Le RGPD, ou Règlement général sur la protection des données, est la loi européenne qui protège les données personnelles. Il s'applique dès qu'une entreprise collecte ou utilise des informations sur des personnes situées dans l'Union européenne : noms, adresses e-mail, adresses de livraison, historiques de commande, adresses IP. Il est en vigueur depuis mai 2018 et concerne toutes les entreprises, y compris une créatrice seule avec sa newsletter.
Il vous concerne si vous vendez à des personnes dans l'UE ou si vous collectez leurs adresses e-mail, même si votre activité est installée ailleurs. Un formateur basé au Québec avec 800 abonnés en France et en Belgique entre dans son champ pour ces abonnés. Cette page donne des informations générales pour comprendre les règles. Ce n'est pas un conseil juridique. Pour votre situation précise, consultez les textes officiels, la CNIL ou l'autorité de votre pays, ou un avocat.
Qu'est-ce que le RGPD ?
Le RGPD est un règlement qui fixe des principes et des obligations pour toute personne qui traite des données personnelles. Une donnée personnelle est toute information qui identifie une personne, directement ou indirectement. Un traitement désigne presque tout ce que vous en faites : collecter, stocker, envoyer des e-mails, analyser, supprimer.
Le texte distingue deux rôles. Le responsable de traitement décide pourquoi et comment les données sont utilisées : si vous tenez une boutique en ligne ou une newsletter, c'est vous. Le sous-traitant traite les données pour le compte du responsable, comme votre outil d'e-mailing, votre hébergeur ou votre plateforme e-commerce. Le responsable doit choisir des sous-traitants qui offrent des garanties suffisantes et encadrer la relation par un contrat de sous-traitance.
Le RGPD repose sur quelques principes : utiliser les données de manière licite, loyale et transparente, pour des finalités précises, ne collecter que le nécessaire, les garder exactes, ne pas les conserver plus longtemps qu'utile et les protéger.
Il ne se limite pas au consentement pour les e-mails. Le consentement est l'une des six bases légales. Traiter une commande repose sur le contrat avec l'acheteur. Conserver les factures repose sur une obligation légale. Certaines mesures d'audience peuvent reposer sur l'intérêt légitime. En revanche, une newsletter envoyée à des personnes qui ne sont pas clientes demande en général un consentement recueilli par un opt-in clair.
Dans l'UE, le RGPD s'articule avec les règles ePrivacy, qui encadrent les cookies et la prospection électronique. Termes associés : personne concernée, politique de confidentialité, violation de données et délégué à la protection des données (DPO), obligatoire seulement pour certaines structures.
Pourquoi c'est important
Le RGPD compte pour trois raisons : la confiance, la délivrabilité et le risque.
Les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu, pour les manquements les plus graves. Les petites entreprises sont rarement concernées par de tels montants, mais les plaintes, les contrôles et les injonctions de suppression existent bel et bien. Les clients y sont aussi attentifs : on achète plus volontiers dans une boutique qui explique clairement ce qu'elle fait de nos informations.
Un exemple chiffré. Une créatrice de bijoux possède une liste de diffusion de 2 500 contacts. 600 d'entre eux viennent d'anciens bons de commande, sans consentement à la prospection. Elle écrit à toute la liste chaque semaine. Les 600 contacts non consentants ouvrent à 8 % et signalent bien plus souvent ses e-mails comme spam, ce qui fait tomber son taux d'ouverture global à 24 % et envoie une partie de ses messages en indésirables. Elle retire ces 600 contacts, ne leur écrit plus, et invite les futurs acheteurs à s'inscrire au moment du checkout. Sa liste passe à 1 900 contacts, mais le taux d'ouverture monte à 38 % : 722 ouvertures par envoi au lieu de 600. Une liste plus petite et conforme touche davantage de monde.
Comment ça marche
Pour une créatrice ou une petite boutique, appliquer le RGPD tient en quelques étapes.
- Cartographier vos données. Listez ce que vous collectez (nom, e-mail, adresse, téléphone, historique d'achat), où cela se trouve (boutique, outil d'e-mailing, tableurs) et pourquoi vous en avez besoin.
- Choisir une base légale pour chaque usage. Le contrat pour traiter les commandes, l'obligation légale pour la comptabilité, le consentement pour la prospection auprès des non-clients, l'intérêt légitime pour certains usages limités, après mise en balance.
- Recueillir un vrai consentement. Cases non pré-cochées, formulation claire, choix séparé pour le marketing, et trace de la date et de la manière dont chaque personne a accepté.
- Publier une politique de confidentialité. Expliquez simplement qui vous êtes, ce que vous collectez, pourquoi, combien de temps vous le gardez, avec qui vous le partagez et comment exercer ses droits. Mettez-la en lien depuis vos formulaires et votre checkout.
- Respecter les droits des personnes. Chacun peut demander l'accès, la rectification, l'effacement ou la portabilité de ses données, s'opposer à la prospection et retirer son consentement. Vous disposez en général d'un mois pour répondre.
- Faciliter le départ. Chaque e-mail marketing doit contenir un lien de désabonnement fonctionnel, et les demandes doivent être traitées rapidement.
- Sécuriser les données. Mots de passe solides et authentification multifacteur, accès limités, site en HTTPS, et jamais de fichiers clients envoyés par e-mail.
- Gérer les violations. En cas de fuite de données personnelles, vous devrez peut-être prévenir l'autorité de contrôle sous 72 heures, et parfois les personnes concernées.
- Vérifier vos sous-traitants. Assurez-vous que votre plateforme, votre outil d'e-mailing et vos prestataires de paiement proposent des conditions de traitement des données et indiquent où elles sont stockées.
Repères et exemples
Il n'existe pas de note de conformité au RGPD, mais quelques repères aident.
Les demandes d'accès ou d'effacement doivent recevoir une réponse dans un délai d'un mois, prolongeable dans certains cas complexes. La notification d'une violation présentant un risque est due à l'autorité dans les 72 heures après en avoir pris connaissance. Les durées de conservation dépendent des données : les pièces comptables doivent souvent être gardées plusieurs années selon le droit national, alors que les données de prospection d'une personne inactive depuis deux ou trois ans sont souvent supprimées ou reconfirmées.
Situations typiques :
- Une formatrice collecte des e-mails pour une leçon gratuite avec une case claire pour sa newsletter, et conserve les données de ses acheteurs pour leur donner accès à la formation payée.
- Une petite marque de vêtements livre dans cinq pays de l'UE, garde les données de commande pour la comptabilité et supprime les contacts marketing qui n'ont ouvert aucun e-mail en deux ans.
- Un coach reçoit une demande d'effacement, retire la personne de sa liste et de ses fiches clients, mais conserve la facture, que le droit fiscal l'oblige à garder.
- Une créatrice installée hors de l'UE applique les mêmes règles à ses acheteurs européens et désigne un représentant dans l'UE si sa situation l'exige.
Erreurs fréquentes
- Des cases pré-cochées. Le consentement doit être un geste actif. Une case cochée par défaut ne vaut rien.
- Inscrire les acheteurs d'office à la newsletter. En France, la prospection de clients existants pour des produits analogues est admise sous conditions, avec une opposition facile. Inscrire tout le monde par défaut reste risqué.
- Une politique de confidentialité copiée. Une politique reprise d'un autre site décrit les outils et les données de quelqu'un d'autre. Rédigez celle qui correspond à ce que vous faites vraiment.
- Collecter des données inutiles. Demander une date de naissance ou un téléphone « au cas où » augmente votre risque sans rien apporter.
- Ignorer les demandes. Une demande d'accès ou d'effacement restée sans réponse est l'un des premiers motifs de plainte.
Bonnes pratiques
- Tenez un registre simple. Une page qui liste chaque type de donnée, sa finalité, sa base légale, son lieu de stockage et sa durée de conservation.
- Collectez moins. Ne demandez que ce qui sert à livrer la commande ou le contenu.
- Séparez transactionnel et marketing. Les confirmations de commande vont à tous les acheteurs. La newsletter, seulement à ceux qui l'ont acceptée.
- Nettoyez votre liste régulièrement. Supprimez ou reconfirmez les contacts qui n'ouvrent plus depuis longtemps.
- Choisissez des outils transparents. Privilégiez les plateformes qui expliquent leur rôle, leurs mesures de sécurité et la localisation des données.
- Préparez une procédure de réponse. Sachez comment retrouver, exporter et supprimer les données d'une personne avant de recevoir la première demande.
- Faites-vous accompagner quand l'enjeu le justifie. Données sensibles, gros volumes ou flux inhabituels : consultez un avocat ou un spécialiste de la protection des données.
Dans Roctify
Roctify fournit des outils qui facilitent de bonnes pratiques, mais la conformité reste votre responsabilité de vendeur, et cette section n'est pas un conseil juridique. Votre boutique en ligne et votre page lien en bio sont servies en HTTPS. À partir du plan Creator, les formulaires vous permettent de recueillir des abonnés pour l'email marketing avec une formulation que vous maîtrisez, et vos clients, commandes et abonnés sont réunis dans un seul catalogue partagé plutôt que dispersés dans des tableurs, ce qui aide à retrouver les données d'une personne qui en fait la demande. Avec le plan Pro, les exports aident à rassembler les données pour une demande d'accès, et les membres d'équipe permettent de donner à chacun son propre accès au lieu de partager un compte.
Rédigez votre propre politique de confidentialité en mentionnant les outils que vous utilisez, dont Roctify et vos prestataires de paiement (Stripe, PayPal), et placez-la en lien depuis vos formulaires et votre checkout. Consultez aussi les conditions et documents de traitement des données de Roctify pour comprendre son rôle et le lieu d'hébergement des données.
FAQ
Le RGPD s'applique-t-il à un petit créateur ?
Oui, dès que vous traitez des données personnelles de personnes dans l'UE dans le cadre d'une activité professionnelle. Il n'y a pas de taille minimale. Certaines obligations de documentation sont allégées pour les petites structures, mais les principes s'appliquent à tous.
Faut-il un consentement pour envoyer une confirmation de commande ?
En général, non. Les confirmations de commande, suivis d'expédition et reçus sont nécessaires à l'exécution du contrat. Les e-mails marketing relèvent d'une autre logique et demandent le plus souvent un consentement ou une exception limitée aux clients existants.
Je ne suis pas en Europe, suis-je concerné ?
Si vous vendez à des personnes dans l'UE ou suivez leur comportement en ligne, le RGPD peut s'appliquer à ces données. Beaucoup d'autres pays ont des lois proches, donc suivre les principes du RGPD constitue une bonne base où que vous soyez. Vérifiez les règles applicables à votre cas avec un professionnel.