RGPD E-commerce : Guide Complet 2025 Pour Boutiques en Ligne

Vous gérez une boutique en ligne ? Le RGPD impose des obligations spécifiques aux sites e-commerce. Entre les cookies de tracking, les données de paiement, les comptes clients et le remarketing, les risques de non-conformité sont élevés. Ce guide vous explique exactement comment protéger votre business.

⚠️ Alerte CNIL : Les e-commerces sont dans le top 3 des secteurs les plus contrôlés. En 2024, 37% des sanctions CNIL concernaient des boutiques en ligne pour non-conformité cookies et absence de consentement.

🛒 Audit RGPD Spécial E-commerce

Vérifiez la conformité de votre boutique en 5 minutes

Analyser Ma Boutique →

🎯 Pourquoi Le RGPD Est Crucial Pour Les E-commerces

Les Données Sensibles Des E-commerces

Une boutique en ligne collecte bien plus de données qu'un site vitrine :

Les Risques Spécifiques

Risque Exemple Amende Potentielle
Cookies avant consentement Google Analytics, Facebook Pixel chargés automatiquement 90M€ (Google 2020)
Remarketing sans consentement Publicités ciblées sans opt-in 60M€ (Facebook 2022)
Newsletter sans double opt-in Inscription automatique à la commande 15 000€ - 50 000€
Conservation excessive Données conservées plus de 3 ans 25 000€ - 100 000€
Fuite de données clients Base clients piratée 1,5M€ (Dedalus 2023)

✅ Checklist RGPD E-commerce Complète

Avant Le Lancement

  • Registre des traitements créé et Ă  jour
  • Politique de confidentialitĂ© complète et accessible
  • Mentions lĂ©gales avec toutes les infos obligatoires
  • CGV mentionnant le traitement des donnĂ©es
  • Bandeau cookies conforme installĂ©
  • Pas de cookies avant consentement
  • Formulaires sans cases prĂ©-cochĂ©es
  • HTTPS sur tout le site
  • Contrats de sous-traitance signĂ©s (hĂ©bergeur, paiement, CRM)
  • ProcĂ©dure d'exercice des droits en place

En Production

  • Audit RGPD trimestriel
  • Monitoring des nouveaux cookies
  • Mise Ă  jour du registre Ă  chaque changement
  • RĂ©ponse aux demandes d'accès sous 1 mois
  • Suppression des comptes inactifs > 3 ans
  • Test du bandeau cookies (refus, modification)
  • Formation continue des Ă©quipes

🍪 Cookies et Tracking : Le Piège N°1

Les Erreurs Fatales

90% des sanctions e-commerce concernent les cookies. Voici les erreurs les plus fréquentes :

❌ Ce Qui Est INTERDIT

âś… La Configuration Conforme

  1. Bandeau au chargement : Apparaît avant tout cookie
  2. Information claire : Finalité de chaque catégorie expliquée
  3. Granularité :
    • Cookies essentiels (pas besoin de consentement)
    • Cookies de prĂ©fĂ©rence (opt-in)
    • Cookies statistiques (opt-in)
    • Cookies marketing/publicitĂ© (opt-in)
    • Cookies rĂ©seaux sociaux (opt-in)
  4. Refus facile : Bouton "Tout refuser" aussi visible que "Tout accepter"
  5. Personnalisation : Bouton "Personnaliser" pour choisir
  6. Modification : Lien "Gérer mes cookies" dans le footer
  7. Preuve : Conservation du consentement (qui, quand, quoi)

Les Cookies E-commerce Typiques

Cookie/Service Type Consentement Requis ?
Session utilisateur Essentiel ❌ Non
Panier d'achat Essentiel ❌ Non
Authentification Essentiel ❌ Non
Google Analytics Statistique âś… Oui
Facebook Pixel Marketing âś… Oui
Google Ads Marketing âś… Oui
Hotjar / Crazy Egg Statistique âś… Oui
Avis clients (Trustpilot) Fonctionnel âś… Oui
Chat en ligne (Intercom) Fonctionnel âś… Oui (sauf si essentiel au service)

Solutions Cookies Pour E-commerce

💳 Données de Paiement et Sécurité

PCI-DSS et RGPD : Double Obligation

Les données bancaires sont soumises à deux réglementations :

✅ Bonne pratique : Utilisez un PSP (Payment Service Provider) certifié comme Stripe, PayPal ou Mollie. Ils gèrent la conformité PCI-DSS et ne transmettent qu'un token à votre site.

Ce Que Vous Devez Faire

  1. Ne JAMAIS stocker de numéros de CB complets
  2. Utiliser la tokenisation : Le PSP stocke les données, vous stockez un token
  3. HTTPS obligatoire : Certificat SSL/TLS sur toutes les pages
  4. Conformité 3D Secure : Authentification forte DSP2
  5. Contrat de sous-traitance : Avec votre PSP (Stripe, PayPal, etc.)
  6. Logs sécurisés : Tracer les transactions sans exposer les données
  7. Suppression : Supprimer les tokens des clients qui demandent l'effacement

Durées de Conservation

Donnée Durée Légale Base Légale
Historique d'achats 3 ans après dernier achat Obligation légale (comptabilité)
Données de facturation 10 ans Code de commerce
Token de paiement Jusqu'Ă  suppression du compte Consentement client
Panier abandonné 30 jours max Intérêt légitime
Compte inactif 3 ans sans connexion Recommandation CNIL

đź“§ Newsletter et Email Marketing

Le Double Opt-In Est Obligatoire

L'erreur la plus fréquente : Inscrire automatiquement à la newsletter lors de la commande.

❌ Ce Qui Est INTERDIT

✅ La Procédure Conforme

  1. Opt-in explicite : Case décochée par défaut + libellé clair
    • ❌ "Accepter les CGV et la newsletter"
    • âś… "Je souhaite recevoir par email les offres et actualitĂ©s de [Marque]"
  2. Double opt-in (recommandé) : Email de confirmation à valider
  3. Information complète :
    • FrĂ©quence d'envoi (hebdomadaire, mensuel)
    • Type de contenu (offres, actualitĂ©s, nouveautĂ©s)
    • PossibilitĂ© de se dĂ©sinscrire Ă  tout moment
  4. Conservation du consentement : Date, heure, IP, texte du consentement
  5. Désinscription facile : Lien dans chaque email + respect immédiat

Email Marketing Post-Achat

Peut-on envoyer des emails après un achat ?

📧 Emails autorisés SANS consentement :

  • Confirmation de commande
  • Suivi de livraison
  • Demande d'avis sur le produit achetĂ©
  • SAV et garantie

đź“§ Emails INTERDITS sans consentement :

  • Offres sur d'autres produits
  • Promotions gĂ©nĂ©rales
  • Panier abandonnĂ© (sauf si client connectĂ© = consentement implicite)
  • RĂ©engagement ("Vous nous manquez")

Les Bonnes Pratiques Sendinblue / Mailchimp

👤 Comptes Clients et Données Personnelles

Création de Compte

Le formulaire de création de compte doit être minimaliste :

✅ Données Strictement Nécessaires

❌ Données Excessives (Sans Justification)

⚠️ Principe de minimisation : Ne collectez que les données strictement nécessaires à la finalité. Chaque champ supplémentaire doit être justifiable.

Espace Client Conforme

L'espace client doit permettre :

  1. Accès aux données : Voir toutes les données stockées
  2. Modification : Corriger nom, adresse, email
  3. Téléchargement : Exporter ses données (portabilité)
  4. Suppression : Supprimer son compte facilement
  5. Gestion des consentements : Newsletter, cookies, profilage
  6. Historique : Voir ses commandes, factures

Suppression de Compte

Délai de réponse : 1 mois maximum

Ce Qui Doit Être Supprimé

Ce Qui Doit Être Conservé (Anonymisé)

💡 Solution technique : Remplacez le nom par "Client supprimé [ID]" et anonymisez l'email en "deleted_[ID]@anonymized.local". Conservez uniquement le montant et la date de la commande.

🎯 Remarketing et Publicité Ciblée

Le Consentement Est Obligatoire

TOUS les pixels de tracking publicitaire nécessitent un consentement explicite :

Configuration Conforme

  1. Bandeau cookies : Catégorie "Publicité/Marketing" séparée
  2. Chargement conditionnel : Le pixel ne se charge QUE si consentement
  3. Information claire : "Ces cookies permettent d'afficher des publicités personnalisées sur Facebook, Google, etc."
  4. Désactivation : Si l'utilisateur refuse, retirer le pixel et informer les plateformes

Code Exemple (Facebook Pixel Conforme)

// Attendre le consentement
if (hasConsent('marketing')) {
  !function(f,b,e,v,n,t,s){...}(window, document,'script',
  'https://connect.facebook.net/en_US/fbevents.js');
  fbq('init', 'VOTRE_PIXEL_ID');
  fbq('track', 'PageView');
}

Alternatives Sans Cookies

Si vos clients refusent les cookies, vous pouvez utiliser :

🛠️ RGPD Par Plateforme E-commerce

PrestaShop

WooCommerce (WordPress)

Shopify

Magento

📋 Modèles de Documents E-commerce

Clause Newsletter Dans CGV

"L'abonnement à notre newsletter est facultatif et nécessite un consentement explicite lors de votre inscription. Vous recevrez un email de confirmation (double opt-in) avant tout envoi. Vous pouvez vous désinscrire à tout moment via le lien présent dans chaque email ou depuis votre espace client. Vos données ne seront jamais transmises à des tiers à des fins commerciales."

Mention Cookies E-commerce

"Notre site utilise des cookies pour améliorer votre expérience d'achat. Les cookies essentiels (panier, session, sécurité) ne nécessitent pas votre consentement. Les cookies de statistiques (Google Analytics) et de marketing (Facebook Pixel, Google Ads) ne sont déposés qu'avec votre accord explicite via le bandeau cookies affiché à votre première visite."

🚀 Vérifiez Votre Conformité Maintenant

Audit automatisé en 5 minutes • Rapport détaillé instantané

Analyser Ma Boutique →

127 points de contrôle • Sans engagement

💰 ROI de La Conformité RGPD

Coût Moyen Par Type de Boutique

Type de Boutique Budget RGPD Temps
Dropshipping / Petite boutique 500€ - 1 000€ 8-12h
E-commerce PME (< 50k visiteurs/mois) 2 000€ - 5 000€ 20-30h
Marketplace / Gros e-commerce 10 000€ - 50 000€ 100-200h

Économies Réalisées

âť“ FAQ E-commerce RGPD

Puis-je tracker sans cookies ?

Oui, via le tracking serveur-side (Facebook CAPI, Google GA4 server-side). Mais vous devez toujours informer les utilisateurs et obtenir leur consentement pour le traitement des données.

Dropshipping depuis la Chine : Conformité RGPD ?

Oui, si vous vendez à des Européens, vous êtes soumis au RGPD. Le fournisseur chinois est votre sous-traitant, vous devez avoir un contrat de traitement des données avec lui (difficile en pratique). Risque élevé.

Amazon FBA et RGPD ?

Amazon est responsable de traitement pour les données clients collectées via sa marketplace. Mais si vous exportez ces données (pour du remarketing, emailing), vous devenez responsable et devez être conforme.

Combien de temps garder l'historique d'achats ?

3 ans après le dernier achat pour les données marketing. 10 ans pour les factures (obligation comptable). Au-delà, anonymisation obligatoire sauf consentement explicite renouvelé.

📚 Ressources Complémentaires