Comment mettre son site e-commerce en conformite RGPD en 2026 ?
Les six obligations concretes qui s'appliquent a une boutique en ligne, et l'ordre dans lequel les traiter.
Transparence : certains liens presents dans nos articles sont des liens d'affiliation. Si vous souscrivez a un service via ces liens, nous percevons une commission, sans surcout pour vous. Cela n'influence pas nos recommandations : nous ne citons que des outils que nous jugeons reellement utiles, et nous signalons leurs limites autant que leurs qualites.
Si votre boutique vend a des clients situes dans l'Union europeenne, le RGPD s'applique — que votre entreprise soit a Paris, a Dakar ou ailleurs. Le critere n'est pas votre adresse, mais celle de vos clients. Voici ce que cela implique concretement, dans l'ordre ou il faut s'en occuper.
1. Savoir ce que vous collectez
Avant toute redaction, faites l'inventaire. Une boutique en ligne collecte au minimum : identite et adresse du client, historique de commande, donnees de paiement traitees par un prestataire, adresse de livraison, et souvent une adresse e-mail pour la newsletter. Ajoutez-y les traceurs : mesure d'audience, pixel publicitaire, chat en ligne.
Cet inventaire est le registre des traitements. Il est obligatoire des que vous traitez des donnees de facon reguliere — ce qui est le cas de toute boutique. Un tableau a cinq colonnes suffit : quelle donnee, pourquoi, sur quelle base legale, combien de temps, qui y accede.
2. Identifier la base legale de chaque traitement
C'est l'etape que la plupart des sites sautent, et c'est celle que les autorites verifient. Chaque traitement doit reposer sur l'une des bases prevues par le reglement.
- Execution du contrat : traiter la commande, livrer, facturer. Pas de consentement necessaire.
- Obligation legale : conserver les factures pendant dix ans.
- Interet legitime : lutter contre la fraude, securiser le site.
- Consentement : newsletter, mesure d'audience, publicite ciblee.
La confusion frequente consiste a demander le consentement pour tout. C'est contre-productif : un client qui refuse ne doit pas pouvoir empecher le traitement de sa propre commande.
3. Le bandeau cookies, correctement configure
Trois regles, et la troisieme est celle qui fait tomber la majorite des sites.
Aucun traceur non essentiel ne doit etre depose avant le clic. Refuser doit etre aussi simple qu'accepter — un bouton unique « Accepter » avec un lien « parametres » en petit ne suffit plus. Et le choix doit pouvoir etre modifie a tout moment, ce qui suppose un lien permanent en pied de page.
Techniquement, cela signifie que vos scripts de mesure d'audience ne doivent pas figurer directement dans le code de la page, mais etre charges apres le consentement. Le mode consentement de Google permet de le faire sans reecrire votre installation.
Heberger votre boutique
Un hebergement rapide reduit le taux d'abandon et ameliore votre referencement. Les offres mutualisees suffisent largement pour demarrer, avec certificat HTTPS inclus.
Tester l'outil4. Les documents a publier
Quatre textes, accessibles depuis chaque page :
- Mentions legales : qui edite le site, ou, comment le joindre, qui l'heberge.
- Politique de confidentialite : ce que vous collectez, pourquoi, combien de temps, avec qui vous le partagez, et comment exercer ses droits.
- Politique de cookies : la liste des traceurs, leur finalite, leur duree.
- CGV : prix, commande, paiement, livraison, retractation, garanties.
Le droit de retractation de quatorze jours est la clause la plus souvent mal redigee. Ses exceptions — produits personnalises, denrees perissables, contenus numeriques dont l'execution a commence — doivent etre annoncees avant l'achat, pas decouvertes apres.
5. Vos sous-traitants
Votre hebergeur, votre prestataire de paiement, votre transporteur et votre outil d'e-mailing traitent des donnees pour vous. Un contrat de sous-traitance doit encadrer cette relation. Les grandes plateformes en proposent un standard, souvent appele DPA, qu'il suffit d'accepter dans les parametres du compte. Prenez une heure pour verifier que c'est fait chez chacun.
6. Ce qui se passe en cas de fuite
Une violation de donnees susceptible de creer un risque pour les personnes doit etre notifiee a l'autorite de controle dans les soixante-douze heures. Ce delai est court. Sachez a l'avance qui appeler et ou se trouvent vos journaux techniques.
Et hors d'Europe ?
Au Senegal, la loi 2008-12 et la Commission de protection des donnees personnelles imposent une logique proche, avec une difference notable : certains traitements font l'objet d'une declaration prealable a la CDP. Verifiez si le votre en releve avant de lancer votre boutique.
Une fois cet inventaire fait, la redaction des documents prend quelques minutes avec notre generateur. C'est le travail de reflexion en amont qui compte, pas la mise en forme.
DocuJuri