LanderKit

Obligations légales d'une landing page : RGPD, cookies, mentions, TVA, accessibilité

Par Clément Lacaille · publié le 22 septembre 2026 · 30 min de lecture · méthode

Ce guide regroupe nos articles sur le cadre légal d'une landing page (auparavant séparés par obligation). Il ne remplace pas un conseil juridique : il indique, pour chaque sujet, ce que les textes demandent et les points de vigilance les plus fréquents, avec les sources citées.

Les secteurs à publicité encadrée (santé, finance, formation) ont leur propre article : landing page en secteur réglementé.

Landing page accessible : ce que le RGAA et l’European Accessibility Act changent pour votre conversion

Depuis le 28 juin 2025, l’European Accessibility Act impose des règles d’accessibilité à tout site marchand vendant à des consommateurs européens. Au-delà de l’obligation légale, une landing page accessible touche plus de visiteurs et se classe mieux dans Google — les 10 correctifs qui comptent vraiment, et pourquoi l’accessibilité n’abîme jamais une bonne conversion.

Pourquoi s’en soucier même sans obligation légale

  • Un marché plus large — déficience visuelle, motrice, cognitive ou auditive, mais aussi situations passagères : plein soleil sur un écran de smartphone, une main occupée, un bras dans le plâtre, une connexion lente en déplacement. Une landing page accessible fonctionne pour tous ces cas, pas seulement pour le visiteur idéal en haut débit sur grand écran.
  • Un meilleur référencement — les critères d’accessibilité (structure des titres, texte alternatif, contraste, HTML sémantique) recoupent une bonne partie des critères de SEO technique, voir plus bas.
  • Une conversion plus robuste — un contraste suffisant, des zones cliquables assez grandes et des messages d’erreur clairs aident autant un visiteur pressé sur mobile qu’un visiteur malvoyant : c’est le même principe que le choix des couleurs de fond ou que la lisibilité d’un titre qui accroche.
  • Anticiper la croissance — corriger l’accessibilité sur une landing page de dix sections aujourd’hui coûte largement moins cher que de le faire a posteriori sur un site qui a grossi et dépassé les seuils du RGAA ou perdu l’exemption micro-entreprise de l’EAA.

Le lien entre accessibilité et SEO n’est pas qu’une intuition marketing : une étude d’Elgharabawy et Ayu, publiée par l’IEEE, a mesuré une corrélation positive entre la conformité WCAG et le classement Webometrics des sites analysés, concluant que l’accessibilité peut être recommandée comme un levier de référencement naturel (voir l'étude). Plus récemment, une étude finlandaise de Laamanen, Ladonlahti, Puupponen et Kärkkäinen, publiée en 2022 dans la revue Universal Access in the Information Society, a analysé l’accessibilité des pages d’accueil de 38 établissements d’enseignement supérieur au regard du WCAG 2.1 avant et après le renforcement de la législation, révélant des écarts considérables entre établissements — et confirmant que la conformité reste rarement acquise sans démarche volontaire (voir l'étude). Le point commun : le HTML sémantique, une hiérarchie de titres cohérente et un texte alternatif bien renseigné servent à la fois le lecteur d’écran et le robot d’indexation.

S'inspirer d'une landing page concurrente sans la copier : ce que dit le droit (et la stratégie)

Analyser les landing pages concurrentes est une pratique saine — nous y consacrons un guide entier. Mais entre « s'inspirer » et « copier », la frontière est à la fois juridique et stratégique. Ce qu'on peut reprendre, ce qui expose à un procès, et pourquoi le clone perd presque toujours.

Supposons la copie juridiquement sûre : elle resterait le plus souvent une erreur. D'abord parce qu'une landing page concurrente s'observe de l'extérieur, sans ses données : vous voyez la page, pas son taux de conversion, ni les tests qui ont mené à cette version, ni les campagnes qui l'alimentent. Vous copiez peut-être la variante perdante d'un A/B test. Ensuite parce que ce qui fonctionne pour une marque installée (notoriété, avis, budget publicitaire) ne se transfère pas à un inconnu qui adopte les mêmes mots. La recherche en marketing éclaire ce point d'une façon contre-intuitive : une étude de référence de Peter Golder et Gerard Tellis publiée en 1993 dans le Journal of Marketing Research (Golder & Tellis, 1993) a montré, sur l'histoire de dizaines de catégories de produits, que les pionniers échouent bien plus souvent que la légende ne le dit — et que les suiveurs l'emportent fréquemment. Mais une étude complémentaire de Venkatesh Shankar, Gregory Carpenter et Lakshman Krishnamurthi publiée en 1998 dans la même revue (Shankar et al., 1998) précise la condition : les entrants tardifs qui surpassent les pionniers sont les entrants innovants, ceux qui apportent une amélioration perçue — pas les imitateurs purs, qui restent durablement dominés. Transposé à la landing page : suivre un concurrent peut payer, à condition d'arriver avec un angle meilleur, pas avec sa photocopie.

La méthode : extraire les patterns, réécrire le reste

  1. Analysez plusieurs concurrents, jamais un seul — trois à cinq pages passées à la grille d'analyse font émerger les patterns du marché plutôt que les choix d'une marque.
  2. Notez les questions auxquelles chaque page répond (prix, délai, garantie, preuve) plutôt que ses réponses : ce sont les objections de votre marché commun, et vos réponses à vous seront forcément différentes.
  3. Repérez ce que personne ne dit : le vrai gisement d'une analyse concurrentielle est l'angle vacant, celui qui alimentera votre proposition de valeur — voire une page comparative assumée.
  4. Écrivez vos textes à partir de vos clients (leurs mots, leurs objections, vos avis) et non à partir des textes d'en face.
  5. Gardez une trace datée de votre travail de création (brief, versions, sources) — utile le jour où c'est vous qu'on copie.

Dark patterns sur une landing page : ce qui marche à court terme et se paie très cher

Compteur qui se réinitialise, « stock : 2 restants » permanent, case pré-cochée, bouton de refus qui humilie : les dark patterns gonflent les chiffres du mois — puis se paient en remboursements, en plaintes et en confiance détruite. Les 7 plus fréquents sur les landing pages, et l’alternative honnête qui convertit aussi bien pour chacun.

Un dark pattern est une interface conçue pour pousser le visiteur à faire quelque chose qu’il n’aurait pas fait s’il avait compris ce qui se passait : acheter sous une fausse pression, accepter une case qu’il n’a pas cochée, renoncer à se désabonner par épuisement. Le phénomène est massif : une étude d’Arunesh Mathur et ses collègues publiée en 2019, « Dark Patterns at Scale », a analysé automatiquement environ 11 000 sites e-commerce et détecté des dark patterns sur environ 11 % d’entre eux — les plus courants étant précisément les fausses urgences et la preuve sociale trompeuse, deux grands classiques des landing pages. Le problème n’est pas seulement moral : ces techniques gonflent les conversions du mois en cours et se paient ensuite en remboursements, en plaintes, en churn et en risque juridique. Voici les sept dark patterns les plus fréquents sur une landing page, pourquoi ils « marchent », et l’alternative honnête qui convertit aussi bien sans hypothéquer votre marque.

Les 7 dark patterns les plus fréquents sur une landing page

Dark patterns fréquents sur les landing pages et leur alternative honnête
Dark patternCe qu’il faitL’alternative honnête qui convertit aussi
Fausse urgenceUn compte à rebours qui se réinitialise à chaque visite, pour une offre en réalité permanenteUne vraie date limite, identique pour tous, avec une offre qui s’arrête réellement à l’échéance
Faux stock limitéUn « plus que 2 en stock » décoratif, figé depuis des moisUn compteur branché sur le stock réel, ou pas de compteur du tout
Cases pré-cochéesNewsletter, option payante ou consentement déjà cochés à la place du visiteurUn consentement actif : le visiteur coche lui-même, en sachant à quoi il s’engage
ConfirmshamingUn bouton de refus humiliant : « Non merci, je préfère rater des clients »Un refus neutre (« Non merci ») et une proposition assez bonne pour se passer de chantage
Frais cachésUn prix d’appel bas, complété de frais « de dossier » ou « de service » révélés à la dernière étapeLe prix complet affiché dès la landing page, sans surprise au paiement
Désabonnement labyrinthiqueInscription en un clic, résiliation en sept écrans, un email et un appel téléphoniqueSe désabonner aussi simplement qu’on s’est abonné — ce qui rassure aussi avant l’achat
Faux témoignagesAvis inventés, photos de banque d’images, compteurs d’achats fictifsDe vrais témoignages identifiables, des chiffres réels, quitte à en avoir moins

Analytics sans cookies sur une landing page : ce que la CNIL exempte vraiment, et ce que ça change pour vos chiffres

Google Analytics 4 dépose un cookie qui déclenche le bandeau de consentement — et une partie de votre trafic le bloque de toute façon. Un outil de mesure d’audience configuré pour l’exemption CNIL (Matomo en tête) évite les deux problèmes en même temps : pas de bandeau, et des chiffres qui ne dépendent plus d’un clic « Accepter ».

Le premier trou est connu et documenté par notre article sur le bandeau de cookies : une part significative des visiteurs referme le bandeau sans choisir, ce qui équivaut à un refus. Le second trou est moins discuté : même chez les visiteurs qui acceptent, ou qui n’ont jamais vu de bandeau parce qu’il est mal implémenté, une portion du trafic ne remonte jamais dans GA4 parce que le navigateur ou une extension bloque la requête en amont. Une étude d’Iqbal, Shafiq et Qian présentée en 2017 à l’ACM Internet Measurement Conference (« The Ad Wars: Retrospective Measurement and Analysis of Anti-Adblock Filter Lists ») a mesuré à grande échelle comment les listes de filtrage communautaires (EasyList, EasyPrivacy) ciblent en priorité les domaines de mesure d’audience les plus répandus — ceux de Google en tête, précisément parce qu’ils sont les plus répandus. Autrement dit : plus un outil de tracking est populaire, plus il est bloqué, et GA4 se trouve mécaniquement en tête de liste. Sur une audience B2B ou technophile, l’écart entre trafic réel et trafic mesuré peut se compter en dizaines de pourcents — un biais qui ne se corrige pas en ajustant un paramètre, seulement en changeant d’outil ou de méthode de collecte.

Ce que la CNIL exempte réellement — et pourquoi GA4 n’y rentre pas

  • la donnée sert uniquement à mesurer l’audience du site pour son propre éditeur, jamais croisée avec d’autres traitements ;
  • aucune transmission à un tiers, y compris pour des finalités publicitaires ou de recoupement inter-sites ;
  • le traceur ne permet pas de suivre l’internaute sur d’autres sites (pas de tracking cross-domain) ;
  • le visiteur est informé de son existence et peut s’y opposer facilement ;
  • durée de vie limitée à 13 mois, conservation des données à 25 mois maximum.

Image générée par IA sur une landing page : ce que change l'AI Act (et son effet sur la confiance)

Depuis le 2 août 2026, l'AI Act européen impose de nouvelles règles de transparence sur le contenu généré par intelligence artificielle. Ce qu'elles changent concrètement pour l'image hero ou le faux témoignage d'une landing page, la distinction entre simple illustration et hypertrucage, et ce que deux études de Marketing Science et du CHI révèlent sur l'effet de la divulgation « généré par IA » sur la confiance et le taux de conversion.

Même dans les cas où rien n'oblige à afficher une mention, la question mérite d'être posée volontairement : que se passe-t-il quand un visiteur sait — ou soupçonne — qu'il regarde du contenu généré par IA ? Deux études convergent vers une même réponse : la confiance baisse, souvent plus nettement qu'on ne l'imagine. Une étude de Xueming Luo, Siliang Tong, Zheng Fang et Zhe Qu, publiée en 2019 dans Marketing Science (« Frontiers: Machines vs. Humans »), a mesuré qu'annoncer explicitement qu'un chatbot de vente n'était pas un humain faisait chuter le taux d'achat de près de 80 %, simplement parce que les clients devenaient plus méfiants dès qu'ils savaient parler à une machine. Une deuxième étude, de Maurice Jakesch, Megan French, Xiao Ma, Jeffrey Hancock et Mor Naaman, présentée en 2019 à la conférence CHI (« AI-Mediated Communication »), va plus loin : un même texte est jugé moins sincère et moins digne de confiance dès que le lecteur croit — à tort ou à raison — qu'il a été écrit par une IA, un phénomène que les auteurs appellent l'« effet Replicant ».

Ce qu'on fait à la place sur nos templates

  • Une illustration SVG assumée comme telle plutôt qu'une photo générée qui prétend en être une : c'est le choix fait par notre template e-commerce mono-produit, dont le flacon en hero est un dessin vectoriel que vous échangez ensuite contre votre vraie photo produit, jamais contre une image de synthèse déguisée en photo.
  • De vrais avis et captures d'écran de clients, avec leur autorisation explicite, plutôt qu'un avatar généré pour représenter un profil « type » — la méthode détaillée dans notre guide sur l'UGC comme preuve sociale.
  • Des témoignages vidéo ou écrits qui restent identifiables et vérifiables, comme expliqué dans notre comparatif témoignage vidéo ou texte, plutôt qu'une voix ou un visage de synthèse.
  • Un widget d'avis connecté à une vraie source (Google, Trustpilot) plutôt qu'un module d'avis statiques invérifiables, comme détaillé dans notre article sur le widget d'avis Google.

Bandeau de cookies sur une landing page : rester conforme RGPD sans saborder la conversion

Beaucoup de porteurs de projet redoutent le bandeau de cookies comme un frein automatique à la conversion — et cèdent à la tentation de le rendre discret, voire trompeur. Ce que montrent deux études sur le design des bandeaux de consentement, ce que la CNIL sanctionne concrètement depuis 2025, et comment concevoir un bandeau conforme qui ne coûte rien à votre taux de conversion.

La règle centrale, martelée par la CNIL depuis plusieurs campagnes de mises en demeure, tient en une phrase : refuser les cookies doit être aussi simple que les accepter. Concrètement, le premier niveau du bandeau doit présenter un bouton « Tout refuser » au même niveau visuel et avec le même aspect que le bouton « Tout accepter » — pas un lien texte discret en bas à droite pendant qu’« Accepter » s’affiche en couleur vive. Aucune case ne peut être précochée, les cookies non essentiels (mesure d’audience non anonymisée, publicité, réseaux sociaux) ne peuvent pas être déposés avant un choix explicite, et un lien « Personnaliser » doit permettre d’accéder au détail des finalités sans obliger le visiteur à s’y perdre pour simplement refuser. Sur une landing page qui ne vit que quelques semaines pour une offre, le risque n’est pas seulement l’amende : un contrôle ou une plainte peut geler une campagne en plein lancement.

Comment concevoir un bandeau conforme sans pénaliser votre landing page

  1. Un bandeau en bas de page, jamais une fenêtre bloquante en plein écran — les deux études citées montrent que le format n’affecte pas le taux de consentement, autant choisir celui qui ne coupe pas le message match entre l’annonce qui a amené le clic et le titre de votre landing page. Un visiteur qui doit d’abord régler un pop-up avant de voir votre héro a déjà perdu quelques secondes précieuses.
  2. Deux boutons de même poids visuel — « Tout accepter » et « Tout refuser » à la même taille, la même couleur de fond ou le même contraste. C’est l’exigence CNIL, et selon l’étude de Nouwens et al., ce choix n’a pas d’effet mesurable défavorable sur le taux global d’acceptation par rapport à un bandeau qui favorise visuellement l’acceptation.
  3. Un choix binaire en premier niveau, pas une liste de curseurs par finalité — réservez le détail des catégories (mesure d’audience, publicité, réseaux sociaux) à un second niveau accessible via « Personnaliser ». L’étude de Nouwens et al. chiffre la perte de consentement liée à des réglages granulaires imposés d’emblée entre 8 et 20 points.
  4. Un CMP techniquement léger — certaines solutions de gestion du consentement ajoutent plusieurs centaines de kilo-octets de script avant même le premier rendu utile de la page, ce qui pèse directement sur votre vitesse de chargement. Préférez une solution qui charge en asynchrone et ne bloque pas l’affichage du reste de la page.
  5. Un choix qui tient sur toute la session — sur une landing page mono-page où le visiteur défile jusqu’au formulaire, ne réaffichez pas le bandeau à chaque interaction ou changement d’ancre : cela ajoute une friction inutile juste avant l’étape où vous avez le plus besoin de fluidité, comme le formulaire de contact.

La case à cocher de consentement RGPD : quand elle est obligatoire, quand elle est inutile

Sous presque tous les formulaires de landing page, la même case attend le visiteur : « J’accepte la politique de confidentialité ». Elle est parfois indispensable, souvent inutile, et presque toujours mal formulée. Voici comment démêler la base légale, l’obligation d’information et le consentement à la prospection — et comment rédiger la mention qui correspond vraiment à votre cas.

Quand la case à cocher est réellement nécessaire

  • L’inscription à une newsletter — le cas d’école du consentement : la personne accepte des messages qu’elle n’a pas demandés un par un. La case doit être dédiée, non pré-cochée et distincte de tout autre engagement ; la question de la confirmation par e-mail est traitée dans l’article sur le double opt-in et le simple opt-in.
  • La prospection par courriel ou SMS vers un particulier — la CNIL rappelle que la publicité par voie électronique suppose en principe un consentement recueilli avant le démarchage, avec des exceptions notamment pour les clients existants sollicités à propos de produits ou services analogues.
  • L’ajout à une liste de diffusion après une demande de devis — deux finalités différentes, donc une case séparée pour la seconde, dont le refus ne doit jamais empêcher l’envoi du formulaire.
  • La transmission des données à des partenaires — dès que les données servent à la prospection d’un tiers, le consentement doit être spécifique et les destinataires identifiables par la personne.
  • Ce qui ne relève pas de la case du formulaire — les traceurs suivent un régime distinct avec leur propre interface, sujet couvert dans l’article sur le bandeau cookies et la conversion et, pour s’en passer, dans celui sur l’analytics sans cookies.

La recherche sur les interfaces de consentement, construite surtout autour des bandeaux cookies, se transpose assez bien aux cases de formulaire : la formulation et le design pèsent beaucoup plus que le contenu juridique. Une étude de Christine Utz, Martin Degeling, Sascha Fahl, Florian Schaub et Thorsten Holz publiée en 2019 à la conférence ACM CCS, « (Un)informed Consent: Studying GDPR Consent Notices in the Field », a testé plusieurs variantes de notification auprès de plus de 80 000 visiteurs uniques d’un site réel : la position de la notification change fortement le taux d’interaction, et un choix binaire obtient plus d’acceptations qu’un mécanisme demandant une autorisation par catégorie. Les auteurs concluent que de petites décisions d’implémentation modifient substantiellement la façon dont les gens répondent. Une étude de Midas Nouwens, Ilaria Liccardi, Michael Veale, David Karger et Lalana Kagal présentée en 2020 à la conférence CHI, « Dark Patterns after the GDPR », a analysé les cinq plateformes de gestion du consentement les plus répandues sur les 10 000 sites britanniques les plus visités et n’a trouvé que 11,7 % d’implémentations respectant les exigences minimales issues du droit européen.

Images de votre landing page : ce que dit vraiment le droit (banques d'images, IA générée, droit à l'image)

Un salarié tape « coach souriant » dans Google Images, enregistre le premier résultat, et la photo se retrouve en haut de la landing page. Personne n'y pense sur le moment — mais c'est exactement le scénario qui déclenche la majorité des réclamations pour usage d'image non autorisé. Voici ce que dit le droit sur les trois sources d'images d'une landing page, et comment se couvrir sans y passer des heures.

Les banques gratuites comme Unsplash ou Pexels accordent une licence large — usage commercial autorisé, attribution non exigée dans l'immense majorité des cas. Le point souvent ignoré : cette licence protège votre usage de l'image, pas la présence de personnes reconnaissables dedans. Une photo de banque montrant un visage identifiable a, en théorie, nécessité une autorisation de la personne photographiée (un « model release ») pour être publiée sur la plateforme — mais rien ne garantit que le contributeur l'a réellement obtenue. Les banques payantes (Shutterstock, Adobe Stock, Depositphotos) offrent une meilleure protection sur ce point précis : le contrat inclut généralement une garantie contractuelle contre les réclamations de tiers, ce qui n'est pas systématique côté gratuit.

Se couvrir sans y passer des heures

  1. Ne jamais enregistrer une image directement depuis les résultats d'un moteur de recherche — toujours passer par la plateforme d'origine (banque d'images, compte du client) pour connaître la licence réelle.
  2. Garder une preuve pour chaque image publiée : capture d'écran de la page de licence, date de téléchargement, nom du fichier source. Un dossier partagé suffit — l'objectif est de pouvoir répondre en cinq minutes si une réclamation arrive.
  3. Pour toute photo de personne identifiable (fondateur, client, équipe), obtenir un accord écrit explicite mentionnant l'usage commercial sur le site, pas seulement l'accord d'être photographié.
  4. Réserver les images générées par IA aux visuels génériques ou décoratifs, pas aux éléments qui incarnent l'identité propre de l'offre — voir la section précédente sur l'absence d'exclusivité.
  5. Ne jamais reprendre telle quelle une image trouvée sur le site d'un concurrent, y compris ses visuels IA ou ses schémas — voir notre article sur ce que dit le droit sur la copie d'une landing page concurrente.
  6. En cas de courrier de mise en demeure (Getty Images ou autre agence), ne pas payer dans l'urgence ni ignorer le courrier : retirer l'image ne supprime pas la responsabilité pour la période où elle était en ligne, et un avocat spécialisé négocie presque toujours un montant très inférieur à la demande initiale.

Combien de temps conserver les données d’un formulaire de landing page ? (RGPD)

La conformité RGPD d’un formulaire ne s’arrête pas à la case à cocher : encore faut-il supprimer les données au bout d’un délai précis. Voici ce que dit la CNIL sur la durée de conservation, et comment l’automatiser sans y repenser chaque trimestre.

Prospect ou client : deux horloges différentes

  • Prospect (devis demandé, ebook téléchargé, liste d’attente) sans conversion en client : la référence CNIL est de 3 ans à compter du dernier contact actif du prospect — une réponse à un e-mail, un clic sur un lien, une nouvelle demande. La simple ouverture d’un e-mail ne compte pas comme contact actif et ne remet pas le compteur à zéro.
  • Client (achat effectif, contrat signé) : les données peuvent être conservées pendant toute la durée de la relation commerciale, puis pour la durée de prescription légale applicable aux obligations contractuelles ; les documents comptables (factures) suivent une durée de conservation légale distincte, généralement bien plus longue, indépendante du RGPD.
  • Passé le délai, la donnée doit être supprimée ou anonymisée — ou, si un motif légal l’exige encore (litige en cours, obligation comptable), archivée séparément avec un accès restreint, hors des fichiers actifs de prospection.

Ce résultat prolonge un constat plus ancien et largement cité, celui d’Alessandro Acquisti, Laura Brandimarte et George Loewenstein dans « Privacy and human behavior in the age of information », publiée en 2015 dans Science : la décision de partager une donnée personnelle dépend moins de sa sensibilité réelle que du sentiment de contrôle que la personne perçoit avoir sur son usage. Annoncer une durée de conservation précise donne exactement ce sentiment de contrôle — c’est un argument de conversion autant qu’une obligation légale.

Facturation électronique obligatoire : ce qui change pour une landing page qui vend en B2B

Le 1ᵉʳ septembre 2026 n'est pas une date lointaine : depuis ce jour, toute entreprise française, y compris un micro-entrepreneur qui vend un seul template depuis une landing page, doit pouvoir recevoir une facture électronique conforme. L'obligation d'émettre, elle, arrive par étapes jusqu'en 2027 — mais ce que ça change concrètement pour une page de vente et son tunnel d'achat se prépare dès maintenant, pas la veille de l'échéance.

Une PME ou une micro-entreprise dispose, sur le papier, d'un an de plus que les grandes entreprises avant l'obligation d'émettre. Rien n'empêche pourtant de choisir une plateforme agréée et d'ajuster son formulaire de paiement dès maintenant plutôt qu'à la dernière semaine du délai. Le comportement qui consiste à repousser une tâche à coût immédiat tant que l'échéance paraît lointaine, puis à la découvrir trop tard pour bien la traiter, est documenté par la recherche en économie comportementale : dans un article fondateur publié en 1999 dans l'American Economic Review, « Doing It Now or Later » (voir l'étude), les économistes Ted O'Donoghue et Matthew Rabin montrent que les personnes qui sous-estiment leurs propres problèmes futurs de maîtrise de soi — des agents qu'ils qualifient de « naïfs » — procrastinent systématiquement ce type de tâche, précisément le profil d'une mise en conformité administrative dont l'échéance semble encore loin. Un formulaire de paiement B2B qui capte déjà proprement le SIREN d'une entreprise cliente représente un ajustement mineur aujourd'hui ; le même ajustement fait dans l'urgence, la dernière semaine avant le 1ᵉʳ septembre 2027, en est un tout autre.

Une checklist avant l'échéance de 2027

  1. Identifier précisément la part du chiffre d'affaires qui relève du B2B national assujetti à la TVA, distincte des ventes aux particuliers et des ventes à l'export.
  2. Vérifier son immatriculation auprès d'une plateforme agréée référencée dans l'annuaire du PPF — l'obligation de réception s'applique déjà, indépendamment de la date d'émission.
  3. Ajuster le formulaire de paiement B2B pour capter le SIREN (et le numéro de TVA intracommunautaire si pertinent) du client professionnel, plutôt qu'une simple adresse de facturation.
  4. Vérifier la compatibilité de l'outil de facturation ou de comptabilité déjà utilisé avec les formats Factur-X, UBL ou CII avant l'échéance d'émission du 1ᵉʳ septembre 2027, en s'appuyant sur son expert-comptable plutôt que sur une improvisation de dernière minute.

Google Fonts sur une landing page : risque RGPD et gain de vitesse à héberger ses polices

Deux lignes copiées-collées dans le suffisent à envoyer l’adresse IP de chaque visiteur chez un tiers — et à retarder l’affichage de votre titre. Le correctif tient en une heure de travail et ne change rien à votre design.

Le sujet dépasse largement les polices. Dans leur mesure de référence « Online Tracking: A 1-million-site Measurement and Analysis » (Steven Englehardt et Arvind Narayanan, ACM CCS, 2016), les auteurs ont analysé le premier million de sites du web et montré à quel point les ressources tierces — scripts, polices, feuilles de style — sont omniprésentes et concentrées entre quelques mains. La question des polices y est même doublement présente : l’étude « Cookieless Monster: Exploring the Ecosystem of Web-Based Device Fingerprinting » (Nick Nikiforakis et ses collègues, IEEE Symposium on Security and Privacy, 2013) avait documenté que la liste des polices disponibles sur une machine sert précisément d’élément d’empreinte pour identifier un navigateur sans cookie. Rien de tout cela n’accuse Google Fonts d’espionner vos visiteurs ; mais cela explique pourquoi le régulateur et les tribunaux regardent les appels tiers avec attention, polices comprises.

La solution : auto-héberger ses polices en cinq étapes

  1. Téléchargez les fichiers depuis Google Fonts (bouton « Get font » puis « Download all ») : les polices Google sont sous licence libre, l’auto-hébergement est explicitement autorisé.
  2. Convertissez-les en WOFF2 et supprimez les autres formats : c’est le seul format nécessaire pour les navigateurs actuels, et le plus compact.
  3. Ne gardez que les graisses réellement utilisées. Deux graisses (400 et 700) suffisent à 90 % des landing pages ; chaque graisse supplémentaire est un fichier de plus à télécharger.
  4. Sous-réglez le jeu de caractères (subsetting) sur latin + latin-ext si votre page est en français : inutile de charger le cyrillique et le grec.
  5. Déclarez-les en @font-face avec font-display: swap, servez-les depuis votre propre domaine et ajoutez une police de secours aux proportions proches dans la pile font-family.

Mentions légales et CGV sur une landing page : ce qui est vraiment obligatoire

Une landing page mise en ligne dans l'urgence sort souvent sans mentions légales, ou avec un pavé de CGV copié-collé sur le site d'un concurrent d'un autre secteur. Les deux erreurs coûtent cher — l'une en risque juridique, l'autre en crédibilité. Voici ce que la loi impose vraiment, ce qui est seulement recommandé, et ce qui ne sert à rien.

Contrairement aux CGV, les mentions légales ne dépendent pas de ce que la page vend. La loi pour la confiance dans l'économie numérique (LCEN, loi n° 2004-575 du 21 juin 2004, aujourd'hui codifiée à l'article 1-1 de ce texte) impose à tout éditeur de site — vitrine, page de capture ou tunnel de vente — d'afficher un jeu d'informations d'identification, accessible facilement depuis n'importe quelle page. Une landing page « one-page » sans menu n'y échappe pas : un lien discret en pied de page suffit, mais il doit exister.

Mentions légales : obligatoires pour tout site, sans exception

  • Identité de l'éditeur — nom et prénom pour un entrepreneur individuel, ou dénomination sociale, forme juridique et capital social pour une société.
  • Adresse et moyen de contact — adresse postale du siège et une adresse e-mail ou un numéro de téléphone valides.
  • Numéro d'immatriculation — SIRET, et RCS ou RM selon l'activité.
  • Numéro de TVA intracommunautaire, si l'entreprise y est assujettie.
  • Directeur de la publication — en général le dirigeant ou le fondateur du projet.
  • Identité de l'hébergeur — raison sociale, adresse et téléphone de l'hébergeur du site (l'information figure dans les conditions d'utilisation de l'hébergeur choisi, Vercel ou autre).

La page de résiliation d’un abonnement SaaS : la loi des 3 clics, et comment y glisser une offre de rétention honnête

Une équipe SaaS retouche son A/B test de page de tarifs pour la dixième fois, pendant que sa page de résiliation exige un appel téléphonique aux horaires de bureau et trois relances par e-mail. La première page est optionnelle. La seconde est, depuis juin 2023, une obligation légale précise. Voici ce qu’elle impose, et comment y placer une offre de rétention qui ne franchit pas la ligne.

Le juriste et économiste américain Cass Sunstein a formalisé, dans un article resté une référence en droit et en économie comportementale, la notion de « sludge » — une friction administrative ajoutée volontairement (formulaires confus, étapes redondantes, obligation de contact téléphonique) qui décourage une action pourtant légitime, en s’appuyant sur des biais bien documentés comme l’inertie et le biais du présent. Une étude de Cass R. Sunstein, « Sludge and Ordeals », publiée en 2019 dans la Duke Law Journal, montre que ce type de friction produit un effet mesurable et prévisible : plus une démarche coûte de temps et d’efforts, plus le nombre de personnes qui l’abandonnent avant d’aller au bout augmente — y compris quand cette démarche leur est favorable. Une page de résiliation compliquée ne « retient » donc pas réellement un client mécontent : elle produit surtout de la frustration chez celui qui reste bloqué, avec un effet direct sur les avis publics et les demandes de rétrofacturation bancaire.

Les schémas de résiliation les plus fréquents à corriger en premier

  • Le bouton de résiliation absent de l’espace client — accessible seulement via une recherche dans l’aide ou un e-mail au support, ce qui dépasse d’emblée les trois clics autorisés.
  • L’obligation d’appeler un numéro aux horaires de bureau pour confirmer la résiliation, alors que la souscription s’est faite en ligne à toute heure — le cas le plus net de non-conformité au texte.
  • Un champ de motif obligatoire qui bloque la validation tant qu’il n’est pas rempli : recueillir la raison du départ est utile (voir notre guide sur la réactivation de clients inactifs), mais ce champ doit rester facultatif.
  • L’absence de confirmation écrite de la date de fin de contrat, alors que le texte l’impose explicitement sur un support durable.
  • Un ré-abonnement automatique non rappelé avant le renouvellement, qui aggrave la sanction en cas de contrôle si la résiliation elle-même est déjà compliquée.

RGPD et landing page : rendre son formulaire conforme sans plomber la conversion

Un formulaire RGPD-conforme et un formulaire qui convertit ne sont pas deux objectifs opposés — la plupart des erreurs de conformité sont aussi des erreurs d’UX. Voici ce que le RGPD impose vraiment à une landing page, et ce qu’il n’impose pas.

Le RGPD ne liste pas de règles propres aux « landing pages » : il s’applique à tout traitement de données personnelles, formulaire de contact ou d’inscription newsletter compris. Quatre principes suffisent à couvrir l’essentiel de ce qui concerne un formulaire.

Les 4 principes qui s’appliquent à tout formulaire de capture

  • Une base légale pour chaque finalité. Répondre à une demande de devis se justifie par l’exécution précontractuelle : pas besoin de consentement séparé. Envoyer une newsletter ou relancer par e-mail après un téléchargement, en revanche, exige un consentement explicite — c’est de la prospection commerciale.
  • La minimisation des données : ne collecter que ce qui est nécessaire à la finalité annoncée. C’est aussi une règle de conversion — voir notre guide sur le nombre de champs qui convertit — mais côté RGPD, un champ « budget » ou « entreprise » ajouté par curiosité commerciale sur un simple formulaire de contact est difficile à justifier.
  • La transparence : le visiteur doit savoir, avant de soumettre, qui collecte ses données, pourquoi, combien de temps elles sont conservées et comment faire valoir ses droits.
  • Le consentement, quand il est la base légale retenue, doit être libre, spécifique, éclairé et univoque — la Cour de justice de l’UE l’a confirmé sans ambiguïté dans l’arrêt Planet49 (C-673/17) : une case pré-cochée ne vaut jamais consentement valable.

TVA sur un ebook, un template ou une formation en ligne : ce qu’une landing page doit vraiment gérer

Un ebook à 29 €, un template à 89 €, une formation en ligne à 297 € : vendus depuis une landing page avec un lien de paiement, ces produits numériques peuvent partir dans n’importe quel pays d’Europe dès le premier jour. Ce qui n’est presque jamais anticipé, c’est que la TVA applicable dépend du pays de l’acheteur, pas du vôtre — une règle en vigueur depuis 2015 qui rattrape vite un vendeur qui ne l’a pas configurée dès le départ.

Une étude publiée en 2024 dans le Journal of Public Economics par Chao Fang et Shuzhong Ma a mesuré l’effet d’une réforme de TVA transfrontalière comparable — la suppression, en juillet 2021, de l’exonération de TVA sur les petits colis importés dans l’UE — à partir des données des douanes chinoises et des commandes d’un vendeur AliExpress : les exportations en ligne chinoises vers l’UE ont chuté de près de 50 %, et ce sont majoritairement les acheteurs européens, plus que les vendeurs, qui ont supporté la hausse de taxe (Fang & Ma, 2024). L’enseignement transpose directement à la vente de produits numériques : un changement de règle de TVA transfrontalière modifie mesurablement qui vend, qui achète et à quel prix — un vendeur qui découvre après coup qu’il doit régulariser plusieurs mois ou années de TVA non collectée à l’étranger prend un risque financier réel, bien au-delà d’une simple case à cocher administrative.

DMA (Digital Markets Act) : pourquoi vos publicités Meta et Google ciblent moins bien en Europe, et ce que ça change pour votre landing page

Depuis 2024, le Digital Markets Act oblige les plateformes désignées « contrôleurs d'accès » — Meta et Google en tête — à limiter la combinaison de données personnelles entre leurs services sans consentement explicite. Résultat concret pour un annonceur européen : un ciblage publicitaire plus flou, et une landing page qui doit reprendre le travail de qualification que l'algorithme faisait auparavant.

Une partie des utilisateurs européens choisit désormais l'option la moins personnalisée plutôt que de consentir à la combinaison complète de leurs données. Mécaniquement, l'algorithme d'enchères dispose de moins de signal comportemental pour ce segment d'audience : les systèmes d'optimisation automatique (Advantage+ côté Meta, les campagnes Performance Max côté Google) ont besoin de phases d'apprentissage plus longues et convergent vers des audiences moins finement qualifiées en Europe que sur d'autres marchés. Ce n'est pas un phénomène inédit : une étude d'Avi Goldfarb et Catherine Tucker publiée en 2011 dans Management Science, « Privacy Regulation and Online Advertising », avait déjà mesuré une baisse de 65 % de l'efficacité des publicités display en Europe après l'entrée en vigueur de la directive e-Privacy de 2002, précisément dans les contextes où les annonceurs perdaient l'accès aux données comportementales fines. Le DMA rejoue ce même mécanisme quinze ans plus tard, avec une portée plus large puisqu'il touche directement les plus grandes régies publicitaires du marché.

Construire une page qui compense un ciblage plus flou

  • Une proposition de valeur explicite dès le premier écran : ne pas compter sur le fait que l'annonce a déjà fait 80 % du travail de qualification.
  • Un seul objectif de conversion par page, pour que même un visiteur peu qualifié comprenne immédiatement l'action attendue.
  • Une capture d'audience en propre — liste email, lead magnet — plutôt qu'une dépendance totale au reciblage publicitaire, dont la précision baisse pour les mêmes raisons que le ciblage initial.
  • Une page rapide, dans l'esprit de nos guides sur les Core Web Vitals : chaque clic coûte potentiellement plus cher à qualifier qu'avant, un abandon lié à la lenteur devient donc plus coûteux qu'auparavant.
  • Un score de qualité surveillé côté Google Ads, puisque le quality score reste l'un des rares leviers qui compensent partiellement un ciblage moins précis en abaissant le coût par clic.

Les templates LanderKit sont livrés avec des pages mentions légales et confidentialité à compléter, et sans script tiers chargé par défaut.

FAQ

Questions fréquentes

Le RGAA s’applique-t-il à ma landing page si je suis indépendant ou petite agence ?

Rarement de façon obligatoire : le RGAA vise les organismes publics et les entreprises privées de plus de 250 millions d’euros de chiffre d’affaires en France. L’European Accessibility Act, elle, s’applique aux services de e-commerce vendus à des consommateurs européens dès le 28 juin 2025, sauf exemption micro-entreprise (moins de 10 salariés, moins de 2 millions d’euros de chiffre d’affaires ou de bilan) — une exemption qui ne couvre que les services et disparaît dès que vous dépassez ces seuils.

Peut-on reprendre la structure d'une landing page concurrente ?

Oui : l'ordre des sections, les patterns d'interface (formulaire en deux étapes, CTA sticky, FAQ) et les méthodes de copywriting sont des idées et des méthodes, non protégées par le droit d'auteur. Ce qui est protégé, ce sont les expressions concrètes : textes, images, vidéos, code original, et l'ensemble graphique s'il est original.

Les dark patterns sont-ils illégaux en France ?

Beaucoup le sont déjà, selon le mécanisme : la fausse urgence et la rareté fictive relèvent des pratiques commerciales trompeuses contrôlées par la DGCCRF, les cases pré-cochées ne constituent pas un consentement valable au sens du RGPD, et le Digital Services Act interdit explicitement les interfaces trompeuses à l’échelle européenne. Même quand un procédé se situe dans une zone grise, la tendance réglementaire va clairement vers plus de sanctions, pas moins.

Un site qui utilise Matomo peut-il vraiment se passer de bandeau de cookies ?

Oui, mais uniquement si la configuration respecte tous les critères d’exemption de la CNIL : hébergement et finalité limités à la mesure d’audience du site, IP anonymisée, aucune donnée transmise à un tiers, pas de suivi cross-site, opposition possible pour le visiteur, durée de conservation encadrée. Une installation par défaut, sans vérification de ces réglages, ne suffit pas.

Faut-il ajouter une mention « généré par IA » sur mon image hero ?

Dans la plupart des cas, non : une illustration ou un mockup produit générique ne remplit pas la définition légale d'un hypertrucage. La mention devient nécessaire seulement si l'image imite une personne, un lieu ou un événement réels au point de sembler authentique.

Un bandeau de cookies fait-il vraiment baisser le taux de conversion d’une landing page ?

Selon deux études (Nouwens et al., 2020, CHI ; Utz et al., 2019, ACM CCS), le format du bandeau — bandeau en bas de page contre fenêtre bloquante — n’a pas d’effet mesurable sur le comportement des visiteurs. Ce qui fait perdre du consentement, c’est la complexité du choix proposé (réglages détaillés imposés d’emblée), pas la présence du bandeau lui-même.

À lire ensuite

Articles liés