RGPD e-commerce : obligations d'un site marchand
RGPD e-commerce : cookies, comptes clients, paiement, prospection. Les obligations d'un site marchand et les points à contrôler en priorité.
Par L'équipe mydari · 14 septembre 2026 · 6 min de lecture

Un site marchand collecte des données personnelles à chaque étape : création de compte, commande, paiement, newsletter, cookies de suivi. Cette matière première du e-commerce est aussi un terrain de conformité RGPD dense, où les manquements se voient vite, du bandeau cookies non conforme au consentement marketing mal recueilli.
Cet article passe en revue les obligations d'un site e-commerce, des cookies à la prospection, et pointe les contrôles prioritaires. L'objectif : une boutique en règle qui inspire confiance, sans sacrifier l'expérience d'achat ni le taux de conversion.
Définition — Un site e-commerce est responsable de traitement au sens du RGPD : il décide des données qu'il collecte et de leur usage. Il doit donc respecter les principes du règlement (base légale, minimisation, information, sécurité) sur l'ensemble du parcours client.
Points clés
- Un site marchand traite des données à chaque étape : compte, commande, paiement, prospection, cookies.
- Le bandeau cookies est le manquement le plus visible et le plus contrôlé : le consentement doit être libre et le refus aussi simple que l'acceptation.
- La prospection commerciale par e-mail suppose une base légale claire et un droit d'opposition accessible.
- Les données de paiement imposent une sécurité renforcée, le plus souvent déléguée à un prestataire certifié.
- Comptes clients et historiques d'achat ne se conservent pas indéfiniment : la durée doit être justifiée.
Les cookies et traceurs : le point le plus visible
Le bandeau cookies est la première chose que voit un visiteur, et le premier manquement que repère la CNIL. Les cookies de mesure d'audience, de publicité ou de personnalisation exigent le consentement de l'internaute. Ce consentement doit être libre, éclairé et aussi simple à refuser qu'à accepter : un bouton « tout refuser » aussi accessible que « tout accepter ».
Les cookies strictement nécessaires au fonctionnement du site (panier, session) échappent au consentement. Tout le reste doit attendre un choix explicite. Anticiper ce sujet dès la conception de votre boutique évite de rattraper dans l'urgence : c'est le principe du privacy by design.
Bon à savoir — Un consentement recueilli via des cases pré-cochées ou un simple « en continuant, vous acceptez » n'est pas valable. La CNIL contrôle régulièrement les bandeaux cookies des sites marchands, car le manquement est facile à constater depuis l'extérieur, sans même accéder à vos systèmes.
Les comptes clients et les données de commande
Créer un compte, passer commande, suivre une livraison : chaque étape collecte des données. Le principe de minimisation impose de ne demander que ce qui est utile. Une adresse de livraison se justifie, une date de naissance rarement. Chaque champ d'un formulaire doit avoir une finalité claire.
La durée de conservation est un autre point de vigilance. Les données d'un client actif se conservent le temps de la relation commerciale ; au-delà, elles doivent être archivées ou supprimées selon des règles définies. Conserver indéfiniment un historique d'achats « au cas où » n'est pas conforme. Ces règles alimentent votre registre des traitements.
Le paiement et la sécurité des données bancaires
Les données de paiement figurent parmi les plus sensibles d'un site marchand. La plupart des e-commerçants délèguent leur traitement à un prestataire de paiement certifié, ce qui reste la meilleure pratique : vous ne stockez pas les numéros de carte, vous réduisez d'autant votre risque.
Cette délégation ne vous exonère pas de toute responsabilité. Votre prestataire de paiement est un sous-traitant au sens du RGPD, ce qui suppose un encadrement contractuel précis. Notre article sur les sous-traitants et l'article 28 du RGPD détaille ces obligations. La sécurité générale de votre site (mots de passe, accès, mises à jour) reste par ailleurs de votre ressort.
Conseil — Cartographiez tous vos prestataires qui accèdent à des données clients : plateforme e-commerce, paiement, livraison, e-mailing, analytics. Chacun est un sous-traitant à encadrer. Pour un état des lieux adapté à votre boutique, décrivez-nous votre situation : un premier échange suffit à repérer les priorités.
La prospection commerciale et la newsletter
L'e-mailing est le nerf du e-commerce, mais il obéit à des règles précises. La prospection par e-mail vers des particuliers suppose en principe leur consentement préalable, avec une exception encadrée pour les clients existants sur des produits similaires. Dans tous les cas, chaque message doit permettre de se désabonner facilement, et le droit d'opposition doit être respecté sans délai.
Recueillir un consentement clair au moment de l'inscription, séparé de l'acte d'achat, vous protège et améliore la qualité de votre base. Une base consentie convertit mieux qu'une base subie. Ces obligations rejoignent les droits des personnes que tout responsable de traitement doit garantir.
Les points de contrôle prioritaires
Pour un site marchand, quatre contrôles concentrent l'essentiel du risque : un bandeau cookies conforme avec refus simple, des formulaires minimisés avec information claire, un encadrement contractuel de tous les sous-traitants, et une gestion propre des consentements marketing. Traiter ces quatre points couvre la majeure partie de votre exposition.
Au-delà, une démarche structurée vous fait passer d'une conformité de façade à une conformité réelle. Notre approche de la mise en conformité RGPD part toujours des risques concrets pour prioriser l'effort là où il compte.
FAQ
Un petit site e-commerce est-il soumis au RGPD ?
Oui. Le RGPD ne prévoit aucun seuil de chiffre d'affaires ou de taille. Dès qu'un site collecte des données clients (compte, commande, newsletter), il est responsable de traitement et doit respecter le règlement, de façon proportionnée à son activité.
Le bandeau cookies est-il vraiment obligatoire ?
Oui, dès que votre site dépose des cookies non essentiels (mesure d'audience, publicité, réseaux sociaux). Le consentement doit être recueilli avant le dépôt, et le refus aussi simple que l'acceptation. C'est l'un des points les plus contrôlés par la CNIL car visible de l'extérieur.
Puis-je envoyer une newsletter à mes clients sans consentement ?
Sous conditions. Une exception encadrée permet de prospecter vos clients existants pour des produits ou services similaires, à condition d'offrir un désabonnement simple à chaque envoi. Pour des prospects non clients, le consentement préalable reste en principe requis.
Combien de temps puis-je conserver les données de mes clients ?
Le temps de la relation commerciale, puis selon des durées justifiées pour l'archivage (obligations comptables, par exemple). Conserver indéfiniment un historique d'achats n'est pas conforme. Chaque type de donnée doit avoir une durée de conservation définie et documentée.
Suis-je responsable des données traitées par ma plateforme e-commerce ?
Oui. Votre plateforme, votre prestataire de paiement ou votre outil d'e-mailing sont des sous-traitants : vous restez responsable de traitement et devez encadrer leur intervention par contrat. Le choix de prestataires sérieux fait partie de votre conformité.
La conformité RGPD nuit-elle au taux de conversion ?
Bien menée, non. Des formulaires clairs, un consentement loyal et une base opt-in de qualité renforcent la confiance et la performance à long terme. Une boutique perçue comme respectueuse des données convertit mieux qu'une boutique intrusive.
Conclusion
Un site e-commerce en règle traite chaque étape du parcours client avec loyauté : cookies au consentement libre, formulaires minimisés, sous-traitants encadrés, prospection consentie. Ces obligations ne sont pas un frein mais un socle de confiance, décisif dans un secteur où l'achat repose sur la réassurance.
Pour vérifier où en est votre boutique et prioriser les corrections, décrivez-nous votre situation : nous vous disons franchement par où commencer. Pour aller plus loin, parcourez le blog ou découvrez notre offre de mise en conformité RGPD.
Pour approfondir, consultez les ressources officielles de la CNIL sur les cookies et traceurs et le texte du RGPD sur EUR-Lex.
L'équipe mydari
L'équipe mydari
Cabinet de conseil RGPD & AI Act



