
Un client a reçu un email de la CNIL : sa boutique PrestaShop ne respectait pas le RGPD. Il manquait la bannière de consentement, le formulaire de contact n'avait pas de case à cocher, et ses emails marketing étaient envoyés sans consentement explicite. L'amende pouvait atteindre 20 millions d'euros ou 4% du CA annuel. Ces règles ne concernent pas que les GAFA : toute boutique e-commerce qui traite des données de clients européens doit les respecter. Voici la checklist complète.
Le RGPD (Règlement Général sur la Protection des Données) est en vigueur depuis 2018, mais son application s'intensifie. La CNIL a infligé 347 millions d'euros d'amendes en 2024. Les e-commerçants ne sont pas épargnés : défaut de consentement, cookies sans validation, données clients mal sécurisées. La conformité n'est pas une option.
La checklist RGPD
1. Bannière de consentement conforme. Une bannière qui dit "En continuant à naviguer, vous acceptez les cookies" ne suffit pas. Le consentement doit être explicite (case à cocher ou bouton "Accepter") et pas présélectionné. Le refus doit être aussi simple que l'acceptation. Les cookies doivent être catégorisés (nécessaires, marketing, analytics, etc.) avec la possibilité d'accepter/refuser chaque catégorie.
2. Politique de confidentialité et mentions légales. Une page accessible depuis chaque page du site. Doit mentionner : les données collectées, la finalité du traitement, la durée de conservation, les droits des utilisateurs (accès, rectification, suppression, opposition), et les coordonnées du DPO (ou du responsable de traitement).
3. Case à cocher sur les formulaires. Tout formulaire qui collecte des données (contact, inscription newsletter, création de compte) doit avoir une case à cocher explicite : "J'accepte que mes données soient utilisées pour [finalité]". Pas de case présélectionnée. Pas de consentement général noyé dans les conditions générales.
4. Gestion des données clients. Un client peut demander à tout moment l'accès à ses données, leur rectification, leur suppression (droit à l'oubli), ou leur portabilité. Vous devez pouvoir répondre sous 1 mois. Pour une boutique e-commerce, cela signifie pouvoir exporter toutes les commandes, factures et données associées d'un client, et pouvoir les supprimer sans perdre les obligations comptables.
5. Sécurisation des données. Les mots de passe doivent être hashés (bcrypt, argon2). Les données bancaires ne doivent jamais être stockées sur votre serveur (confiez ça à Stripe, PayPal ou un prestataire de paiement certifié PCI-DSS). Les connexions administratives doivent être en HTTPS et protégées par 2FA.
6. Cookies analytics et marketing. Google Analytics, Facebook Pixel, Google Ads : tous ces outils déposent des cookies. Ils doivent être bloqués par défaut et activés uniquement après consentement. Pour GA4, la solution technique est expliquée dans mon article sur le tracking server-side : avec GTM Server-Side, vous pouvez envoyer les données sans cookie tiers, ce qui simplifie la conformité.
7. Registre des traitements. Tout site qui traite des données doit tenir un registre des traitements. C'est un document qui liste : quel traitement, quelles données, quelle base légale, quelle durée de conservation. La CNIL fournit un modèle. Pour un e-commerce, le registre couvre généralement 5 à 10 traitements (gestion des commandes, newsletter, analytics, support client, etc.).
Les sanctions possibles
La CNIL peut infliger des amendes allant jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires annuel mondial (le plus élevé des deux). En pratique, les amendes pour les PME sont plus faibles (quelques milliers à quelques dizaines de milliers d'euros), mais le coût réel est ailleurs : réputation endommagée, perte de confiance des clients, et le temps passé à gérer le litige.
Les outils pour se mettre en conformité
- Osano, Cookiebot ou Axeptio : bannières de consentement conformes, avec catégorisation des cookies et blocage automatique des scripts avant consentement. Comptez 10-100 €/mois selon le volume.
- Composant RGPD de PrestaShop : le module natif "RGPD" de PrestaShop couvre les obligations de base. Activez-le et configurez les durées de conservation.
- WP GDPR pour WooCommerce : un plugin gratuit qui ajoute les cases à cocher et la gestion des demandes d'accès.
- Compliance Kit Shopify : Shopify propose un kit de conformité RGPD intégré (bannière, consentement, gestion des données).
Vous voulez vérifier que votre boutique est conforme au RGPD ? Je vous propose un audit de conformité gratuit : je vérifie votre bannière, vos formulaires, votre politique de confidentialité, et je vous dis ce qui manque.
Pour aller plus loin, découvrez ma page dédiée au mise en conformité.
Vous aimerez aussi

Consultant SEO e-commerce et expert Adobe Analytics, dans le web depuis 2007. J'aide les boutiques en ligne à gagner des clients grâce au référencement naturel.







