WordPress intermédiaire, séance 15 : ce qu’on installe, et ce qu’on assume

Interroger l’IA sur cet article

Cinq postes de coût, une restauration, et un formulaire conforme

Au sommaire, 8 sections

Où nous en sommes

Votre site a un thème, une charte, des sections et une page qui demande une action. Il lui manque ce qui le rend exploitable dans la durée : de quoi le sauvegarder, le protéger, recevoir des demandes, et le faire sans manquer à vos obligations.

C’est la séance la moins spectaculaire du module et l’une des plus utiles. Personne ne félicite quelqu’un pour une sauvegarde qui marche. Tout le monde se retourne vers lui le jour où elle manque.

Ce que vous saurez à la fin de cette séance

  • Chiffrer le coût réel d’une extension, au-delà de son prix
  • Décider ce qui s’installe et ce qui se refuse, sur des critères tenables
  • Mettre en place une sauvegarde, et surtout vérifier qu’elle se restaure
  • Concevoir un formulaire qui respecte les principes de protection des données
  • Savoir ce que vous devez faire vérifier par un juriste, et ce que vous pouvez trancher seul

Reprise : votre page notée

Retour collectif sur la page d’atterrissage, sur trois points seulement.

  1. Combien de pages demandaient réellement une seule action ?
  2. Combien portaient une preuve vérifiable ?
  3. Qu’a donné le test des dix secondes ?

Ce troisième point est celui qui a le plus surpris : une page qu’on a construite soi-même paraît toujours claire à son auteur.


1. Ce qu’une extension coûte vraiment

1.1 Le prix n’est pas le coût

Une extension gratuite peut coûter très cher, et une extension payante peut être la moins chère du projet. Le coût réel se compose de cinq postes :

PosteCe qu’il représente
Le prixVisible, souvent le plus faible
La maintenanceMises à jour, incompatibilités, régressions
La performanceCe qu’elle ajoute au chargement de chaque page
La surface d’attaqueChaque extension est du code supplémentaire exposé
La sortieCe qu’il faudra refaire le jour où on la retire

1.2 La règle du nombre

Chaque extension installée augmente les cinq postes. La règle qui protège est donc arithmétique : installez le moins possible, et retirez ce qui ne sert plus.

Un site de marque bien tenu fonctionne avec un petit nombre d’extensions. Au-delà d’une quinzaine, la question n’est plus « laquelle ajouter » mais « qu’est-ce qui peut sortir ».

1.3 Les cinq questions avant d’installer

Elles prennent trois minutes, et elles évitent la plupart des mauvais choix.

  1. Est-ce que WordPress le fait déjà ? Très souvent, oui. C’est la question qui élimine le plus.
  2. Qui la maintient, et depuis quand ? Date de la dernière mise à jour, régularité sur deux ans.
  3. Combien d’installations, et combien de tickets non résolus ? Le second compte plus que le premier.
  4. Que se passe-t-il si je la désactive ? Le test de sortie, que vous savez faire.
  5. Est-ce qu’elle envoie des données ailleurs ? Et si oui, lesquelles, où, et pour combien de temps.

La cinquième vous concerne particulièrement : une extension qui envoie des données de vos visiteurs à un tiers crée un traitement dont votre entreprise répond.

Le piège. Une extension désactivée n’est pas retirée. Son code reste sur le serveur et peut porter une faille exploitable. Ce qui ne sert plus se désinstalle, pas se désactive.


2. Les quatre familles indispensables

Ce qu’il faut sur presque tous les sites, et rien de plus.

2.1 La sauvegarde

C’est la première, et de loin. Elle passe avant la sécurité : un site compromis avec une sauvegarde se restaure ; un site compromis sans sauvegarde se refait.

Ce qu’une sauvegarde doit couvrir : la base de données et les fichiers. L’une sans l’autre ne restaure rien.

2.2 La sécurité

Elle ne remplace pas les gestes de base, qui font l’essentiel du travail :

  • les mises à jour, appliquées vite ;
  • des mots de passe uniques et longs, et une double authentification pour les comptes d’administration ;
  • le principe du moindre privilège : personne n’est administrateur « pour aller plus vite ».

Une extension de sécurité ajoute la limitation des tentatives de connexion, la surveillance des fichiers, et des alertes. Elle est utile. Elle ne compense aucun des trois points ci-dessus.

2.3 Le formulaire

C’est le point de contact le plus employé d’un site de marque, et souvent le plus négligé. On y revient en détail cet après-midi.

2.4 Le référencement

Vous le verrez la semaine prochaine. Une extension y aide à structurer le travail ; elle ne fait pas le travail.

2.5 Ce qui n’est pas indispensable, et qu’on installe quand même

Les diaporamas d’accueil, les compteurs de visites, les effets d’apparition, les icônes de réseaux sociaux animées. Chacun ajoute du poids et une dépendance, pour un bénéfice rarement mesuré.

Le test : est-ce que cette extension sert un objectif écrit quelque part ? Si vous ne pouvez pas le nommer, elle n’a pas de raison d’être.


Atelier 1, l’audit de vos extensions

En binôme, sur poste. Vingt minutes de travail, dix de mise en commun.

Sur votre site, et sur celui de votre voisin.

  1. Listez toutes les extensions installées, actives et inactives.
  2. Pour chacune : à quoi sert-elle, qui l’a installée, quand a-t-elle été mise à jour ?
  3. Repérez les inactives, et décidez : désinstaller, ou justifier par écrit.
  4. Repérez celles qui font double emploi avec une fonction native de WordPress.
  5. Classez-les en trois piles : indispensable, utile, à retirer.
  6. Chiffrez : combien pouvez-vous en retirer aujourd’hui, sans rien casser ?

Le point 6 est l’exercice. Le nombre obtenu est presque toujours supérieur à ce que l’on croyait.

Version courte : points 1, 2 et 5.


3. La sauvegarde, et sa restauration

3.1 Ce qu’est une sauvegarde utilisable

Quatre propriétés, et il les faut toutes :

PropriétéCe que cela veut dire
ComplèteBase et fichiers, ensemble
AutomatiqueProgrammée, sans intervention
ExternaliséeAilleurs que sur le serveur qu’elle protège
Restaurée au moins une foisSinon, ce n’est pas une sauvegarde

La troisième est celle qu’on rate : une sauvegarde stockée sur le serveur du site disparaît avec lui. C’est mécanique, et c’est fréquent.

3.2 La question qui décide de la fréquence

Combien de travail acceptez-vous de perdre ?

Un site vitrine qui change une fois par mois se sauvegarde une fois par semaine. Un site qui publie tous les jours se sauvegarde tous les jours. Un site qui prend des commandes se sauvegarde en continu.

La réponse ne se déduit pas d’une bonne pratique : elle se déduit de votre activité, et elle s’écrit.

3.3 La restauration, et pourquoi personne ne la teste

Parce que c’est inconfortable : il faut casser quelque chose pour vérifier qu’on sait le réparer.

Et pourtant, c’est le seul moment où l’on découvre que le fichier était incomplet, que le mot de passe de la base manquait, ou que la restauration prend six heures alors qu’on en avait promis une.

La méthode. Testez la restauration sur un environnement de test, une fois, et notez le temps que cela prend. Ce chiffre est ce que vous répondrez le jour où la direction demandera « combien de temps avant que le site revienne ». Sans lui, vous répondrez une estimation, et elle sera fausse.

3.4 Ce qu’il faut noter, et garder ailleurs que sur le site

Les accès à l’hébergement, à la base, au nom de domaine, et à l’espace de sauvegarde. Écrits, à jour, et accessibles à deux personnes au moins.

Un site dont une seule personne a les accès est un site à l’arrêt le jour où cette personne est absente. Ce n’est pas une question de confiance, c’est une question de continuité.


4. Le formulaire et les données personnelles

4.1 Ce qu’un formulaire déclenche

Dès qu’un visiteur y saisit son nom, son adresse électronique ou son numéro, votre entreprise traite des données personnelles. Cela emporte des obligations, quel que soit le volume, et même pour deux demandes par mois.

4.2 Les principes qui s’appliquent, et que vous pouvez tenir seul

Le règlement européen sur la protection des données pose des principes, et quatre d’entre eux se traduisent directement dans la conception d’un formulaire.

La minimisation. On ne collecte que ce qui est nécessaire à la finalité annoncée. Un formulaire de contact n’a pas besoin de la date de naissance.

La finalité. On dit à quoi serviront les données, et on ne s’en sert pas pour autre chose. Une demande d’information n’autorise pas à inscrire la personne à une lettre commerciale.

La durée de conservation. On décide combien de temps on garde, et on le respecte. Une durée « pour toujours » n’est pas une durée.

L’information. La personne sait qui traite ses données, pour quoi, combien de temps, et quels sont ses droits. Un lien vers une page dédiée suffit, à condition qu’elle existe et qu’elle soit lisible.

4.3 Les gestes concrets sur un formulaire

  • Réduire les champs au strict nécessaire. C’est à la fois une obligation et une bonne pratique de conversion : les deux vont dans le même sens.
  • Séparer la demande de l’inscription : une case distincte, non cochée, pour la lettre d’information.
  • Écrire où vont les données et vers quelle page d’information renvoyer.
  • Fixer une durée de conservation et prévoir comment on supprime.
  • Vérifier ce que fait l’extension : où elle stocke, si elle envoie ailleurs, ce qu’elle garde en base.

Le dernier point est celui qu’on oublie : beaucoup d’extensions de formulaire conservent toutes les soumissions en base de données, indéfiniment, sans que personne l’ait décidé.

4.4 Ce que vous devez faire vérifier

La qualification exacte de vos traitements, les mentions applicables à votre activité, les transferts de données hors de l’Union européenne, et les cas particuliers de votre secteur.

Faites-le vérifier par un juriste, et non par un article de blog. Ce que vous venez de voir vous permet de concevoir correctement et de poser les bonnes questions : c’est déjà beaucoup, et c’est votre rôle. Le reste n’est pas le vôtre.


Atelier 2, un formulaire conforme

Sur poste, individuellement. Vingt-cinq minutes de travail, dix de mise en commun.

  1. Installez une extension de formulaire, après avoir appliqué les cinq questions du 1.3.
  2. Construisez un formulaire de contact avec le minimum de champs nécessaires à votre activité. Justifiez chaque champ par écrit, en trois mots.
  3. Ajoutez une case distincte pour la lettre d’information, non cochée par défaut.
  4. Écrivez la mention d’information et le lien vers la page dédiée.
  5. Cherchez où l’extension stocke les soumissions, et pendant combien de temps.
  6. Écrivez votre durée de conservation et comment vous supprimerez.
  7. Testez le formulaire : recevez-vous bien la demande ?

Le point 5 demande de chercher dans la documentation. C’est volontaire : c’est ce que vous ferez en entreprise, et personne ne vous donnera la réponse.

Version courte : points 1, 2, 3 et 7.


Synthèse

  1. Le prix d’une extension n’est pas son coût. Cinq postes, et le prix est le plus faible.
  2. Installez le moins possible. Ce qui ne sert plus se désinstalle, pas se désactive.
  3. La première question avant d’installer : est-ce que WordPress le fait déjà ?
  4. La sauvegarde passe avant la sécurité. Base et fichiers, ailleurs, et restaurée une fois.
  5. La fréquence se déduit d’une question : combien de travail acceptez-vous de perdre ?
  6. Les accès sont écrits, à jour, et connus de deux personnes au moins.
  7. Minimisation, finalité, durée, information : quatre principes qui se traduisent dans un formulaire.
  8. Ce qui relève du juriste se fait vérifier. Poser les bonnes questions est votre rôle.

Sources


Séance vérifiée le 28 août 2026. Aucune extension n’est nommée ni recommandée : le catalogue change, et ce qui est enseigné ici est la méthode de choix, qui ne change pas.


Défiler vers le haut