Il me semble que le GDPR ne s'applique qu'aux entreprises. Les particuliers et les associations sont (je crois) exemptées de mettre en place tout le dispositif.
Je pense de toute façon que Lexpage a une politique raisonnable en terme de vie privée : aucune information personne (au sens de la définition GDPR) n'est requise pour utiliser le site (sauf l'adresse e-mail) et n'est automatiquement divulguée (y compris l'adresse e-mail). Les utilisateurs peuvent modifier et supprimer explicitement chacune de ces informations (y compris l'adresse e-mail, d'ailleurs). Concernant la collecte de données automatique, c'est relativement limité, puisque cela ne concerne (directement sur Lexpage) que la date de dernière connexion (et rien d'autre).
Au niveau du serveur, bien entendu, il y a des logs pour chaque requête reprenant l'adresse IP de l'expéditeur (mais ce n'est pas croisé avec le compte utilisateur, il ne serait donc à priori pas possible d'associer des requêtes à un compte, sauf pour la dernière requête ("dernière connexion") et les requêtes faites avec la même IP en conséquence).
Coté statistiques, par contre, si les statistiques sont à priori anonymisées dans Piwik, le fait de transmettre le username à Piwik fait qu'il doit sans doute m'être possible de voir certains comportements récents (par exemple, telle page a été visitée à telle heure, suivie de telle autre page, etc.). Je ne sais pas dans quelle mesure Piwik collecte ces "profils" de façon systématique. C'est de ce machin-là dont je parlais dans un message précédent, et que je vais certainement retirer (probablement d'ici quelques minutes parce que j'ai un peu de temps devant moi pour faire ça au boulot
).