Ton site Wix, Webflow ou Framer : qui protège vraiment tes clients ?
« C'est hébergé chez Wix, donc c'est sécurisé. » C'est vrai pour leurs serveurs. C'est faux pour tes données clients. Voici la ligne exacte de partage, sans jargon.
En bref
- La plateforme (Wix, Webflow, Framer) protège ses serveurs, ses mises à jour et le HTTPS. Pas tes réglages.
- Tes accès admin, tes formulaires et les outils que tu as branchés (paiement, base, RDV) restent à toi.
- Devant la loi, le responsable des données clients reste l'entreprise qui les collecte : toi, pas la plateforme.
- Un prestataire livre souvent le site une fois, puis plus personne ne surveille les nouvelles failles.
- Le test à faire ce soir : ouvre ton site en fenêtre privée, déconnecté. Si tu vois des données clients, c'est déjà le problème.
Pour comprendre la ligne de partage et savoir quoi vérifier, voici l'essentiel.
01 La plateforme sécurise sa maison, pas ta serrure.
Wix, Webflow et Framer font sérieusement leur travail sur leur partie : leurs serveurs sont à jour, le trafic est chiffré (le cadenas HTTPS), leurs data centers sont surveillés. C'est réel et c'est un vrai avantage sur un site fait maison.
Mais ils ne peuvent rien contre les réglages que tu choisis. Imagine un immeuble bien gardé : le gardien protège l'entrée et l'ascenseur. Il ne peut pas fermer la porte de ton appartement à ta place. La plupart des fuites de données clients ne viennent pas d'un serveur piraté, mais d'une porte laissée ouverte côté client.
La plateforme gère
- Serveurs et hébergement à jour
- Certificat HTTPS (le cadenas)
- Protection de leur infrastructure
- Sauvegardes de la plateforme
Toi, tu gères
- Qui a un accès admin, avec quel mot de passe
- Ce que tes formulaires renvoient et stockent
- Les outils branchés : paiement, base, RDV, newsletter
- Les pages ou fichiers réservés qui restent visibles
02 « J'ai payé quelqu'un pour le faire. »
Bonne nouvelle : tu as sans doute un site propre. Mauvaise nouvelle : ça ne change pas qui est responsable devant la loi. Le responsable des données clients reste l'entreprise qui les collecte, c'est-à-dire toi. Le prestataire, lui, est tenu par ce que dit votre contrat, ni plus, ni moins.
Le vrai piège n'est pas la compétence du prestataire. C'est le silence après la livraison : le site est livré, il marche, et six mois plus tard personne ne regarde plus. Ce n'est pas un reproche à ton dev, c'est juste que « faire le site » et « surveiller le site dans la durée » sont deux missions différentes, et la seconde n'a souvent été demandée à personne.
L'action utile aujourd'hui : mets par écrit qui vérifie quoi, et à quelle fréquence. Si la réponse est « personne, depuis la mise en ligne », tu viens de trouver le trou.
03 L'angle mort : les failles n'attendent pas.
Un site peut être parfaitement réglé le jour de sa mise en ligne, et devenir vulnérable une semaine plus tard sans que tu changes une ligne. Pourquoi ? Parce qu'une faille peut être découverte dans un outil que ton site utilise (un module de paiement, une brique de réservation, un plugin). Le monde entier l'apprend le même jour, y compris les robots qui scannent le web à la recherche de portes ouvertes.
C'est exactement le rôle d'une surveillance récurrente : reprendre le contrôle, de l'extérieur, à intervalles réguliers, et te prévenir dès qu'une menace connue touche ton site précisément. Pas une alarme permanente : un email clair, en français, seulement quand c'est réel.
04 Le test que tu peux faire ce soir.
Avant de payer qui que ce soit, fais ça :
- Ouvre ton site dans une fenêtre de navigation privée, déconnecté.
- Essaie d'atteindre tes pages « réservées » : espace client, tableau de bord, fichiers, liste de contacts.
- Si des noms, emails, commandes ou documents s'affichent sans identification, c'est déjà un problème.
- Si tu n'es pas sûr, c'est un doute, pas une catastrophe. On le traite comme un doute.
Tu n'as pas besoin de comprendre comment ton site est construit. C'est justement notre travail : Kalisecu fait ce contrôle externe automatisé et supervisé pour toi, uniquement sur un site que tu possèdes et que tu nous as autorisés à tester par écrit. On ne teste jamais l'infrastructure de Wix, Webflow ou Framer, ni un outil tiers : on regarde ce qui est exposé, de l'extérieur, comme le ferait un attaquant, sans rien modifier ni extraire.
Questions fréquentes
Wix, Webflow ou Framer sécurisent-ils mon site à ma place ?
En partie seulement. La plateforme protège ses serveurs, ses mises à jour et le certificat HTTPS. Mais tes réglages, tes accès administrateur, tes formulaires et les outils que tu as branchés (paiement, base de données, prise de rendez-vous) restent sous ta responsabilité. C'est là que se produisent la plupart des fuites de données clients.
Si j'ai payé un prestataire, la sécurité est-elle de sa responsabilité ?
Devant la loi, le responsable des données clients reste l'entreprise qui les collecte, c'est-à-dire toi. Le prestataire est tenu par ce que dit votre contrat. Beaucoup de sites sont livrés une fois puis plus personne ne surveille les nouvelles failles. Mettez par écrit qui vérifie quoi, et à quelle fréquence.
Comment savoir si mes données clients sont exposées sur mon site no-code ?
Ouvre ton site dans une fenêtre privée, sans être connecté. Si tu vois des noms, emails, commandes ou fichiers qui ne devraient apparaître qu'après connexion, c'est déjà un problème. Kalisecu fait ce contrôle externe pour toi, chaque semaine, et t'écrit en français, uniquement sur un site que tu possèdes et que tu nous as autorisés à tester.