RGPD et PrestaShop : mettre votre boutique en conformité
En tant qu'exploitant d'une boutique PrestaShop auto-hébergée, vous êtes responsable de traitement à part entière. Le module RGPD natif de PrestaShop aide à collecter le consentement, mais il ne tient pas votre registre des traitements, ne sécurise pas votre hébergement et ne supervise pas vos sous-traitants à votre place.
Les obligations essentielles
Aucune de ces obligations n'est gérée automatiquement par PrestaShop seul, quel que soit le module installé.
Registre des traitements
Documenter chaque flux de données : commandes, comptes clients, navigation, données ajoutées par chaque module installé.
Base légale
Identifier le fondement de chaque traitement : exécution du contrat, obligation légale, consentement, intérêt légitime.
Sous-traitants
Hébergeur et modules tiers ayant accès à des données personnelles doivent être couverts par un contrat conforme (article 28).
Sécurité (article 32)
Mises à jour, HTTPS, accès back-office contrôlés, sauvegardes testées — aucun prestataire SaaS ne s'en occupe à votre place sur une boutique auto-hébergée.
Cookies
Un bandeau de consentement réel, qui bloque les traceurs non essentiels tant que le visiteur n'a pas accepté.
Droits des clients
Accès, rectification, effacement et portabilité des données, avec un processus simple à activer, pas une démarche opaque.
Bases légales et durées de conservation courantes
| Donnée | Base légale typique | Durée de conservation |
|---|---|---|
| Commandes & facturation | Obligation légale (comptabilité) | 10 ans |
| Compte client actif | Exécution du contrat | Durée de la relation commerciale |
| Compte inactif | Intérêt légitime, limité | 3 ans après le dernier contact |
| Newsletter / prospection | Consentement explicite | 3 ans après le dernier contact, ou jusqu'au retrait |
| Cookies de mesure d'audience | Consentement (sauf exemption) | 13 mois maximum |
Ces durées sont des repères habituels, pas des minimums ou maximums légaux universels — elles doivent être adaptées à votre activité et documentées dans votre registre.
Cookies : le point le plus visible
Sous-traitants : hébergeur et modules tiers
Chaque prestataire ayant accès à des données personnelles — hébergement, module de paiement, outil d'emailing — doit être couvert par un contrat conforme à l'article 28, avec une attention particulière aux transferts de données hors Union européenne.
Le choix de l'hébergement a donc aussi une dimension RGPD, pas seulement technique — voir notre guide sur le choix de l'hébergement PrestaShop.