RGPD et e-commerce : les obligations specifiques d'une boutique en ligne
Publie le 24/09/2026 · Temps de lecture : 10 min

Une boutique en ligne cumule des obligations qu'un simple site vitrine n'a pas : elle collecte des donnees de paiement, cree des comptes clients, gere des retours et publie parfois des avis clients. La banniere de cookies conforme ne suffit donc pas a rendre un site e-commerce conforme au RGPD. Le Code de la consommation, le Code de commerce et des normes de securite specifiques au paiement s'ajoutent au RGPD des la premiere commande. En 2020, la CNIL a sanctionne le site de vente de chaussures en ligne Spartoo a hauteur de 250 000 euros, notamment pour une duree de conservation excessive des donnees clients et prospects et un manque de securisation des mots de passe : un exemple concret des manquements les plus frequents chez les e-commercants.
Cet article detaille les obligations propres a la vente en ligne, au-dela de ce qui a deja ete traite dans nos guides sur les cookies et le registre des traitements.
Sommaire
- 1. Mentions legales et CGV : les obligations LCEN de la vente en ligne
- 2. Donnees de paiement : ce qu'un site marchand a le droit de stocker
- 3. Compte client et historique de commandes : base legale et duree
- 4. Droit de retractation : quelles donnees conserver pour les retours
- 5. Avis clients : les obligations du decret n° 2017-1436
- 6. Plateforme, transporteur, prestataire de paiement : les sous-traitants
- 7. E-mailing et panier abandonne : ce que permet le RGPD
- 8. Checklist rapide pour une boutique en ligne conforme
- Questions frequentes
1. Mentions legales et CGV : les obligations LCEN de la vente en ligne
La loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'economie numerique (LCEN), article 6-III, impose a tout editeur de site d'afficher des mentions legales identifiant clairement l'entreprise : denomination sociale, forme juridique, siege social, numero d'immatriculation au RCS, capital social le cas echeant, et coordonnees de l'hebergeur. Pour un site e-commerce, le Code de la consommation ajoute des exigences precontractuelles specifiques (articles L221-5 a L221-17) : prix total, frais de livraison, modalites de paiement, delais de livraison et existence du droit de retractation doivent etre communiques de facon lisible et comprehensible avant toute validation de commande, pas seulement dans des conditions generales de vente enfouies en bas de page.
Ces obligations sont independantes du RGPD, mais elles interagissent avec lui : les CGV et la politique de confidentialite doivent rester coherentes, notamment sur les durees de conservation annoncees et les destinataires reels des donnees (transporteur, prestataire de paiement, service client externalise).
2. Donnees de paiement : ce qu'un site marchand a le droit de stocker
Le point le plus sensible d'un site e-commerce est la gestion des donnees bancaires. La norme PCI-DSS (Payment Card Industry Data Security Standard), imposee contractuellement par les reseaux Visa, Mastercard et Amex, interdit a un marchand non certifie de stocker le numero complet de carte bancaire ou le cryptogramme visuel. En pratique, la quasi-totalite des sites delegue la transaction a un prestataire de paiement (Stripe, PayPal, Payplug, Adyen, ou la solution monetique d'une banque) qui recupere directement les donnees sur un formulaire heberge ou un widget securise, et ne renvoie au site qu'un jeton de transaction et les quatre derniers chiffres de la carte a des fins d'affichage.
Depuis 2021, la directive europeenne sur les services de paiement (DSP2) impose egalement l'authentification forte du client (Strong Customer Authentication) pour la plupart des paiements en ligne en France, generalement via une validation 3D Secure sur l'application bancaire du client. Cette obligation releve du droit bancaire, mais elle rejoint l'article 32 du RGPD, qui impose au responsable de traitement de mettre en oeuvre des mesures techniques appropriees au regard du risque, notamment pour des donnees aussi sensibles que des moyens de paiement.

3. Compte client et historique de commandes : base legale et duree
La creation d'un compte client repose generalement sur l'execution du contrat de vente (article 6.1.b du RGPD) : il n'y a pas besoin de case a cocher de consentement pour traiter l'adresse de livraison ou l'historique de commandes d'un client, ces donnees etant necessaires a la vente elle-meme. La duree de conservation, en revanche, doit etre limitee et justifiee. Un compte inactif depuis plusieurs annees ne peut pas rester indefiniment dans la base : la CNIL recommande generalement une purge ou un archivage intermediaire apres 3 ans d'inactivite pour les donnees de prospection, une duree differente s'appliquant aux pieces comptables.
Les factures constituent une exception importante : elles doivent etre conservees 10 ans en vertu de l'article L123-22 du Code de commerce, meme si le client demande la suppression de son compte. Cette obligation legale prevaut sur une demande d'effacement au titre de l'article 17 du RGPD, qui prevoit explicitement cette exception lorsque le traitement est necessaire au respect d'une obligation legale. Notre guide sur les durees de conservation des donnees clients detaille categorie par categorie ce qui doit etre garde et combien de temps.
4. Droit de retractation : quelles donnees conserver pour les retours
L'article L221-18 du Code de la consommation accorde au consommateur un delai de 14 jours a compter de la reception du bien pour se retracter, sans avoir a justifier de motif. Si le site n'informe pas correctement le client de ce droit avant la commande, l'article L221-20 prolonge ce delai de 12 mois supplementaires. Certaines categories de biens en sont exclues par l'article L221-28 : produits personnalises ou confectionnes sur mesure, denrees perissables, biens descelles pour des raisons d'hygiene apres livraison, ou contenu numerique telecharge avec l'accord expres et la renonciation du consommateur a son droit de retractation.
Sur le plan des donnees, gerer un retour suppose de tracer precisement le numero de commande, la date de reception, le motif eventuel et le mode de remboursement choisi. Ces informations doivent rester liees au dossier client le temps necessaire au traitement du litige et a la comptabilisation de l'avoir, sans etre conservees plus longtemps que necessaire une fois le retour solde.
5. Avis clients : les obligations du decret n° 2017-1436
Publier des avis clients sur les fiches produits engage une responsabilite specifique. Le decret n° 2017-1436 du 5 octobre 2017, codifie aux articles D111-16 a D111-18 du Code de la consommation, impose a tout site qui diffuse des avis en ligne d'indiquer si ces avis font l'objet d'un controle, de preciser les principales caracteristiques de ce controle, d'afficher la date de publication de chaque avis et, le cas echeant, celle de l'experience d'achat concernee, et de permettre aux consommateurs de signaler un avis dont ils estiment qu'il ne reflete pas une experience reelle.
Sur le plan RGPD, la collecte d'un avis suppose de traiter le nom (ou pseudonyme) et parfois la photo du client : ces elements doivent etre couverts par la politique de confidentialite, et le client doit pouvoir demander le retrait de son avis. La norme volontaire NF Z74-501 de l'AFNOR encadre plus en detail la collecte, la moderation et la restitution des avis, mais son respect reste facultatif, contrairement au decret de 2017 qui, lui, est obligatoire des que des avis sont publies.
6. Plateforme, transporteur, prestataire de paiement : les sous-traitants
Un site e-commerce fait intervenir mecaniquement davantage de sous-traitants qu'un site vitrine : solution de paiement, transporteur, plateforme d'hebergement e-commerce (Shopify, PrestaShop hebergE, WooCommerce chez un hebergeur tiers), outil d'emailing transactionnel, parfois un service client externalise. Chacun de ces prestataires qui traite des donnees personnelles pour le compte du site doit etre lie par un contrat conforme a l'article 28 du RGPD, precisant l'objet du traitement, sa duree, la nature des donnees et les obligations de securite du sous-traitant. Notre guide sur les clauses obligatoires des contrats de sous-traitance RGPD liste precisement ce que doit contenir chacun de ces contrats, transporteur et prestataire de paiement compris.
Le transporteur merite une attention particuliere : il recoit le nom, l'adresse et souvent le numero de telephone du client pour organiser la livraison. Verifier que ce partenaire dispose de ses propres garanties de securite, et eviter de lui transmettre plus de donnees que necessaire (pas besoin, par exemple, de lui communiquer l'historique complet des achats du client).
Centralisez la conformite RGPD de votre boutique en ligne
ConformiteFacile genere votre registre des traitements, votre politique de confidentialite et vos modeles de contrats de sous-traitance adaptes a un site e-commerce.
Mettre ma boutique en conformite7. E-mailing et panier abandonne : ce que permet le RGPD
L'e-mail de relance de panier abandonne est une pratique tres repandue en e-commerce. Elle reste licite sans consentement specifique lorsque l'adresse a ete recueillie a l'occasion du processus d'achat lui-meme : le client est deja identifie comme prospect actif sur les produits qu'il a lui-meme consultes ou ajoutes au panier, ce qui constitue un interet legitime au sens de l'article 6.1.f du RGPD, a condition que l'e-mail porte sur les memes produits et comporte un lien de desinscription clair. Utiliser cette meme adresse pour de la prospection generale sur d'autres categories de produits change de finalite et requiert, en principe, un consentement distinct.
Les regles generales de prospection par e-mail (opt-in prealable en B2C, regime distinct en B2B) restent par ailleurs applicables des que la boutique sort du cadre strict de la relance de panier pour faire de la communication commerciale plus large. Notre article sur les regles d'opt-in en e-mailing detaille ces distinctions.
8. Checklist rapide pour une boutique en ligne conforme
- Mentions legales completes affichees (LCEN, article 6-III).
- Informations precontractuelles visibles avant validation de commande (prix, delais, retractation).
- Aucun stockage de numero de carte bancaire complet cote site marchand.
- Prestataire de paiement certifie PCI-DSS et authentification forte active.
- Duree de conservation des comptes clients definie et appliquee, factures conservees 10 ans.
- Procedure de retour et de retractation tracee sans conservation excessive.
- Avis clients conformes au decret n° 2017-1436 (controle explique, dates affichees, signalement possible).
- Contrats article 28 signes avec transporteur, prestataire de paiement et plateforme technique.
- E-mails de panier abandonne limites aux produits consultes, avec desinscription.
- Banniere cookies conforme et registre des traitements a jour.
Questions frequentes
Une boutique en ligne a-t-elle le droit de stocker les numeros de carte bancaire de ses clients ?
En principe non. La quasi-totalite des sites e-commerce delegue la saisie et le stockage des donnees de carte bancaire a leur prestataire de paiement (Stripe, PayPal, Payplug, un etablissement bancaire), qui est certifie PCI-DSS. Le site marchand ne recoit generalement qu'un jeton (token) ou les 4 derniers chiffres de la carte, jamais le numero complet ni le cryptogramme visuel. Conserver soi-meme des numeros de carte complets expose a un risque de securite majeur et a une violation de l'article 32 du RGPD sur la securite du traitement.
Le client peut-il exiger la suppression de son compte et de son historique de commandes ?
Il peut demander la suppression de son compte client (droit a l'effacement, article 17 du RGPD), mais le e-commercant n'est pas toujours tenu d'effacer immediatement les donnees liees aux commandes deja passees. Les factures doivent etre conservees 10 ans a des fins comptables et fiscales (article L123-22 du Code de commerce), une obligation legale qui prevaut sur la demande d'effacement pour cette categorie precise de donnees. Le compte client lui-meme, hors piece comptable, peut en revanche etre supprime.
Le droit de retractation de 14 jours s'applique-t-il a toutes les ventes en ligne ?
Non. L'article L221-28 du Code de la consommation exclut plusieurs categories : biens personnalises ou confectionnes selon les specifications du client, denrees perissables, biens descelles apres livraison pour des raisons d'hygiene, contenus numeriques telecharges avec l'accord expres et la renonciation du consommateur. Ces exceptions doivent etre annoncees clairement avant la commande, sinon le droit de retractation standard de 14 jours s'applique par defaut.
Faut-il un consentement specifique pour envoyer un e-mail de relance de panier abandonne ?
Non, si le client a deja fourni son adresse e-mail au cours du processus d'achat ou de creation de compte : cette relance releve du suivi de la relation commerciale avec une personne deja identifiee comme prospect actif, sous reserve d'une finalite claire et d'un lien de desinscription dans chaque e-mail. En revanche, reutiliser cette meme adresse pour de la prospection sur des produits totalement distincts de ceux consultes requiert une base legale distincte, generalement le consentement explicite.
A lire aussi

Checklist RGPD : les 10 points a verifier avant de lancer un site internet
Lire
Cookie wall : bloquer l'acces a son site tant que les cookies ne sont pas acceptes, est-ce legal ?
Lire