Copains blogueurs mettez vous en règle avec RGPD

rgpd pour blog

L’application du RGPD reste toujours un peu de flou quant à l’application pour les « blogueurs », mais même si le risque est faible de se prendre l’amende qui fait mal, autant faire un minimum d’efforts pour montrer que vous avez tenté d’appliquer le RGPD  notamment pour ceux qui se sont professionnalisés et qui ont une association ou une autoentreprise (ou mieux) en lien avec leur blog. Prudence est mère de sûreté … 😉

RGPD (GDPR en anglais) c’est quoi ??

C’est le Règlement général sur la protection des données (personnelles) … un truc bien contraignant pondu par les institutions européennes pour essayer d’emmerder les Facebook, Google & co (genre les gros sites ecommerce qui se vendent les fichiers de clients) qui eux s’en branlent total (ça va juste leur coûter plus cher en frais d’avocats), mais qui du coup va donner beaucoup de boulot à toutes les autres entreprises puisque toute entité qui manipule des données personnelles est concernée (un nom + email c’est une donnée personnelle). Cette réglementation entre en vigueur le 25/05/2018 !

rgpd pour blog

Il faut retenir plusieurs points pour nos blogs :

  • Sécurité des données
  • Fini les « je fais ce que je veux avec les données que j’ai en stock » et plus d’opt-in forcé …
  • J’indique clairement sur mon site les informations devenues nécessaires pour respecter le règlement
du probleme à la solution

Todo List du blogueur pour être à peu près dans les clous

Ce qu’il faudrait faire si ce n’est pas déjà le cas :

1- sécuriser son site avec un certificat SSL (HTTPS)

Première étape, je vous conseille de passer votre site en HTTPS, ce qui sécurise l’envoi d’informations au sein de votre site… en plus Google va sanctionner toujours plus ceux qui restent en http, donc il est important de vous en préoccuper.

https / ssl

Il est donc plus que temps de vous connecter à l’interface de votre hébergeur pour activer un certificat SSL. Un hébergeur comme OVH propose gratuitement (mais tous ne le font pas hélas) le certificat « Let’s encrypt » qui est largement suffisant pour nos blogs.

2- Un plugin de sécurité pour votre CMS

Pour les utilisateurs de WordPress notamment, un plugin de sécurité serait le bienvenu pour renforcer votre site (surtout pour ceux qui ne sont pas à cheval sur les mises à jour de WP et de ses plugins…). Mais la recommandation reste valable pour bon nombre de CMS pour lesquels des failles de sécurité peuvent survenir.

Pour ma part sur WordPress, je recommande Wordfence en mode gratuit (qui fait firewall, scan les vulnérabilités et protège des attaques connues…). Il en existe d’autres comme Sucuri, après chacun à ses préférences dans les modules, beaucoup d’entre vous utilisent Jetpack qui propose également de sécuriser le site (perso je ne suis pas fan).

3- Plus de récupération et exploitation sauvages des données personnelles

Avec RGPD on oubli l’opt-out : le fait de récupérer l’email d’un visiteur et de l’exploiter pour divers envois parce qu’il ne s’est pas opposé à cela en décochant une case.

Tous les formulaires de contact, de participation à un concours, d’inscription à la newsletter et même normalement l’envoi de commentaires (même si la feature n’est pas encore arrivée en natif sur la version FR de wordpress, mais ça va venir et il faudra l’activer) nécessite la présence d’une case d’acceptation. Le visiteur doit cocher la case qui indique qu’il accepte que ses données soient transmises et ce dans un cadre très précis (et j’insiste sur le précis, fini les magouilles de données).

Exemple : on n’ajoute pas manuellement dans la liste des inscrits à la newsletter quelqu’un qui nous a contacté via le formulaire « contactez nous » pour vous féliciter de votre travail … Vous ne pouvez utiliser son email que pour le remercier de ses encouragements, point !

Autre exemple : une marque veut faire un concours avec votre site en récupérant la liste (nom+email) des participants… pour être dans les clous il faudra à la fin de votre formulaire de participation (ça va être plus compliqué pour faire jouer via commentaires en respectant RGPD) avoir deux cases à cocher une « en cochant cette case j’accepte d’envoyer mes données dans le cadre du concours xxx, données qui seront supprimée xx temps plus tard » et une deuxième « en cochant cette case j’accepte que mes données de participation au concours soit transmises à la marque XXX partenaire du jeu pour intégrer leur newsletter »

Pensez à mettre à jour votre formulaire de contact en ajoutant avant le bouton « envoyer » une case d’acceptation à cocher (attention à ne pas la cocher par défaut, ce n’est pas RGPD compliant). Les outils de création de formulaire comme Contact Form 7 ont intégré cette fameuse case de « confirmation/ acceptation » à vous d’ajouter le libellé qui va avec … quelque chose du genre « En cochant cette case, j’accepte de transmettre mes données personnelles à l’éditeur du site **** (voir la politique de confidentialité)  »

formulaire rgpd

4- Le bandeau Cookie …

Normalement on est déjà tous censés l’avoir (oui j’avais volontairement fait l’impasse jusqu’à maintenant) … Oui je sais, c’est moche et relou, mais hélas cela devient encore plus incontournable avec RGPD.

Attention en prime les règles ont changé donc tous les outils ne sont pas valables (beaucoup vont ceci dit se mettre à jour dans les prochaines semaines). Si vous avez déjà un « Cookie Notice » pour WordPress  (simple et gratuit) vous pouvez déjà le paramétrer pour qu’il s’approche des besoins RGPD.

L’acceptation du cookie ne peut plus être forcée, il faut que le bandeau ne disparaisse que si le visiteur a cliqué sur « j’accepte » ou « je refuse » (fini le simple « ok » qui vaut acceptation sans choix alternatif). Un « en savoir plus » vers une page d’information est recommandé (voir point suivant).

Le problème c’est que les plugins de cookie gratuit généralement ne bloquent pas les cookies tiers (Google Analytics, traceurs de pub, Cookie de contenus embarqués Twitter/FB ou Youtube) donc même si on met « je refuse » cela peut charger quand même certains cookies pour lesquels on n’a pas bloqué les scripts (ça demande une manipulation technique qui n’est pas forcément évidente)… Ceux qui le font correctement pour le moment sont payants. De mon côté j’ai opté pour la solution « ça ressemble à quelque chose en règle, mais ça ne l’est pas si on regarde de près » avec Cookie Notice, à voir plus tard comment cela va évoluer.

Si vous voulez un bandeau de cookie plus pro, la CNIL recommande Tarteaucitron.js (oui le nom est loufoque mais le service est bien mais nécessite soit des sous soit des compétences techniques pour sa mise en place).

cookie mais à manger ceux là

5- charte ou politique de confidentialité

Il vous est fortement recommandé d’ajouter une page avec la politique de confidentialité ou d’éditer la page de conditions qui s’en approche. Si vous avez la dernière version de wordpress 4.9.6, il y a un outil dans le menu « réglages > confidentialité » qui est apparu pour vous aider en vous donnant une base à compléter en fonction de votre site. Si vous n’avez pas encore fait la mise à jour vers cette dernière version, celle-ci propose d’autres outils qui vont aider à se mettre en conformité alors vérifiez la compatibilité de votre thème et faites la MAJ.

Si vous n’avez pas de mentions légales (je le vois quand même souvent sur les blogs) je vous invite également à avoir le minimum d’informations en ligne (en plus ça fait plus pro), qui est l’éditeur du site, qui est l’hébergeur, qui est responsable du contenu et des médias diffusés…

6- Droit d’accès aux données personnelles et à leur suppression

L’utilisateur de votre site doit pouvoir obtenir les informations collectées à son propos sur votre site et en demander l’effacement. Si vous avez la dernière version de WP 4.9.6, ces outils sont maintenant intégrés pour faire l’extraction des données rattachées à un email (notamment les commentaires laissés sur le blog) et la même chose pour la suppression des dites données. Pour les versions plus anciennes pour le moment il n’y a pas de MAJ dans ce sens.

Il faut par contre rajouter des formulaires (pour ma part je les ai mis dans la page de la politique de confidentialité) ou d’éditer votre formulaire de contact principal pour que l’utilisateur puisse en faire la demande clairement (et j’insiste sur le « clairement »).

7- En cas de piratage

Si votre site se faisait pirater (on touche du bois que non) vous êtes censé avertir les utilisateurs que leurs données personnelles pourraient avoir été accessibles par un tiers indésirable…
Mais globalement ça touche plus les gros sites avec des données plus sensibles qu’un simple blog qui n’a que des commentaires avec pseudo+email, mais bon je transmets les bons usages jusqu’au bout.

Pour conclure sur le sujet

Voilà maintenant vous êtes un peu informés de mes recherches sur le sujet du RGPD et vous voyez ce que j’ai mis en place sur mes 4 blogs avant ce 25 mai 2018. J’ai essayé de simplifier et d’adapter pour les blogs (pour un site vitrine ou un e-commerce il peut y avoir des différences), je ne garantie pas que tous les conseils vous couvrent complètement, mais en suivant ces indications vous pourrez montrer que vous avez fait des efforts pour vous mettre en conformité… j’espère que cela vous sera utile.

Par contre il ne s’agit encore que la partie visible de l’iceberg, mais c’est à mon sens le plus urgent à mettre en place, si on veut professionnaliser son blog, il reste encore tout le reste (désignation du DPO, registre des documents contenant des données personnelles… ) si vous voulez vraiment être 100% raccord.

De la micro entreprise à l’auto entrepreneur puis au néant

De la micro entreprise à l'auto entrepreneur puis au néant

Les effets d'annonce ont été nombreux autour d'une réforme du statut des auto-entrepreneurs ces derniers temps, avec des informations, des contre-informations… Bref dur de suivre les évolutions du débat quand les politiques eux-même ne savent pas de quoi ils parlent (puisque aucun membre de l'état ne semble connaître le monde de l'entreprise privée et encore moins celui de entrepreneuriat à première vue).

Une phrase que j'ai entendu ce matin de la bouche d'un politique m'a fait quelque peu réagir. On laissait penser que le gouvernement actuel voulait juste démolir une création du gouvernement précédant, mais même si on peut remercier le gouvernement précédent d'avoir lancé ce statut d'Auto Entrepreneur, il ne faut pas oublier que celui-ci existait déjà sous une forme (un peu moins sexy) d'Entreprise Individuelle au format Micro Entreprise.

Ce qui a finalement changé entre le statut de Micro Entreprise et l'Auto Entrepreneur c'est une simplification supplémentaire des démarches administratives et du paiement des charges. Les plafonds étaient les mêmes (il n'y a pas eu de révolution à ce niveau là), on échappe par contre au fait devoir cotiser au RSI d'un côté, et à l'URSAFF et en plus déclarer le reste sur les impôts sur le revenu (je parle dans mon cas de revenu BNC pour du service). Bref l'AE était un vrai plus pour limiter l'effet paperasse administrative et charges pour lesquels l'état français est champion toute catégorie.

Mais alors pourquoi du jour au lendemain on veut mettre les deux pieds sur la pédale de frein ? là j'avoue je ne comprends pas, j'ai eu une EI (en micro entreprise) pour déclarer une activité complémentaire à mon job de salarié puis j'ai basculé sur une AE quand j'ai eu besoin de facturer mes services entre deux jobs également. Je fais donc partie de ceux qui utilisent ces status pour un complément de revenu (je suis donc relativement chanceuse). Pourquoi malgré tout j'ai l'impression que de vouloir être honnête et de ne pas fournir mes services au "black" va être dans le futur pénalisé ?

Il ne faut pas se leurrer 19 000€ de plafond pour une AE, c'est vraiment limiter ce statut aux entrepreneurs qui font ça en complément d'un autre revenu. Cela ne représente même pas un salaire, alors que le plafond à 32000€ permet lui d'avoir cette activité en tant que job principal (avec un revenu pas exceptionnel mais suffisant). Le principe du "je crée mon job" en travaillant finalement soit en sous-traitance pour une boite particulière soit d'avoir plusieurs clients comme n'importe quelle boite.

Je vois mal tous ces AE se lancer dans la mutation vers une EURL (statut le plus proche) et encore moins vers une SARL (structure plus lourde qui nécessite en plus de s'associer avec quelqu'un) alors que va-t-il se passer ? Ceux qui ne faisaient pas ça complètement honnêtement vont continuer à passer plus de chiffre d'affaire au black (quel changement hein!), ceux qui le faisaient honnêtement pour avoir un job, vont rechercher un emploi qu'ils ne trouveront peut-être pas ou cumuleront des cdd/interim et finiront pour un certain pourcentage chez Pole Emploi (retour à la case départ) ou finiront au RSA, et pour les plus courageux ils s'engageront dans le marasme d'une entreprise, se feront submerger par la paperasse administrative et la comptabilité, ne seront pas accompagné et suivi comme il le faudrait … se feront jeter par leur banquier et finiront par gonfler les mauvais chiffres des entreprises qui ne survivent pas au-delà de 3ans. On va finir sur une note positive, un pourcentage de ces entrepreneurs arriveront peut-être à donner une nouvelle envergure à leur business et seront des entrepreneurs heureux mais il en aurait été de même sans cette réforme.

Bref messieurs / mesdames les ministres et autre personnel rattaché à leur service. Plutôt que de vouloir tuer le business français dans l'oeuf, puisque vous allez tuer les poussins naissant, Pourquoi ne trouveriez vous pas d'autres mécaniques qui au lieu de pénaliser ceux qui veulent créer quelque chose avec leur faible moyen (ou de plus gros moyens), intéressez-vous peut-être à des simplifications des autres structures d'entreprises !

Au lieu de vouloir pénaliser les petits projets comme les entreprises déjà plus grandes (tpe/pme et plus grands groupes) avec des formalités et des charges sociales / impôts massifs. Favorisez ces créations … Arrêtez de vouloir étatiser des entreprises pour nous ramener à l'air soviétique de l'entreprise d'état nourricière et inspirez vous de modèles flexibles comme les USA où si on ne trouve pas d'emploi avec un peu de cran on le crée. Ce n'est pas la solution miracle mais c'est à mon sens moins stupide que de nourrir des millions de foyer à coup de subventions / allocations.

Pitié arrêtez de laisser les emplois et le business sous perfusion d'un produit nocif et toxique, c'est ce qui rend le patient malade. Quand diable le gouvernement s'en rendra-t-il compte ?