
WordPress propulse 43,5 % de tous les sites web dans le monde. Plus de 590 millions de sites utilisent ce CMS. Et sur une grande partie d’entre eux, la zone de commentaires est le maillon faible de la conformité RGPD.
Pourquoi ? Parce que la plupart des plugins de commentaires populaires ont été conçus avant l’entrée en vigueur du RGPD en 2018. Certains ont été adaptés depuis, d’autres non. Et avec l’entrée en application du RSN (Règlement sur les Services Numériques, la version française du DSA) et ses premières obligations de reporting harmonisé début 2026, la pression réglementaire ne fait que monter.
Cet article évalue les principaux plugins de commentaires WordPress sur des critères RGPD concrets et mesurables, pas sur des déclarations marketing.
Pourquoi les commentaires sont un point critique pour le RGPD
Un commentaire sur un site web, c’est un traitement de données personnelles. Le RGPD s’applique dès qu’un visiteur saisit son nom, son email ou le contenu de son message. Voici ce que le règlement exige concrètement pour votre zone de commentaires.
Les obligations RGPD qui concernent directement les commentaires
Minimisation des données : vous ne devez collecter que les données strictement nécessaires. Si votre plugin de commentaires demande un numéro de téléphone ou une date de naissance pour laisser un commentaire, c’est une violation.
Limitation des finalités : les données collectées pour les commentaires ne doivent servir qu’à ça. Si le plugin utilise ces données pour du profilage publicitaire ou les partage avec des tiers à d’autres fins, vous êtes en infraction.
Droit à l’effacement : tout utilisateur doit pouvoir demander la suppression de ses données personnelles. Votre plugin doit vous permettre de supprimer intégralement les données d’un commentateur, pas seulement le contenu visible du commentaire.
Consentement explicite : la collecte de données doit être précédée d’un consentement libre, éclairé et spécifique. Les cases pré-cochées ne comptent pas.
Droit d’accès et de portabilité : un utilisateur peut demander une copie de toutes ses données. Votre plugin doit permettre l’export.
Les sanctions ne sont pas théoriques
Les amendes RGPD peuvent atteindre 4 % du chiffre d’affaires annuel mondial. Les CNIL européennes ont prononcé des amendes substantielles ces dernières années, y compris contre des sites de taille modeste. En France, la CNIL a été particulièrement active sur les questions de cookies et de trackers tiers, exactement le terrain sur lequel les plugins de commentaires fautent le plus.

Les 7 critères pour évaluer la conformité RGPD d’un plugin de commentaires
Pour aller au-delà des déclarations de conformité sur les pages marketing, voici une grille d’évaluation concrète.
1. Localisation des données
Où sont stockées les données de vos visiteurs ? En Europe, aux USA, ailleurs ? Depuis l’arrêt Schrems II, les transferts vers les USA sont juridiquement fragiles. Un hébergement en EU est le choix le plus sûr.
2. DPA (Data Processing Agreement) disponible
Le RGPD exige un contrat de sous-traitance entre vous (responsable de traitement) et votre fournisseur de plugin (sous-traitant). Ce contrat, appelé DPA, doit être documenté et accessible. Un plugin qui ne propose pas de DPA vous met en infraction.
3. Trackers et scripts tiers
Chaque script tiers chargé par votre plugin est une fuite de données potentielle. Les trackers publicitaires, les CDN non européens, les scripts d’analytics tiers, les widgets de login social non maîtrisés : chaque connexion à un serveur tiers est un transfert de données à documenter et justifier.
4. Gestion du droit à l’effacement
Pouvez-vous supprimer toutes les données d’un utilisateur sur simple demande ? Pas seulement le texte de son commentaire, mais aussi son email, son adresse IP, ses données de session, son profil. La suppression doit être complète et vérifiable.
5. Export des données
Le droit à la portabilité exige que vos visiteurs puissent récupérer leurs données dans un format structuré. Votre plugin doit proposer un mécanisme d’export.
6. Gestion du consentement
Le plugin doit permettre de recueillir un consentement explicite avant de déposer des cookies non essentiels ou de collecter des données. Les cases pré-cochées, les banners de consentement implicite et les formulations ambiguës ne sont pas conformes.
7. Modèle économique
C’est un critère souvent négligé. Si un plugin est gratuit et ne propose pas de plan payant, comment gagne-t-il de l’argent ? Si la réponse est « par la publicité » ou « par la monétisation des données », vous avez un problème RGPD structurel.

Comparatif RGPD des plugins de commentaires WordPress
GraphComment
GraphComment est développé et opéré par une société française. C’est le point de départ, et il n’est pas anodin : les données restent sous juridiction française et européenne, sans transfert transatlantique.
| Critère RGPD | Évaluation |
|---|---|
| Localisation des données | ✅ EU |
| DPA disponible | ✅ Oui (graphcomment.com/en/dpa) |
| Trackers tiers | ✅ Aucun |
| Droit à l’effacement | ✅ Intégré nativement |
| Export des données | ✅ Complet, format standard |
| Gestion du consentement | ✅ Intégrée |
| Modèle économique | Freemium (gratuit + plans premium) |
GraphComment coche les sept critères. Le DPA est publiquement documenté, ce qui est encore rare dans l’écosystème WordPress. Le plan gratuit inclut toutes les fonctionnalités de base sans publicité ni tracking, jusqu’à 1M de chargements/mois et 100 modérations IA/mois. Les plans premium commencent à 29 $/mois (25 $/mois en annuel) pour le Starter et 59 $/mois (51 $/mois en annuel) pour le Pro. Des packs supplémentaires de 10 000 analyses IA sont disponibles à 19 € sur Starter et Pro.
La version 5.0 du plugin WordPress introduit plusieurs avancées importantes pour la conformité :
- Bouclier anti-spam structurel : GraphComment ferme l’endpoint natif de commentaires WordPress, celui que les bots exploitent pour poster du spam sans même charger les pages. C’est une protection structurelle, pas un filtre après coup.
- AI Moderation Assist : la modération IA est intégrée au service, sans envoi de données vers un fournisseur IA externe. L’IA lit l’article avant de juger le commentaire (modération contextuelle), propose une décision avec son raisonnement, et moins de 1 % de ses verdicts sont infirmés par un modérateur humain. Le modérateur garde le contrôle total. Du point de vue RGPD, c’est un avantage majeur : les données de commentaires ne quittent pas l’écosystème GraphComment pour être analysées par un tiers.
- Sécurité renforcée : identifiants chiffrés au repos, appels API signés, codebase PHP 8-ready.
Cette modération IA intégrée est compatible avec les exigences du RSN en matière de transparence de la modération : les décisions sont tracées, motivées et auditables. Et le support est disponible en français, ce qui simplifie la gestion des demandes d’exercice de droits.
Commentaires natifs WordPress
Les commentaires natifs de WordPress stockent tout dans votre propre base de données. Pas de transfert de données, pas de tiers, pas de tracker. Sur le papier, c’est le maximum en termes de contrôle.
| Critère RGPD | Évaluation |
|---|---|
| Localisation des données | ⚠️ Votre serveur |
| DPA disponible | Non nécessaire (pas de sous-traitant) |
| Trackers tiers | ✅ Aucun (sauf si Akismet activé) |
| Droit à l’effacement | ⚠️ Manuel (suppression dans le dashboard WP) |
| Export des données | ⚠️ Via l’export WP natif |
| Gestion du consentement | ⚠️ Case à cocher basique (depuis WP 4.9.6) |
| Modèle économique | Open source |
Le problème est opérationnel : gérer le droit à l’effacement manuellement dans la base WordPress, répondre aux demandes de portabilité sans outil dédié, modérer sans IA. Et attention : si vous activez Akismet pour le spam, vous réintroduis un service tiers (Automattic, USA) qui analyse le contenu des commentaires.
wpDiscuz
wpDiscuz est auto-hébergé, ce qui signifie que les données restent dans votre base WordPress. Pas de transfert vers un service tiers. Mais il y a des nuances.
| Critère RGPD | Évaluation |
|---|---|
| Localisation des données | ⚠️ Votre serveur |
| DPA disponible | Non nécessaire (auto-hébergé) |
| Trackers tiers | ⚠️ reCAPTCHA Google (par défaut) |
| Droit à l’effacement | ⚠️ Manuel |
| Export des données | ⚠️ Via l’export WP |
| Gestion du consentement | ⚠️ Basique |
| Modèle économique | Freemium (core gratuit, extensions payantes) |
Le point faible est reCAPTCHA. Google reCAPTCHA collecte des données comportementales sur les visiteurs et les transfère aux USA. Si vous utilisez wpDiscuz avec reCAPTCHA activé, vous avez un transfert de données vers Google à documenter dans votre politique de confidentialité et à justifier au regard du RGPD.
Par ailleurs, wpDiscuz ne propose pas de modération par IA native. La gestion du droit à l’effacement et de la portabilité est manuelle, ce qui devient lourd sur un site à fort trafic.
Disqus
| Critère RGPD | Évaluation |
|---|---|
| Localisation des données | USA |
| DPA disponible | ✅ Oui |
| Trackers tiers | ❌ Massifs (publicité, profilage) |
| Droit à l’effacement | ⚠️ Procédure complexe |
| Export des données | ⚠️ Limité (format XML propriétaire) |
| Gestion du consentement | ❌ Insuffisante |
| Modèle économique | Publicité (plan gratuit) / Abonnement (plan payant) |
Disqus est le cas d’école de ce qu’il ne faut pas faire en matière de RGPD. Données aux USA, trackers publicitaires massifs (jusqu’à 91 requêtes vers des domaines tiers sur une seule page), profilage inter-sites, modèle économique fondé sur l’exploitation des données des visiteurs. Le plan payant supprime les publicités mais ne résout pas le problème du transfert de données.
Hyvor Talk
| Critère RGPD | Évaluation |
|---|---|
| Localisation des données | ⚠️ Hors EU (Sri Lanka) |
| DPA disponible | ✅ Oui |
| Trackers tiers | ✅ Aucun |
| Droit à l’effacement | ✅ Intégré |
| Export des données | ✅ Oui |
| Gestion du consentement | ✅ Intégrée |
| Modèle économique | Abonnement uniquement |
Hyvor Talk fait un bon travail sur la vie privée, mais l’hébergement hors EU reste un point d’attention. Pas de plan gratuit (à partir de 9 $/mois), ce qui peut être un frein pour les petits sites.
Le RSN (DSA) change aussi la donne en 2026
Le RGPD n’est pas le seul texte à considérer. Le RSN (Règlement sur les Services Numériques) est entré en application pour toutes les plateformes et impose de nouvelles obligations qui concernent directement les systèmes de commentaires.
Transparence de la modération
Le RSN exige que les décisions de modération soient transparentes et motivées. Si vous supprimez ou masques un commentaire, vous devez pouvoir expliquer pourquoi. Les systèmes de modération doivent être documentés.
Droit de recours des utilisateurs
Les utilisateurs dont les commentaires sont modérés doivent avoir un mécanisme de recours. Ce n’est plus une bonne pratique, c’est une obligation légale.
Rapports harmonisés
Depuis début 2026, les plateformes soumises au RSN doivent publier des rapports de transparence sur leur modération. Si votre plugin de commentaires utilise une modération automatisée (ce qui est le cas de la plupart des filtres anti-spam), vous devez pouvoir documenter son fonctionnement.
Un plugin comme GraphComment, qui intègre une modération IA documentée et traçable, facilite considérablement la conformité RSN. Un plugin qui ne propose qu’un filtre par mots-clés ou un reCAPTCHA rend la conformité plus difficile à démontrer.
Tableau récapitulatif : conformité RGPD
| Critère | GraphComment | WP natif | wpDiscuz | Disqus | Hyvor Talk |
|---|---|---|---|---|---|
| Données en EU | ✅ Oui (EU) | ✅ Oui (votre serveur) | ✅ Oui (votre serveur) | ❌ Non (USA) | ❌ Non |
| DPA public | ✅ Oui | N/A | N/A | ✅ Oui | ✅ Oui |
| Zéro tracker tiers | ✅ Oui | ✅ Oui* | ❌ Non (reCAPTCHA) | ❌ Non | ✅ Oui |
| Effacement intégré | ✅ Oui | ⚠️ Manuel | ⚠️ Manuel | ❌ Complexe | ✅ Oui |
| Export complet | ✅ Oui | ⚠️ Basique | ⚠️ Basique | ⚠️ Limité | ✅ Oui |
| Consentement natif | ✅ Oui | ⚠️ Basique | ⚠️ Basique | ❌ Insuffisant | ✅ Oui |
| Modération IA (RSN) | ✅ Oui (100 gratuites/mois) | ❌ Non | ❌ Non | ⚠️ Plan Pro uniquement | ❌ Non |
| Recours utilisateur | ✅ Oui | ❌ Non | ❌ Non | ⚠️ Limité | ⚠️ Possible |
| Propriété des données | Éditeur | Éditeur | Éditeur | ⚠️ Partagée avec Disqus | Éditeur |
| Partage publicitaire | ✅ Non | ✅ Non | ✅ Non | ❌ Oui (plan gratuit) | ✅ Non |
| Conforme RSN | ✅ Facilité | ❌ Difficile | ❌ Difficile | ❌ Problématique | ⚠️ Possible |
| Société | ✅ France | — | — | USA | Sri Lanka |
* Sans Akismet
Comment vérifier la conformité RGPD de votre plugin actuel
Si vous utilisez déjà un plugin de commentaires, voici une checklist rapide :
Ouvrez les DevTools de votre navigateur (F12) sur une page avec commentaires. Onglet « Network ». Rechargez la page. Combien de requêtes partent vers des domaines tiers ?
Cherchez le DPA de votre plugin. S’il n’existe pas ou n’est pas accessible publiquement, c’est un signal d’alarme.
Testez le droit à l’effacement. Créez un compte test, laissez un commentaire, puis demandez la suppression de vos données. Combien de temps ça prend ? Les données sont-elles réellement supprimées ?
Vérifiez votre politique de confidentialité. Votre plugin de commentaires est-il mentionné ? Les transferts de données qu’il effectue sont-ils documentés ?
Consultez la liste des cookies déposés par votre site (via un outil comme Cookiebot ou un audit manuel). Les cookies de votre plugin de commentaires sont-ils dans la liste ?
Conclusion : la conformité comme critère de choix
En 2026, la conformité RGPD n’est plus un argument marketing, c’est un prérequis. Le RSN ajoute une couche d’exigences sur la transparence de la modération. Les deux textes s’appliquent, les amendes sont réelles, et les autorités de contrôle sont actives.
Pour un site WordPress français ou européen, le choix d’un plugin de commentaires doit intégrer ces contraintes dès le départ, pas comme un correctif après coup.
GraphComment se distingue par une approche native de la conformité : société française, données en EU, DPA public, zéro tracker, modération IA traçable, gestion intégrée des droits des utilisateurs. C’est une solution conçue dans le cadre européen, pas adaptée après coup pour y rentrer.
Le plan gratuit permet de tester la solution sans engagement sur votre site WordPress.
Installez GraphComment : wordpress.org/plugins/graphcomment-comment-system/
