Périmètre par défaut : France / UE - B2C et B2B
Si uniquement B2B vitrine (sans vente en ligne à des consommateurs) : sections 10, avis art. L111-7-2 Code conso et médiation = Non Applicable. Si microentreprise qui offre des SERVICES : exemption partielle EAA Section 8 applicable.
Légende criticité :
🔴 OBLIGATOIRE LÉGAL - Risque sanction DGCCRF / CNIL / ARCOM 🟣 OBLIGATOIRE ACCESSIBILITÉ - Risque sanction ARCOM / DGCCRF ex directive 2019/882 (EAA) + loi du 09/03/2023 + RGAA 4.1.2 🟠 SEO / VISIBILITÉ / GEO - Risque déclassement ou non-citation par IA 🔵 SÉCURITÉ / PERFORMANCE / UX - Risque qualité et confiance ⚪ RECOMMANDÉ - Bonus différenciant 1. Mentions légales & Éditeur [LCEN art.6-III, Code de commerce L123-10 et R123-237, Code de la consommation] 1. Mentions légales & Éditeur [LCEN art.6-III, Code de commerce L123-10 et R123-237, Code de la consommation] 🔴 Page “Mentions légales” / “Informations légales” accessible depuis le footer de toutes les pages avec page dédiée | Réf : LCEN art.6-III | Preuve : Crawl desktop + mobile 🔴 Cohérence inter-documents : Dénomination, forme juridique, siège social, SIREN, SIRET, TVA intra, RCS identiques entre “Mentions légales” / CGV / Footer / Pappers.fr <90 jours | Réf : Code com. L123-10 | Preuve : Tableau comparatif + fiche INSEE 🔴 Personne morale : Raison sociale + forme juridique + siège social complet + capital social souscrit et libéré (montant exact Pappers) + RCS + Ville + SIREN + SIRET si SAS/SARL/SA | Personne physique / Micro-entreprise : Nom Prénom + mention Entrepreneur Individuel + SIREN 🔴 Immatriculation : RCS + n° SIREN + TVA intra + Code NAF. Si artisan : Répertoire des métiers + n° inscription + CMA. Si profession réglementée : Ordre + n° inscription + département | Preuve : Avis Sirene 🔴 Contacts éditeur : Email professionnel + téléphone + adresse siège. Email de contact direct exigé LCEN + email contact RGPD si différent | Preuve : Test envoi + vérification Pappers 🔴 Représentant légal : Nom Prénom + fonction. Directeur de publication obligatoire (Nom Prénom) + co-directeur si personne morale. Directeur de rédaction seulement si publication de presse CPPAP enregistrée 🔴 Hébergeur : Raison sociale + siège social + téléphone + email + contacts rapides pour signalements | Réf : LCEN art.6-III-2 al.1 lit.f 🔴 Activité réglementée : Ordre professionnel + n° inscription + référence règles déontologiques + assurance RC Professionnelle avec montant + couverture géographique | Preuve : Attestation assurance 🔴 Footer légal ex Code commerce L123-10 : Sur home et pages à correspondance commerciale : Dénomination + forme + capital + siège + SIREN + RCS + TVA intra. Non requis sur chaque page blog non-commerciale, mais recommandé 🔴 B2C uniquement - Médiation conso / ADR : Nom Organisme médiateur + siège + site web + lien direct + mention L612-1 Code conso | Réf : L612-1, L616-1 et R616-1 | Preuve : URL page ADR fonctionnelle + plateforme CEC européenne 🔴 DSA - Point de contact pour autorités et utilisateurs : Si le site héberge des contenus tiers (commentaires, avis, marketplace, forum) = service d’hébergement ex art.3 DSA. Obligation email/form dédié et publication dans Mentions Légales | Réf : DSA art.11-12 applicable depuis 17/02/2024 🔴 Acteur hors UE offrant biens/services en UE : Représentant RGPD art.27 + Représentant DSA art.13 si intermédiaire, désignés dans un État membre (ex. France) avec contacts publiés2. Confidentialité, RGPD & traceurs [RGPD, Loi Informatique et Libertés, Lignes directrices CNIL Cookies 17/09/2020 + 2024, Guide CNIL 2024] 2. Confidentialité, RGPD & traceurs [RGPD, Loi Informatique et Libertés, Lignes directrices CNIL Cookies 17/09/2020 + 2024, Guide CNIL 2024] Terminologie : vérifier “cookies et autres traceurs” : cookie, localStorage, IndexedDB, fingerprinting, pixel, SDK, fonts distantes.
🔴 “Politique de confidentialité” : Accessible depuis le footer, datée, versionnée (changelog), langue = langue du site, écrite sans jargon, avec date de dernière mise à jour | Preuve : Footer + Git/versioning 🔴 “Politique cookies” séparée ou section dédiée claire : Liste par catégories (nécessaires, mesure d’audience, marketing) avec finalité, responsable, durée, base légale | Réf : Lignes directrices CNIL Cookies 🔴 Responsable de traitement : Identité complète + contacts + email professionnel + Représentant art.27 si hors UE 🔴 DPO : Vérifier obligation nomination [Administration, suivi systématique à grande échelle, données sensibles à grande échelle]. Si nommé : nom ou fonction + contact dédié. Si non obligatoire : ne pas déclarer l’obligation 🔴 Finalités + base légale pour chaque finalité + catégories données + source + minimisation + intérêt légitime avec test de mise en balance documenté en interne si utilisé 🔴 Mineurs <15 ans en FR : Si collecte possible, parcours vérification âge + consentement parental | Réf : RGPD art.8 + Loi Informatique et Libertés seuil France 15 ans 🔴 Durées de conservation : Par catégorie de données avec critère, pas générique. Logs serveur web : principe minimisation, max 6 mois base active + 6 mois archive intermédiaire max reco CNIL. Factures 10 ans, devis 12 mois, CV 24 mois max reco CNIL 🔴 Destinataires : Catégories de destinataires en politique publique. Liste nominative des Sous-traitants ex art.28 tenue en interne et exhibable, pas obligatoire de publier tous les noms 🔴 Contrats art.28 : Existence vérifiée en interne. Contenu minimal : objet, durée, nature, finalité, type données, catégories personnes, mesures art.32, encadrement sous-traitants, sort des données fin de contrat | Preuve : Modèle contrat interne 🔴 Transferts hors-UE : Pays + mécanisme [Décision d’adéquation, SCC UE 2021/914, BCR, DPF USA si certifié] + TIA documentée si vers US sans DPF ou avec services non certifiés (ex. CDN US, Google Fonts distant, reCAPTCHA) | Preuve : TIA + vérification liste DPF data.bof.gov + registre CNIL 🔴 Droits personnes : Liste complète art.15-22 + modalités exercice + retrait consentement aussi facile que le don + réclamation CNIL + recours juridictionnel 🔴 Registre traitements art.30 : À jour, interne, non public mais exhibable sur demande CNIL 🔴 DPIA art.35 : Si traitement à haut risque [profilage, tracking large échelle, géolocalisation, données sensibles, vidéosurveillance] : DPIA réalisée et revue annuellement | Preuve : Modèle CNIL PIA 🔴 Procédure Data Breach art.33/34 : Notification CNIL 72h + notification personnes si risque élevé + Registre interne violations | Preuve : Modèle procédure + registre 🔴 Registre consentements CMP : Preuve avec timestamp, version bannière, wording accepté, ID utilisateur anonyme, log immuable 🔴 Désignation Administrateur Système / Admin logs : Si applicable, désignation et vérification annuelle compétences + log accès admin [qui/quand/quoi/IP] 6 mois mini / 12 mois 🔴 Newsletter / Marketing : Base légale (consentement), double opt-in tracé, info ex art.13 au moment inscription, registre consentements, lien désinscription immédiate + gestion soft-spam art. L34-5 CPCE si clients existantsBannière CMP conforme Lignes directrices CNIL 17/09/2020 + DSA art.25 (anti dark pattern) :
3. Sécurité & domaine email [RGPD art.32, ANSSI] 3. Sécurité & domaine email [RGPD art.32, ANSSI] 🔴 HTTPS : Certificat valide, auto-renew, redirect 301 HTTP->HTTPS, normalisation www/non-www unique, HSTS avec max-age >= 6 mois | Preuve : Test Mozilla Observatory B+ mini, Qualys SSL Labs A mini 🔴 Mixed content : 0 ressource HTTP sur HTTPS | Preuve : DevTools + crawler 🔵 Headers sécurité : CSP avec nonce/hash + report-uri, frame-ancestors (remplace X-Frame-Options), X-Content-Type-Options nosniff, Referrer-Policy strict-origin-when-cross-origin, Permissions-Policy restrictive 🔴 Comptes admin : 2FA obligatoire, least privilege, anti brute-force, log accès admin [qui/quand/quoi/IP] 6 mois en zone sécurisée 🔴 Mots de passe : Hash Argon2id / bcrypt cost>=10 / scrypt, jamais en clair, jamais envoyés par email, politique robustesse ANSSI, vérif contre dictionnaires mots de passe compromis 🔴 Sessions : Cookie Secure + HttpOnly + SameSite=Lax mini, expiration courte, invalidation à logout et changement mdp, régénération ID session à login 🔴 Chiffrement at rest : DB, backups et données particulières/sensibles chiffrés AES-256 ou équivalent | Réf : RGPD art.32 🔵 Stack à jour : CMS/core/plugin/thème et PHP 8.2+ sans CVE critiques + WAF / anti-DDoS 🔴 Secrets : Aucun .env, .git, .DS_Store, backup.zip, dump.sql, phpinfo exposé | Preuve : Scan Nuclei / dirsearch / shhgit 🔵 Environnements staging/test : Protégés par basic auth / IP allowlist + X-Robots-Tag noindex + non vérifiés dans GSC + indexation désactivée 🔵 Backups : Journaliers chiffrés off-site immuables, RPO/RTO définis, test restore documenté (voir sec.12) + stockage hors-site UE 🔵 Formulaires : Validation côté serveur, anti-injection, anti-spam invisible [Turnstile/hCaptcha] avec alternative accessible audio/logique, rate limiting + anti-CSRF, anti-XSS 🔵 Email domaine : SPF strict (-all), DKIM 2048bit, DMARC p=quarantine puis reject à 100%, MTA-STS + TLS-RPT, BIMI optionnel | Preuve : DMARC aggregate report 🔵 Vulnérabilités : Scan automatique hebdomadaire (DAST) + Pentest annuel distinct + fichier /.well-known/security.txt avec contact security et email, expiration 🔵 SRI : Subresource Integrity pour scripts JS tiers (jQuery CDN, widget) + CSP require-sri-for 🔵 NIS2 : Si applicable : vérifier secteur Annexe I/II + size-cap rule >=50 employés ou >10M€ CA. Obligations CSIRT, notification incidents, supply chain4. SEO technique 4. SEO technique 🟠 Title unique par page, ~50-60 caractères / 580px max, mot-clé principal + marque en suffixe si branding, sans troncature mobile | Preuve : SERP preview 🔵 Meta description unique 140-160 caractères, incitative, sans duplication, non utilisée pour ranking mais pour CTR 🟠 Structure titres : H1 descriptif par page, hiérarchie H1>H2>H3 sans sauts logiques. Plusieurs H1 tolérés en HTML5 si structure correcte 🔴 Attribut lang sur <html> (ex. fr-FR) + hreflang si multilingue [ex : fr-FR / en-GB / it-IT / fr-BE / fr-CH] + x-default + cohérence 100% langue par page | Preuve : Source + HREFLANG checker 🟠 URL : Propres, parlantes, minuscules, sans paramètres inutiles, normalisation slash final unique, canonical auto-référencée SAUF facettes/filtres/tri/pagination [dans ce cas canonical vers URL propre + gestion param GSC/noindex] 🟠 Redirect : 0 chaîne, 301 directs, pas de 302 pour permanent, pas de boucle, pas de 307 non intentionnel | Preuve : Screaming Frog redirect chains 🔵 robots.txt : Syntaxe valide + décision documentée pour crawlers IA [GPTBot, ClaudeBot, PerplexityBot, OAI-SearchBot, Google-Extended, CCBot] + llms.txt / ai.txt dans /.well-known/ ou root pour politique IA | Preuve : Vérif logs serveur activité réelle bots IA 🟠 Sitemap XML <50k URL / <50MB, 0 URL noindex/non-canonical/4xx/5xx, lastmod réel ISO 8601, envoyée GSC/Bing, compressée si grande 🟠 Indexation : Aucun noindex résiduel en prod, couverture GSC sans erreurs critiques, pas de conflit noindex + canonical différente 🔵 404 utile avec recherche interne, liens catégories populaires, contact + 410 seulement pour contenus supprimés définitivement avec valeur légale 🟠 Liens internes : Profondeur <3 clics pour pages importantes, ancres descriptives (pas “cliquez ici”), 0 orpheline importante, 0 lien mort | Preuve : Crawl 🔵 Données structurées : JSON-LD validé [Organization avec taxID/SIREN, sameAs, founder, BreadcrumbList, Product/Article/Service, LocalBusiness] + Open Graph + X Cards | Preuve : Rich Results Test + Schema validator 🟠 E-E-A-T : Pages auteur avec credentials vérifiables, sources citées avec liens, date mise à jour visible pour YMYL [santé/finance/droit] | Réf : Quality Rater Guidelines5. SEO local 5. SEO local 🟠 Profil Business Google (ex GBP) créé, vérifié, catégorie principale exacte + catégories secondaires + Bing Places + Apple Business Connect + horaires + services | Preuve : Fiche GBP 🟠 NAP identiques : Nom, Adresse, Téléphone identiques entre Site, Google Profile, Apple, Bing et citations principales (PagesJaunes, Societe.com, Pappers). Audit citations avec outil [BrightLocal/Semrush Local] | Preuve : Rapport audit NAP 🔵 Coordonnées locales footer + page contacts + Schema LocalBusiness avec horaires + exceptions jours fériés + geo + SIRET + TVA + areaServed | Preuve : Rich Results Test LocalBusiness 🔴 Avis : Réponse sous 7j conseillée, interdiction fausses recensions, interdiction filtrage/omission, indiquer méthode collecte / authenticité / date / modération | Réf : Code conso L111-7-2 + L121-1 + DGCCRF 🔵 Pages multi-sites : 1 URL par site avec carte, indications parking/transports, contenu unique, code postal, département, téléphone local, horaires spécifiques 🔵 Monitoring Local Pack pour mots-clés locaux [ex : “expert-comptable Paris”] + Local Finder + Maps | Preuve : Local Rank Tracker 🔵 Modération Q&A Profil Google + produits / services du profil à jour6. GEO / AEO - Moteurs Génératifs (AI Search) 6. GEO / AEO - Moteurs Génératifs (AI Search) 7. Performance - Données de terrain d’abord 🟠 Core Web Vitals TERRAIN 75e percentile mobile au vert : LCP <2.5s, INP <200ms, CLS <0.1 | Source : CrUX / GSC / RUM. Ne pas confondre Lab Data PageSpeed | Preuve : GSC Core Web Vitals + CrUX API 🔵 TTFB : <800ms origine, <600ms avec CDN. Métrique diagnostic, pas Core Web Vital mais impacte LCP 🔵 Images : WebP/AVIF, hero <200 kB, width/height définis, srcset/sizes, loading=lazy sauf LCP, fetchpriority=high sur LCP, decoding async | Preuve : Lighthouse + WebPageTest filmstrip 🔵 Fonts : font-display=swap + preload seulement critique + self-hosting recommandé. Google Fonts via CDN = transfert IP vers US = risque RGPD - Requiert self-host ou proxy EU 🔵 JS/CSS : Minifiés, defer/async, <150 kB JS critique, tierces limitées et chargées post-consentement, tree-shaking 🔵 Cache : Cache-Control + ETag + Brotli/Gzip, HTTP/2 ou HTTP/3, CDN avec edge caching, stale-while-revalidate ⚪ Budget performance par template [ex : home <1.5 MB, PLP <1.2 MB] + monitoring Lighthouse CI + RUM alert + Eco-conception RGESN / Réf DINUM 🔵 Tests : PageSpeed mobile+desktop + WebPageTest + CrUX terrain + test 3G/4G throttling8. Accessibilité - RGAA 4.1.2 + EAA Directive UE 2019/882 / WCAG 2.2 AA / EN 301 549 8. Accessibilité - RGAA 4.1.2 + EAA Directive UE 2019/882 / WCAG 2.2 AA / EN 301 549 Seuil EAA : Applicable depuis 28/06/2025 à TOUS les sites e-commerce B2C qui vendent des PRODUITS (même microentreprises). Pour les SERVICES (ex. conseil, SaaS, réservations), exemption microentreprise : <10 employés ET <2M€ CA/bilan. Si >=10 OU >=2M€ = toujours assujetti.
🟣 Déclaration d’accessibilité conforme modèle RGAA 2025 + mécanisme feedback + état conformité [conforme / partiellement / non conforme] + liste contenus non accessibles + objectifs amélioration publiés sur /accessibilite. Pour administration sur ara.numerique.gouv.fr 🟣 Contraste AA 4.5:1 texte normal [3:1 pour large text >=18pt ou 14pt bold], focus visible pas seulement couleur, épaisseur mini 2px CSS, zone focus >= périmètre élément | WCAG 2.4.11 🟣 Navigation 100% clavier, ordre tab logique, pas de piège clavier, pas de raccourci à touche unique sans désactivation 🔵 Lien skip “Aller au contenu” visible au focus, présent sur toutes les pages, premier élément focusable 🔵 Landmarks : header/nav/main/footer/search + titres hiérarchisés sans sauts H1>H2>H3 + régions ARIA seulement si nécessaire 🔵 Liens explicites, pas “cliquez ici” isolé, objectif clair via contexte ou aria-label pertinent 🟣 Formulaires : label associé for/id, fieldset/legend pour groupes, aide saisie, erreur liée aria-describedby + aria-invalid, autocomplete pertinent, message succès accessible avec role=status | Preuve : Lecteur écran 🟣 Zoom + Reflow : 200% sans perte + reflow 400% / 320px largeur sans scroll horizontal bidirectionnel ni perte info/fonctionnalité | WCAG 1.4.10 🟣 Cible tactile 24x24px mini WCAG 2.5.8 (RGAA recommande 44x44px). Espacement mini 24px si cible plus petite 🟣 Pas de flash >3/sec, animation pausable, pas de défilement bloquant, pas de mouvement déclenché par scroll sans contrôle | WCAG 2.3.1 🟣 Vidéo : sous-titres synchronisés + transcription + audiodescription si informatif. Audio : transcription textuelle. Autoplay avec audio désactivé ou avec contrôle 🔵 Documents : PDF/ODT tagués, structurés, pas image de texte, titre document, langue définie, ordre lecture logique | Preuve : PAC 2024 + Adobe checker 🔵 Voie signalement + procédure charge disproportionnée si invoquée avec modèle RGAA + alternative accessible 🔵 Interdiction overlay d’accessibilité : Widgets qui promettent conformité auto (ex. accessiBe) ne rendent pas conforme et sanctionnés par ARCOM/RGAA 🟣 Audit : Test auto axe/WAVE + test manuel clavier + test lecteur écran NVDA/VoiceOver/JAWS + audit complet 106 critères RGAA par auditeur + déclaration EN 301 549 + schéma pluriannuel 3 ans9. UX, Contenu & Confiance 9. UX, Contenu & Confiance 🔵 Navigation claire, fil d’Ariane si >2 niveaux, recherche interne si >50 pages avec page 0 résultats utile + filtres 🔵 Responsive 320-2560px, compat 2 dernières versions Chrome/Firefox/Safari/Edge + test iOS/Android réels | Preuve : BrowserStack + devices réels 🔵 Contacts : Page fonctionnelle + délais réponse déclarés + accusé automatique + email visible + carte | Preuve : Test envoi 🔵 Qui sommes-nous : Équipe réelle avec photo/nom/rôle, adresse vérifiable, preuves sociales vérifiables, SIREN linkable à Pappers.fr / Societe.com / Infogreffe 🔵 CTA : 1 objectif principal par page, hiérarchie visuelle, contraste et cible tactile respectés 🔴 Footer complet : Mentions légales, Confidentialité, Politique Cookies, Gestion préférences traceurs, CGV/CGU, Plan site HTML, Contacts, SIREN/RCS/Capital/TVA (si dû) 🔵 Favicon + Apple Touch Icon + manifest PWA + theme-color + og :image 1200x630 🔵 Orthographe et grammaire : Vérif outil + relecture humaine documentée, cohérence (accents é, è, à) et zéro mix FR/EN dans même phrase 🔴 Licences images/font/icônes vérifiées, crédits si CC, autorisations si visages reconnaissables | Réf : Code Propriété Intellectuelle / L.633/1941 Droit Auteur 🔴 Anti-dark pattern : Désinscription/rétractation aussi facile qu’inscription (même nb clics), pas de présélections trompeuses, pas de countdown faux, pas de fausse rareté | Réf : DSA art.25 + Code conso L121-1 🔵 Multilingue : Cohérence linguistique 100% par URL, hreflang implémenté, pas de mix langue, sélecteur langue accessible 🔵 Tests utilisateurs réels documentés (5 utilisateurs) + enregistrement résultats10. Conformité E-commerce [si vente en ligne - Code de la consommation + Code de commerce + LCEN] 🔴 CGV datées, versionnées, accessibles AVANT commande, case non pré-cochée, acceptation tracée avec timestamp, archivage version acceptée + preuve lisible | Preuve : Log consentement + version | Réf : L212-1 et s. 🔴 Prix : TTC + éco-contribution DEEE si applicable + frais livraison + délais livraison + disponibilité stock réel + moyens paiement sécurisés [3DS2] AVANT validation commande. Total final toujours visible avant paiement | Réf : L112-1 🔴 Règle 30 jours prix barrés : Prix de référence = prix le plus bas 30j précédents promo | Réf : Code conso art. L112-1-1 + Directive Omnibus - Contrôle DGCCRF #1 en France 2024-2025 🔴 Droit rétractation 14j + bouton/lien rétractation visible + formulaire type rétractation (Annexe Code conso) + info claire exceptions [sur mesure, périssable, sceau hygiène rompu, contenu numérique avec exécution commencée et consentement perte rétractation] | Réf : art. L221-18 à L221-28 Code conso 🔴 Garanties légales : Conformité 2 ans ex art. L217-3 et s. (biens) + 2 ans contenus/services numériques L224-25-12 + garantie fabricant si annoncée + disponibilité pièces détachées 10 ans pour catégories réglementées UE (électroménager, smartphone, tablet) + info DEEE | Preuve : Page garanties 🔴 Étiquetage environnemental emballages : Info-tri obligatoire depuis 2022 ex loi AGEC + éco-contributions DEEE/piles/REP visibles en facture si dues + art.13 AGEC caractéristiques environnementales 🔴 Parcours commande : Étapes claires + récap avant paiement (art. L221-14) + email confirmation commande + facture conforme + conservation 10 ans | Réf : L123-22 + facturation électronique 2026-2027 🔴 Abonnement/Renouvellement auto : Durée, prix total, fréquence, date 1er prélèvement, renouvellement, modalités résiliation en max 2-3 clics depuis compte + email pré-renouvellement + bouton rétractation visible | Réf : Code conso art. L215-1 à L215-3 (Chatel) + L215-1-1 (2023) - résiliation en 3 clics + art. L241-3 Loi 2023-171 🔴 Retour/remboursement : Adresse retour, terme 14j, qui paie frais retour, état bien, remboursement sous 14j avec même moyen paiement 🔴 Avis : Méthode collecte, vérif achat/expérience, modération, authenticité, date, tri, interdiction achat faux avis ou avis sans expérience | Réf : Code conso L111-7-2 + L121-1 + DGCCRF 🔵 Transparence ranking : Si listing produits, indiquer paramètres principaux classement (prix, popularité, sponsoring) | Réf : Omnibus art. L111-7 🔵 Marketplace : Si applicable, obligation traçabilité vendeur KYBC art.30 DSA + transparence si vendeur pro ou particulier + obligations loyauté DSA + vérification SIREN vendeurs 🔴 Influenceur / Affiliation : Mention “publicité” / “#pub” / “#collaboration commerciale” / “Partenariat rémunéré” explicite et visible au début contenu | Réf : Loi influenceurs 09/06/2023 + ARPP + DGCCRF11. Analytics & Mesure RGPD 11. Analytics & Mesure RGPD 🔴 Mode consentement : Consent Mode v2 (Basic ou Advanced) si GA4/Google Ads + anonymisation IP avant stockage + pas d’envoi PII en URL + server-side UE recommandé pour CNIL | Preuve : Consent Mode checker + Tag Assistant 🔴 Déclencheurs : Traceurs non essentiels seulement après consentement documenté, sauf exemptés documentés avec base légale et TIA. Log déclencheurs GTM | Preuve : DevTools + scanner cookies avant consentement 🔵 Hygiène : Objectifs/conversions configurés + exclusion trafic interne + filtre spam referrer + pas de PII en clair en URL (email, SIREN/CF) + anonymize IP + cross-domain correct 🔵 Trafic IA isolé : Segment / canal custom pour chatgpt.com, perplexity.ai, copilot.microsoft.com, Gemini, AI Overviews - utile pour GEO 🔵 GSC + Bing Webmaster vérifiés + plan de tracking versionné [changelog tracking, dataLayer spec] 🔵 Conservation données analytics documentée et respectée (GA4 max 14 mois recommandé minimisation, CNIL reco pas au-delà 25 mois) 🔵 Vérif technique : Cross-device User-ID si applicable, Consent Mode ping fonctionnel, debugView GA4, ad_storage / analytics_storage status 🔵 Dashboard + alerte panne tracking (no hit >24h, baisse >50% conversions)12. Maintenabilité & Propriété 12. Maintenabilité & Propriété 🔵 Accès : Gestionnaire mots de passe partagé + 2FA vault + inventaire accès avec owner + email admin à nom client + procédure offboarding 🔵 Documentation technique : Hébergement, stack, DNS, cron, .env.example, accès, schéma infra, fournisseur domaine, procédures deploy | Preuve : README + runbook 🔵 Monitoring : Uptime externe + RUM + log erreurs applicatives + alerte Slack/email + status page 🔵 Procédure update + rollback + staging synchronisé avec prod + backup pre-deploy 🔴 Propriété : Domaine, SSL, GA4, GSC, Profil Business Google, Google Ads, Meta Business, comptes pub à nom client (SIREN client), pas agence. Transfert prévu au contrat + clause réversibilité | Preuve : Whois + propriété GSC + factures 🔵 Licences thèmes/plugins légales, pas de nulled, monitoring EOL CMS/langage/dépendances avec Dependabot / composer audit / npm audit 🔵 Plan de Reprise d’Activité / Continuité (PRA/PCA) / DRP/BCP : Au-delà backup, RTO/RPO définis, site secondaire, fréquence test restore définie [ex : annuelle] + log test signé 🔵 Fin de contrat : Procédure réversibilité données (export complet DB+media), suppression accès prestataire sous 7j, transfert email/compte, remise clés et secrets13. Conformité IA - AI Act [Règ. UE 2024/1689 - Transparence art.50 applicable depuis 02/08/2026, obligations GPAI depuis 02/08/2025] 🔴 Disclosure chatbot/assistant : Tout système IA qui interagit avec personnes doit informer au début conversation que l’on interagit avec une IA, de manière claire et pas seulement en footer | Réf : AI Act art.50 par.1 🔴 Marquage contenu synthétique : Images/audio/vidéo/texte générés ou manipulés avec IA qui semblent authentiques = obligation marquage machine-readable (watermark invisible + métadonnées C2PA ou équivalent) + mention visible “Contenu généré par IA” si photoréaliste/deepfake | Réf : AI Act art.50 par.2 et 4 🔵 Gouvernance IA interne : Registre interne systèmes IA [recommender, personnalisation, support, génération, modération], finalité, base légale RGPD art.6/22, données entraînement, supervision humaine, évaluation impact droits fondamentaux si haut risque 🔵 Transparence recommandation : Si système de recommandation/personnalisation (même non IA à haut risque), transparence critères principaux en langage clair | Réf : DSA art.27 pour plateformes + AI Act art.50 + P2B Règ. 2019/1150 si marketplace 🔵 Deepfake / Réclamations : Procédure signalement et retrait rapide contenus deepfake litigieux + contact dédié + log demandes 🔵 GPAI : Si on intègre modèle GPAI (ex. GPT-4o, Claude, Gemini via API), vérifier respect obligations transparence, copyright, fiche technique modèle et watermark du fournisseur