RGPD WordPress 2026 : 10 plugins qui te mettent en infraction (et leurs alternatives)
En bref : 10 plugins WordPress très populaires violent le RGPD à l'installation par défaut. Top 3 des coupables : Jetpack (envoie le trafic vers les serveurs Automattic USA sans consentement), WP Statistics (stocke les IP en clair), WooCommerce (déclenche Google Analytics dès l'accueil). Alternatives 100 % RGPD : Matomo, Plausible, Complianz, Fluent Forms. 70 % des sites WordPress français ont au moins 1 plugin en infraction sans le savoir. Mise en conformité possible en 4 à 8 h pour un site standard.
WordPress fait tourner ~43% des sites web dans le monde et environ 40% des sites français. Pourtant, c'est aussi le CMS qui pose le plus de problèmes RGPD — non pas à cause de WordPress lui-même, mais à cause de son écosystème de plugins.
Cet article liste les 10 plugins WordPress les plus problématiques en 2026, avec pour chacun :
- La violation RGPD précise (cookies, trackers, transfert USA…)
- La sanction CNIL potentielle
- Comment le configurer correctement (si possible)
- Les alternatives gratuites et 100% RGPD-compliant
Pourquoi WordPress = problèmes RGPD spécifiques
WordPress en lui-même est un CMS open-source neutre. Le problème vient de :
- L'écosystème plugin : la moyenne d'un site WP est de 22 plugins installés. Chacun peut introduire ses propres scripts tiers, cookies, transferts de données.
- Les mises à jour automatiques : un plugin conforme aujourd'hui peut devenir non-conforme après une mise à jour qui ajoute du tracking.
- Les dépendances cachées : Google Fonts auto-chargées, gravatars de WordPress.org, embeds YouTube → tous chargent des données utilisateur sans contrôle.
- Le manque de contrôle natif : WordPress n'a pas de gestionnaire de consentement intégré. Il faut un plugin tiers (Complianz, CookieYes…).
Résultat : même un dirigeant prudent qui pense être en règle peut avoir 5-10 violations RGPD sur son site, simplement parce que ses plugins se chargent comme prévu.
Les 10 plugins problématiques (avec leurs alternatives)
WP Statistics
700 000+ installationsJetpack (par Automattic)
5 millions+ installationsYoast SEO + Yoast Local SEO
5 millions+ installationsAkismet (anti-spam, par Automattic)
5 millions+ installationsElementor / Elementor Pro
10 millions+ installationsContact Form 7
10 millions+ installations[acceptance acceptance-rgpd]J'accepte la politique de confidentialité[/acceptance] obligatoire. Mais vous n'aurez toujours pas de stockage de la preuve du consentement.
WooCommerce (sans configuration)
5 millions+ installationsSlider Revolution
2 millions+ installationsWP-Optimize / WP Rocket (configurations par défaut)
1 million+ installationsGoogle Site Kit (officiel Google)
3 millions+ installationsTableau récap : ce que tu dois faire de tes 10 plugins
| Plugin | Verdict | Action |
|---|---|---|
| WP Statistics | À configurer | Activer hash IP, désactiver User-Agent collecté |
| Jetpack (modules Stats/Photon) | À désactiver | Module Stats → KO. Garder uniquement Backup local |
| Yoast Local SEO | À désactiver | Remplacer par OpenStreetMap + Leaflet |
| Akismet | À remplacer | Antispam Bee (équivalent, conforme RGPD) |
| Elementor (Google Fonts par défaut) | À configurer | "Charger polices localement" + plugin OMGF |
| Contact Form 7 | À remplacer | Fluent Forms (gestion consent native) |
| WooCommerce (config par défaut) | À configurer | Coupler avec Complianz + définir rétention |
| Slider Revolution | À configurer | Mode youtube-nocookie + désactiver auto-play |
| WP-Optimize / WP Rocket | À configurer | Désactiver préchargement scripts tiers |
| Google Site Kit | À configurer | Consent Mode v2 + CMP qui le supporte |
Configuration WordPress conforme RGPD en 5 étapes
Comment vérifier ton WordPress en 30 secondes
Tu peux faire l'audit manuel décrit ci-dessus (compte 2-4h pour 1 site complet), ou utiliser un scanner automatisé.
VeriSite est un SaaS français qui scanne automatiquement ton site WordPress (ou n'importe quel site) en 30 secondes et te donne :
- La liste des cookies et trackers détectés (avant consentement)
- Les transferts de données vers les USA identifiés
- Les pages légales manquantes ou incomplètes
- Les problèmes d'accessibilité RGAA détectés
- Les problèmes de sécurité HTTP (headers manquants, SSL, etc.)
Le scan est gratuit, sans inscription, sans CB. Tu obtiens un score sur 100 et la liste des corrections concrètes.
Scanner gratuit ton WordPress en 30 secondes
Ton site WP a en moyenne 25 plugins. Combien envoient des données USA sans consentement ? VeriSite identifie chaque tracker (Akismet, Jetpack, Google Fonts, Elementor...) avant qu'une amende CNIL arrive. Aucune inscription requise.
Lancer le scan gratuit →Pour aller plus loin
Si après cet audit tu veux aller jusqu'au bout :
- Documenter ta conformité : registre des activités de traitement, DPA avec tes sous-traitants, politique de confidentialité à jour. Voir notre plan d'action conformité RGPD en 7 jours.
- Mise en conformité accessibilité (RGAA) : si tu touches plus de 2M€ de CA ou si tu es une administration. Voir les 10 erreurs RGAA les plus fréquentes.
- Surveillance continue : ne rester pas conforme une fois — il faut surveiller dans le temps (chaque mise à jour plugin peut introduire de nouveaux problèmes). VeriSite Pro fait ça automatiquement.
FAQ rapide
Tarteaucitron suffit-il à rendre WordPress conforme RGPD ?
Non. Tarteaucitron gère le consentement, mais ne corrige pas les problèmes des plugins. Il bloque l'exécution des trackers non-consentis, ce qui est essentiel — mais si Akismet envoie des données USA dès qu'un commentaire est posté, Tarteaucitron ne fera rien.
Faut-il un DPO pour un site WordPress de PME ?
Pas obligatoire si vous ne traitez pas de données sensibles à grande échelle. Mais recommandé d'avoir un référent RGPD interne (même 5h/mois) pour suivre l'évolution. Voir l'article officiel CNIL.
Les plugins anglo-saxons sont-ils tous problématiques ?
Pas systématiquement, mais souvent. Les plugins européens (français, allemands, néerlandais) sont en général conçus avec le RGPD en tête. Les plugins US/UK doivent être configurés avec attention et nécessitent souvent un Consent Mode v2 ou CMP en complément.
Combien de temps pour mettre en conformité un WordPress existant ?
Pour un site de 5-10 plugins : 4-8h en suivant ce guide. Pour un site WooCommerce avec 30+ plugins : 1-3 jours. Le scanner VeriSite peut accélérer en identifiant directement les plugins problématiques sans inspection manuelle.
Quels plugins WordPress sont 100% conformes RGPD sans configuration ?
Très peu. Les plus sûrs à l'installation : Complianz (CMP français/néerlandais), Matomo (auto-hébergé) pour les stats, Polylang pour le multilingue, WP Mail SMTP avec serveur EU. Tout plugin US (Jetpack, Automattic, Yoast, Elementor, ConvertKit) nécessite une configuration ou un blocage tiers. Règle simple : si l'éditeur est basé aux USA, vérifier les flux de données avant production.
Mon site WordPress est-il automatiquement non conforme RGPD ?
WordPress core (le cœur du CMS) est neutre côté RGPD. Ce qui pose problème, ce sont les plugins, le thème (souvent il charge des Google Fonts depuis Google), et la configuration par défaut. Un site WordPress nu sans plugins ni Google Fonts est en pratique conforme. C'est dès qu'on ajoute des fonctionnalités que les fuites de données apparaissent. La bonne approche : installer le moins de plugins possible, et auditer chaque ajout.
Comment vérifier rapidement quels plugins envoient des données aux USA ?
Méthode rapide : ouvrir les DevTools de Chrome (F12) → onglet Network → recharger la page. Filtrer par domaines tiers (autres que ton site). Tu verras les requêtes sortantes : google.com, jetpack.com, automattic.com, elementor.com, fonts.googleapis.com sont les coupables habituels. Ou plus simple : lancer un scan VeriSite qui identifie automatiquement tous les flux non consentis.