Formulaire de contact, création de compte, commande, newsletter, statistiques, cookies, outils publicitaires… Un site internet collecte et traite potentiellement de nombreuses données personnelles.
Depuis le 25 mai 2018, le Règlement général sur la protection des données (RGPD) est applicable dans l’Union européenne. Il encadre les traitements de données à caractère personnel et impose différentes obligations aux organismes concernés.
Pour un site vitrine comme pour une boutique e-commerce, la conformité ne consiste donc pas simplement à ajouter une bannière de cookies ou une politique de confidentialité. Il faut identifier les données traitées, déterminer pourquoi elles le sont, sur quelle base légale, pendant combien de temps, avec quels prestataires et quelles mesures de sécurité.
Voici les principaux éléments à vérifier pour améliorer la conformité RGPD de votre site internet :
*Important : cet article présente des bonnes pratiques générales et ne constitue pas un conseil juridique. Les obligations exactes dépendent des traitements réalisés par votre organisation.
Qu’est-ce que le RGPD ?
Le RGPD est le règlement européen encadrant la protection des données personnelles.
Une donnée personnelle correspond à une information se rapportant à une personne physique identifiée ou identifiable.
Sur un site internet ou e-commerce, cela peut notamment concerner :
- le nom et le prénom
- l’adresse email
- l’adresse postale
- le numéro de téléphone
- certaines données de connexion
- les informations liées aux commandes
- les données associées à un compte client
- certaines informations collectées par des cookies ou autres traceurs
Le RGPD repose notamment sur des principes de finalité, minimisation des données, transparence, limitation de la conservation et sécurité.
La première étape ne consiste donc pas à installer un module : il faut comprendre quelles données votre entreprise traite et pourquoi.
1. Cartographier les traitements de données personnelles
Avant de modifier votre site, commencez par identifier les traitements réalisés par votre entreprise.
Le registre des activités de traitement, prévu par l’
article 30 du RGPD, permet de disposer d’une vue d’ensemble des traitements de données personnelles. La
CNIL (Commission Nationale de l'Informatique et des Libertés) recommande notamment d’y identifier les finalités, les personnes concernées, les catégories de données, les destinataires, les durées de conservation et, dans la mesure du possible, les mesures de sécurité.
Pour un site e-commerce, plusieurs traitements peuvent par exemple être concernés :
- gestion des comptes clients
- traitement des commandes
- livraison
- service après-vente
- prospection commerciale
- formulaires de contact
- statistiques
- programmes de fidélité
Il faut également identifier les différents prestataires qui interviennent dans ces traitements.
2. Identifier la base légale de chaque traitement
Le RGPD n’impose pas de recueillir le consentement pour chaque traitement de données personnelles. Le consentement est seulement l’une des bases légales prévues par le RGPD. La base appropriée dépend de la finalité et du contexte du traitement.
Par exemple, certaines données nécessaires au traitement d’une commande peuvent être utilisées dans le cadre de l’exécution du contrat.
Il faut donc déterminer la base légale appropriée traitement par traitement, plutôt que d’ajouter systématiquement une case « J’accepte le RGPD » à tous les formulaires. Lorsque le consentement constitue effectivement la base légale utilisée, il doit notamment être libre, spécifique, éclairé et univoque. Les cases précochées ne constituent pas un consentement valide.
3. Informer clairement les utilisateurs
Lorsqu’un site collecte des données personnelles, les personnes concernées doivent recevoir les informations prévues par le RGPD. Cette information doit être adaptée au traitement réalisé.
Une politique de confidentialité constitue un élément important du dispositif, mais il est également pertinent de fournir l’information au moment où les données sont collectées.
Cela peut concerner par exemple :
- un formulaire de contact
- la création d’un compte
- une inscription à une newsletter
- une commande
- une demande de devis
L’objectif est que l’utilisateur puisse comprendre notamment qui utilise ses données, pourquoi, pendant combien de temps, à qui elles peuvent être transmises et quels sont ses droits.
4. Rédiger une politique de confidentialité adaptée au site
Elle doit correspondre aux traitements réellement mis en œuvre.
Selon la situation, elle peut notamment présenter :
- l’identité du responsable du traitement
- les coordonnées permettant d’exercer ses droits
- les catégories de données traitées
- les finalités
- les bases légales
- les destinataires
- les durées de conservation
- les éventuels transferts hors de l’Espace économique européen
- les droits des personnes
- les modalités permettant de les exercer
Si un délégué à la protection des données (DPO) a été désigné, ses coordonnées doivent également être communiquées lorsque le RGPD le prévoit.
5. Mettre les formulaires du site en conformité
Chaque formulaire doit être examiné en fonction de son objectif. Commencez par appliquer un principe simple : ne demander que les données réellement nécessaires.
Un formulaire de contact classique n’a probablement pas besoin de recueillir une date de naissance si cette information n’a aucune utilité pour répondre à la demande. Il faut également fournir les informations nécessaires sur le traitement des données.
Lorsque le consentement est requis, celui-ci doit résulter d’un véritable choix. Une case précochée ou l’absence d’action de l’utilisateur ne constitue pas un consentement valable.
6. Mettre les cookies et traceurs en conformité
C’est l’un des points que l’ancien article abordait insuffisamment. Tous les cookies ne nécessitent pas automatiquement un consentement.
Certains traceurs strictement nécessaires au fonctionnement d’un service peuvent en être exemptés. Certains outils de mesure d’audience peuvent également bénéficier d’une exemption s’ils respectent des conditions précises définies par la CNIL. En revanche, lorsque le consentement est nécessaire, les traceurs concernés ne doivent pas être déposés avant son obtention.
La CNIL précise également que l’utilisateur doit pouvoir accepter ou refuser avec le même degré de simplicité et retirer ensuite son consentement facilement. Une bannière contenant uniquement un gros bouton « Tout accepter » et rendant le refus volontairement complexe n’est donc pas une bonne approche.
7. Vérifier les outils tiers installés sur le site
La conformité RGPD ne concerne pas uniquement les données stockées directement dans votre CMS.
Un site peut utiliser de nombreux services externes :
- outils de statistiques
- solutions publicitaires
- outils d’emailing
- CRM
- solutions de chat
- plateformes vidéo
- pixels publicitaires
- solutions de paiement
- outils de personnalisation
- réseaux sociaux
Il faut donc savoir quels outils sont chargés, quelles données ils traitent et à quelles conditions. Cela permet également de vérifier si certains scripts ou traceurs doivent être bloqués tant que l’utilisateur n’a pas donné son consentement.
8. Prévoir l’exercice des droits des utilisateurs
Le RGPD accorde différents droits aux personnes concernées, mais les droits applicables peuvent dépendre notamment de la base légale du traitement. La CNIL distingue notamment les droits d’accès, de rectification, d’opposition, d’effacement, de limitation et de portabilité. Il faut donc prévoir une procédure permettant de recevoir, identifier et traiter les demandes.
Le «
droit à l’oubli » souvent évoqué dans les articles consacrés au RGPD correspond au droit à l’effacement, mais ce droit n’est pas absolu.
Par exemple, certaines données peuvent devoir être conservées en raison d’une obligation légale.
L’objectif n’est donc pas de proposer un bouton supprimant automatiquement toutes les données d’un client sans distinction, mais de mettre en place une procédure adaptée aux obligations applicables.
9. Définir des durées de conservation
Le RGPD ne signifie pas que toutes les données doivent être supprimées immédiatement après leur utilisation. En revanche, elles ne doivent pas être conservées indéfiniment « au cas où ».
Les durées doivent être déterminées en fonction :
- de la finalité du traitement
- des obligations légales applicables
- des besoins justifiés de l’entreprise
Lorsque cela est pertinent, des mécanismes de suppression, d’archivage ou de purge peuvent être prévus.
La CNIL cite d’ailleurs les systèmes de purge automatique des données arrivées au terme de leur durée de conservation parmi les fonctionnalités pouvant aider à la conformité.
10. Sécuriser les données personnelles
Le RGPD implique également de mettre en œuvre des mesures techniques et organisationnelles adaptées aux risques.
Pour un site internet ou une boutique en ligne, la sécurité doit notamment conduire à s’interroger sur :
- les mises à jour du CMS
- les modules et extensions
- la gestion des accès administrateurs
- les mots de passe
- le chiffrement des communications
- les sauvegardes
- l’hébergement
- la surveillance
- les procédures en cas d’incident
La conformité RGPD et la cybersécurité sont donc étroitement liées, même si elles ne se confondent pas.
11. Que faire en cas de violation de données personnelles ?
Une violation de données peut notamment concerner une perte, une divulgation ou un accès non autorisé à des données personnelles. Toutes les violations doivent être analysées et documentées.
Lorsqu’une violation est susceptible d’engendrer un risque pour les droits et libertés des personnes, le responsable du traitement doit la notifier à l’autorité de contrôle compétente dans les meilleurs délais et, si possible, dans les 72 heures après en avoir pris connaissance.
Selon le niveau de risque, d’autres obligations peuvent s’appliquer, notamment concernant l’information des personnes. Une procédure de gestion des incidents doit donc idéalement être préparée avant qu’une violation ne survienne.
12. Vérifier ses sous-traitants et prestataires
Hébergeur, agence web, prestataire emailing, solution CRM ou autre fournisseur peut être amené à traiter des données personnelles pour le compte de votre entreprise. Dans ce cas, les rôles et responsabilités doivent être correctement identifiés.
La CNIL rappelle notamment l’importance du contrat encadrant la sous-traitance, de la traçabilité des instructions, de la sécurité, de l’assistance et des procédures relatives aux violations de données.
Une entreprise ne peut donc pas considérer qu’elle n’est plus concernée par les données simplement parce qu’elle utilise un prestataire externe.
13. Le RGPD sur PrestaShop et WooCommerce
Une boutique PrestaShop ou WooCommerce concentre de nombreux traitements : comptes clients, commandes, adresses, historique commercial, formulaires, statistiques, marketing et parfois programmes de fidélité.
Le CMS peut proposer des fonctionnalités ou extensions facilitant certaines opérations, mais installer un module RGPD ne suffit pas à rendre une entreprise conforme. La conformité concerne l’ensemble du traitement : organisation interne, information, bases légales, durées de conservation, prestataires, sécurité et exercice des droits.
Pour une boutique PrestaShop, il faut également contrôler les modules tiers et services externes susceptibles de traiter des données.
14. RGPD et newsletter : peut-on envoyer des emails commerciaux ?
Le RGPD n’interdit pas la prospection commerciale. En revanche, les règles applicables dépendent notamment de la nature du destinataire, de la relation existante et du contexte de la prospection.
Il ne faut donc pas résumer le sujet à « avoir une adresse email = pouvoir envoyer une newsletter ».
Lorsque le traitement repose sur le consentement, celui-ci doit être démontrable et la personne doit pouvoir le retirer facilement. Les campagnes d’emailing doivent également intégrer les autres règles applicables à la prospection électronique.
15. Quelles sont les sanctions prévues par le RGPD ?
Les sanctions administratives peuvent être importantes.
Selon la catégorie d’infraction, le RGPD prévoit des plafonds pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, ou 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu dans le cas d’une entreprise.
Mais réduire la conformité au risque d’amende serait une erreur.
Une bonne gestion des données permet également de mieux maîtriser :
- les informations réellement collectées
- leur localisation
- les personnes qui y ont accès
- les prestataires concernés
- leur durée de conservation
- les mesures de sécurité
- les procédures à appliquer en cas d’incident
Comment vérifier la conformité RGPD de son site internet ?
Une vérification peut commencer par cette liste :
- identifier les traitements de données
- tenir à jour la documentation nécessaire, notamment le registre lorsqu’il s’applique
- déterminer les finalités et bases légales
- vérifier les données demandées dans chaque formulaire
- mettre à jour les informations fournies aux utilisateurs
- contrôler la politique de confidentialité
- auditer les cookies et autres traceurs
- vérifier le mécanisme de consentement lorsqu’il est nécessaire
- recenser les services et sous-traitants
- définir les durées de conservation
- organiser l’exercice des droits
- sécuriser le site et ses accès
- prévoir une procédure en cas de violation de données
- réévaluer régulièrement les traitements et outils utilisés
La conformité RGPD est donc une démarche continue, et non une modification réalisée une seule fois en 2018.
Besoin d’aide pour adapter votre site internet ?
La conformité juridique relève des responsables compétents de l’entreprise et, lorsque nécessaire, de professionnels spécialisés.
En revanche, une agence web peut intervenir sur les adaptations techniques du site : configuration des formulaires, gestion des traceurs, intégration d’une solution de consentement, sécurisation, maintenance ou évolution de la boutique.
Pour les questions juridiques relatives à votre situation particulière, rapprochez-vous d’un professionnel compétent ou consultez les ressources officielles de la CNIL.
FAQ sur le RGPD et les sites internet
Le RGPD est-il obligatoire pour un site internet ?
Le RGPD s’applique lorsqu’un traitement entre dans son champ d’application. La simple existence d’un site ne suffit donc pas à déterminer toutes les obligations : il faut examiner les données personnelles effectivement traitées et le contexte du traitement.
Une politique de confidentialité suffit-elle pour être conforme au RGPD ?
Non. La politique de confidentialité n’est qu’un élément de la démarche. Il faut également examiner les traitements, bases légales, durées de conservation, droits des personnes, prestataires, sécurité et autres obligations applicables.
Faut-il une case RGPD sur tous les formulaires ?
Non. Le consentement n’est pas la seule base légale permettant de traiter des données. Une case de consentement ne doit donc pas être ajoutée automatiquement à chaque formulaire. Lorsque le consentement est effectivement requis, il doit respecter les conditions prévues par le RGPD.
Tous les cookies nécessitent-ils le consentement ?
Non. Certains cookies et traceurs strictement nécessaires peuvent être exemptés. Certaines solutions de mesure d’audience peuvent également être exemptées sous des conditions précises. Les traceurs soumis au consentement ne doivent en revanche pas être déposés avant celui-ci.
Un module RGPD suffit-il pour mettre PrestaShop en conformité ?
Non. Un module peut faciliter certaines opérations techniques, mais la conformité dépend de l’ensemble des traitements réalisés par l’entreprise et de son organisation.
Combien de temps peut-on conserver les données clients ?
Il n’existe pas une durée unique applicable à toutes les données. La durée dépend de la finalité du traitement et des éventuelles obligations légales. Elle doit être définie et documentée.