Le RGPD s'applique à tout site qui traite des données personnelles de résidents européens, quelle que soit la taille de l'entreprise ou le pays où est hébergé le site. Dès qu'un site collecte un nom, un e-mail, une adresse IP ou dépose des cookies de suivi, il est concerné. Seul un site strictement statique, sans formulaire ni traceur, y échappe en pratique.
Il n'existe aucun seuil de taille ou de chiffre d'affaires : une TPE, une association ou un indépendant sont soumis aux mêmes principes qu'un grand groupe. Ce qui déclenche l'application du règlement, c'est le traitement de données personnelles, une notion large qui inclut l'adresse IP, un identifiant de connexion ou un cookie publicitaire.
En pratique, la quasi-totalité des sites professionnels sont concernés : un formulaire de contact, une inscription à la newsletter, un espace client ou un simple outil de statistiques suffisent. Le critère est territorial (article 3) : un site hébergé hors d'Europe mais qui cible des internautes européens reste soumis au RGPD.
Savoir si votre site est concerné — et sur quels points — passe par un examen de ses traitements réels. Un audit de site web identifie les données collectées et les obligations qui en découlent.