales Differences](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Conformité & Droits PIPEDA](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[18 décembre 2025 ⏱ 10 min de lecture](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Comparaison PIPEDA vs RGPD : consentement, portee, sanctions, transferts de donnees. Ce que les entreprises doivent savoir.](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[Lire l'article →](/fr/blog/pipeda-vs-rgpd-principales-differences/)
[](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
## [LGPD vs RGPD : Differences Essentielles](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Conformité & Droits LGPD](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[20 novembre 2025 ⏱ 10 min de lecture](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Comparaison LGPD vs RGPD : consentement, bases legales, sanctions, transferts de donnees. Ce que les entreprises doivent savoir.](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[Lire l'article →](/fr/blog/lgpd-vs-gdpr-principais-diferencas/)
[](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
## [Loi 25 du Quebec : Ce Que Vous Devez Savoir](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Conformité & Droits PIPEDA](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[23 octobre 2025 ⏱ 9 min de lecture](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Loi 25 du Quebec : obligations, consentement, responsable de la vie privee, sanctions. Guide complet pour les entreprises quebecoises.](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
[Lire l'article →](/fr/blog/loi-25-quebec-ce-que-vous-devez-savoir/)
---
# WebLegal vs Axeptio : tout-en-un vs CMP pure
> Axeptio (CMP, abonnement) vs WebLegal (tout-en-un, one-shot 49,90 €). Comparatif PME 2026 : fonctionnalités, prix, juridictions, cas d'usage.
Axeptio s’est imposé comme l’une des **CMP françaises de référence** depuis 2017 : la bannière de consentement personnalisable, les analytics de consentement, les intégrations marketing. C’est un excellent outil — pour ce qu’il fait.
Mais quand une PME tape *“alternative Axeptio”* sur Google, elle cherche rarement une autre CMP. Elle cherche en général à **couvrir tout le périmètre de conformité légale d’un site web** — pas seulement la bannière. C’est là que **WebLegal et Axeptio jouent dans des catégories différentes**.
Voici le comparatif honnête : où chacun excelle, où ils ne se concurrencent même pas, et quel choix pour quelle PME en 2026.
## Qu’est-ce qu’Axeptio (CMP)
Axeptio est une **Consent Management Platform** (CMP). Son métier :
* Afficher une bannière de consentement cookies personnalisée
* Stocker les choix de l’utilisateur (accepter/refuser par finalité)
* Fournir des analytics sur les taux d’acceptation
* Intégrer avec Google Tag Manager, Google Consent Mode v2, GA4
* Supporter l’A/B testing du wording de la bannière
**Ce qu’Axeptio ne fait PAS** : générer les documents juridiques (Politique de confidentialité, Politique de cookies, CGU, CGV). Ce périmètre est en dehors du produit.
Tarification publique (2026) : pas de plan gratuit permanent, seulement un démarrage gratuit à fonctions limitées, puis Extra Small \~7 $/mois, Small \~29 $/mois, Medium \~69 $/mois et Large \~129 $/mois selon le quota de pages vues. **Modèle abonnement**.
## Qu’est-ce que WebLegal (tout-en-un)
WebLegal est un **générateur de documents juridiques** assorti de deux outils gratuits :
* **Scanner de conformité** : on colle l’URL, on obtient en 30 s la liste des cookies, tous les traceurs tiers détectés, CMP reconnues (36) et issues [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj). Gratuit, sans inscription. Voir [WebLegal Scanner](/fr/scan/).
* **Générateur IA de 4 documents** : Politique de confidentialité, Politique de cookies, CGU, CGV. Paiement unique : packs de 19,90 € à 49,90 € (pack Business : les 4). Cf. [Générateur de documents légaux : comment ça marche](/fr/blog/generateur-de-documents-legaux-comment-ca-marche/).
* **Bannière de consentement cookies (CCB)** : hébergée sur notre CDN, intégrable en 2 lignes de code, blocage des traceurs par défaut, 30 langues, conforme RGPD/[ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19). **Gratuite et sans inscription.** Voir [Bannière cookies gratuite conforme RGPD](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/).
**Modèle one-shot** : on paie une fois, on possède les documents, on intègre la bannière, c’est fini.
## Comparatif fonctionnel : périmètre vs périmètre
| Fonctionnalité | Axeptio | WebLegal |
| ---------------------------------------- | ------------------------- | ------------------------ |
| Bannière de consentement cookies | ✅ cœur du produit | ✅ incluse gratuitement |
| Blocage trackers avant consentement | ✅ | ✅ |
| A/B test wording bannière | ✅ (plans premium) | ❌ |
| Analytics de consentement avancées | ✅ (plans premium) | Basique (logs CCB) |
| Privacy Center / préférences utilisateur | ✅ | ✅ |
| Scanner cookies + traceurs | ❌ | ✅ (gratuit, sans compte) |
| Génération Politique de confidentialité | ❌ | ✅ |
| Génération Politique de cookies | ❌ | ✅ |
| Génération CGU | ❌ | ✅ |
| Génération CGV (e-commerce) | ❌ | ✅ |
| 25 langues (14 de base + 11 régionales) | Bannière OK ; pas de docs | ✅ (docs + bannière) |
| Modèle économique | Abonnement | One-shot |
→ **Ils ne se concurrencent qu’au point d’intersection : la bannière de consentement.** Sur tout le reste, ils répondent à des besoins différents.
## Prix : ce que ça coûte vraiment sur 3 ans
Hypothèse : PME e-commerce moyenne, trafic \~50 000 PV/mois, besoin d’une bannière conforme + des 4 documents légaux. À ce trafic, le premier palier Axeptio qui convient est **Medium** (jusqu’à 100 000 pages vues par mois) : Extra Small et Small plafonnent à 2 500 et 5 000 pages vues.
| Scénario | Coût 3 ans |
| ---------------------------------------------------------------------------------------------------------------------- | ------------------- |
| **Axeptio Medium**, facturé au mois (69 $/mois, jusqu’à 100 000 pages vues) + docs rédigés ailleurs (avocat \~1 500 €) | \~1 500 € + 2 484 $ |
| **Axeptio Medium**, facturé à l’année (745 $/an) + docs rédigés ailleurs (avocat \~1 500 €) | \~1 500 € + 2 235 $ |
| **WebLegal Business** (49,90 € one-shot, 4 docs inclus, bannière gratuite à part) | **49,90 €** |
| WebLegal Business + avocat optionnel pour relire les docs (1 h \~150 €) | \~200 € |
Sur 3 ans, **WebLegal est plus de 30× moins cher** pour une PME qui cherche le périmètre complet (bannière + 4 documents) : les seuls documents rédigés par un avocat (\~1 500 €) valent déjà 30 fois le pack Business, avant même les 2 235 à 2 484 $ d’abonnement Axeptio. Mais cette comparaison est **biaisée si vous n’avez besoin que de la CMP** : Axeptio se juge alors sur sa seule fonction, avec un palier à choisir selon votre trafic (dès 7 $/mois pour 2 500 pages vues).
Pour une comparaison avec d’autres acteurs : [WebLegal vs Didomi : alternative PME 2026](/fr/blog/weblegal-vs-didomi-alternative-pme-2026/) et [OneTrust alternative pour PME 2026](/fr/blog/onetrust-alternative-pour-pme-2026/).
## Quand choisir Axeptio
* Vous avez **déjà des documents juridiques à jour** (rédigés par un avocat ou un autre outil) et vous cherchez uniquement une CMP performante.
* Vous avez besoin de **fonctionnalités CMP avancées** : A/B test de bannière, segmentation par persona, intégrations marketing poussées (Tag Manager scénarisé, GA4 consent signals fins).
* Vous gérez **plusieurs sites avec un mutualisé central** (compte agence, plan Enterprise sur devis, domaines illimités).
* Le **budget mensuel récurrent** ne vous gêne pas (7 à 129 $/mois selon le trafic).
## Quand choisir WebLegal
* Vous **n’avez pas encore vos documents juridiques** ou ils sont **obsolètes** (Politique de confidentialité datée, CGV non conformes à la directive Omnibus, etc.).
* Vous voulez **tout en une fois** : scanner d’audit, documents, bannière de consentement.
* Vous préférez le **paiement unique** à l’abonnement.
* Vous êtes **multi-pays/multi-langues** : 25 langues — 14 natives + 11 variantes régionales (en-AU pour [OAIC](https://www.oaic.gov.au/), fr-BE pour APD, es-MX, pt-BR…).
* Vous voulez un **audit RGPD gratuit avant achat** pour voir d’où vous partez : le [scanner WebLegal](/fr/scan/) liste les cookies, traceurs et issues sans inscription.
## Couverture juridictionnelle
Axeptio est **RGPD-natif** et supporte les paramètres [CCPA](https://oag.ca.gov/privacy/ccpa)/CPRA pour les bannières. WebLegal couvre nativement RGPD, CCPA, [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm), [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/), Australia Privacy Act 2026 et UK DUAA, avec **chaque document généré citant l’autorité de contrôle compétente** selon la variante régionale choisie. Pour un site multi-pays, c’est WebLegal qui couvre nativement le périmètre.
Si vous hésitez entre plusieurs générateurs de documents légaux : [Iubenda vs Termly vs WebLegal](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/), ou pour les outils d’audit, [RGPDScan vs WebLegal : quel choix en 2026](/fr/blog/rgpdscan-vs-weblegal-quel-choix-2026/).
## Notre verdict honnête
Axeptio et WebLegal **ne sont pas concurrents au sens strict**. Axeptio est une CMP française solide, dimensionnée pour des équipes qui veulent industrialiser le consentement (A/B test, analytics, intégrations marketing). WebLegal est un générateur tout-en-un dimensionné pour les PME qui veulent **couvrir le périmètre légal d’un site web sans budget récurrent**. Pour situer les deux face aux autres solutions, consultez [le panorama des alternatives RGPD](/fr/alternatives/).
**Si vous démarrez sans rien** (pas de documents, besoin d’une bannière, budget serré) → WebLegal couvre tout pour 49,90 € one-shot (les 4 documents), la bannière étant gratuite.
**Si vous avez déjà tout sauf la CMP avancée** → Axeptio reste pertinent sur son cœur de métier.
Pour vérifier où vous en êtes aujourd’hui, lancez le [scan gratuit de votre site](/fr/scan/) — vous aurez en 30 s la liste exacte de ce qui vous manque, et vous pourrez juger objectivement quel outil (ou combinaison) couvre votre besoin réel.
> Cet article propose une analyse comparative basée sur les informations publiques (sites éditeurs, plans tarifaires publiés) à la date de publication. Les fonctionnalités et tarifs peuvent évoluer — vérifiez sur les sites officiels avant décision finale.
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# WebLegal vs Didomi : Alternative PME 2026
> Didomi ne publie aucun tarif, WebLegal coûte 49,90 € une fois. Comparatif PME : périmètre couvert, juridictions, et quand Didomi est vraiment utile.
## TL;DR — verdict en 60 secondes
* **Didomi est dimensionné pour les grands comptes**, sur devis et sans tarif public. Cible : entreprises avec DPO interne, multi-domaines, besoins DPIA/DSAR automatisés.
* **WebLegal est dimensionné pour les TPE/PME** (49,90 € one-shot pour 4 documents légaux, scanner et CCB gratuits).
* **Coût 3 ans, scope équivalent** : devis annuel reconductible chez Didomi, 49,90 € une fois chez WebLegal.
* **Choisissez Didomi si** : vous êtes un grand compte avec DPO interne et un budget privacy dédié.
* **Choisissez WebLegal si** : vous êtes une PME/TPE qui veut être conforme [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj) sans engagement mensuel.
## Didomi : le poids lourd français pour grands comptes
Didomi est une CMP entreprise française pensée pour les grands comptes : tarification sur devis, DPO interne, automatisation DPIA/DSAR. Pour une TPE/PME, c’est un outil surdimensionné et hors budget — et qui ne couvre que le consentement, pas vos documents légaux.
**Modèle économique** (relevé sur didomi.io le 21/08/2026) :
* Pricing **sur devis uniquement** (pas de page tarifs publique)
* Plans enterprise : Consent Essentials, Core Privacy UX, Privacy UX Plus
* Pricing scale avec : nombre de domaines, volume de pageviews, modules choisis (analytics, A/B testing, vendor management)
**Points forts (cible enterprise)** :
* **Multi-régulation native** : GDPR, [CCPA](https://oag.ca.gov/privacy/ccpa), [LGPD](https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm), UK GDPR, AU Privacy, simultanément
* **DPIA automatisée** (Data Protection Impact Assessment)
* **DSAR automation** (Data Subject Access Requests) — gestion des demandes de droit d’accès, droit à l’oblié, portabilité
* **Vendor Risk Management** : audit des sous-traitants et fournisseurs
* **A/B testing du consentement** : optimisation continue du taux d’opt-in
* **Analytics avancés** : tableaux de bord consentement, segmentation par audience, attribution
* **Dedicated Success Manager** sur les plans supérieurs
* **Mobile SDK** natif (iOS, Android)
* **API + intégrations** (Google Analytics, Adobe Analytics, etc.)
**Points faibles pour une PME** :
* **Coût non public** : tarifs sur devis uniquement, négociés avec un commercial
* **Engagement contractuel** : contrats annuels ou pluriannuels (12-36 mois)
* **Onboarding lent** : cycle commercial + setup technique (semaines)
* **Pas de scanner d’audit gratuit** : Didomi gère le consentement, pas le diagnostic initial
* **Pas de génération de documents légaux** : Didomi est une CMP, pas un générateur de privacy policy / CGU / CGV. Ces documents restent à votre charge (avocat ou autre outil).
* **Sur-dimensionnement** pour la majorité des PME : DPIA/DSAR/Vendor Risk sont rarement utilisés si vous n’avez pas de DPO interne ni 100 000+ utilisateurs.
## WebLegal : la plateforme tout-en-un pour PME et TPE
WebLegal est positionnée à l’opposé : **tout-en-un, packs en paiement unique, pas d’abonnement**. La cible est explicitement les TPE/PME, les freelances, les auto-entrepreneurs et les e-commerces moyens qui veulent être conformes RGPD sans recruter un DPO ni signer un contrat annuel.
**Modèle économique** :
* **Scanner GDPR détaillé** : gratuit, sans création de compte
* **Bannière cookies WebLegal CCB** : gratuite, sans limite de pageviews
* **Documents légaux** : trois packs one-shot, à partir de 19,90 €
* Pack Essential : 19,90 € (Privacy + Cookies)
* Pack Pro : 34,90 € (+ Conditions d’Utilisation)
* Pack Business : 49,90 € (les 4 documents complets)
* **Aucun abonnement, aucun engagement**
**Points forts (cible PME)** :
* **Trois produits intégrés** : scanner + générateur de documents + bannière cookies dans un seul écosystème
* **Documents générés en 25 langues** : 12 langues UE + 13 langues mondiales (arabe, chinois, japonais, turc, etc.)
* **Plateforme localisée en 14 langues de base** : FR, EN, ES, DE, IT, PT, NL, PL, SV, RO, CS, EL, HU, DA
* **11 variantes régionales** : en-AU, en-GB, de-AT, fr-BE, es-MX, pt-BR, etc.
* **7 juridictions** : RGPD, UK GDPR + Data (Use and Access) Act 2025, CCPA, LGPD, [PIPEDA](https://www.priv.gc.ca/en/privacy-topics/privacy-laws-in-canada/the-personal-information-protection-and-electronic-documents-act-pipeda/), AU Privacy Act 2026, nLPD (Suisse)
* **Stripe checkout direct** : achat en 2 minutes, pas de cycle de vente
* **Intégrations natives** TOWeb 14.05 et PageXL (import assisté des documents)
* **Documents disponibles en HTML, Markdown ou plain text** (intégrateurs CMS)
**Points faibles (par rapport à Didomi enterprise)** :
* **Pas de DPIA automation** : si vous avez besoin d’évaluations d’impact formalisées, Didomi le fait mieux
* **Pas de DSAR automation** : la gestion des demandes RGPD reste manuelle
* **Pas de Vendor Risk Management** : pas d’audit automatique des sous-traitants
* **Pas de Mobile SDK natif** : si vous avez une app iOS/Android, Didomi est plus adapté
* **Pas de dedicated success manager** : WebLegal est self-service avec support email standard
## Comparaison détaillée
| Critère | Didomi | WebLegal |
| ----------------------------- | --------------------------- | -------------------------------- |
| Cible primaire | Grands comptes / Enterprise | TPE / PME / freelances |
| Pricing entry | sur devis, non publié | packs dès 19,90 € (unique) |
| Pricing top | sur devis, non publié | 49,90 € (Pack Business) |
| Modèle économique | Abonnement annuel | Packs one-shot (2 à 4 documents) |
| Engagement contractuel | 12-36 mois | Aucun |
| **3-year cost (PME)** | **sur devis, non publié** | **49,90 €** |
| Scanner GDPR | Non (CMP uniquement) | **Oui (gratuit, détaillé)** |
| Bannière cookies (CMP) | Oui (cœur du produit) | Oui (gratuit, WebLegal CCB) |
| Générateur Privacy Policy | Non | Oui |
| Générateur Cookie Policy | Non | Oui |
| Générateur CGU | Non | Oui |
| Générateur CGV | Non | Oui |
| Multi-juridiction | EU, UK, US, BR, AU | EU, UK, US, BR, CA, AU, CH |
| Langues des documents générés | Non (pas de générateur) | **25 langues** |
| Langues natives | EN, FR + traductions | 14 langues |
| Variantes régionales | Non | 11 (en-AU, de-AT, fr-BE, etc.) |
| DPIA automation | Oui | Non |
| DSAR automation | Oui | Non |
| Vendor Risk Management | Oui | Non |
| A/B testing du consentement | Oui | Non |
| Google Consent Mode v2 | Oui | Oui |
| Mobile SDK | Oui | Non |
| Stripe checkout direct | Non (cycle de vente) | Oui |
| Onboarding | Semaines | 5 minutes |
## Le vrai critère de choix — taille et besoins de l’organisation
La question « Didomi ou WebLegal ? » n’a de sens que rattachée à votre profil organisationnel. Voici notre grille de décision :
**Vous êtes un grand compte (>500 employés, multi-pays, DPO interne)** → Didomi est probablement le bon choix. Le coût d’un devis enterprise est marginal par rapport à votre exposition réglementaire, et les fonctionnalités DPIA/DSAR/Vendor Risk justifient l’investissement.
**Vous êtes une PME (10-100 employés, 1-3 sites web, pas de DPO interne)** → WebLegal couvre 95 % de votre besoin RGPD à un coût marginal. Les 5 % qui manquent (DPIA formalisé, DSAR automation) sont rarement nécessaires en pratique, ou peuvent être traités manuellement quand ils se présentent.
**Vous êtes une TPE / freelance / auto-entrepreneur (1-10 personnes, 1 site web)** → Didomi est hors de proportion. WebLegal Business pack à 49,90 € one-shot couvre intégralement vos obligations RGPD (4 documents légaux, avec la bannière cookies et le scanner d’audit gratuits en plus).
**Vous êtes une agence web avec 5-20 clients PME** → WebLegal one-shot par client est plus simple à gérer que des abonnements Didomi multi-domaines. Pour des clients enterprise, vous pouvez les pointer vers Didomi en direct.
## Migration : passer de Didomi à WebLegal
Si vous êtes actuellement abonné à Didomi et que vous ré-évaluez la nécessité d’un CMP enterprise :
1. **Audit de votre usage Didomi** : combien de demandes DSAR/an ? Combien de DPIA exécutées ? Combien d’utilisateurs touchés par vos bannières ?
2. **Si les fonctionnalités enterprise sont sous-utilisées** : générez vos documents légaux sur WebLegal (49,90 € pour les 4 documents).
3. **Installez WebLegal CCB** en remplacement de la bannière Didomi (1 balise script).
4. **Vérifiez** que vos URL de documents sont bien à jour dans votre footer.
5. **Résiliez l’abonnement Didomi** à la fin de votre cycle contractuel.
Migration typique : \~2 heures pour une PME, puis plus aucun abonnement.
## Verdict 2026
Didomi est un excellent produit **pour son segment** — l’enterprise privacy management. Si vous êtes L’Oréal ou BFMTV, c’est le bon choix.
Pour la **majorité des sites web français et européens** (TPE, PME, e-commerces moyens, SaaS B2B small-mid market), Didomi est un sur-dimensionnement coûteux. WebLegal couvre le besoin réel — conformité RGPD documentée et bannière cookies fonctionnelle — pour 49,90 € one-shot au lieu d’un devis annuel reconductible.
**Notre recommandation** : commencez par [scanner votre site avec WebLegal](/fr/scan/) (gratuit, détails inclus) pour identifier vos vraies issues RGPD. Si le rapport révèle un besoin enterprise (sous-traitants complexes, données sensibles à grande échelle, audit DPIA), évaluez Didomi. Sinon, le pack WebLegal couvre tout.
## Pour aller plus loin
* [Toutes les alternatives RGPD comparées](/fr/alternatives/)
* [OneTrust alternative pour PME 2026](/fr/blog/onetrust-alternative-pour-pme-2026/) — même angle pour l’autre géant enterprise
* [Cookiebot vs WebLegal : quel choix en 2026 ?](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
* [Iubenda vs Termly vs WebLegal : quel générateur choisir ?](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/)
* [RGPDScan vs WebLegal : Le Choix 2026](/fr/blog/rgpdscan-vs-weblegal-quel-choix-2026/)
* [Bannière cookies gratuite RGPD — guide WebLegal CCB](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/)
## Articles liés
[](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
## [WebLegal vs iubenda : lequel choisir en 2026](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[18 juin 2026 ⏱ 7 min de lecture](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[Lire l'article →](/fr/blog/weblegal-vs-iubenda-lequel-choisir-2026/)
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
---
# WebLegal vs iubenda : lequel choisir en 2026
> WebLegal ou iubenda en 2026 ? Achat unique vs abonnement annuel, bannière cookies + scanner gratuits vs plans payants. Lequel choisir pour votre site ?
Vous avez besoin de documents légaux et d’une bannière cookies pour votre site, et vous hésitez entre **WebLegal et iubenda**. Les deux génèrent des documents conformes au [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), mais ils diffèrent sur les deux points qui comptent le plus pour une petite entreprise : **comment vous payez** et **ce qui est inclus gratuitement**. Voici le face-à-face 2026.
## Verdict rapide
Pour la majorité des indépendants, startups et PME, **WebLegal est le meilleur choix** : vous payez **une fois** (packs dès 19,90 €, sans abonnement), le **scanner de conformité et la bannière cookies sont gratuits**, et vos documents sont disponibles en 25 langues. iubenda est une suite solide et établie — mais elle facture **à l’année**, et sa bannière de consentement fait partie de l’abonnement (incluse dans tous les plans payants).
## Comparatif direct
| | WebLegal | iubenda |
| ------------------------- | ---------------------------------- | -------------------------------------------------------------------------------------------------------------- |
| **Modèle de prix** | Achat unique, dès 19,90 € | Abonnement annuel (récurrent) |
| **Coût typique** | Packs 19,90–49,90 € une fois | Abonnement annuel, par site (selon le plan) |
| **Bannière cookies** | Gratuite, incluse | Incluse dans tous les plans payants ([ePrivacy](https://eur-lex.europa.eu/eli/dir/2002/58/2009-12-19)/cookies) |
| **Scanner de conformité** | Gratuit, sans inscription | Non inclus |
| **Documents** | Confidentialité, Cookies, CGU, CGV | Confidentialité, Cookies, CGU (large bibliothèque) |
| **Langues** | 25 | Plusieurs |
| **Consent Mode v2** | Pris en charge | Tous les plans, y compris le gratuit |
## Prix : achat unique vs abonnement annuel
C’est la différence centrale. Les offres d’iubenda se renouvellent **chaque année** et sont facturées **par site** : plusieurs domaines = plusieurs abonnements. Le bandeau de consentement, lui, est inclus dans tous les plans payants. WebLegal est un **achat unique** : vous générez vos documents une fois et les possédez, sans renouvellement. Pour le détail des offres iubenda et de ce qui fait réellement monter le coût, voyez notre [coût d’Iubenda et alternatives](/fr/blog/cout-iubenda-prix-alternatives-2026/) et notre comparatif [Iubenda vs Termly vs WebLegal](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/).
## Ce qui est gratuit avec WebLegal
Deux outils qui, ailleurs, font partie d’un plan payant sont ici gratuits :
* Une [bannière cookies RGPD gratuite](/fr/cookie-banner/) (sans limite de pages vues, Consent Mode v2, respecte le signal GPC).
* Un [scanner de conformité gratuit](/fr/scan/) qui vérifie cookies, traceurs et mentions manquantes avant l’achat.
## Quand iubenda peut être le meilleur choix
iubenda se justifie si vous gérez **de nombreux domaines** depuis un seul tableau de bord, voulez une bibliothèque de clauses très large sur des juridictions de niche, et préférez un abonnement géré toujours actif avec mises à jour automatiques — et que le coût récurrent n’est pas un frein.
## Verdict
Si vous gérez un ou quelques sites et voulez des documents conformes sans facture annuelle, **WebLegal l’emporte sur le prix et sur ce qui est inclus**. [Générez vos documents légaux avec WebLegal](/fr/form/) en moins de 10 minutes, ou [scannez d’abord votre site](/fr/scan/) pour voir ce qui manque. Vous hésitez encore ? Comparez [toutes les alternatives côte à côte](/fr/alternatives/).
## Articles liés
[](/fr/blog/mentions-legales-obligatoires-2026/)
## [Mentions légales 2026 : contenu obligatoire](/fr/blog/mentions-legales-obligatoires-2026/)
[Documents Légaux Conformité & Droits](/fr/blog/mentions-legales-obligatoires-2026/)
[16 juin 2026 ⏱ 8 min de lecture](/fr/blog/mentions-legales-obligatoires-2026/)
[Mentions légales obligatoires en 2026 : ce qu'elles doivent contenir (LCEN), les règles par statut, les sanctions, et comment compléter votre dossier légal.](/fr/blog/mentions-legales-obligatoires-2026/)
[Lire l'article →](/fr/blog/mentions-legales-obligatoires-2026/)
[](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
## [Modèle CGV 2026 : les clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Documents Légaux E-commerce & Startups](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Modèle de CGV 2026 : les clauses obligatoires (rétractation, garanties légales, RGPD), un exemple commenté et les limites des CGV gratuites.](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[Lire l'article →](/fr/blog/modele-cgv-clauses-obligatoires-2026/)
[](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
## [WebLegal vs Axeptio : tout-en-un vs CMP pure](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Documents Légaux Conformité & Droits](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[28 mai 2026 ⏱ 9 min de lecture](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Axeptio (CMP, abonnement) vs WebLegal (tout-en-un, one-shot 49,90 €). Comparatif PME 2026 : fonctionnalités, prix, juridictions, cas d'usage.](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
[Lire l'article →](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/)
---
# WebLegal vs Tarteaucitron : que choisir ?
> Tarteaucitron ne fait que la bannière (auto-hébergée ou 190 €/an). WebLegal : scanner et bannière gratuits + documents en achat unique. Comparatif 2026.
Vous cherchez une *alternative à Tarteaucitron*, ou vous hésitez à l’installer ? La vraie question n’est pas « quelle bannière open source choisir », mais : voulez-vous passer du temps de développeur à auto-héberger **un simple bandeau cookies** — et payer vos documents légaux ailleurs — ou obtenir **les documents et une bannière gratuite**, prêts à l’emploi ?
Voici le comparatif, sans détour.
## Ce que Tarteaucitron fait — et surtout ce qu’il ne fait pas
Tarteaucitron est un gestionnaire de bandeau cookies. C’est tout. Concrètement :
* Il affiche une bannière de consentement et bloque les services jusqu’à l’accord de l’internaute.
* Soit vous l’**auto-hébergez** (version open source) : vous installez le script, le configurez dans un fichier JavaScript, reliez chaque traceur à une catégorie, et vous le maintenez vous-même.
* Soit vous prenez son offre **hébergée payante, à 190 €/an HT** — un abonnement récurrent, toujours pour la seule bannière.
Le point qui change tout : **Tarteaucitron ne produit aucun document légal.** Pas de politique de confidentialité, pas de politique cookies, pas de CGU, pas de CGV. Or la [CNIL](https://www.cnil.fr/) attend ces documents *en plus* du bandeau. Un bandeau parfaitement réglé sur un site sans politique de confidentialité reste non conforme — et un document manquant vous expose autant qu’une bannière absente.
## Ce que WebLegal apporte (et que Tarteaucitron n’a pas)
WebLegal traite la conformité **de bout en bout**, avec deux outils gratuits autour des documents :
* **Scanner gratuit** — collez votre URL : liste complète des cookies, tous les traceurs tiers et 36 CMP détectés, avec un score de conformité. Sans inscription. Voir le [scanner de conformité WebLegal](/fr/scan/).
* **Bannière cookies gratuite** — hébergée sur CDN, intégrée en 2 lignes, traceurs bloqués par défaut, compatible Consent Mode v2, 30 langues. Gratuite, sans abonnement, rien à héberger. Voir la [bannière cookies conforme RGPD](/fr/blog/banniere-cookies-gratuite-conforme-rgpd-weblegal-ccb/).
* **Les 4 documents légaux** — politique de confidentialité, politique cookies, CGU et CGV, adaptés à votre activité réelle et au droit applicable, en [achat unique](/fr/blog/meilleur-generateur-documents-legaux-sites-web/) (sans abonnement).
## Comparatif
| Ce dont votre site a besoin | Tarteaucitron | WebLegal |
| -------------------------------------- | ------------------------------------ | ------------------------------------------------------------------------------------------------------ |
| Politique de confidentialité | ❌ | ✅ |
| Politique cookies | ❌ | ✅ |
| CGU / CGV | ❌ | ✅ |
| Scanner de conformité | ❌ | ✅ inclus, gratuit |
| Bannière de consentement | ✅ (à héberger ou 190 €/an) | ✅ incluse, **gratuite** |
| Installation sans code | ❌ (fichier JS, hébergement) | ✅ 2 lignes |
| Bloque les traceurs avant consentement | ✅ | ✅ par défaut (voir les [37 traceurs à bloquer](/fr/blog/37-trackers-que-votre-banniere-doit-bloquer/)) |
| Modèle de prix | auto-héberger, ou 190 €/an récurrent | bannière + scanner gratuits, documents en achat unique |
La bannière, les deux la font. Mais sur tout le reste — les documents, le scanner, l’installation sans code, le prix — c’est WebLegal qui couvre le besoin réel d’un site.
## Le coût réel : gratuit + achat unique vs récurrent + incomplet
C’est là que l’écart se creuse :
* **Tarteaucitron** — soit du temps de développeur pour auto-héberger et maintenir, soit **190 €/an récurrents** pour l’hébergé. Et dans les deux cas, ce n’est *que* la bannière : vos documents restent à produire ailleurs (un avocat facture des centaines à plusieurs milliers d’euros, ou c’est un abonnement de plus).
* **WebLegal** — scanner et bannière **gratuits**, documents en **achat unique** (Essential 19,90 €, Pro 34,90 €, Business 49,90 €). Vous payez une fois, vous gardez.
Autrement dit : avec Tarteaucitron, vous payez (en temps ou en abonnement) pour une seule pièce du puzzle. Avec WebLegal, la bannière ne coûte rien et le puzzle complet tient en un achat unique. Pour un arbitrage similaire face à une autre solution française, voir [WebLegal vs Axeptio](/fr/blog/weblegal-vs-axeptio-tout-en-un-vs-cmp-pure/).
## Pour qui Tarteaucitron peut convenir
Honnêtement, un cas précis : une **équipe technique** (développeur ou agence) qui veut auto-héberger sa propre bannière, qui a le temps de la configurer et de la maintenir, **et dont les documents légaux sont déjà rédigés et tenus à jour par ailleurs**. En dehors de ce profil, il manque l’essentiel.
## Pourquoi WebLegal pour la plupart des sites
* Vous voulez **les documents** — confidentialité, cookies, CGU, CGV — pas seulement un bandeau.
* Vous n’êtes **pas développeur** et voulez une bannière qui s’intègre en 2 lignes, sans rien héberger.
* Vous voulez d’abord **savoir où vous en êtes** avec un scanner gratuit à résultat complet.
* Vous préférez une **bannière gratuite + des documents en achat unique** à du temps d’auto-hébergement ou à un abonnement annuel.
## Notre verdict
Tarteaucitron règle une seule chose : le bandeau cookies — au prix d’un auto-hébergement technique ou d’un abonnement à 190 €/an, et en vous laissant produire vos documents ailleurs. Pour l’immense majorité des sites, ce n’est ni le plus simple ni le moins cher. Pour élargir la comparaison, voyez [toutes les alternatives RGPD](/fr/alternatives/).
WebLegal couvre la conformité en entier : scannez votre site, générez les quatre documents, et activez une bannière gratuite — le tout sans code et en achat unique. Le plus rapide pour vous décider : lancez le [scan WebLegal](/fr/scan/), vous verrez en 30 secondes ce qui manque réellement sur votre site. Et si vous comparez des générateurs de documents, [Iubenda vs Termly vs WebLegal](/fr/blog/iubenda-vs-termly-vs-weblegal-quel-generateur-choisir/) approfondit ce volet.
> Cet article est une analyse comparative fondée sur des informations publiques (tarifs et fonctionnalités publiés) à la date de publication. Les offres évoluent — vérifiez les détails à jour avant de décider.
## Articles liés
[](/fr/blog/barometre-conformite-2026-09/)
## [Ce que 1 068 sites scannés nous apprennent](/fr/blog/barometre-conformite-2026-09/)
[Cookies & Consent Conformité & Droits](/fr/blog/barometre-conformite-2026-09/)
[7 septembre 2026 ⏱ 5 min de lecture](/fr/blog/barometre-conformite-2026-09/)
[Au moins 12,9 % des sites que nous scannons chargent des traceurs sans consentement. Première édition de notre baromètre, méthode et données ouvertes.](/fr/blog/barometre-conformite-2026-09/)
[Lire l'article →](/fr/blog/barometre-conformite-2026-09/)
[](/fr/blog/global-privacy-control-guide-2026/)
## [Global Privacy Control (GPC) : guide 2026](/fr/blog/global-privacy-control-guide-2026/)
[Cookies & Consent Conformité & Droits CCPA](/fr/blog/global-privacy-control-guide-2026/)
[25 juillet 2026 ⏱ 12 min de lecture](/fr/blog/global-privacy-control-guide-2026/)
[Ce qu'est le GPC, comment l'activer dans chaque navigateur, les 12 États américains où il est contraignant, et ce que votre site doit faire en 2026.](/fr/blog/global-privacy-control-guide-2026/)
[Lire l'article →](/fr/blog/global-privacy-control-guide-2026/)
[](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
## [Cookiebot vs WebLegal : Le Verdict 2026](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
[Cookies & Consent Documents Légaux Multi](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
[2 mai 2026 ⏱ 8 min de lecture](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
[Cookiebot vs WebLegal CCB en 2026 : prix, modèle de consentement RGPD, signal GPC, coût réel sur 2 ans. Comparatif PME, e-commerce, SaaS.](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
[Lire l'article →](/fr/blog/cookiebot-vs-weblegal-quel-choix-2026/)
---
# WooCommerce RGPD 2026 : boutique conforme
> WooCommerce ajoute au RGPD les obligations e-commerce : données clients, paiement, droit de rétractation, CGV. Vos obligations 2026 + checklist conformité.
WooCommerce est l’extension e-commerce la plus utilisée sur WordPress. Mais une boutique WooCommerce traite bien plus de données qu’un simple site : comptes clients, commandes, adresses, paiements. En tant que commerçant, vous êtes le **responsable de traitement** au sens du RGPD, et les sanctions peuvent atteindre 20 millions d’euros ou 4 % de votre chiffre d’affaires annuel mondial.
WooCommerce s’ajoute à WordPress : commencez donc par sécuriser la base avec notre guide [WordPress et RGPD](/fr/blog/wordpress-rgpd-conformite-2026/), puis traitez la couche e-commerce détaillée ici. Analysez d’abord votre boutique avec notre [scanner de conformité gratuit](/fr/scan/).
## Ce que WooCommerce ajoute en matière de RGPD
WooCommerce hérite des fonctions de WordPress (modèle de politique de confidentialité, outils d’export/suppression de données) mais y ajoute des traitements spécifiques au commerce :
* **Données clients** : noms, adresses de livraison et de facturation, e-mails, historique de commandes.
* **Données de paiement** : gérées par des prestataires (Stripe, PayPal) qui sont vos sous-traitants.
* **Comptes clients** : conservation, durées et droit à l’effacement.
WooCommerce fournit des réglages de confidentialité et des durées de rétention de commandes, mais il ne rédige pas vos documents légaux ni ne gère un bandeau cookies conforme.
## Les obligations RGPD spécifiques à votre boutique WooCommerce
### 1. Politique de confidentialité orientée e-commerce
Votre politique doit décrire les traitements liés aux commandes : finalités, base juridique (exécution du contrat, article 6.1.b), destinataires (transporteurs, prestataire de paiement), et durées de conservation des commandes et des comptes.
### 2. Bandeau cookies conforme + Consent Mode v2
Le refus doit être aussi simple que l’acceptation, et aucun traceur non essentiel (analytics, pixels publicitaires) ne doit se déclencher avant le consentement. Si vous utilisez Google Analytics 4 ou Google Ads, le **Consent Mode v2** est requis. Vous pouvez installer notre [bannière cookies RGPD gratuite](/fr/cookie-banner/), sans limite de pages vues.
### 3. CGV avec droit de rétractation
Toute boutique doit afficher des CGV mentionnant le droit de rétractation de 14 jours, les garanties légales et les modalités de livraison. Voir notre [modèle de CGV et ses clauses obligatoires](/fr/blog/modele-cgv-clauses-obligatoires-2026/).
### 4. Mentions légales et registre des traitements
Vos mentions légales (LCEN) et votre registre des traitements ([article 30 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)) restent obligatoires. Consultez notre guide sur les [mentions légales obligatoires](/fr/blog/mentions-legales-obligatoires-2026/).
> 1. Chaque responsable du traitement et, le cas échéant, le représentant du responsable du traitement tiennent un registre des activités de traitement effectuées sous leur responsabilité. Ce registre comporte toutes les informations suivantes:
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 30
## Les erreurs fréquentes sur WooCommerce
* **Extensions de paiement et transferts hors UE** : vérifiez que Stripe, PayPal et vos autres prestataires sont couverts par le Data Privacy Framework ou des clauses contractuelles types (Schrems II).
* **Pixels marketing avant consentement** : Meta Pixel ou Google Ads déclenchés au chargement violent le consentement préalable.
* **Comptes clients conservés indéfiniment** : définissez une durée de conservation et purgez les comptes inactifs.
* **CGV génériques** : un modèle non adapté omet souvent des clauses obligatoires et expose à la DGCCRF.
## Comment mettre votre boutique WooCommerce en conformité
Quatre options pour vos documents légaux :
**Un avocat** (500-2 000 €) : sur-mesure mais coûteux et long.
**Des modèles gratuits** (0 €, risque élevé) : génériques et jamais adaptés à vos extensions ni à votre activité.
**Une IA générique** (ChatGPT) : ébauches incohérentes entre documents. Voir [pourquoi ChatGPT est risqué pour vos CGU](/fr/blog/chatgpt-pour-rediger-des-cgu-pourquoi-cest-risque/).
**Un générateur juridique spécialisé** (49,90 € pour les 4 documents, packs dès 19,90 €) : le [générateur de documents légaux WebLegal](/fr/form/) produit vos politique de confidentialité, cookies, CGU et CGV adaptées à votre boutique WooCommerce, cohérentes entre elles, en moins de 10 minutes.
## Conclusion
WooCommerce démultiplie les données que traite votre site : raison de plus pour des documents légaux solides. Sécurisez d’abord WordPress, puis couvrez la couche e-commerce — politique de confidentialité orientée commandes, bandeau cookies conforme, CGV avec rétractation et mentions légales. [Générez vos documents conformes pour WooCommerce](/fr/form/) en moins de 10 minutes.
## Articles liés
[](/fr/blog/prestashop-rgpd-conformite-2026/)
## [PrestaShop RGPD 2026 : modules + conformité](/fr/blog/prestashop-rgpd-conformite-2026/)
[E-commerce & Startups Fondamentaux RGPD](/fr/blog/prestashop-rgpd-conformite-2026/)
[16 juin 2026 ⏱ 9 min de lecture](/fr/blog/prestashop-rgpd-conformite-2026/)
[PrestaShop n'est pas conforme RGPD par défaut : module RGPD, bandeau cookies, transferts, documents légaux. Vos obligations 2026 + checklist en 10 min.](/fr/blog/prestashop-rgpd-conformite-2026/)
[Lire l'article →](/fr/blog/prestashop-rgpd-conformite-2026/)
[](/fr/blog/bouton-de-retractation-obligatoire-2026/)
## [Bouton de rétractation obligatoire en 2026](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[E-commerce & Startups Conformité & Droits](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[4 juin 2026 ⏱ 9 min de lecture](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Dès le 19 juin 2026, les e-commerçants doivent proposer un bouton de rétractation électronique (art. L221-21). Ce qui change et comment adapter vos CGV.](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[Lire l'article →](/fr/blog/bouton-de-retractation-obligatoire-2026/)
[](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
## [Stripe Exige des CGV : Éviter la Suspension](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
[E-commerce & Startups Multi](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
[19 février 2026 ⏱ 9 min de lecture](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
[Stripe peut suspendre votre compte sans CGV conformes. Découvrez ce que Stripe vérifie, ce que vos CGV doivent contenir et comment éviter le blocage.](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
[Lire l'article →](/fr/blog/stripe-exige-des-cgv-comment-eviter-la-suspension-de-compte/)
---
# WordPress RGPD 2026 : conformité + checklist
> WordPress n'est pas conforme RGPD par défaut : bannière cookies, Consent Mode v2, extensions, documents légaux. Vos obligations 2026 + checklist en 10 min.
WordPress fait tourner près de 40 % des sites web dans le monde, des blogs aux boutiques WooCommerce. Mais installer WordPress ne rend pas votre site conforme au RGPD. Avec un site auto-hébergé (WordPress.org), c’est vous l’éditeur qui êtes le **responsable de traitement** au sens du Règlement Général sur la Protection des Données. WordPress.org ne fournit que le logiciel ; votre hébergeur et chacune de vos extensions agissent comme sous-traitants. C’est donc à vous que la [CNIL](https://www.cnil.fr/) demandera des comptes : en 2025, elle a prononcé 83 sanctions pour 486 millions d’euros, dont la majorité via la procédure simplifiée — qui vise souvent les TPE et PME et prévoit des amendes de 3 000 à 20 000 €.
Commencez par analyser gratuitement votre site avec notre [scanner de conformité RGPD](/fr/scan/) pour identifier les points à corriger. Cet article vous explique ce que WordPress fait et ne fait pas pour votre conformité, les obligations que vous devez remplir vous-même, les erreurs les plus fréquentes, et comment mettre votre site en règle rapidement. Pour un panorama plus large des outils automatisés, consultez aussi notre [guide complet du générateur IA de documents légaux 2026](/fr/blog/generateur-ia-documents-legaux-guide-complet-2026/).
## Ce que WordPress fait (et ne fait pas) pour votre conformité
### Ce que WordPress fournit
Le cœur de WordPress intègre quelques fonctionnalités liées au RGPD :
* **Un modèle de politique de confidentialité** : un brouillon générique accessible dans Réglages → Confidentialité. Il s’agit d’un canevas de base, non adapté à votre activité.
* **Des outils de droits des personnes** : dans Outils → Données personnelles, vous pouvez exporter ou effacer les données d’un utilisateur pour répondre aux demandes d’accès et de suppression ([articles 15 et 17 du RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj)).
* **Une case de consentement aux commentaires** : activée par défaut, elle ne concerne que le stockage des informations du commentateur — ce n’est pas un bandeau cookies.
### Ce que WordPress ne fournit PAS
WordPress est un logiciel libre : il ne signe aucun contrat avec vous et ne rédige pas vos documents. Les éléments suivants sont entièrement de votre responsabilité :
* Un **contrat de sous-traitance (DPA)** conforme à l’article 28 — il provient de votre **hébergeur** (OVHcloud, o2switch, Infomaniak…) et de chaque extension, pas de WordPress.org.
* Une **bannière cookies conforme** à la CNIL (la case native des commentaires n’en est pas une).
* Votre **politique de confidentialité** personnalisée, votre **politique de cookies**, vos **CGU**, vos **CGV** et vos **mentions légales** conformes au droit français.
* La gestion du **Google Consent Mode v2**, devenu indispensable si vous utilisez Google Analytics 4 ou Google Ads.
Les modèles génériques laissés tels quels constituent un risque juridique réel. Pour un panorama complet de ces obligations, consultez notre guide sur [les 4 documents légaux obligatoires pour tout site](/fr/blog/les-4-documents-legaux-obligatoires-pour-tout-site-e-commerce/).
## Les 5 obligations RGPD pour votre site WordPress
### 1. Publier une politique de confidentialité complète
Les articles 13 et 14 du RGPD imposent une information transparente. Votre politique doit détailler l’identité du responsable de traitement, les finalités de chaque traitement, les bases juridiques, les destinataires (votre hébergeur et toutes vos extensions tierces), les durées de conservation et les droits des personnes. Pour aller plus loin, lisez notre article sur la [politique de confidentialité obligatoire et ses sanctions](/fr/blog/politique-de-confidentialite-obligatoire-risques-et-amendes/).
> 1. Lorsque des données à caractère personnel relatives à une personne concernée sont collectées auprès de cette personne, le responsable du traitement lui fournit, au moment où les données en question sont obtenues, toutes les informations suivantes:
>
> — [RGPD](https://eur-lex.europa.eu/eli/reg/2016/679/oj), article 13
### 2. Mettre en place un bandeau cookies conforme
La CNIL exige que le refus des cookies soit aussi simple que leur acceptation (boutons « Accepter » et « Refuser » de taille et de visibilité égales), que les traceurs non essentiels ne soient pas déposés avant le consentement, et que l’utilisateur puisse modifier ses choix à tout moment. Si vous utilisez Google Analytics 4 ou Google Ads, votre bandeau doit en plus transmettre le **Consent Mode v2**. Retrouvez les règles complètes dans notre guide sur la [politique de cookies et les sanctions CNIL](/fr/blog/politique-de-cookies-regles-cnil-et-sanctions/). Plutôt que d’empiler les extensions, vous pouvez installer notre [bannière cookies RGPD gratuite](/fr/cookie-banner/), sans limite de pages vues ni abonnement.
### 3. Cartographier vos extensions (vos sous-traitants)
Chaque extension qui accède aux données de vos visiteurs est un sous-traitant supplémentaire au sens du RGPD. Votre politique de confidentialité doit les refléter, et vous devez vous assurer que chacune offre des garanties (DPA, localisation des données). C’est la spécificité WordPress : la flexibilité des extensions est aussi votre principale surface de risque.
### 4. Publier vos mentions légales
L’article 1-1 de la LCEN impose à tout site web de publier ses mentions légales (identité de l’éditeur, hébergeur, contact). Leur absence est passible d’une amende pouvant atteindre 75 000 € pour une personne physique.
### 5. Tenir un registre des traitements
L’article 30 du RGPD vous impose de documenter l’ensemble de vos traitements. Ce registre liste les finalités, les catégories de données, les destinataires et les durées de conservation. Pour un plan d’action complet, consultez notre guide sur la [mise en conformité RGPD en 10 étapes](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/).
## Les erreurs les plus fréquentes sur WordPress
Les sites WordPress commettent souvent les mêmes erreurs :
* **Prendre la case de consentement des commentaires pour un bandeau cookies** : ce sont deux choses différentes. Sans véritable bandeau, vos cookies analytiques et publicitaires sont déposés sans consentement valable.
* **Installer Google Analytics sans Consent Mode v2** : GA4 dépose alors des traceurs avant tout consentement, en violation directe des exigences de la CNIL.
* **Laisser le modèle de politique de confidentialité par défaut** : ce canevas générique ne reflète ni vos traitements réels ni vos extensions, et vous expose en cas de contrôle.
* **Accumuler les extensions et les oublier** : chaque extension active qui conserve des données augmente votre risque. Désinstallez celles que vous n’utilisez plus.
* **Ne pas signer le DPA de son hébergeur** : la relation de sous-traitance avec votre hébergeur doit être encadrée conformément à l’article 28.
* **Des formulaires sans base légale** : un formulaire de contact ou d’inscription newsletter (Contact Form 7, WPForms…) doit reposer sur une base légale et informer l’utilisateur du traitement.
## Les extensions WordPress et le RGPD
L’écosystème d’extensions est le grand atout de WordPress, mais chaque extension qui touche aux données de vos visiteurs devient un sous-traitant. Les catégories à auditer en priorité :
* **Formulaires** : Contact Form 7, WPForms, Gravity Forms — vérifiez la base légale et la durée de conservation des entrées.
* **Analytics** : Google Analytics 4, Matomo, Jetpack Stats — couplés au consentement et au Consent Mode v2. Notre guide sur les [alternatives à Google Analytics conformes à la CNIL](/fr/blog/google-analytics-et-rgpd-alternatives-conformes-cnil/) détaille les options.
* **Email et newsletter** : Mailchimp, Brevo, MailPoet — consentement marketing distinct et traitement des désinscriptions.
* **E-commerce** : WooCommerce ajoute les obligations e-commerce (droit de rétractation, CGV).
* **Page builders et réseaux sociaux** : Elementor, Divi, Meta Pixel — attention aux scripts tiers chargés avant consentement.
Beaucoup de ces extensions sont éditées par des entreprises américaines : vérifiez que les transferts hors UE sont couverts par le Data Privacy Framework ou par des clauses contractuelles types (arrêt Schrems II). Un bon réflexe : à chaque nouvelle extension, contrôlez sa politique de confidentialité et mettez la vôtre à jour.
## Comment mettre votre site WordPress en conformité
Quatre options s’offrent à vous pour obtenir l’ensemble de vos documents légaux :
**Faire appel à un avocat** (500-2 000 €) : conseil personnalisé et expertise pointue, mais coût élevé et délai de plusieurs semaines.
**Faire soi-même avec des modèles** (0 €, risque élevé) : les modèles gratuits sont rarement à jour des dernières exigences et jamais adaptés à vos extensions ni à votre activité.
**Utiliser une IA générique** (0 € + 150-300 € de révision) : des outils comme ChatGPT produisent des ébauches, mais chaque document est généré séparément, d’où des incohérences entre vos textes. Nous détaillons ces risques dans notre article sur [pourquoi utiliser ChatGPT pour rédiger ses CGU est risqué](/fr/blog/chatgpt-pour-rediger-des-cgu-pourquoi-cest-risque/).
**Utiliser une IA juridique spécialisée** (49,90 € pour les 4 documents, packs dès 19,90 €) : le [générateur de documents légaux WebLegal](/fr/form/) produit vos 4 documents (politique de confidentialité, cookies, CGU, CGV) en moins de 10 minutes, avec une cohérence garantie entre eux. Le formulaire guidé vous interroge sur vos extensions, vos outils analytics et votre activité pour produire des documents réellement adaptés à votre site WordPress.
Vous gérez une boutique en ligne sur une autre plateforme ? Voir aussi notre guide [Shopify RGPD : évitez 7 erreurs coûteuses](/fr/blog/shopify-et-rgpd-proteger-votre-boutique-des-amendes/).
## Conclusion
Utiliser WordPress ne vous exonère pas de vos obligations RGPD. En tant que responsable de traitement, vous devez garantir que votre politique de confidentialité, votre bandeau cookies, vos CGU, vos CGV et vos mentions légales sont conformes au droit européen et français — et que vos extensions ne déposent pas de traceurs avant le consentement. WordPress fournit des briques de base, mais elles ne suffisent pas. En 2026, avec le renforcement des contrôles de la CNIL, la conformité n’est plus une option. N’attendez pas une mise en demeure pour agir : [générez vos documents légaux conformes pour WordPress](/fr/form/) en moins de 10 minutes.
## Articles liés
[](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
## [RGPD E-commerce : 7 Erreurs CNIL à Éviter](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Fondamentaux RGPD E-commerce & Startups](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[5 mai 2026 ⏱ 9 min de lecture](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Les 7 erreurs RGPD les plus fréquentes en boutique en ligne qui déclenchent un contrôle CNIL en 2026 (cookies, transferts US, sous-traitants).](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[Lire l'article →](/fr/blog/rgpd-e-commerce-7-erreurs-controle-cnil/)
[](/fr/blog/site-vitrine-conforme-rgpd-guide/)
## [Site Vitrine et RGPD : Êtes-vous Conforme ?](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Fondamentaux RGPD Multi](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[24 mars 2026 ⏱ 9 min de lecture](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[83% des sites vitrines ont des violations RGPD. Vérifiez votre conformité : mentions légales, cookies, formulaires.](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[Lire l'article →](/fr/blog/site-vitrine-conforme-rgpd-guide/)
[](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
## [Conformité RGPD E-commerce : 10 Étapes](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Fondamentaux RGPD E-commerce & Startups Multi](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[30 octobre 2025 ⏱ 10 min de lecture](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Plan d'action RGPD en 10 étapes pour votre e-commerce : de l'audit initial à la conformité complète. Guide pratique pour protéger votre boutique en ligne.](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)
[Lire l'article →](/fr/blog/mise-en-conformite-rgpd-e-commerce-plan-daction-en-10-etapes/)