ZHENESJAKOTHVIRUFRAR

General Data Protection Regulation

Définition

Le General Data Protection Regulation — que tout le monde appelle RGPD en France — est le règlement européen (UE) 2016/679 entré en application le 25 mai 2018. Il encadre la collecte, le traitement, le stockage et la circulation des données personnelles des résidents de l’Union européenne.

Pour une boutique en ligne, cela signifie concrètement : dès qu’un visiteur européen laisse son email, son numéro de téléphone, son adresse de livraison ou même son adresse IP, vous manipulez des données personnelles. Et le RGPD vous suit même si votre siège social est à Shenzhen, Casablanca ou Austin. C’est ce qu’on appelle l’application extraterritoriale (article 3) : pas besoin d’être établi dans l’UE pour être concerné, il suffit de cibler le marché européen.

Le non-respect coûte cher : jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.


Analogie DTC

Imaginez que votre boutique soit un magasin physique à Paris. Chaque client qui entre, vous demandez sa pièce d’identité, vous notez son adresse, et vous revendez la liste à des partenaires. Sans le dire à personne, sans registre, sans possibilité pour lui de refuser.

Le RGPD, c’est le videur + le registre + la caméra de surveillance, tout en un. Sauf qu’ici, le videur ne contrôle pas l’entrée : il contrôle ce que vous faites des informations une fois le client entré. Et le client peut à tout moment demander à voir ce que vous avez sur lui, le faire corriger, ou exiger que vous effaciez tout.

Autrement dit : vous n’êtes plus propriétaire des données, vous en êtes dépositaire. Le client reste maître chez lui.


Formule

Le RGPD ne se résume pas à une équation, mais on peut formaliser la logique de conformité d’un tunnel de vente :

Conformité RGPD = (Base légale × Consentement explicite) + (Minimisation × Durée limitée) + (Droits utilisateurs × Sécurité)

Et pour le risque financier :

Amende maximale = max(20 000 000 €, 4 % du CA annuel mondial)

Trois chiffres à retenir :

- 25 mai 2018 : date d’application effective.

- 72 heures : délai maximum pour notifier une violation de données à la CNIL.

- 30 jours : délai légal pour répondre à une demande d’accès ou d’effacement d’un utilisateur.


Tableau comparatif : RGPD vs autres cadres

CritèreRGPD (UE)CCPA (Californie)PIPL (Chine)Loi 25 (Québec)
Entrée en vigueur25 mai 20181er janv. 20201er nov. 202122 sept. 2023
Portée extraterritorialeOui, largeOui, limitéeOui, largeOui, limitée
ConsentementOpt-in obligatoireOpt-out possibleConsentement séparéOpt-in
Amende max20 M€ ou 4 % CA7 500 $ / 25 000 $50 M RMB ou 5 % CA25 M CAD ou 4 % CA
DPO obligatoireSelon activitéNonOui, si seuil atteintOui, si seuil atteint
Droit à l’effacementOuiLimitéOuiOui

Pour un indépendant qui vend en Europe, au Canada et aux États-Unis, c’est le RGPD qui fixe la barre la plus haute. Si vous êtes conforme RGPD, vous êtes généralement couvert pour le reste.


Application en boutique DTC

1. Cookies et pixels publicitaires

Dès la première visite, un bandeau de consentement est obligatoire avant tout dépôt de cookie non essentiel. Concrètement : pas de pixel Meta, pas de Google Analytics 4, pas de TikTok Pixel avant le clic « Accepter ». Le refus doit être aussi simple que l’acceptation — pas de bouton gris planqué en bas de page.

2. Formulaires et checkout

Chaque champ doit avoir une finalité claire. Demander le numéro de téléphone pour « améliorer l’expérience » sans préciser pourquoi est une infraction. La case newsletter doit être décochée par défaut et séparée des conditions générales de vente.

3. Emails marketing

Base légale : consentement explicite ou intérêt légitime (client existant, produit similaire). Le lien de désinscription doit être visible dans chaque email, traité sous 72 heures maximum.

4. Sous-traitants

Shopify, Klaviyo, Stripe, votre transporteur : tous traitent des données pour votre compte. Il vous faut un DPA (Data Processing Agreement) signé avec chacun. Sans ça, vous restez responsable en cas de fuite.

5. Transferts hors UE

Envoyer des données clients européens vers un serveur américain ou chinois nécessite des Clauses Contractuelles Types (CCT) ou une décision d’adéquation. Le Privacy Shield est mort depuis 2020 (arrêt Schrems II).


Erreurs fréquentes

« Je suis hors UE, le RGPD ne me concerne pas. »

Faux. Si vous shipez en France, en Allemagne ou en Espagne, vous êtes concerné. L’article 3 vise explicitement le ciblage du marché européen.

« J’ai une politique de confidentialité, donc je suis conforme. »

Une politique ne suffit pas. Il faut aussi : registre des traitements, consentement granulaire, procédure de violation, DPA avec les sous-traitants, et une vraie gestion des droits utilisateurs.

« Le consentement aux cookies, c’est juste une bannière. »

Non. La bannière doit bloquer les scripts avant consentement. Beaucoup de boutiques Shopify chargent les pixels avant le clic — c’est une non-conformité visible et sanctionnable.

« Les données clients, je peux les garder indéfiniment. »

Non. Durée de conservation limitée et justifiée : généralement 3 ans après le dernier achat pour la prospection, 10 ans pour les obligations comptables.

« Un client demande l’effacement, je peux refuser. »

Sauf exception (obligation légale, litige en cours), vous devez effacer sous 30 jours. Et le prouver.


Termes liés

- CNIL — autorité française de contrôle, guichet unique pour les boutiques établies en France.

- DPO (Délégué à la Protection des Données) — référent obligatoire dans certains cas.

- DPA (Data Processing Agreement) — contrat obligatoire avec chaque sous-traitant.

- CCT (Clauses Contractuelles Types) — cadre légal pour les transferts hors UE.

- Privacy by Design — intégrer la protection des données dès la conception du site.

- Registre des traitements — document obligatoire listant tous vos traitements de données.

- Droit d’accès, de rectification, d’effacement, de portabilité — les quatre droits fondamentaux à implémenter dans votre back-office.


En résumé pour votre boutique : le RGPD n’est pas un formulaire à cocher, c’est une architecture. Consentement avant tracking, minimisation des données, DPA signés, droits utilisateurs opérationnels sous 30 jours. Coût de la conformité : quelques heures de mise en place. Coût de la non-conformité : jusqu’à 4 % de votre CA mondial. Le calcul est vite fait.