Cadenas de sécurité sur un écran d'ordinateur, symbole d'une connexion chiffrée
Cadenas de sécurité sur un écran d'ordinateur, symbole d'une connexion chiffrée
Info Ce guide contient des liens affiliés. Nous touchons une commission si vous souscrivez via nos liens, sans coût supplémentaire pour vous.

Techniquement, aucune loi n'oblige un site à passer en HTTPS. Dans les faits, s'en passer revient à se pénaliser volontairement sur trois fronts à la fois : le référencement, la confiance des visiteurs, et la conformité RGPD dès qu'un formulaire collecte la moindre donnée personnelle.

Le RGPD n'impose pas explicitement le HTTPS, mais il exige une protection « adéquate » des données personnelles collectées, et transmettre un formulaire en clair sur du HTTP ne répond pas à ce critère. En pratique, la CNIL et les autorités équivalentes considèrent le chiffrement comme une mesure de base attendue dès qu'un site traite des données personnelles, ce qui couvre la quasi-totalité des sites avec un formulaire de contact.

L'impact sur le référencement

Google utilise le HTTPS comme signal de classement depuis 2014. Ce n'est pas le facteur le plus lourd de l'algorithme, mais à contenu équivalent, un site en HTTPS part avec un léger avantage sur un concurrent resté en HTTP.

L'impact sur la confiance

Chrome et les autres navigateurs affichent un avertissement « Non sécurisé » directement dans la barre d'adresse d'un site en HTTP. Ce genre de signal, visible avant même que le visiteur ait lu une ligne de contenu, fait fuir une part significative du trafic, en particulier sur mobile où l'avertissement est encore plus visible.

L'impact sur la performance

HTTP/2 et HTTP/3, qui accélèrent sensiblement le chargement en parallélisant les requêtes, nécessitent une connexion chiffrée pour fonctionner. Rester en HTTP simple, c'est aussi renoncer à ce gain de vitesse, indépendamment de la question de sécurité.

Comment migrer sans casse

La migration en elle-même prend rarement plus d'une heure : activer un certificat SSL gratuit (Let's Encrypt, généralement en un clic chez l'hébergeur), rediriger tout le trafic HTTP vers HTTPS avec une redirection 301, puis mettre à jour les URLs internes codées en dur pour éviter le contenu mixte. Le point qui prend le plus de temps, en général, c'est de retrouver ces liens internes oubliés dans d'anciens articles ou widgets.

SSL gratuit inclus chez Bluehost

Let's Encrypt activé automatiquement, sans manipulation technique.

Voir l'offre Bluehost →
300 x 250
LB
Lucas Bernard
RÉDACTEUR · SÉCURITÉ & ANTIVIRUS

Rédacteur chez Inospect, spécialisé sécurité et antivirus grand public. Teste chaque outil en conditions réelles avant publication.