RGPD et boutique en ligne : la conformité expliquée simplement (sans juriste)
RGPD pour votre boutique en ligne : cookies, mentions légales, données clients. Checklist concrète + comment vérifier votre conformité vous-même en 30 s.

Vous gérez une boutique en ligne. Vous vendez, vous expédiez, vous répondez aux clients. Et quelque part, une petite voix vous répète que « le RGPD », c'est un truc important que vous n'avez jamais vraiment traité. Vous avez collé un bandeau cookies trouvé en deux clics, recopié des mentions légales d'un concurrent, et vous espérez que ça suffira.
Mauvaise nouvelle : dans la plupart des cas, ça ne suffit pas. Bonne nouvelle : la conformité RGPD d'un site marchand n'a rien d'inaccessible. Ce n'est pas du droit pur, c'est surtout une liste de choses concrètes à mettre en place, la plupart visibles à l'œil nu sur votre propre site.
Cet article vous explique, sans jargon, ce qu'une boutique en ligne doit respecter en France : le bandeau cookies, les mentions légales, la politique de confidentialité, la gestion des données clients et les droits de vos acheteurs. Vous trouverez une checklist actionnable et une section « comment le vérifier vous-même » que vous pouvez appliquer aujourd'hui.
Un avertissement honnête d'entrée : ce guide vous donne les bons réflexes, pas un avis juridique définitif. Pour les cas sensibles, faites valider votre dispositif par un professionnel (avocat, DPO, juriste). Mieux vaut une vérification que de découvrir un problème lors d'un contrôle.
Pourquoi le RGPD concerne (vraiment) votre boutique
Le RGPD (Règlement général sur la protection des données) s'applique à toute organisation qui traite des données personnelles de résidents européens. En France, il se double de la loi Informatique et Libertés. La CNIL (Commission nationale de l'informatique et des libertés) est l'autorité chargée de veiller à leur application : elle informe, accompagne, mais aussi contrôle et sanctionne.
Or une boutique en ligne, par nature, traite énormément de données personnelles :
- Nom, prénom, email, téléphone de vos clients et prospects
- Adresses de livraison et de facturation
- Historique de commandes et comportement d'achat
- Données de paiement (transitant en général par votre prestataire de paiement)
- Cookies et traceurs déposés sur le navigateur de chaque visiteur
Vous n'êtes pas une multinationale, et tant mieux. Mais le RGPD ne fait pas de cadeau de taille : un petit e-commerce traite les mêmes catégories de données qu'un gros. Les obligations de base sont identiques. La différence se joue surtout sur le volume et la sensibilité, pas sur le principe.
La question n'est donc pas « suis-je concerné ? » (vous l'êtes), mais « où sont mes trous, et comment les boucher sans y passer des semaines ? ».
Les cookies et traceurs : le sujet le plus visible (et le plus mal géré)
C'est la première chose qu'un visiteur voit, et souvent la première non-conformité d'une boutique. Beaucoup de sites affichent un bandeau cookies qui, en réalité, ne respecte pas les règles.
Ce que dit la CNIL sur le consentement
Les lignes directrices de la CNIL posent quelques principes simples mais stricts. Pour qu'un bandeau cookies soit conforme :
- Aucun traceur non essentiel ne doit être déposé avant le consentement. Concrètement, vos pixels publicitaires, vos outils de mesure d'audience non exemptés, vos scripts de réseaux sociaux ne doivent se déclencher qu'après un « Oui » explicite. S'ils se chargent dès l'arrivée sur la page, vous êtes en faute, quel que soit votre bandeau.
- Refuser doit être aussi simple qu'accepter. Si votre bandeau propose un gros bouton « Tout accepter » mais cache le refus derrière trois sous-menus, ce n'est pas conforme. Il faut un choix équivalent, au même niveau.
- Le consentement doit être libre, éclairé et univoque. L'internaute doit comprendre à quoi il consent, et son accord ne doit pas être extorqué (pas de cases pré-cochées, pas de « bandeau-mur » qui force l'acceptation pour continuer dans la plupart des cas).
- Le refus doit pouvoir être exprimé aussi facilement que l'acceptation, et le choix doit pouvoir être modifié à tout moment.
Certains traceurs sont exemptés de consentement (ceux strictement nécessaires au fonctionnement du site ou à une mesure d'audience configurée dans les conditions définies par la CNIL). Mais ce sont des exceptions encadrées, pas une autorisation à tout déposer.
Pourquoi tant de boutiques se trompent
La plupart des modules de cookies installés par défaut sur Shopify, PrestaShop, WooCommerce ou Wix affichent un joli bandeau… mais laissent les scripts se charger en arrière-plan dès l'ouverture de la page. Le bandeau devient alors décoratif : il informe, mais ne bloque rien. C'est l'erreur la plus fréquente, et elle est invisible pour qui ne regarde pas le code chargé par le navigateur.
Les mentions légales obligatoires d'un site marchand
Vendre en ligne en France impose d'afficher une série d'informations légales accessibles depuis n'importe quelle page. Ce ne sont pas des recommandations : c'est une obligation pour tout site professionnel, renforcée pour le commerce électronique.
Vos mentions légales doivent notamment permettre d'identifier clairement qui se cache derrière la boutique :
- L'identité de l'éditeur : nom et prénom pour un entrepreneur individuel, dénomination sociale et forme juridique pour une société
- L'adresse du siège ou du domicile professionnel
- Un moyen de contact : email et/ou téléphone
- Le numéro d'immatriculation : RCS pour les commerçants, RM pour les artisans, le cas échéant
- Le numéro de TVA intracommunautaire si vous y êtes assujetti
- Le capital social pour les sociétés
- Le directeur de la publication
- L'hébergeur du site : nom, adresse et contact
À cela s'ajoutent, pour une boutique, les conditions générales de vente (CGV) : elles encadrent la vente, les prix, la livraison, et surtout le droit de rétractation du consommateur. Recopier les CGV d'un concurrent est risqué : elles doivent correspondre à votre activité réelle.
Une boutique qui n'affiche ni mentions légales complètes ni CGV claires envoie un signal de négligence, à ses clients comme à un éventuel contrôle.
La politique de confidentialité : votre contrat de transparence
C'est le document qui explique, en langage clair, ce que vous faites des données de vos clients. Le RGPD impose une obligation d'information : la personne dont vous collectez les données doit savoir ce qui leur arrive.
Une politique de confidentialité d'e-commerce doit répondre à des questions simples :
- Quelles données collectez-vous (identité, adresse, paiement, navigation) ?
- Pourquoi (finalités : exécuter la commande, livrer, facturer, envoyer une newsletter…) ?
- Sur quelle base légale (le contrat de vente, votre intérêt légitime, le consentement pour le marketing) ?
- Combien de temps conservez-vous ces données ?
- Avec qui les partagez-vous (transporteur, prestataire de paiement, outil d'emailing) ?
- Comment la personne peut-elle exercer ses droits ?
La durée de conservation est un point souvent oublié. Vous ne pouvez pas garder les données de vos clients « pour toujours, au cas où ». Chaque type de donnée a une durée justifiée par sa finalité (par exemple, les données liées à une commande sont conservées le temps nécessaire à la relation commerciale puis aux obligations comptables). Au-delà, elles doivent être supprimées ou archivées correctement.
La sécurité des données clients (article 32)
Le RGPD ne demande pas seulement de bien informer : il demande de protéger les données. L'article 32 impose des mesures de sécurité « appropriées » au risque. Traduit pour une boutique en ligne, cela veut dire des choses très concrètes :
- Le site doit être en HTTPS (cadenas dans le navigateur) sur l'ensemble des pages, pas seulement au paiement
- Les accès à l'administration doivent être protégés par des mots de passe robustes, idéalement une double authentification
- Les données de paiement ne doivent en principe jamais transiter ni être stockées en clair sur votre boutique : elles passent par un prestataire de paiement certifié
- Votre boutique et ses extensions doivent être tenues à jour : une faille de sécurité non corrigée est une porte ouverte
- Les comptes inutiles (anciens prestataires, accès oubliés) doivent être désactivés
Une fuite de données (piratage, base clients exposée) n'est pas qu'un problème technique : c'est un incident RGPD qui peut devoir être notifié à la CNIL, et parfois aux personnes concernées. La sécurité n'est donc pas un « plus » : c'est une obligation légale à part entière. C'est d'ailleurs pourquoi conformité et sécurité se recoupent largement, un sujet que nous détaillons dans notre guide sur la sécurité d'une boutique en ligne.
Les droits de vos clients : accès, rectification, suppression
Vos acheteurs disposent de droits sur leurs données, et vous devez être en mesure de les honorer. Les principaux :
- Droit d'accès : savoir quelles données vous détenez sur eux
- Droit de rectification : corriger une information erronée
- Droit à l'effacement (« droit à l'oubli ») : demander la suppression de leurs données, dans les limites de vos obligations légales (vous gardez ce que la comptabilité impose)
- Droit d'opposition : refuser certains traitements, notamment la prospection commerciale
- Droit à la portabilité : récupérer leurs données dans un format réutilisable
Concrètement, un client doit pouvoir se désinscrire de votre newsletter en un clic, et savoir à qui s'adresser pour exercer ses droits (une adresse de contact dédiée dans votre politique de confidentialité fait l'affaire pour une petite structure). Ignorer une demande d'un client est l'un des motifs les plus fréquents de plainte auprès de la CNIL.
Le risque concret : la CNIL contrôle et sanctionne
Soyons clairs et honnêtes. La CNIL n'envoie pas une amende géante à chaque boutique non conforme du jour au lendemain. Mais elle contrôle réellement : sur plainte d'un client, lors de campagnes thématiques (les cookies en font régulièrement partie), ou de manière ciblée.
Sa palette va de la mise en demeure (vous avez un délai pour vous mettre en conformité) à la sanction financière, en passant par le rappel à l'ordre et l'injonction. Le montant éventuel dépend de nombreux facteurs : gravité, durée, coopération, taille de l'entreprise. Nous ne vous donnerons donc aucun chiffre précis pour votre boutique, ce serait malhonnête. Ce qu'il faut retenir, c'est que le risque existe, qu'il est réel, et qu'une plainte d'un seul client mécontent peut suffire à le déclencher.
Et au-delà de la sanction, il y a l'enjeu de confiance : un visiteur qui voit un site bien tenu, un bandeau cookies propre et des mentions claires, est un visiteur qui achète plus volontiers. La conformité n'est pas qu'un coût, c'est aussi un argument commercial.
Comment le vérifier vous-même (sans être technicien)
Voici une série de tests simples que vous pouvez réaliser maintenant, sur votre propre boutique, sans compétence technique.
1. Le test du bandeau cookies
- Ouvrez votre site dans une fenêtre de navigation privée.
- Avant de cliquer sur quoi que ce soit, le bandeau apparaît-il ?
- Y a-t-il un bouton « Tout refuser » aussi visible que « Tout accepter » ? Si le refus est caché ou absent, c'est un signal d'alerte.
- Avancé mais accessible : ouvrez les outils du navigateur (touche F12), onglet « Application » ou « Stockage », et regardez si des cookies tiers (publicité, analytics) sont déjà présents avant d'avoir accepté. S'il y en a, vos traceurs se déclenchent trop tôt.
2. Le test des mentions légales
- Cherchez un lien « Mentions légales » en bas de page. Est-il présent sur toutes les pages ?
- Le contenu mentionne-t-il votre identité réelle, votre adresse, votre numéro RCS/RM si concerné, et votre hébergeur ?
- Avez-vous des CGV distinctes et adaptées à votre activité ?
3. Le test de la politique de confidentialité
- Le document existe-t-il et est-il accessible ?
- Indique-t-il quelles données vous collectez, pourquoi, combien de temps vous les gardez, et comment exercer ses droits ?
4. Le test de la sécurité de base
- Le cadenas HTTPS s'affiche-t-il sur toutes les pages, pas seulement au paiement ?
- Peut-on se désinscrire de vos emails en un clic ?
Si vous cochez tout : bravo, vous êtes en bonne voie. Si plusieurs cases restent vides, vous avez identifié vos chantiers prioritaires.
La checklist conformité RGPD de votre boutique
À garder sous la main :
- Bandeau cookies conforme : refus aussi simple que l'acceptation, aucun traceur non essentiel avant consentement, choix modifiable
- Mentions légales complètes : identité, adresse, contact, RCS/RM, TVA, hébergeur, directeur de publication
- CGV adaptées à votre activité, avec droit de rétractation
- Politique de confidentialité claire : données, finalités, base légale, durée, destinataires, droits
- Durées de conservation définies et appliquées
- Sécurité (art. 32) : HTTPS partout, accès admin protégés, mises à jour, paiement délégué à un prestataire certifié
- Droits des clients : désinscription en un clic, contact dédié, procédure pour répondre aux demandes
- Validation par un professionnel pour les points sensibles
Cette checklist couvre un seul des quatre axes de la santé d'une boutique en ligne. Pour le reste, voyez nos guides sur le référencement de votre boutique et la vitesse de chargement, trois leviers qui, ensemble, déterminent à quel point votre site travaille pour vous.
Et si vous ne savez pas par où commencer ?
Le plus difficile avec la conformité RGPD, ce n'est pas de corriger les problèmes : c'est de savoir lesquels vous concernent. On ne corrige bien que ce que l'on a d'abord identifié.
C'est exactement ce que permet l'audit gratuit de Boost : une analyse automatisée de surface de votre boutique qui repère, parmi d'autres points, les signaux de non-conformité visibles, bandeau cookies suspect, mentions manquantes, absence de HTTPS sur certaines pages. L'audit note votre site sur quatre axes (Sécurité, SEO, Qualité, Conformité RGPD) et vous donne un score clair en 30 secondes.
Soyons transparents : cet audit regarde ce qui est visible publiquement, il ne remplace ni un juriste ni un audit RGPD complet. Mais il vous dit en un coup d'œil où regarder en priorité. Et si vous souhaitez ensuite faire corriger ce qui doit l'être, Boost : l'agence digitale française de WS Agency, peut prendre le relais.
Questions fréquentes
Une petite boutique en ligne est-elle vraiment obligée de respecter le RGPD ?
Oui. Le RGPD s'applique dès que vous traitez des données personnelles de résidents européens, quelle que soit la taille de votre activité. Une boutique qui collecte des noms, emails et adresses de livraison est concernée au même titre qu'une grande enseigne. Les obligations de base (information, sécurité, droits des clients, cookies) sont identiques ; seule l'ampleur des moyens varie.
Mon bandeau cookies est-il conforme aux règles de la CNIL ?
Il l'est si le refus est aussi simple que l'acceptation, si aucun traceur non essentiel ne se déclenche avant le consentement, et si le visiteur peut modifier son choix à tout moment. Beaucoup de modules installés par défaut affichent un bandeau mais chargent les scripts publicitaires dès l'arrivée sur la page : dans ce cas, le bandeau n'est pas conforme, même s'il a l'air correct.
Quelles mentions légales sont obligatoires pour un site marchand en France ?
Vous devez afficher l'identité de l'éditeur (nom ou dénomination sociale, forme juridique), l'adresse, un moyen de contact, le numéro d'immatriculation (RCS ou RM le cas échéant), le numéro de TVA si vous y êtes assujetti, le capital social pour les sociétés, le directeur de la publication et les informations sur l'hébergeur. Une boutique doit aussi disposer de CGV adaptées à son activité, incluant le droit de rétractation.
Quels risques en cas de non-conformité RGPD ?
La CNIL, autorité de contrôle en France, peut intervenir sur plainte d'un client ou lors de campagnes de contrôle ciblées. Ses réponses vont du rappel à l'ordre à la mise en demeure de se mettre en conformité, jusqu'à une sanction financière dont le montant dépend de la gravité et du contexte. Le risque est réel et une seule plainte peut suffire à le déclencher ; aucun montant ne peut être annoncé à l'avance pour une boutique donnée.
Comment vérifier rapidement si ma boutique est conforme ?
Ouvrez votre site en navigation privée et vérifiez : le bandeau cookies propose-t-il un refus aussi visible que l'acceptation ? Vos mentions légales et CGV sont-elles complètes et présentes sur toutes les pages ? Votre politique de confidentialité explique-t-elle quelles données vous collectez et comment exercer ses droits ? Le HTTPS est-il actif partout ? Pour un premier diagnostic automatisé des points visibles, l'audit gratuit de Boost vous donne un score en 30 secondes.
La conformité RGPD commence par un constat lucide de l'état de votre boutique. Plutôt que de deviner où sont vos failles, obtenez votre score en 30 secondes avec l'audit gratuit de Boost sur ws-boost.fr : il analyse la surface de votre site sur quatre axes (dont la conformité RGPD) et vous montre les signaux à traiter en priorité, sans inscription lourde. Vous saurez enfin où vous en êtes, et par quoi commencer.


