5 obligations RGPD spécifiques aux sites e-commerce
Ces points sont systématiquement vérifiés lors d'un contrôle CNIL dans votre secteur.
Bloquer Google Analytics, Meta Pixel et TikTok Pixel avant consentement
Aucun cookie analytique ou publicitaire ne doit être déposé tant que l'utilisateur n'a pas cliqué sur Accepter. Le bouton Refuser doit être aussi visible que Accepter (Art. 82 LIL + délibération CNIL 17 sept 2020).
Documenter la base légale de chaque traitement marketing
Le retargeting publicitaire et l'enrichissement de profils clients reposent obligatoirement sur le consentement (pas l'intérêt légitime). Les CGV générées par le CMS ne suffisent pas — la politique de confidentialité doit être distincte.
Conserver les données de paiement selon les durées CNIL
Données de transaction : 13 mois pour la lutte anti-fraude. Données clients actifs : 3 ans après dernière commande. Comptes inactifs : suppression ou anonymisation après 3 ans (référentiel CNIL 2018 amendé 2023).
Lister tous les sous-traitants dans la politique de confidentialité
Stripe, Mailchimp, Shopify, Klaviyo, fournisseurs de logistique : chacun doit apparaître nommément avec son pays d'hébergement, sa finalité et le mécanisme légal de transfert (SCC, DPF, BCR).
Implémenter un mécanisme de demande d'accès et de suppression
Toute personne peut demander accès à ses données et leur effacement (Art. 15 et 17 RGPD). Délai de réponse : 1 mois. Procédure documentée obligatoire, traçabilité des demandes pendant 5 ans.
Amendes CNIL réelles dans le secteur
Cas documentés. Sources officielles disponibles sur cnil.fr.
Surveillance des salariés via scanners de productivité sans information ni base légale claire.
Cookies déposés avant consentement, bouton refus difficile à localiser sur la bannière.
Non-respect des durées de conservation des données clients inactifs, défaut de purge automatique.
Comment vérifier votre conformité RGPD en tant que e-commerce
RGPDScan audite automatiquement votre site contre les 30+ points de contrôle CNIL. Rapport détaillé en 60 secondes, avec recommandations spécifiques à votre secteur.
- Détection cookies et trackers
- Analyse dark patterns IA
- Transferts hors UE détectés
- Risques d'amende chiffrés