Tu regardes un site à racheter. Les chiffres semblent bons. Le vendeur est sympa. Le deck de présentation est propre. Et pourtant, quelque chose cloche, mais tu n'arrives pas à mettre le doigt dessus.

C'est exactement là que les acquisitions foirent. Pas sur les gros problèmes évidents, mais sur les angles morts que personne ne te montre spontanément : trafic gonflé artificiellement, dépendances SEO à un seul mot-clé, plugins abandonnés depuis 18 mois, ou une marge nette qui fond dès que tu comptes les vrais coûts opérationnels.

Cette checklist vérification web avant rachat d'un site ne va pas te lister les évidences que tu connais déjà. Elle va te donner les questions précises, les signaux d'alerte concrets, et les angles d'attaque que les vendeurs espèrent que tu ne verras pas.

Illustration : Pourquoi une checklist ne suffit pas (et ce qu'il faut vraiment vérifier)
Pourquoi une checklist ne suffit pas (et ce qu'il faut vraiment vérifier)

Pourquoi une checklist ne suffit pas (et ce qu'il faut vraiment vérifier)

Une checklist standard te dit de vérifier le trafic, les revenus, les backlinks, la technique. C'est le minimum syndical. Le problème, c'est que chacun de ces points peut être présenté de façon à paraître solide alors que la réalité est fragile.

Le vendeur qui te montre une capture Semrush avec un beau graphique de trafic organique croissant... cette capture peut dater de 3 mois. Il peut ne te montrer que la courbe ascendante et couper avant la chute. Un screenshot n'a aucune valeur contractuelle. Un accès direct en a une.

Ce qu'il faut vraiment vérifier, c'est la durabilité des revenus et la résilience du trafic. Ces deux dimensions sont rarement couvertes par les checklists génériques, parce qu'elles demandent un niveau d'analyse qui dépasse un tableau à cocher.

Deux questions à avoir en tête avant d'aller plus loin :

  • Est-ce que ce site fonctionnerait encore dans 18 mois si le vendeur disparaissait demain ?
  • Est-ce que les revenus actuels reposent sur des actifs durables ou sur une conjoncture favorable qui ne se reproduira pas ?

Si tu ne peux pas répondre à ces deux questions après ton audit, la vérification est incomplète.

Le trafic affiché vs le trafic réel : comment détecter le bluff

Le trafic est la donnée la plus facile à manipuler et la plus difficile à contester si tu n'as pas les bons accès. Voici comment travailler sérieusement.

Accès Analytics : ce que tu dois exiger

Exige un accès en lecture à Google Analytics (ou GA4) en tant qu'utilisateur sur le compte propriétaire du site. Pas une capture d'écran. Pas un export PDF. Un accès direct.

Pourquoi ? Parce que les captures peuvent être modifiées ou sélectionnées. Un accès direct te donne la capacité de naviguer librement dans les segments, de comparer les périodes, de creuser les sources.

Ce que tu vérifies une fois à l'intérieur :

  • L'historique sur 24 mois minimum, sans cherry-picking de période.
  • La répartition des sources : organique / direct / referral / paid. Un trafic à 80 % "direct" sur un site inconnu est suspect.
  • Le taux de rebond et la durée de session par source. Un trafic referral avec 98 % de rebond = trafic fantôme.
  • Le nombre de pages par session. En dessous de 1,2 sur du trafic organique sensé être ciblé, c'est un signal.
  • Les pics anormaux sur des dates précises. Ils peuvent indiquer des achats de trafic ponctuels pour gonfler les moyennes.

Les sources fantômes : où regarder

Le trafic fantôme, c'est du trafic qui existe dans Analytics mais qui ne représente aucun visiteur humain. Bots, spam referral, trafic acheté sur des plateformes douteuses.

Comment l'identifier :

  • Dans les rapports referral, cherche des domaines inconnus avec beaucoup de sessions et 100 % de rebond. Ce sont des bots.
  • Vérifie si les filtres anti-spam sont activés dans la propriété Analytics. S'ils ne le sont pas, les données sont probablement polluées.
  • Compare le trafic Analytics avec les données d'une source externe (Semrush, Ahrefs, SimilarWeb). Une divergence de 50 % entre Analytics et Semrush mérite une explication.

La saisonnalité cachée qui tue la rentabilité

Un site de jardinage vendu en mai, au pic de la saison. Un site de vêtements d'hiver mis en vente en janvier juste avant la chute. Le timing de mise en vente n'est jamais anodin.

Demande systématiquement la ventilation mensuelle des revenus et du trafic sur 24 mois. Calcule le ratio entre le meilleur mois et le pire mois. Si ce ratio dépasse 5:1, la valorisation présentée en "revenu mensuel moyen" masque une réalité très différente.

Un site qui génère 8 000 euros en décembre et 400 euros en juillet n'est pas "un site à 4 000 euros par mois". C'est un site saisonnier avec un pic de 8 000 euros. Ce n'est pas la même acquisition.

24 mois
d'historique Analytics minimum avant toute décision
5:1
ratio saisonnalité max acceptable sans décote de valorisation
60 %
du trafic peut être fantôme sur un site sans filtre anti-bot

Santé SEO du site : au-delà du ranking

Un bon classement aujourd'hui ne signifie rien sur la durabilité de ce classement. Ce qui compte, c'est la solidité de la fondation SEO et l'exposition aux risques de déclassement.

Analyse des pénalités Google et manuelles

Les pénalités Google, il en existe deux types : algorithmiques et manuelles.

Les pénalités manuelles sont visibles dans Google Search Console. Exige un accès direct à la Search Console du site. Navigue dans la section "Actions manuelles". Si tu vois quoi que ce soit là-dedans, la négociation change radicalement : le coût de remédiation peut dépasser la valeur du site.

Les pénalités algorithmiques sont plus difficiles à détecter. Elles n'apparaissent pas dans une interface. Elles se lisent en croisant :

  • Les baisses de trafic organique avec les dates des mises à jour Google majeures (Core Updates, Helpful Content Updates).
  • L'historique Wayback Machine pour voir si le site a changé de niche ou de contenu brusquement.
  • Les données Ahrefs / Semrush pour repérer des chutes de positions soudaines non justifiées par des changements de concurrence.

Dépendances à des mots-clés : quels risques ?

Un site dont 70 % du trafic organique vient de 3 mots-clés est un site fragile. Une mise à jour Google, un concurrent qui investit massivement, un changement d'intention de recherche... et le trafic s'effondre.

Dans Ahrefs ou Semrush, regarde la répartition du trafic par mot-clé. Si les 5 premiers mots-clés représentent plus de 50 % du trafic total, note le risque et valorise en conséquence. Un site bien diversifié sur 200+ mots-clés actifs est structurellement plus solide.

Un audit personnalisé permet de cartographier cette dépendance précisément et de chiffrer le risque en termes de revenus potentiellement exposés.

Backlinks de qualité vs liens pourris

Un profil de backlinks sain, c'est un actif. Un profil pourri, c'est une bombe à retardement.

Analyse le profil complet avec Ahrefs. Cherche :

  • Des spikes brusques de nouveaux liens sur des périodes courtes (signe de link building artificiel).
  • Des liens depuis des domaines avec un Spam Score élevé sur Moz.
  • Des liens depuis des réseaux de sites (même IP, même template, contenu dupliqué).
  • Des ancres sur-optimisées : si 40 % des ancres contiennent le mot-clé exact, c'est suspect.

Un profil de liens propre se reconstitue difficilement. Un profil pourri se traite avec du disavow et du temps, mais aucune garantie de résultat.

La machine derrière : dette technique et dépendances

Le site peut faire de bons chiffres avec une infrastructure qui tient par des bouts de ficelle. Le problème : cette dette technique, c'est toi qui la paies après la signature.

Infrastructure, hébergement, plugins obsolètes

Commence par l'environnement technique de base :

  • Quel hébergeur ? Shared hosting à 5 euros par mois ou infrastructure dédiée scalable ? Si le site est sur un mutualisé OVH et que tu as des objectifs de croissance, la migration est à budgéter immédiatement.
  • Version de PHP / CMS. Un site WordPress sous PHP 7.2 ou en dessous est en dehors du support officiel, donc exposé à des vulnérabilités non patchées.
  • Plugins et thèmes. Combien n'ont pas été mis à jour depuis plus de 12 mois ? Utilise WPScan ou une analyse manuelle via le dashboard. Les plugins abandonnés par leurs développeurs sont des portes d'entrée pour les attaques.
  • Vitesse de chargement. Core Web Vitals via PageSpeed Insights. Un LCP au-dessus de 4 secondes sur mobile est un problème SEO documenté.

Dépendances à des outils tiers payants

Certains sites fonctionnent grâce à une pile d'outils dont les coûts ne sont jamais listés dans la présentation du vendeur. Et parfois, ces outils sont liés au compte personnel du vendeur, ce qui signifie qu'ils ne seront pas transférés.

Fais la liste complète des abonnements actifs liés au site :

  • Outils SEO (Semrush, Ahrefs, Screaming Frog).
  • Email marketing (Klaviyo, Mailchimp, ActiveCampaign).
  • Outils de pop-up, heat mapping, A/B testing.
  • Applications Shopify / WooCommerce payantes.
  • Contrats avec des fournisseurs ou dropshippers spécifiques.

Demande le détail de chaque outil, son coût mensuel, et si le contrat est transférable. Sur certains sites Shopify, les applications payantes cumulées représentent 600 à 1 200 euros par mois. Ça change la rentabilité nette de façon significative.

Revenus réels et profitabilité : le piège des chiffres bruts

Le chiffre que le vendeur met en avant en premier, c'est presque toujours le revenu brut ou le GMV. Rarement le bénéfice net après déduction de tout.

Dissocier les revenus bruts et nets

La distinction brut/net est fondamentale. Un site e-commerce qui fait 40 000 euros de chiffre d'affaires par mois peut avoir un bénéfice net de 3 000 euros après le sourcing produit, la logistique, la publicité, les retours, les frais de plateforme et les outils.

Ce que le vendeur présente

Revenu mensuel : 40 000 euros. "Site très rentable, génère 40k par mois en régulier." Valorisation proposée : 3x le revenu annuel = 1,44 million d'euros.

Ce que cache ce chiffre

Coût des marchandises : 22 000 euros. Ads Facebook/Google : 8 000 euros. Frais logistique : 3 000 euros. Outils et abonnements : 1 200 euros. Retours et SAV : 900 euros. Bénéfice net réel : 4 900 euros. Valorisation correcte sur base 3x net annuel : 176 400 euros.

La différence entre valoriser sur le brut et valoriser sur le net, c'est parfois un facteur 8 sur le prix demandé.

Les coûts cachés qui avalent la marge

Au-delà des coûts opérationnels standards, certains sites intègrent des coûts que le vendeur ne liste pas parce qu'ils représentent son propre temps de travail.

Un site de contenu géré par son fondateur qui écrit 10 articles par semaine : ce travail, s'il est externalisé, peut représenter 2 000 à 4 000 euros par mois de rédaction. Si ce n'est pas dans les coûts présentés, le bénéfice annoncé est fictif pour toi en tant que repreneur.

Demande explicitement : "Quel est le temps hebdomadaire que tu passes sur le site, et quelles tâches ?" Puis valorise chaque heure au tarif marché du prestataire qui remplacerait cette tâche.

Illustration : Conformité légale et protection des données
Conformité légale et protection des données

Conformité légale et protection des données

Un site e-commerce ou un site avec collecte de données qui n'est pas conforme RGPD, c'est une exposition réelle. Le montant des amendes CNIL peut atteindre 4 % du chiffre d'affaires mondial, et les procédures peuvent être initiées par n'importe quel utilisateur.

Ce que tu vérifies sur le volet légal :

  • Présence d'une politique de confidentialité à jour, rédigée en français si le site cible la France, intégrant les bases légales de traitement.
  • Bandeau de consentement aux cookies conforme aux recommandations CNIL 2021+. Le fameux "en continuant à naviguer, vous acceptez" n'est pas valable.
  • Conditions Générales de Vente (CGV) pour un site marchand : mentions légales, droit de rétractation 14 jours, garantie légale de conformité.
  • Propriété intellectuelle : les visuels utilisés sont-ils libres de droits ou sous licence ? Les textes sont-ils originaux ? Un rachat de site inclut la responsabilité sur les contenus existants.
  • Base de données clients (emails) : comment a-t-elle été constituée ? Avec quel consentement ? Une liste email de 50 000 contacts collectés sans double opt-in peut être inutilisable légalement.

Sur ce dernier point, la liste email peut être présentée comme un actif majeur de la valorisation. Si elle est juridiquement fragile, l'actif n'existe pas.

Les questions qu'il faut poser au vendeur (et comment il va réagir)

La qualité des réponses du vendeur t'en dit autant que les données elles-mêmes. Un vendeur légitime qui a bien géré son site répond facilement à toutes ces questions. Un vendeur qui cache quelque chose va tergiverser, changer de sujet, ou proposer des alternatives moins directes.

Voici les questions à poser, sans ménagement :

  1. "Peux-tu me donner accès en lecture à Google Analytics et Google Search Console, sans intermédiaire ?" Si la réponse est une capture d'écran, la vérification s'arrête là.
  2. "Quelles ont été les trois plus grandes difficultés de ce site depuis 2 ans ?" Un bon vendeur a une réponse honnête. Un vendeur qui dit "aucune" ment ou n'a pas géré grand chose.
  3. "Y a-t-il eu des baisses significatives de trafic ? Quand et pourquoi ?" Croise la réponse avec Ahrefs et les dates de Google updates.
  4. "Combien d'heures par semaine passes-tu sur le site, et sur quelles tâches précisément ?"
  5. "Est-ce que le site fonctionne de façon identique si tu le coupes de ton réseau personnel (fournisseurs, partenaires, audience)?"
  6. "Pourquoi vends-tu maintenant, et pas dans 12 mois ?" La réponse à cette question est souvent plus révélatrice que tous les chiffres.

Les retours de nos clients qui ont racheté et scalé des sites montrent que les red flags les plus clairs viennent presque toujours de la réaction du vendeur aux questions difficiles, pas des documents eux-mêmes.

Ton plan d'action après la vérification

Une fois ta vérification complète, tu as normalement une image précise des forces et des risques du site. L'objectif n'est pas de trouver un site parfait, ça n'existe pas. L'objectif est de savoir exactement ce que tu achètes et à quel prix ce risque est acceptable.

Voici comment structurer ta prise de décision post-vérification :

  1. Catégorise chaque risque identifié : critique (bloquant), majeur (à négocier), mineur (à gérer post-rachat).
  2. Quantifie le coût de remédiation : dette technique, problèmes SEO, conformité légale. Ce montant se soustrait directement de la valeur du site.
  3. Recalcule le bénéfice net réel en intégrant tous les coûts cachés identifiés. C'est sur cette base que tu négocies.
  4. Établis les conditions suspensives si tu signes une LOI (lettre d'intention) : transfert des accès, vérification des dettes sociales/fiscales, audit tiers.
  5. Planifie les 90 premiers jours post-acquisition : quick wins SEO, migration technique si nécessaire, optimisation des coûts récurrents.

Un accompagnement SEO structuré via Momentum permet de caler ce plan de 90 jours sur des actions prioritaires avec impact mesurable, plutôt que de partir dans tous les sens sur un site que tu viens de reprendre.

Zone de vérification Niveau de risque si ignoré Temps d'audit estimé Outil clé
Trafic Analytics réel Critique 2-3 heures Google Analytics / GA4
Pénalités Google Critique 1 heure Google Search Console
Profil de backlinks Majeur 2-4 heures Ahrefs / Semrush
Dépendance mots-clés Majeur 1-2 heures Ahrefs / Semrush
Dette technique Majeur 3-5 heures WPScan, PageSpeed, GTmetrix
Outils tiers payants Modéré 1 heure Revue manuelle des abonnements
Conformité RGPD/CGV Majeur 1-2 heures Revue juridique + CNIL
Profitabilité nette réelle Critique 2-3 heures P&L détaillé + Excel

Questions fréquentes

Quels sont les éléments importants à vérifier avant d'acheter un site web rentable ?

Les trois piliers non négociables sont : la réalité du trafic (accès direct Analytics), la solidité SEO (pénalités, dépendances, backlinks), et la profitabilité nette réelle après tous les coûts. Mais au-delà de ces trois axes, la conformité légale et la dette technique sont des facteurs souvent sous-estimés qui peuvent transformer une bonne acquisition en gouffre financier dès les premiers mois.

Comment vérifier si le trafic affiché dans Google Analytics est réel ou gonflé ?

Exige un accès direct en lecture à la propriété Analytics, pas une capture d'écran. Vérifie que les filtres anti-spam et anti-bots sont activés. Analyse la répartition des sources de trafic : un taux de trafic "direct" anormalement élevé ou des sessions referral avec 100 % de rebond sont des signaux clairs de données polluées. Compare ensuite les chiffres GA avec Semrush ou Ahrefs pour détecter les écarts inexpliqués.

Quels risques SEO dois-je évaluer avant de racheter un site ?

Trois risques principaux : les pénalités Google manuelles (visibles dans Search Console), les pénalités algorithmiques identifiables en croisant les baisses de trafic avec les dates de Core Updates, et la concentration excessive du trafic sur peu de mots-clés. Un site dont 60 % du trafic repose sur 3 requêtes est structurellement fragile face à la moindre mise à jour de l'algorithme.

Comment évaluer la vraie rentabilité d'un site à reprendre, au-delà des chiffres du vendeur ?

Demande le P&L mensuel détaillé sur 12 à 24 mois, incluant chaque ligne de coût : sourcing, logistique, ads, outils, retours, frais plateforme. Ajoute ensuite la valorisation du temps personnel du vendeur au tarif marché : si le fondateur gère lui-même des tâches qui nécessiteraient un prestataire, ce coût doit apparaître dans ton calcul de rentabilité nette avant de valoriser le site.

Quelles dépendances techniques ou commerciales peuvent m'être cachées lors d'une vente de site ?

Les plus fréquentes : abonnements à des outils tiers liés au compte personnel du vendeur (non transférables), relations fournisseurs basées sur la confiance personnelle, accès publicitaires Meta ou Google Ads qui appartiennent au compte perso, et base email constituée sans consentement RGPD valide. Sur le plan technique, les plugins ou thèmes à licence individuelle non transférable représentent une dépendance souvent ignorée.

Comment savoir si le site a subi des pénalités Google avant de l'acheter ?

Les pénalités manuelles sont visibles directement dans la section "Actions manuelles" de Google Search Console : exige un accès direct pour le vérifier. Les pénalités algorithmiques se détectent en croisant l'historique de trafic avec les dates des Google Core Updates (disponibles publiquement). Une chute de trafic de 20 %+ coïncidant avec une mise à jour majeure est un signal fort de pénalité algorithmique, même sans trace dans Search Console.

Ce que cette vérification te coûte si tu la sautes

Racheter un site sans avoir fait cette vérification complète, c'est signer un contrat sans lire les clauses. Ça arrive. Et ça coûte cher : sites pénalisés Google qui ne remontent jamais, trafic fantôme qui s'évapore après la signature, dettes techniques qui consomment 18 mois de bénéfice, listes email juridiquement inutilisables.

La due diligence d'une acquisition web n'est pas un luxe. C'est la condition pour que l'acquisition soit réellement ce qu'elle prétend être. Plus le ticket d'acquisition est élevé, plus l'investissement dans cette vérification est justifié.

Avant de signer, fais auditer le site par quelqu'un qui a vécu ces acquisitions. Un audit personnalisé permet de creuser les vrais risques sur les axes trafic, SEO, technique et profitabilité, avec un regard externe qui n'a pas d'intérêt dans la transaction.