HTTPS, certificat SSL, mentions légales : la checklist de conformité d'un site professionnel en Belgique

Votre site pro est-il en règle ? Découvrez la checklist de conformité belge : HTTPS, certificat SSL, mentions légales, RGPD et cookies. Audit offert.

ACAmadou CoulibalyJuridique & Conformité08/10/20269 min de lecture

Ce qu'un site professionnel doit afficher pour être en règle en Belgique

Un site d'entreprise belge en règle réunit cinq éléments : une connexion HTTPS avec un certificat SSL valide, des mentions légales complètes (nom, adresse, e-mail, numéro BCE, TVA), une politique de confidentialité conforme au RGPD, un bandeau cookies qui respecte les règles de l'Autorité de protection des données, et des conditions générales si vous vendez en ligne.

Cela représente quelques heures de travail. Ignorer ces points coûte plus cher : un navigateur qui affiche « Non sécurisé » devant votre prospect, une page de contact qui collecte des données sans cadre légal, un contrôle qui tombe sur un footer vide.

Cet article passe chaque point en revue, avec ce qu'il faut afficher, où le placer et ce que les sites de PME oublient le plus souvent. Il ne remplace pas un avis juridique. Pour une profession réglementée ou une activité particulière, vérifiez les règles de votre secteur auprès de votre ordre ou du SPF Économie.

HTTPS et certificat SSL : la base de tout site d'entreprise

Ce que font HTTPS et SSL concrètement

HTTPS chiffre les échanges entre le navigateur de votre visiteur et votre site. Le certificat SSL (le terme technique actuel est TLS, mais tout le monde dit SSL) prouve que le site appartient bien à son propriétaire. Sans lui, les données saisies dans votre formulaire de contact circulent en clair.

Le cadenas dans la barre d'adresse sert de premier signal de confiance. Un site sans HTTPS affiche « Non sécurisé » dans la plupart des navigateurs. Un chef d'entreprise qui cherche un électricien, un comptable ou un restaurateur ferme l'onglet à ce moment-là.

Pourquoi Google et vos visiteurs s'en soucient

Google a annoncé dès 2014 que HTTPS entre dans ses signaux de classement. Le poids reste léger, mais il s'ajoute à tout le reste : un site sans HTTPS part avec un handicap face à un concurrent qui en dispose. Google fournit même un rapport HTTPS dans la Search Console pour repérer les pages qui s'affichent encore en HTTP.

La plupart des hébergeurs sérieux incluent le certificat sans frais et le renouvellent automatiquement. Si votre hébergeur vous facture un certificat à prix d'or ou vous demande de le renouveler à la main, changez d'hébergeur.

Les 4 vérifications à faire en 5 minutes

  1. Tapez votre adresse en http:// (sans le « s »). Le navigateur doit vous rediriger tout seul vers la version https://. Cette redirection doit être de type 301 pour que Google comprenne qu'une seule version existe.
  2. Cliquez sur le cadenas dans la barre d'adresse et vérifiez la date d'expiration du certificat. Un certificat expiré affiche une page d'alerte rouge qui bloque l'accès.
  3. Cherchez le contenu mixte : une image, un script ou une police chargée en HTTP sur une page HTTPS fait disparaître le cadenas. Ouvrez la console du navigateur (touche F12) et repérez les avertissements « Mixed Content ».
  4. Testez la version avec et sans www. Les deux doivent aboutir à la même adresse finale en HTTPS.

Mentions légales d'un site web en Belgique : les informations obligatoires

La liste officielle du SPF Économie

Un site d'entreprise doit afficher des informations d'identification, même sans vente en ligne. Cette obligation vaut aussi pour une simple page Facebook et pour les professions libérales. Le SPF Économie liste les éléments suivants :

  1. Votre dénomination : le nom de la société, ou votre nom de famille si vous n'avez pas de nom commercial.
  2. L'adresse géographique de l'établissement.
  3. Des coordonnées de contact direct : une adresse e-mail est obligatoire. Si votre site conclut des contrats à distance avec des consommateurs, ajoutez un numéro de téléphone. Un formulaire de contact peut suffire dans certains cas.
  4. Le numéro d'entreprise de la Banque-Carrefour des Entreprises (BCE), à 10 chiffres, qui commence par 0 ou 1.
  5. Le numéro de TVA si vous y êtes soumis, au format « BE » suivi du numéro d'entreprise.
  6. L'autorité de contrôle si votre activité exige une autorisation (par exemple un agent immobilier).
  7. L'ordre ou l'organisation professionnelle et le titre professionnel pour une profession réglementée, avec une référence aux règles professionnelles.
  8. Le code de conduite auquel vous êtes soumis, avec l'adresse où le consulter.

Où placer les mentions légales

Créez une page « Mentions légales » et liez-la dans le footer de chaque page du site. Un visiteur ou un contrôleur doit la trouver en un clic, depuis n'importe où. Votre adresse e-mail, votre numéro de TVA et votre numéro BCE peuvent aussi apparaître dans le footer, ce qui rassure en plus les prospects qui vérifient votre sérieux.

Exemple de bloc prêt à adapter :

Nom de votre société et forme juridique
Adresse : rue, numéro, code postal, commune
E-mail : [email protected], téléphone : +32 xxx xx xx xx
Numéro d'entreprise (BCE) : 0xxx.xxx.xxx, TVA : BE 0xxx.xxx.xxx

Remplacez chaque champ par vos données réelles et vérifiez-les dans la BCE publique. Les erreurs de forme juridique ou d'adresse après un déménagement reviennent souvent.

Si vous vendez en ligne

Un site qui vend des produits ou des services en ligne ajoute des obligations : prix total affiché, caractéristiques principales, modalités de paiement et de livraison, et des conditions générales de vente accessibles avant la commande. C'est le cas d'un restaurant avec un système de commande en ligne ou d'un commerce de proximité en Click & Collect. Les CGV précisent aussi le droit de rétractation quand il s'applique, ce qui change selon le type de produit.

Politique de confidentialité et RGPD : ce que votre formulaire de contact impose

Dès que votre site récolte un nom, un e-mail ou un numéro de téléphone, vous traitez des données personnelles. Le formulaire de contact en fait partie, comme l'inscription à une newsletter ou une demande de devis.

Une politique de confidentialité conforme répond à six questions, en langage clair :

  • Qui est responsable ? Votre société et un contact pour toute question sur les données.
  • Quelles données collectez-vous ? Nom, e-mail, téléphone, message, adresse IP, données de navigation.
  • Pourquoi ? Répondre à une demande de devis, envoyer une newsletter, mesurer l'audience.
  • Combien de temps les gardez-vous ? Fixez une durée précise, par exemple 3 ans après le dernier contact pour un prospect.
  • Qui les reçoit ? Votre hébergeur, votre outil d'e-mailing, votre CRM.
  • Quels sont les droits du visiteur ? Accès, rectification, effacement, opposition, et le droit de déposer plainte auprès de l'Autorité de protection des données.

Placez sous le bouton d'envoi du formulaire une phrase courte qui renvoie vers cette politique, et ne pré-cochez jamais une case de consentement à une newsletter. Si votre activité traite des données de santé, le niveau d'exigence monte d'un cran : notre article sur le site internet d'un kinésithérapeute et le RGPD détaille ce cas. Pour le reste des obligations, lisez aussi notre guide des obligations RGPD d'un site internet en Belgique.

Bandeau cookies en Belgique : les règles de l'APD

L'Autorité de protection des données a publié une checklist cookies qui rappelle les règles en vigueur. Le mot « cookies » y couvre aussi les pixels de suivi et le stockage local du navigateur. Retenez cinq règles :

  1. Consentement avant dépôt. Un traceur non strictement nécessaire ne se charge qu'après un consentement valable. Google Analytics, un pixel Meta ou une vidéo intégrée qui dépose des traceurs entrent dans cette catégorie.
  2. Pas de pré-cochage. Le consentement résulte d'une action concrète du visiteur.
  3. Accepter et refuser pèsent autant. Les deux boutons ont le même poids visuel. Un gros bouton vert « Accepter » face à un lien gris « Paramétrer » entre dans les techniques trompeuses que la checklist de l'APD interdit.
  4. Retirer son choix reste facile. Un lien visible en bas de page permet de rouvrir les préférences à tout moment.
  5. La liste des cookies est accessible, avec la catégorie, la finalité, la durée et les destinataires de chaque traceur.

Les cookies strictement nécessaires (panier d'achat, session de connexion) fonctionnent sans consentement. Le choix du visiteur doit être conservé, avec une durée limitée que l'APD recommande de fixer à six mois.

Un site vitrine sans outil de mesure ni pixel publicitaire peut parfois se passer de bandeau. Dès que vous branchez Google Analytics, Meta Ads ou Google Ads avec remarketing, le bandeau devient obligatoire.

La checklist de conformité en 12 points

Copiez cette liste et cochez-la sur votre site aujourd'hui.

Sécurité

  1. Le site s'ouvre en HTTPS avec un cadenas sur toutes les pages.
  2. La version http:// redirige en 301 vers https://.
  3. Le certificat se renouvelle automatiquement.

Mentions légales

  1. Une page « Mentions légales » est liée dans le footer de chaque page.
  2. Elle contient la dénomination, l'adresse, l'e-mail et le numéro BCE.
  3. Elle affiche le numéro de TVA si vous y êtes soumis.
  4. Elle indique l'ordre professionnel ou l'autorité de contrôle si votre métier l'exige.

Données personnelles

  1. Une politique de confidentialité répond aux six questions du RGPD.
  2. Le formulaire de contact renvoie vers elle et ne pré-coche aucune case.

Cookies

  1. Le bandeau n'active aucun traceur avant le clic du visiteur.
  2. « Accepter » et « Refuser » ont le même poids visuel.
  3. Un lien en bas de page permet de modifier son choix à tout moment.

Vous cochez 12 cases sur 12 ? Votre site tient la route. Moins de 10 ? Vous avez de quoi corriger en une demi-journée de travail.

Les 7 erreurs les plus fréquentes sur les sites de PME belges

  • Un footer vide ou réduit au copyright. Le visiteur ne trouve ni adresse, ni numéro d'entreprise.
  • Des mentions copiées d'un modèle français. Le mot « SIRET » ou « RCS » apparaît sur un site belge, alors que la Belgique utilise le numéro BCE.
  • Un ancien nom de société ou une ancienne adresse. Le site date d'avant le déménagement ou le changement de forme juridique.
  • Google Analytics qui se charge avant le clic sur le bandeau. Le bandeau est affiché, mais le traceur est déjà actif.
  • Un bandeau avec un seul bouton « OK ». Le visiteur ne peut pas refuser.
  • Un certificat expiré le week-end. Personne ne surveille la date, le site affiche une alerte rouge pendant 48 heures.
  • Un formulaire de contact sans mention RGPD. Il collecte des données sans dire à quoi elles servent.

Chacune de ces erreurs se corrige en moins d'une heure quand quelqu'un les repère. Le problème vient du fait que personne ne relit le site après la mise en ligne.

Conclusion : faites vérifier votre site

Un site professionnel conforme rassure vos prospects avant le premier appel, évite les sanctions et protège votre référencement. Le cadenas HTTPS, les mentions légales complètes, la politique de confidentialité et le bandeau cookies forment la base. Le reste de votre stratégie digitale repose dessus.

Chez Digitalova, nous vérifions ces points à chaque création de site à Mons et dans le Hainaut, et nous assurons l'hébergement et la maintenance pour que le certificat et les mentions restent à jour.

Vous voulez savoir où en est votre site ? Demandez votre audit offert : nous passons votre site au crible et vous envoyons la liste des points à corriger.

Les points clés à retenir

  • Un site pro belge en règle combine HTTPS, mentions légales, politique de confidentialité RGPD et bandeau cookies conforme.
  • HTTPS s'accompagne d'une redirection 301 depuis http:// et d'un certificat renouvelé automatiquement.
  • Les mentions légales exigent dénomination, adresse, e-mail, numéro BCE et TVA, plus l'ordre ou l'autorité de contrôle pour les métiers réglementés. Elles valent même sans vente en ligne.
  • Le formulaire de contact collecte des données personnelles : une politique de confidentialité claire et un lien sous le bouton d'envoi sont indispensables.
  • Le bandeau cookies doit bloquer les traceurs avant consentement et mettre « Accepter » et « Refuser » sur un pied d'égalité.
  • Une demi-journée suffit pour corriger la plupart des défauts.
Amadou Coulibaly, fondateur de Digitalova

À propos de l'auteur

Amadou Coulibaly

Fondateur de Digitalova, agence web basée à Mons. Il accompagne les TPE et PME belges sur la création de sites web, le SEO local et Google Ads.

Votre site est-il en règle ?

Digitalova, agence web à Mons

À lire aussi

Pour aller plus loin