Tu vends sur Shopify en Europe ou à des Européens ? La conformité RGPD n'est pas une option. C'est un framework légal qui s'applique dès que tu collectes une donnée personnelle d'un résident UE. Les amendes vont de 10 000 € pour les légers manquements jusqu'à 20 millions € ou 4 % du chiffre d'affaires annuel mondial. Spoiler : ce n'est pas juste une question d'avoir une case à cocher lors du checkout.

Illustration : Pourquoi la conformité RGPD sur Shopify n'est pas optionnelle
Pourquoi la conformité RGPD sur Shopify n'est pas optionnelle

Pourquoi la conformité RGPD sur Shopify n'est pas optionnelle

Les risques financiers réels

Les amendes RGPD ne sont pas théoriques. En 2023 et 2024, l'UE a infligé des amendes concrètes : Meta a reçu 1,2 milliard € pour transfert de données illégaux, Google 90 millions € pour consentement insuffisant, Amazon 746 millions € pour traitement de données absent de base légale. Ces géants sont frappés plus fort parce qu'ils opèrent à grande échelle, mais les PME e-commerce font aussi des cibles.

La Commission Nationale Informatique et Libertés (CNIL) en France dresse un tableau clair : elle peut infliger jusqu'à 20 millions € ou 4 % du chiffre d'affaires annuel mondial, au maximum des deux. Pour une boutique e-commerce qui facture 500 000 € par an, 4 % = 20 000 € d'amende potentielle. Pour un store à 5 millions € de CA, c'est 200 000 €. Ces montants ne sont pas des fantasmes : ils reflètent le cadre légal actuel.

Mais il y a plus grave que l'amende : la perte de confiance client. Une fuite de données personnelles (coordonnées bancaires, adresses email, numéros de téléphone) tue la réputation. Les clients fuient. Les avis s'effondrent. L'assurance responsabilité civile ne couvre souvent pas les manquements RGPD volontaires.

Qui contrôle vraiment ton store Shopify

Voici le piège : Shopify est un hébergeur et un prestataire technique. Ce n'est pas ton responsable RGPD. Tu es le responsable du traitement (en langage RGPD, c'est toi le "contrôleur"). Shopify est un sous-traitant. Ça veut dire que légalement, tu décides quelles données tu collectes, pourquoi tu les collectes, combien de temps tu les gardes, et qui y a accès.

Shopify a mis en place des garanties : chiffrement des données en transit et au repos, conformité aux normes ISO 27001, DPA (Data Processing Agreement) signable. Mais Shopify n'est pas responsable du contenu de ta politique de confidentialité, du consentement que tu demandes au client, ou de la raison pour laquelle tu scrapes les données Facebook. C'est toi qui dois gérer ça.

Les 5 choses non-négociables pour être conforme sur Shopify

1. Une politique de confidentialité qui dit la vérité

Ton store Shopify doit afficher une politique de confidentialité clairement accessible (pied de page, menu header, link dans les conditions d'achat). Cette politique doit répondre à des questions précises : quelles données tu collectes, pourquoi tu les collectes, combien de temps tu les gardes, qui y a accès, quels droits le client a.

Les politiques bancales ou vagues ne passent pas le test RGPD. Si tu écris "nous collectons vos données pour vous contacter", c'est insuffisant. Tu dois spécifier : collecte de l'email pour l'email marketing pendant 3 ans, stockage chez Brevo (ton email provider), droit de désinscription via le lien en bas de chaque email. Sois spécifique et honnête.

Un piège courant : la politique "on va vendre vos données à des tiers pour affiner nos ciblages pub". Le RGPD autorise cela SEULEMENT si tu l'as explicitement noté dans la politique et que tu as le consentement préalable. Sans consentement, c'est violation.

Comment faire ? Utilise un générateur de politique (Termly, iubenda) ou fais rédiger par un juriste spécialisé RGPD e-commerce. Le coût : 200-500 € une fois. L'amende RGPD pour absence ou vagueness : potentiellement des milliers.

2. Le consentement explicite avant de collecter

Le RGPD exige un consentement express et non-équivoque. Un consentement précoché (case cochée par défaut) n'existe pas en RGPD. La case de consentement au marketing doit être DÉCOCHÉE par défaut, et l'utilisateur doit la cocher activement pour opter-in.

Sur Shopify, ça veut dire :

  • Checkbox "Je veux recevoir des emails marketing" non-cochée par défaut au checkout
  • Checkbox "J'accepte la politique de confidentialité" (cette dernière peut être pré-cochée légalement)
  • Clair et lisible, pas écrit en police 8px grise
  • Si tu as un formulaire de pop-up inscription email, IDEM : checkbox opt-in décochée

Le consentement doit aussi être documenté. Shopify conserve un log du consentement marketing lors du checkout. Tu peux auditer ce log pour prouver "ce client a opté-in le 15 janvier 2024 à 14h30". Ce log c'est ton assurance en cas de contrôle RGPD.

3. Les données clients : où elles vivent, comment tu les protèges

Shopify stocke les données clients (noms, emails, adresses) dans ses serveurs. La sécurité technique est garantie par Shopify (chiffrement, firewall, audits réguliers). Mais tu dois documenter OÙ exactement les données vont au-delà de Shopify.

Exemples :

  • Emails clients : stockés chez Shopify + envoyés à Brevo (ou Klaviyo, ou Mailchimp) = 2 endroits
  • Analytics : les IPs et identifiants sont envoyés à Google Analytics = 1 endroit supplémentaire
  • Chat client : stocker chez Zendesk = 1 endroit supplémentaire
  • Avis clients : plateforme d'avis tiers = 1 endroit supplémentaire

Chaque "endroit supplémentaire" = chaque app, chaque intégration API, chaque pixel de tracking. Le RGPD demande une "documentation du traitement" (ROPA : Record of Processing Activities). C'est un tableur : app, données transférées, pays de stockage, durée de rétention, base légale.

App / Plateforme Données transférées Pays de stockage Durée de rétention Base légale
Shopify Nom, email, adresse, téléphone USA (AWS) Pendant la relation client Exécution du contrat
Brevo (email) Email, préférences France 3 ans Consentement opt-in
Google Analytics 4 IP, identifiant client, événements USA 14 mois Consentement (si cookie)¹
Zendesk (support) Email, historique message USA Selon contrat Exécution du contrat

¹ La version 4 de GA4 anonymise les IPs par défaut, mais continue de collecter d'autres identifiants. L'UE considère que c'est toujours de la collecte de données personnelles.

Remplir ce tableau prend 1-2 heures. C'est ton document RGPD core. La CNIL peut te la demander lors d'une enquête. Sans elle, tu es en violation documentaire.

4. Les droits d'accès et de suppression (article 17 du RGPD)

Chaque client a le droit de te demander : "Quelles données tu as sur moi ?" ou "Supprime toutes mes données." Le RGPD impose une réponse dans les 30 jours.

Sur Shopify, tu dois avoir un processus pour :

  • Droit d'accès (article 15) : un client envoie un email "je veux mes données". Tu dois exporter son profil Shopify (prénom, email, adresse, historique de commandes), récupérer ses données chez tes apps (Brevo, analytics, etc.) et lui fournir un fichier complet dans les 30 jours.
  • Droit de suppression (article 17, "droit à l'oubli") : le client demande la suppression. Tu supprimes Shopify, Brevo, tous les logs analytics. Il existe des exceptions légales (tu dois garder les données si le client a encore une commande en cours de livraison, ou si tu as une obligation légale de conserver les factures 6 ans). Mais globalement, tu dois supprimer.
  • Droit à la portabilité (article 20) : le client veut ses données dans un format standard (CSV, JSON) pour les transférer ailleurs. Shopify te laisse exporter, c'est bon.

Sans processus documenté, tu ne peux pas respecter ces droits. Ça veut dire créer une adresse email dédiée (privacy@votredomaine.com), un formulaire de demande, et un workflow : recevoir demande → auditer données → exporter ou supprimer → répondre au client.

5. Les sous-traitants : Shopify, tes apps, tes outils

Shopify a signé un DPA (Data Processing Agreement) standard. Ça dit : "Shopify traite les données selon tes instructions, sans les revendre, et vous avez le droit d'auditer." C'est bon, c'est signé d'office, rien à faire de ton côté.

Mais tes apps Shopify ? Tes intégrations ? C'est ton problème. Chaque app que tu installes (Stamped pour les avis, Gorgias pour le chat, Klaviyo pour l'email) a accès à une partie de tes données clients. Chaque app = un contrat de sous-traitant à vérifier.

La question : cette app a-t-elle un DPA ? Si tu leur dis "traitez les données de mes clients pour mon compte", ils doivent avoir un DPA signé. La plupart des apps Shopify "sérieuses" ont un DPA disponible. Les petites apps inconnues ? Moins sûr.

Action concrète : pour chaque app que tu installes, va sur leur page de conformité et cherche "DPA", "GDPR agreement", ou "data processing". S'il n'existe pas, envoie un email : "Vous avez un DPA pour Shopify ?" Beaucoup vont te dire oui et te l'envoyer. Certaines vont dire non, ce qui veut dire : "on ne traite pas tes données conforme au RGPD". Tu dois supprimer l'app ou demander une mise à jour.

Où Shopify t'aide (et où tu dois débrouiller seul)

Ce que Shopify gère pour toi

Shopify assume :

  • Sécurité technique : chiffrement des données, serveurs sécurisés, audits ISO 27001
  • DPA signé : document de sous-traitant prêt à télécharger
  • Conformité de ses propres systèmes : Shopify est RGPD-conforme dans ses opérations internes
  • Droit d'accès client : tu peux exporter les données clients via l'admin
  • Suppression de compte : tu peux supprimer un compte client et ses données (après période de rétention légale)

Ce qui reste ton problème

Tu assumes :

  • Politique de confidentialité : contenu, mise à jour, accessible sur ton site
  • Consentement explicite : checkbox décheckées, opt-in, documenté
  • Base légale de chaque traitement : pourquoi tu collectes quoi
  • Gestion des apps : vérifier DPA de chaque app, auditer accès
  • Conformité des transferts de données hors UE : si tu envoies des données en USA (Shopify est en USA), tu dois avoir un cadre légal (Privacy Shield n'existe plus, reste SCCs : Standard Contractual Clauses)
  • Répondre aux demandes d'accès / suppression clients : processus, documentation, délais
  • Notifier les clients en cas de fuite de données : si tes données clients sont leakées, tu dois les avertir

Shopify gère la couche technique. Tu gères la couche métier et légale.

Mettre en place la conformité sans perdre 6 mois

Audit rapide : es-tu vraiment à risque ?

Avant de te lancer dans une conformité "parfaite", évalue ton vrai risque. Voici les critères :

  • Es-tu visible à des clients EU ? Si tu vends en français, allemand, ou tes trackers montrent du trafic EU, OUI, tu es sous RGPD.
  • Combien de clients EU par mois ? Si tu en as 10 par mois vs 10 000, la probabilité d'un audit RGPD baisse (mais le risque ne disparaît pas).
  • Collectes-tu des données sensibles ? Email + adresse, c'est la base. Si tu collectes aussi des données de santé (ex: store spécialisé wellness), le risque augmente.
  • Fais-tu du marketing agressif ? Si tu vendables tes listes email à des tiers, ou tu utilises des pixels de tracking massifs, le risque augmente.

Résultat : si tu es un petit e-commerce française avec 50 clients EU par mois, ta priorité est une politique de confidentialité correcte + consentement explicite. La "documenter toutes les intégrations apps" c'est bon à avoir, mais c'est moins urgent qu'une politique inexistante.

Si tu as 10 000+ clients EU par mois, ou tu collectes données sensibles, ou tu fais du ciblage comportemental agressif : tu dois faire un audit complet de ton store pour identifier les vrais risques.

Checklist des actions immédiates

Semaine 1 :

  • ☐ Générer ou faire rédiger une politique de confidentialité Shopify-spécifique (Termly, iubenda, juriste)
  • ☐ L'ajouter en pied de page de ton site Shopify avec lien cliquable
  • ☐ Vérifier checkbox consentement marketing au checkout (décochée par défaut)
  • ☐ Créer une adresse email privacy@tondomaine.com pour les demandes d'accès/suppression

Semaine 2 :

  • ☐ Lister toutes tes apps Shopify et outils tiers
  • ☐ Pour chaque, chercher et sauvegarder le DPA (s'il existe)
  • ☐ Créer un tableau ROPA simple : app, données, pays, rétention

Semaine 3 :

  • ☐ Tester une demande d'accès données (envoyer à toi-même, exporter profil Shopify)
  • ☐ Tester une suppression de données (créer un compte test, supprimer)
  • ☐ Vérifier délai de réponse : peux-tu répondre en 30 jours ?

Fin semaine 3 : tu as une conformité de base. C'est 80 % du chemin pour 20 % du temps.

Illustration : Les erreurs qui coûtent cher (et comment les éviter)
Les erreurs qui coûtent cher (et comment les éviter)

Les erreurs qui coûtent cher (et comment les éviter)

Consentement bancal ou absent

L'erreur n°1 des e-commerce Shopify : pas de checkbox de consentement au marketing. Ou une checkbox pré-cochée "Je veux des emails". La CNIL considère ça comme un manquement grave. C'est explicitement illégal depuis 2018.

❌ Approche non-conforme

Checkbox "M'envoyer des offres" cochée par défaut au checkout. L'email du client est automatiquement importé dans ta liste Brevo pour marketing.

✅ Approche conforme

Checkbox "M'envoyer des offres" décochée par défaut au checkout. Seuls les clients qui la cochent activement sont ajoutés à la liste marketing. Shopify log le consentement avec timestamp.

Impact : une entreprise française a reçu une mise en demeure CNIL en 2023 pour case pré-cochée. Sanction : 15 000 €. Si c'était passé inaperçu plus longtemps, ça aurait pu être 50 000 € ou plus.

Oublier tes apps Shopify dans la boucle

Tu as une app d'avis client (Stamped, Yotpo) qui récolte les emails des acheteurs, une app d'analytics (Littledata pour Firebase), une app de chat (Gorgias). Chacune a accès à tes données clients.

Le piège : tu penses "j'ai signé un DPA avec Shopify, c'est bon". Non. Shopify n'est responsable que de Shopify. Chaque app a besoin de son propre DPA. Si une app n'a pas de DPA et tu lui envoies 10 000 emails clients pour synchroing, tu violes le RGPD.

Solution : avant d'installer une app, vérifie son DPA. La plupart des apps populaires l'ont. Si l'app est trop jeune ou trop petite, envoie un email : "Avez-vous un DPA pour Shopify ?" Beaucoup répondront oui dans la semaine.

Pas de clause de traitement de données avec Shopify

Shopify offre un DPA téléchargeable via leur centre de conformité. Beaucoup d'entrepreneurs ne le savent pas. Ils pensent : "Shopify est une plateforme réputée, ça doit être bon par défaut." Oui, c'est bon, mais tu dois télécharger et conserver le DPA. Si la CNIL te demande "avez-vous un DPA avec votre hébergeur", tu dois pouvoir le produire.

Action : va sur ton dashboard Shopify → Settings → Privacy → Data Processing Agreement. Télécharge et sauvegarde.

RGPD et croissance : c'est compatible

Une crainte courante : "Si je mets du consentement explicite partout, je vais perdre mes données, ma liste email va s'effondrer." C'est une fausse peur. Voici pourquoi :

D'abord, les clients qui optent-in explicitement (plutôt que d'être recalés dans une case pré-cochée) sont des clients de meilleure qualité. Ils ont choisi de recevoir tes emails. Leur taux d'ouverture est plus élevé, leur taux de désinscription plus bas, leur ROAS meilleur.

34%
taux d'ouverture moyens (opt-in explicite)
19%
taux d'ouverture (opt-in pré-coché, avant suppression)

Deuxièmement, la conformité RGPD renforce la confiance. Les clients voient une politique de confidentialité claire, un processus légal respecté, et ça augmente la conversion (moins d'abandon au checkout par peur des données). Les études montrent une augmentation de 2-5% de conversion pour les sites clairement RGPD-conforme vs sites flous.

Troisièmement, si tu dois revendre ton store e-commerce, un audit RGPD passé c'est un atout majeur. Les acheteurs demandent une due diligence légale. Un store conforme RGPD c'est un store "propre", c'est un multiplicateur de valorisation.

Bottom line : investir 1-2 semaines de conformité RGPD coûte moins cher qu'une amende RGPD. Et ça t'aide à grandir sans crainte.

Foire aux questions

Questions fréquentes

Suis-je vraiment obligé de respecter le RGPD si je vends en Europe avec Shopify ?

Oui. Le RGPD s'applique dès que tu collectes une donnée personnelle d'un résident EU, peu importe où tu es physiquement. Même si tu es en Suisse, au Canada, ou en Australie, si tu vends à des Français, tu dois respecter le RGPD sur leurs données. Shopify étant basé en USA ne change rien.

Quels risques financiers réels je cours si je ne suis pas conforme ?

De 10 000 € (manquements mineurs, ex: absence de DPA) à 20 millions € ou 4 % du CA mondial (violations graves, ex: absence de consentement, transfert de données illégal). Une PME e-commerce avec 1 million € de CA risque 40 000 € d'amende pour violation majeure. Les amendes sont rares pour les micro-entreprises, mais elles arrivent.

Comment mettre une politique de confidentialité sur Shopify qui tienne vraiment ?

Utilise un générateur RGPD (Termly.io, iubenda, Cookiebot) spécialisé Shopify, ou fais rédiger par un juriste spécialisé e-commerce. Coût : 200-500 €. Elle doit spécifier : quelles données, pourquoi, combien de temps, où stockées, qui y accède, droits clients. Une fois rédigée, place-la en pied de page avec lien cliquable depuis n'importe quelle page du site.

Mes apps Shopify et outils tiers : je fais quoi pour le RGPD ?

Pour chaque app (Brevo, Gorgias, Google Analytics, etc.), cherche un DPA sur leur site de conformité. Si elle existe, télécharge et ajoute-la à ta documentation. Si elle n'existe pas, envoie un email à l'app demand un DPA. Si elle refuse ou n'a pas l'infrastructure, tu dois supprimer l'app ou chercher une alternative conforme. C'est ton levier de négociation : "Sans DPA, je passe à votre concurrent."

Combien de temps ça prend vraiment de mettre Shopify en conformité RGPD ?

3 à 4 semaines pour une conformité de base (politique + consentement + liste apps + processus demandes données). Cela suppose que tu es organisation minimal (pas 100 apps différentes). Si tu as une setup complexe ou si tu veux une conformité "audit-proof", ajoute 2-3 semaines pour la documentation fine.

Qu'est-ce que Shopify fait pour moi vs ce que je dois gérer moi-même ?

Shopify gère la sécurité technique et signe le DPA. Tu gères la politique, le consentement, les apps, les demandes client, et la base légale de chaque traitement. Shopify c'est 20% du travail RGPD, toi c'est 80%.

Si tu veux vérifier que tu n'oublies rien et identifier les vrais risques avant qu'une autorité le fasse, besoin d'un expert pour valider ta conformité, ou si tu veux passer un palier en confiance sur Shopify, nous pouvons auditer ta setup et te dégager une feuille de route claire.

Dernier mot

La conformité RGPD sur Shopify n'est pas un luxe. C'est une fondation. Les 3-4 semaines que tu investes maintenant te sauvent des années de stress légal et des amendes potentielles qui tuent une PME.

Les étapes clés : politique de confidentialité solide, consentement explicite, documentation des apps, processus de demande d'accès/suppression. C'est 80% du chemin. Le reste (clauses avancées, SCCs pour transferts USA, sous-traitants secondaires) tu peux l'affiner après.

Et surtout : la conformité RGPD n'arrête pas ta croissance. Elle la sécurise. Une liste email opt-in de 5 000 clients consentis c'est mieux qu'une liste de 20 000 clients foibles où 80% vont te rapporter un jour une mise en demeure.

La conformité RGPD ne doit pas ralentir ta croissance. Si tu veux vérifier que ton Shopify est vraiment conforme et identifier les vrais risques (pas les peurs inutiles), réserve un audit gratuit avec un expert Yavok. Nous faisons un tour de ton setup en 1-2h, on te dit ce qui passe et ce qui ne passe pas, et on te donne une checklist claire à exécuter.