Parent : [[INDEX-DEV-GENERAL]]
Web Project Checklist — Ce qu'il ne faut pas oublier avant de coder
Problème
À chaque nouveau projet web, des pans entiers sont oubliés : SEO, analytics, emails, RGPD, rôles, paiement, déploiement, backup. Cette checklist structure la découverte pour éviter les retours en arrière coûteux.
Solution
Utiliser cette checklist dès le premier brief. Cocher chaque domaine. Justifier explicitement chaque exclusion.
Checklist par domaine
1. Objectif & périmètre
- Type de site : vitrine, SaaS, e-commerce, marketplace, blog, portfolio
- Public cible et langues (i18n)
- Objectif business principal (lead, vente, abonnement, visibilité)
- Budget initial et récurrent (hébergement, licences, tools)
- Timeline réaliste avec MVP vs v2
2. Stack technique
- Frontend adapté au type de site (Astro/Next.js/WordPress/Shopify...)
- Backend / API si besoin (Node.js, Python, serverless)
- Base de données (PostgreSQL, MySQL, MongoDB, Supabase...)
- Auth (Clerk, NextAuth, Auth0, custom)
- Hébergement et CI/CD (Vercel, Railway, AWS, Fly.io...)
- Monitoring, logs, alertes
3. E-commerce / marketplace (si applicable)
- Catalogue produits : fiches, variants, images, stock
- Panier : cookie / session / DB, validation côté serveur
- Paiement : Stripe, PayPal, MangoPay, Shopify Payments
- Commandes : statuts, historique, notifications
- Livraison / frais de port : règles, zones, carriers
- Taxes et facturation
- Comptes clients : commandes, adresses, favoris
- Admin produits / commandes / clients
- Multi-vendeurs (marketplace) : commissions, payouts, KYC
4. Marketing & SEO
- Pages statiques indexables
- Metas, Open Graph, Twitter Cards, JSON-LD
- Sitemap + robots.txt
- Performance Core Web Vitals
- Analytics (GA4, Plausible, PostHog)
- Cookie consent / bandeau RGPD
- Blog / contenu (si stratégie SEO)
5. Légal & conformité — France / Union européenne
Ne jamais afficher toutes les pages juridiques par automatisme. Identifier d'abord le statut de l'éditeur, le public, les traitements de données et les fonctions du site. Une obligation conditionnelle devient obligatoire dès que sa condition est remplie.
A. Obligatoire — socle d'un site professionnel public
- Mentions légales accessibles : identité de l'éditeur ; statut/forme juridique ; adresse ; email ; téléphone professionnel ; SIREN/SIRET, RNE/RCS et TVA lorsqu'applicables ; directeur de publication ; identité, adresse et téléphone de l'hébergeur.
- Mentions propres à l'activité : autorité, ordre, titre et règles professionnelles pour une activité réglementée ; responsable de rédaction pour un site d'information.
- Propriété intellectuelle : droits sur le logo, les textes, images, vidéos, polices, code et données ; crédits, licences et autorisations des contenus tiers.
- Confidentialité/RGPD dès traitement de données personnelles : responsable, données, finalités, bases légales, destinataires, sous-traitants, durées, transferts hors EEE, droits, retrait du consentement, réclamation CNIL et contact d'exercice des droits.
- Information au point de collecte sur chaque formulaire : finalité, base légale, champs obligatoires, durée, destinataires, droits et lien vers l'information complète.
- Sécurité proportionnée : HTTPS, contrôle d'accès, minimisation, sauvegardes, gestion des secrets et procédure d'incident. Les logs et adresses IP sont inclus dans l'analyse RGPD.
- Accès permanent aux pages applicables depuis toutes les pages, généralement par le footer.
B. Obligatoire si la fonction existe
- Cookies/traceurs non essentiels : blocage avant choix, accepter/refuser de facilité équivalente, choix par finalité, preuve et retrait du consentement. Aucun bandeau si seuls des traceurs exemptés sont utilisés.
- Formulaire de contact, devis, candidature ou upload : information RGPD locale, validation, durée de conservation et canal d'exercice des droits.
- Newsletter/prospection B2C : consentement préalable spécifique et non précoché, preuve, identité de l'expéditeur et désinscription simple dans chaque message. En B2B, informer et permettre l'opposition lorsque l'intérêt légitime est applicable.
- Compte utilisateur : règles de création/suspension/suppression, export ou effacement des données, conservation après fermeture et sécurité de l'authentification.
- Vente à des consommateurs : CGV, information précontractuelle, prix TTC/frais, paiement, livraison/exécution, garanties, rétractation et formulaire, confirmation durable, médiateur de la consommation.
- Abonnement conclu en ligne : durée, renouvellement, résiliation et fonctionnalité de résiliation électronique lorsqu'elle s'applique.
- Avis clients : méthode de contrôle, date, motifs de refus, contreparties et interdiction des faux avis.
- Comparateur/classement/marketplace : critères de classement, rémunération influente, statut des vendeurs et nature de la relation contractuelle.
- Publicité, affiliation ou sponsoring : caractère commercial immédiatement identifiable, annonceur, contrepartie et conditions de l'offre.
- Contenus utilisateurs ou plateforme : CGU/modération, mécanisme de signalement, motivation des décisions et obligations DSA applicables au rôle du service.
- Service destiné aux mineurs : information adaptée, collecte minimale, consentement parental lorsque requis et paramètres protecteurs par défaut.
- API, données ou téléchargements : licence, attribution, usages interdits, quotas, logs, versions, sécurité et procédure de retrait/correction.
- Accessibilité légalement applicable : déclaration, niveau de conformité, contact, schéma et plan d'action selon le statut de l'organisme ou la catégorie du service.
- Ciblage international : droit de consommation, fiscalité, garanties, transferts de données et exigences locales des pays visés.
C. Non obligatoire par défaut
- CGU pour une simple vitrine sans service interactif : facultatives mais utiles pour encadrer les usages.
- CGV sans vente ni contrat présenté sur le site : non requises sur la façade.
- Bandeau cookies sans traceur soumis au consentement : inutile et trompeur.
- Médiateur de la consommation sans contrat avec un consommateur : non applicable.
- DPO pour toute petite structure : seulement obligatoire dans les cas prévus par le RGPD.
- Déclaration RGAA hors champ légal : non obligatoire, sans dispenser de construire une interface accessible.
- Politique de remboursement sans paiement : non applicable.
- Page de résiliation sans abonnement ou contrat concerné : non applicable.
D. Recommandé — qualité et confiance
- Footer avec contact, mentions légales, confidentialité et gestion des cookies si nécessaire.
- Licence claire des contenus et données, notamment pour une documentation ou une API.
-
security.txt, canal de signalement de vulnérabilité et coordonnées sécurité. - Page de statut, politique de disponibilité et versionnement pour un service ou une API.
- Date de dernière mise à jour et historique des politiques importantes.
- Accessibilité WCAG/RGAA, navigation clavier, contrastes et réduction des animations même hors obligation formelle.
- Registre interne des traitements, matrice de conservation et inventaire des sous-traitants.
E. Sources officielles à vérifier lors de chaque livraison
- Ministère de l'Économie — mentions d'un site : https://www.economie.gouv.fr/entreprises/developper-son-entreprise/innover-et-numeriser-son-entreprise/mentions-sur-votre-site-internet-les-obligations-respecter
- CNIL — information et transparence : https://www.cnil.fr/fr/conformite-rgpd-information-des-personnes-et-transparence
- CNIL — cookies et mesure d'audience : https://www.cnil.fr/fr/cookies-solutions-pour-les-outils-de-mesure-daudience
- DGCCRF — accessibilité des produits et services : https://www.economie.gouv.fr/dgccrf/les-fiches-pratiques/professionnels-vos-produits-et-services-doivent-etre-conformes-la-directive-accessibilite
- Arcom — DSA : https://www.arcom.fr/espace-professionnel/reglement-sur-les-services-numeriques-ou-dsa-obligations-et-services-concernes
Cette fiche oriente la conception ; elle ne remplace pas la validation d'un juriste lorsque l'activité, le risque ou le traitement est sensible.
6. Contenu & médias
- Copywriting par page
- Images / vidéos optimisées (formats modernes, responsive)
- Favicon, icônes, manifest
- Logo, typographies, couleurs (design system)
7. Auth & utilisateurs
- Inscription / connexion (email, OAuth, magic link)
- Rôles et permissions (admin, user, vendeur...)
- Mot de passe oublié, 2FA
- Suppression de compte
8. Paiement & facturation
- Prix / devis / abonnements
- Passerelle de paiement
- Facturation automatique
- Gestion des remboursements / litiges
9. Notifications
- Emails transactionnels (send, delivery, open tracking optionnel)
- Notifications in-app
- SMS / push (si besoin)
10. Déploiement & ops
- Nom de domaine + DNS + SSL
- Environnements (dev, staging, prod)
- CI/CD
- Backup base de données
- Secrets / variables d'environnement
- Rate limiting, sécurité basique (CSP, headers)
11. Tests & qualité
- Tests utilisateurs
- Responsive / cross-browser
- Lighthouse / Core Web Vitals
- Tests de paiement (mode test Stripe)
- Formulaires et validation
Règles d'usage
- Tout projet a droit à un kickoff checklist.
- Chaque case non cochée doit être justifiée dans un ADR.
- Pas de code avant validation des domaines critiques.
Références connexes
- [[KNOW-REF-011]] — StackShare-style — Stacks populaires par type de produit
- [[KNOW-PAT-197]] — Stack Chooser 2026
- [[KNOW-PAT-198]] — Deployment & Infra 2026
- [[KNOW-PAT-211]] — E-commerce Stack & Feature Checklist
- [[KNOW-REF-010]] — The Twelve-Factor App
- [[KNOW-REF-009]] — OWASP