CE QUI VOUS PROTÈGE, ET QUE PERSONNE NE VOUS MONTRE.
Quand on vous vend un site, on vous montre des couleurs et une photo de camion.
On ne vous montre jamais ce qui se passe derrière : qui reçoit l'adresse IP de vos
visiteurs, ce que votre navigateur a le droit d'exécuter, ce que vous devrez présenter
le jour d'un contrôle. C'est pourtant là que ça se paye.
Voici cette partie-là, en entier, avec les textes.
Le trajet d'une page
CE QUI SE PASSE QUAND ON OUVRE VOTRE SITE.
Trois secondes, quatre étapes. Sur la plupart des sites, l'étape 3 envoie l'adresse IP
du visiteur à cinq ou six entreprises qu'il n'a jamais choisies. Sur les miens, elle
n'existe pas. Touchez une étape pour voir ce qu'elle fait.
Faites glisser le schéma horizontalement
Ce schéma décrit ce site, et c'est aussi ce que je livre à mes clients.
Touchez une étape pour voir ce qu'elle fait.
Trait épais : la seule requête réseau qui existeTrait fin : ce qui se passe dans le navigateur, hors réseau
Ce que ça donne, mesuré
DES CHIFFRES QUE VOUS POUVEZ REFAIRE.
Je ne vous demande pas de me croire. Ouvrez n'importe quelle page de ce site, appuyez
sur F12, onglet « Réseau », et rechargez.
Vous compterez exactement ce qui est écrit ici.
L'accueil112 Ko
Mes prestations102 Ko
Qui je suis102 Ko
Méthode101 Ko
Sécurité, cette page108 Ko
Contact85 Ko
Mesuré le 7 septembre 2026 : première visite, cache vide, fenêtre de 1 280 px,
compression activée comme en production, tout compris (page, feuille de style, script,
polices, images). L'échelle du graphique va jusqu'à 120 Ko. Une page fait exception, et je préfère l'écrire que la cacher : « Réalisations »
pèse 1,6 Mo. Elle affiche des captures d'écran de pages entières et d'écrans de
logiciel, en pleine résolution — c'est son contenu, pas de la décoration : une capture
floue ne prouve rien. Les images y sont chargées au fur et à mesure du défilement,
jamais toutes d'un coup, et la vidéo d'aperçu (1 Mo) n'est téléchargée que si vous
survolez le cadre. C'est un arbitrage assumé : sur cette page-là,
la netteté vaut plus que le poids.
0cookie déposé sur l'appareil du visiteurd'où l'absence de bandeau
0requête vers un serveur qui n'est pas le vôtrepolices comprises
7en-têtes de sécurité sur chaque réponsedétaillés ci-dessous
0bibliothèque extérieure dans le coderien à mettre à jour en urgence
Sécurité
LES SEPT RÉGLAGES QUE PERSONNE NE POSE.
Ce sont des lignes de configuration du serveur. Elles ne coûtent rien, elles ne
ralentissent rien, et l'immense majorité des sites de TPE n'en a aucune.
Les voici, avec leur valeur réelle sur ce site.
Le navigateur n'exécute que mon code
C'est le réglage le plus important de la liste. Il interdit au navigateur de lancer
un script, de charger une image ou d'appeler un serveur qui ne vient pas du site.
Une injection réussie ne s'exécute pas.
Sans ce réglage, un escroc peut charger votre site dans un cadre invisible et faire
cliquer vos clients sur autre chose que ce qu'ils croient. Deux en-têtes ferment
la porte, l'un pour les navigateurs récents, l'autre pour les anciens.
X-Frame-Options : DENY · frame-ancestors : 'none'
Tout passe en chiffré, définitivement
Le navigateur reçoit l'ordre de ne plus jamais tenter la version non chiffrée du
site, pendant un an, y compris sur le premier clic. Sur un réseau Wi-Fi public,
c'est la différence entre lisible et illisible.
Un fichier ne peut pas se faire passer pour un autre
Le navigateur n'a pas le droit de « deviner » qu'une image est en réalité un script.
C'est une vieille faiblesse, toujours exploitée, et elle se ferme en une ligne.
X-Content-Type-Options : nosniff
Vos visiteurs ne sont pas suivis d'un site à l'autre
Quand quelqu'un quitte votre site pour un autre, le second n'apprend pas quelle page
précise il regardait chez vous. Et le navigateur a interdiction de vous ranger dans
une catégorie publicitaire.
Le site ne demande jamais votre position ni votre caméra
La permission n'est pas seulement « non demandée », elle est retirée au niveau du
serveur. Même un script hostile ne pourrait pas la réclamer. Géolocalisation,
caméra, micro, paiement : tout est coupé.
Une fenêtre ouverte depuis le site ne peut pas le manipuler
Quand un lien ouvre un nouvel onglet, l'ancienne page et la nouvelle restent
normalement liées, et la seconde peut agir sur la première. Ce réglage coupe le
lien : chaque onglet est isolé, même s'il vient du site.
Cross-Origin-Opener-Policy : same-origin
Ne me croyez pas sur parole. Vérifiez.
Tout ce qui est écrit au-dessus se contrôle depuis n'importe quel ordinateur, sans
rien installer. Une seule commande affiche les en-têtes que ce site renvoie
réellement, en remplaçant l'adresse par la sienne :
curl -I https://adresse-du-site
Vous devez y retrouver les sept lignes détaillées ci-dessus. Dans un
navigateur, sans commande : F12, onglet Réseau, rechargez la page,
cliquez sur la première ligne, section En-têtes de réponse.
Le même onglet Réseau démontre l'autre affirmation de cette
page : chaque ligne de la liste pointe vers le domaine du site, et aucun autre.
Pas de police Google, pas de carte, pas de bouton de réseau social, pas de mesure
d'audience. Sur la majorité des sites de TPE, cette même liste contient une dizaine
de domaines tiers.
Et si vous voulez un avis extérieur, des analyseurs publics
gratuits notent ces réglages tout seuls, à partir de la seule adresse :
securityheaders.com et
observatory.mozilla.org. Je ne cite pas de note ici :
elle dépend de l'adresse testée et du jour, et un score recopié dans une page ne
prouve rien. Faites-le vous-même, c'est l'affaire de trente secondes.
En-têtes relevés sur la réponse réelle du serveur le 5 septembre 2026 · les sept étaient présents et conformes aux valeurs affichées ci-dessus
Confidentialité
LA DONNÉE LA MIEUX PROTÉGÉE EST CELLE QU'ON NE COLLECTE PAS.
Il y a deux façons de protéger les données de vos clients. Les chiffrer, les sauvegarder,
les surveiller. Ou ne pas les prendre. La seconde est plus sûre, plus simple, et gratuite.
Les polices
Hébergées chez vous, pas chez Google
Une police chargée depuis un serveur extérieur oblige le navigateur de votre visiteur
à contacter ce serveur, donc à lui livrer son adresse IP. Ici, les six fichiers de
police sont sur votre domaine : 82 Ko, et zéro requête sortante.
Le formulaire
Il ne stocke rien, il transmet
Ce que vous écrivez dans le formulaire de contact part vers une boîte mail et
nulle part ailleurs. Aucune base de données, aucun outil de relance automatique,
aucun profil. Et l'effacement se demande en un message.
Les applications
Vos données restent chez vous
Le logiciel de caisse d'ART STUDIO tourne sans internet : les ventes et les
fiches clientes ne quittent jamais l'ordinateur du salon. Quand une application doit
être en ligne, l'hébergement reste en Europe et l'export est toujours possible.
Conformité
CE QUE LA LOI VOUS DEMANDE, À VOUS.
C'est le point que les prestataires évitent, parce qu'il est ennuyeux et qu'il engage.
Or dans presque tous les cas, l'obligation pèse sur vous, pas sur moi — et c'est
quand même à moi de vous donner de quoi y répondre.
01
Le logiciel de caisse
Si vous encaissez des particuliers et que vous êtes assujetti à la TVA, le
3° bis du I de l'article 286 du code général des impôts vous oblige à
utiliser un logiciel satisfaisant à quatre conditions : inaltérabilité,
sécurisation, conservation et archivage des données. En contrôle, c'est vous
qui devez le prouver, avec un certificat d'organisme accrédité ou une
attestation individuelle de l'éditeur.
Cette attestation avait été supprimée par la loi de finances pour
2025, puis rétablie par l'article 125 de la loi n° 2026-103 du 19 février 2026,
applicable depuis le 21 février 2026.
Je la fournis, au modèle officiel de l'administration.
Fournie
02
La facturation électronique
Depuis le 1er septembre 2026, toutes les entreprises
doivent pouvoir recevoir une facture électronique. L'obligation d'en
émettre arrive au 1er septembre 2027 pour les
micro, petites et moyennes entreprises. Le passage se fait par une plateforme
agréée par l'État.
Conséquence directe sur ce que je construis :
je ne vous vendrai jamais un outil de facturation maison. Il ne pourrait
pas être agréé. Ce que je fais, c'est brancher votre outil métier sur une
plateforme qui l'est.
2026 · 2027
03
Le RGPD, quand une application traite vos clients
Dès qu'un outil que je livre manipule des données de vos clients — un fichier
clientes, des réservations, un historique — je suis sous-traitant au sens de
l'article 28 du RGPD. Cela impose un contrat écrit entre nous, qui dit ce que
j'ai le droit de faire de ces données, et surtout ce que je n'ai pas le droit d'en
faire. Il est annexé au contrat de prestation, systématiquement.
Annexe au contrat
04
Les mentions obligatoires de votre site
Un site professionnel doit publier l'identité de l'éditeur, son immatriculation,
son hébergeur et une politique de confidentialité. C'est la loi pour la confiance
dans l'économie numérique. Ce n'est pas une page qu'on ajoute à la fin :
elle est écrite avec le site, et elle est juste. Vous pouvez vérifier la
mienne, elle est en bas de cette page.
Écrite d'emblée
Ma méthode de recherche
JE NE RÉPONDS JAMAIS DE MÉMOIRE.
Une règle fiscale peut changer deux fois en dix-huit mois. C'est exactement ce qui vient
d'arriver à l'attestation des logiciels de caisse : supprimée en février 2025, rétablie
en février 2026. Une réponse exacte l'an dernier est un piège aujourd'hui.
Alors quand un point de droit entre dans un projet, voici ce que je fais.
01
Je remonte à la source
Légifrance, le BOFiP, l'URSSAF, service-public.fr, le site de l'organisme concerné. Un article de blog ou la page commerciale d'un logiciel n'est pas une source, c'est un avis.
02
Je regarde la date
Chaque texte porte une date d'entrée en vigueur, et je vous la donne. C'est elle qui dit si la règle vous concerne encore.
03
Je croise
Deux sources minimum, dont une officielle, avant d'affirmer quoi que ce soit qui va décider de quelque chose chez vous.
04
Je dis ce que je n'ai pas trouvé
Si un point n'est traité nulle part, je vous le dis au lieu de combler le trou par une déduction présentée comme un fait. Il y en a un sur cette page même.
Les sources de cette page
VÉRIFIEZ-MOI.
Tous les liens ci-dessous sont officiels. Ils ont été ouverts et relus le
20 août 2026. Si vous en trouvez un qui a changé depuis,
dites-le moi, je corrige la page.
Logiciel de caisse, l'obligation — article 286 du code général des impôts, sur Légifrance :
legifrance.gouv.fr
Rétablissement de l'attestation individuelle — BOFiP, actualité ACTU-2026-00073, loi n° 2026-103 du 19 février 2026, article 125 :
bofip.impots.gouv.fr
Le modèle officiel de l'attestation — BOFiP, BOI-LETTRE-000242 :
bofip.impots.gouv.fr
Certification des logiciels de caisse — ministère de l'Économie :
economie.gouv.fr
Facturation électronique, le calendrier — impots.gouv.fr :
impots.gouv.fr
L'adresse IP est une donnée à caractère personnel — CNIL :
cnil.fr
Mettre son site en conformité cookies et traceurs — CNIL :
cnil.fr
ON EN PARLE ?
Dites-moi ce que vous faites et ce qui vous embête au quotidien. Je vous dis
franchement si je peux vous aider et combien ça coûte. Si ce n'est pas pour moi,
je vous le dirai aussi.