Pour l’avocat qui audite ou accompagne un site e-commerce, la conformité RGPD constitue un volet central du conseil juridique. Tout e-commerçant collecte des données personnelles à la création du compte client, lors du passage en caisse, via les formulaires, les newsletters ou les cookies ; ces traitements sont soumis au RGPD et aux lignes directrices de la CNIL.
Pour l’avocat qui conseille des clients dans le digital, la conformité RGPD n’est pas un sujet périphérique : c’est un axe central de l’audit juridique, au même titre que les CGV ou l’information précontractuelle. Les sanctions peuvent atteindre 4 % du chiffre d’affaires mondial ou 20 millions d’euros, et la CNIL multiplie les contrôles et mises en demeure.
Cet article présente les principes structurants du RGPD appliqués à l’e-commerce, les documents obligatoires à mettre en place, et les points de vigilance sur le consentement et les cookies.
Les 7 principes du RGPD : une grille d’analyse pour l’e-commerçant
Le RGPD repose sur sept principes fondamentaux dont le respect conditionne la licéité de tout traitement de données personnelles. Ces principes s’appliquent sans exception à l’activité e-commerce, quelle que soit la taille du site.
Le premier est la licéité du traitement : chaque traitement doit reposer sur une base légale parmi celles prévues par le règlement (consentement, exécution d’un contrat, obligation légale, intérêts légitimes…). La confusion entre ces bases est fréquente en pratique : un e-commerçant ne peut pas se fonder sur le consentement pour traiter des données nécessaires à l’exécution d’une commande, ni sur l’intérêt légitime pour l’envoi de newsletters à des prospects.
La minimisation des données impose de ne collecter que les données strictement nécessaires à la finalité déclarée. Un formulaire de commande qui demande la date de naissance ou la profession sans justification constitue un manquement à ce principe. La limitation des finalités interdit par ailleurs d’utiliser des données collectées pour une finalité déterminée (la commande) à d’autres fins (le ciblage publicitaire) sans base légale distincte et sans information de la personne concernée.
L’obligation de responsabilité (accountability) impose à l’e-commerçant de démontrer sa conformité, et non seulement de s’y conformer. Cela implique la tenue d’un registre des traitements, la documentation des choix effectués, et la mise en place de procédures formalisées.
La politique de confidentialité : un document obligatoire et structurant
La politique de confidentialité est le document central de la conformité RGPD d’un site e-commerce. Elle doit être clairement accessible depuis chaque page du site, généralement via un lien en pied de page, et rédigée dans un langage compréhensible pour le consommateur.
Son contenu obligatoire comprend :
- l’identité et les coordonnées du responsable de traitement ;
- les finalités de chaque traitement et leur base légale respective ;
- les catégories de données collectées pour chaque finalité ;
- les durées de conservation ;
- les droits des personnes concernées : accès, rectification, suppression, portabilité, opposition, limitation du traitement ;
- les procédures pour exercer ces droits et les délais de réponse ;
- la politique relative aux cookies et outils de suivi.
Un point souvent mal traité : la durée de conservation doit être précisée pour chaque catégorie de données. Une mention générique du type « nous conservons vos données le temps nécessaire » est insuffisante et contraire aux exigences du RGPD.
Le consentement : de l’opt-out vers l’opt-in
L’un des changements les plus significatifs introduits par le RGPD est le passage d’un système d’opt-out (l’utilisateur doit s’opposer activement) à un système d’opt-in : le consentement doit être donné positivement, explicitement, et séparément pour chaque finalité.
Concrètement, cela signifie qu’une case pré-cochée ne vaut pas consentement valable. Que cocher une seule case pour accepter à la fois les newsletters, le partage de données avec des partenaires et le profilage publicitaire n’est pas conforme. Et que le retrait du consentement doit être aussi simple que son octroi : un lien de désinscription visible dans chaque e-mail commercial est une obligation, pas une option.
Les cookies : une obligation de consentement préalable
En matière de cookies, les lignes directrices de la CNIL CNIL imposent d’obtenir le consentement de l’utilisateur avant de déposer tout cookie non strictement nécessaire au fonctionnement du site. Cela inclut les cookies analytiques, les cookies publicitaires, et les outils de suivi tiers (réseaux sociaux, régies publicitaires).
Le bandeau cookies doit donc permettre à l’utilisateur d’accepter ou de refuser avec la même facilité. Un bouton « Accepter tout » bien visible accompagné d’un lien « Paramétrer » difficile d’accès n’est pas conforme. La politique relative aux cookies doit être accessible depuis le bandeau et lister précisément chaque cookie utilisé, son éditeur et sa durée de vie.
Documentation et conformité continue : ce qu’il faut mettre en place
La conformité RGPD n’est pas un état qu’on atteint une fois pour toutes : c’est un processus continu qui suppose des outils de gouvernance. Le registre des traitements est l’outil central : il recense tous les traitements de données, leur base légale, leurs finalités et leurs durées de conservation. Il est obligatoire pour tout organisme d’au moins 250 salariés, mais la CNIL recommande sa tenue à toutes les structures.
Des procédures formalisées doivent également être mises en place pour : répondre aux demandes d’exercice des droits dans le délai d’un mois, notifier les violations de données à la CNIL dans les 72 heures, et encadrer les relations avec les sous-traitants (hébergeur, prestataire emailing, outil analytique) via des contrats de traitement conformes à l’article 28 du RGPD.
Pour aller plus loin dans votre pratique
Pour accompagner vos clients e-commerçants, notre formation sur la sécurisation du e-commerce traite l’ensemble de ces obligations Voir la formation →. Cette formation avocat homologuée CNB se suit en e-learning, dans un format simple et pratique, et permet de valider vos heures de formation continue. Nos formations en droit économique et notre formation dédiée aux CGV complètent utilement ce parcours.