Ce que nous vérifions, et comment

Le scan lit votre page d'accueil, suit jusqu'à quatre liens vers des pages légales, consulte vos enregistrements DNS et l'annuaire Peppol. Il n'exécute pas de JavaScript, ne dépose pas de cookie et ne conserve rien. Chaque constat est pondéré : un point critique retire 40 points à sa catégorie, un point à corriger 15, une amélioration 5. Le score global est la moyenne pondérée des six catégories.

Mentions légales (25 %)

Code de droit économique, art. XII.6 et III.74 · RGPD art. 13-14 · Loi du 6 février 2024 (Peppol)

  • Numéro d'entreprise belge valide (10 chiffres, clé modulo 97) sur la page d'accueil ou une page légale
  • Mention du numéro de TVA
  • Adresse e-mail de contact lisible
  • Numéro de téléphone
  • Adresse géographique du siège
  • Lien vers une politique de confidentialité
  • Lien vers des mentions légales ou des conditions générales
  • Inscription de l'entreprise dans l'annuaire Peppol (facturation électronique B2B)

Cookies et traceurs (15 %)

Loi du 13 juin 2005, art. 129 · RGPD art. 6-7 · Checklist cookies de l'APD

  • Détection de Google Analytics / Tag Manager, Meta Pixel, Hotjar, LinkedIn Insight, Microsoft Clarity, TikTok, Google Ads, HubSpot
  • Détection d'un gestionnaire de consentement (Cookiebot, OneTrust, Axeptio, Complianz, tarteaucitron, CookieYes, iubenda, Didomi, Usercentrics, Klaro…)
  • Présence d'une politique cookies

Accessibilité (15 %)

Loi du 5 mai 2024 transposant la directive (UE) 2019/882 · EN 301 549 · WCAG 2.1 AA

  • Langue déclarée sur la page
  • Attributs alt sur les images
  • Titre de page
  • Titre principal h1 unique
  • Étiquettes sur les champs de formulaire
  • Meta viewport et zoom autorisé sur mobile
  • Libellés de liens explicites
  • Région principale <main>

Sécurité (20 %)

Bonnes pratiques OWASP · Mozilla Observatory

  • HTTPS et redirection HTTP vers HTTPS
  • Strict-Transport-Security
  • X-Frame-Options ou CSP frame-ancestors
  • X-Content-Type-Options, Referrer-Policy, Content-Security-Policy
  • Divulgation de version serveur
  • Contenu mixte

E-mail et anti-usurpation (15 %)

RFC 7208 (SPF), 6376 (DKIM), 7489 (DMARC) · Exigences Google, Yahoo et Microsoft pour les expéditeurs

  • Enregistrements MX
  • SPF présent et restrictif
  • DMARC présent et politique appliquée (quarantine / reject)
  • DKIM sur les sélecteurs les plus courants (Microsoft 365, Google Workspace, OVH…)

Visibilité (10 %)

Recommandations Google Search Central

  • Meta description
  • Longueur du titre
  • Balise canonical
  • Balises Open Graph
  • robots.txt et sitemap.xml

Limites

  • Un site rendu entièrement en JavaScript peut masquer des éléments au scan.
  • La présence d'un gestionnaire de consentement ne garantit pas qu'il bloque réellement les traceurs avant le clic.
  • Les contrôles d'accessibilité automatiques couvrent environ un tiers des critères WCAG.
  • Un sélecteur DKIM inhabituel peut ne pas être détecté.
  • Les résultats ne constituent pas un avis juridique.