RGPD no-code : checklist Webflow/Bubble sans développeur
guides2 septembre 2026· 5 min de lecture· Par Fabrica Digitalis

RGPD no-code : checklist Webflow/Bubble sans développeur

20 000 €. C'est le montant moyen des sanctions CNIL prononcées contre des PME françaises pour des manquements RGPD en 2023, souvent liés à… un simple cookie mal paramétré. Si vous avez lancé votre site sur Webflow ou votre app sur Bubble sans passer par un développeur, la question du RGPD no-code compliance devient rapidement critique. Bonne nouvelle : ces outils permettent une mise en conformité rigoureuse, à condition de suivre une méthode claire.

Chez Fabrica Digitalis, agence no-code basée à Annecy, nous accompagnons des dizaines de projets Webflow et Bubble sur ce terrain. Voici la checklist opérationnelle que nous appliquons, étape par étape, pour sécuriser vos données utilisateurs sans écrire une ligne de code.

Pourquoi le no-code n'exempte pas du RGPD

Idée reçue tenace : parce qu'on utilise Webflow, Bubble ou Airtable, la conformité serait « déléguée » à l'outil. Faux. Le Règlement Général sur la Protection des Données considère l'éditeur du site ou de l'app comme responsable de traitement. Autrement dit : vous. Vos prestataires (Webflow, Bubble, Zapier, Make…) sont eux des sous-traitants au sens de l'article 28.

Concrètement, cela signifie trois obligations non négociables :

  • Recueillir un consentement libre, éclairé et spécifique avant tout dépôt de cookie non essentiel.
  • Documenter chaque traitement dans un registre.
  • Signer un accord de sous-traitance (DPA) avec chaque outil qui manipule des données personnelles.

Étape 1 : cartographier les données collectées

cartographie des données personnelles sur un projet no-code Webflow Bubble
cartographie des données personnelles sur un projet no-code Webflow Bubble

Avant tout paramétrage technique, listez chaque point de collecte de votre site ou app. Sur un projet Webflow classique, cela comprend généralement :

  • Formulaires de contact et newsletter (email, nom, téléphone).
  • Cookies analytics (Google Analytics 4, Plausible, Fathom).
  • Pixels marketing (Meta Pixel, LinkedIn Insight Tag).
  • Chatbots type Crisp ou Intercom.

Sur Bubble, ajoutez : comptes utilisateurs, logs de connexion, données transactionnelles, uploads de fichiers. Documentez pour chaque flux la finalité, la base légale (consentement, contrat, intérêt légitime) et la durée de conservation. Nos études de cas montrent que 80 % des projets démarrent avec au moins un traitement non identifié.

Le registre des activités de traitement

Même pour une TPE annécienne, le registre est obligatoire dès qu'il y a traitement « non occasionnel ». Un simple tableau Notion ou Airtable suffit, à condition de le tenir à jour à chaque nouvel outil ajouté à votre stack.

Étape 2 : implémenter un vrai bandeau cookies

Le bandeau « en poursuivant votre navigation, vous acceptez » est mort depuis 2020. La CNIL exige aujourd'hui un choix binaire équivalent : Accepter / Refuser au même niveau graphique, avec granularité par finalité.

Sur Webflow, trois solutions font le job en no-code :

  1. Axeptio : le plus utilisé en France, intégration via un script dans Project Settings > Custom Code. Gestion multilingue native.
  2. Cookiebot : plus technique mais scan automatique des cookies déposés.
  3. Tarteaucitron : gratuit, open source, recommandé par la CNIL.

Point clé souvent oublié : il faut bloquer le chargement des scripts tant que le consentement n'a pas été donné. Un GA4 qui se charge avant le clic sur « Accepter » vous met en infraction, quel que soit le bandeau affiché.

Cas particulier de Bubble

Bubble ne dépose pas de cookies analytics par défaut, mais dès que vous connectez un plugin (Facebook Login, Google Auth, Segment…), le compteur repart. Utilisez les workflows conditionnels pour ne déclencher ces plugins qu'après consentement stocké dans la base utilisateur.

Étape 3 : sécuriser l'hébergement et les transferts de données

transferts de données internationaux Webflow Bubble et RGPD
transferts de données internationaux Webflow Bubble et RGPD

Webflow héberge sur AWS (US et Europe selon le plan). Bubble est hébergé sur AWS aux États-Unis par défaut, avec option de cluster européen sur les plans Dedicated. Depuis l'accord Data Privacy Framework de juillet 2023, les transferts vers des entreprises US certifiées sont à nouveau autorisés, mais restent scrutés.

Trois réflexes :

  • Vérifiez que chaque outil de votre stack est certifié DPF ou propose des Clauses Contractuelles Types (CCT).
  • Téléchargez et archivez le DPA de Webflow, Bubble, Zapier, Make, Airtable.
  • Mentionnez explicitement les transferts hors UE dans votre politique de confidentialité.

Pour un projet e-commerce sensible, nous conseillons souvent un cluster Bubble EU ou une alternative comme WeWeb + Xano hébergé en Europe. Découvrez nos services d'accompagnement no-code pour arbitrer la stack la mieux adaptée.

Étape 4 : les droits utilisateurs, en pratique

Accès, rectification, effacement, portabilité : ces droits doivent être exerçables facilement. Un email de contact ne suffit plus, il faut un processus documenté.

Sur Webflow

Créez une page dédiée /mes-donnees avec un formulaire qui envoie la demande via Make ou Zapier vers votre CRM, avec accusé de réception automatique. Délai légal de réponse : 1 mois.

Sur Bubble

Bubble facilite l'exercice des droits via ses workflows. Ajoutez dans l'espace utilisateur :

  • Un bouton Télécharger mes données (export JSON via API workflow).
  • Un bouton Supprimer mon compte qui déclenche un delete a list of things sur toutes les tables liées.
  • Un formulaire de rectification directement dans le profil.

Étape 5 : politique de confidentialité et mentions légales

Ces pages ne sont pas décoratives. Elles doivent lister nommément chaque outil, chaque finalité, chaque durée. Les générateurs gratuits type Termly ou LegalPlace donnent une base solide, mais nécessitent une relecture pour intégrer votre stack no-code réelle.

Points à ne pas oublier : coordonnées du DPO ou du référent RGPD, procédure de réclamation auprès de la CNIL, informations sur le profilage éventuel (scoring, recommandations).

Combien de temps et de budget prévoir ?

Sur un site Webflow vitrine, comptez 1 à 2 jours de travail pour tout auditer et mettre en conformité. Sur une app Bubble avec comptes utilisateurs et paiements, plutôt 3 à 5 jours. Nos offres d'accompagnement incluent systématiquement un volet conformité, et notre forfait de maintenance mensuelle assure la mise à jour continue de vos bandeaux, DPA et politiques au fil des évolutions réglementaires.

Pour les entreprises basées à Annecy et en Haute-Savoie, nous proposons un audit RGPD no-code sur site, particulièrement adapté aux structures qui n'ont pas de DPO interne. Consultez également nos zones desservies si vous êtes ailleurs en France.

La conformité, un avantage concurrentiel

Trop d'entrepreneurs voient le RGPD comme une contrainte. À Annecy comme ailleurs, nos clients constatent l'inverse : un site conforme rassure, convertit mieux, et évite les mauvaises surprises lors des levées de fonds ou des audits clients grands comptes.

Vous lancez un projet Webflow ou Bubble et souhaitez sécuriser la conformité dès le départ ? Discutons de votre projet : nous auditons votre stack et livrons un plan d'action priorisé sous 5 jours ouvrés.

Besoin d'aide pour votre projet ?

Contactez-nous pour un audit gratuit.

Nous contacter