- Nom, e-mail et message sont des données personnelles : votre formulaire est un traitement soumis au RGPD.
- La base légale pour répondre à une demande est l'intérêt légitime (art. 6.1.f). Aucune case de consentement n'est nécessaire pour cela.
- Une mention d'information (article 13) est obligatoire à proximité du formulaire : finalité, destinataire, durée, droits et lien vers la politique de confidentialité.
- Une case de consentement s'impose uniquement pour une finalité secondaire (newsletter, prospection) : jamais pré-cochée, toujours séparée.
- Ne demandez que les champs nécessaires, activez HTTPS et évitez les anti-spam intrusifs comme reCAPTCHA sans information.
Un formulaire de contact, c'est déjà un traitement de données
Un nom, une adresse e-mail, parfois un numéro de téléphone et un message : dès qu'un visiteur remplit votre formulaire, vous collectez des données personnelles. Le RGPD s'applique donc pleinement, même à un formulaire de trois champs. En le mettant en ligne, vous devenez « responsable de traitement » et vous prenez des obligations concrètes.
La bonne nouvelle : pour un formulaire qui sert simplement à répondre à une demande entrante, vous n'avez pas besoin de recueillir le consentement de l'internaute. La base légale adaptée est l'intérêt légitime prévu à l'article 6.1.f du RGPD. Répondre à une personne qui vous écrit est une attente évidente de sa part.
Cette base légale ne vous dispense pas des autres obligations : informer, minimiser, sécuriser et ne pas conserver les données indéfiniment. C'est l'ensemble de ces bonnes pratiques qui rend un site réellement conforme. Pour une vue d'ensemble, consultez notre guide de la conformité RGPD d'un site web.
La mention d'information : l'obligation n°1 (article 13)
L'article 13 du RGPD impose d'informer la personne au moment où vous collectez ses données. Concrètement, une courte mention doit figurer à proximité immédiate du formulaire, avant l'envoi. Elle indique cinq choses essentielles.
Qui collecte les données (l'identité et les coordonnées du responsable) ; pourquoi (la finalité : traiter votre demande) ; qui les reçoit (le destinataire, par exemple vous-même et éventuellement votre outil de messagerie) ; combien de temps elles sont conservées (la durée) ; et quels sont les droits de la personne (accès, rectification, effacement, opposition, réclamation auprès de la CNIL).
En pratique, on ne recopie pas tout sous le formulaire. On affiche une phrase synthétique renvoyant vers la page complète, du type : « Les informations recueillies servent à répondre à votre demande. Pour connaître vos droits, consultez notre politique de confidentialité. » Vous pouvez générer ce document en quelques minutes avec notre générateur de politique de confidentialité, puis y lier votre formulaire.
Consentement : seulement pour la newsletter ou la prospection
C'est l'erreur la plus répandue : ajouter une case « J'accepte que mes données soient traitées » au bas d'un formulaire de contact. Pour répondre à une demande, ce consentement est inutile, voire contre-productif, puisque la base légale est déjà l'intérêt légitime.
La case de consentement devient obligatoire uniquement lorsque vous poursuivez une finalité secondaire : inscrire la personne à une newsletter ou l'ajouter à un fichier de prospection commerciale. Dans ce cas, le consentement doit être libre, spécifique et actif. La case ne doit jamais être pré-cochée : l'internaute doit la cocher lui-même (opt-in). Une case pré-cochée n'est pas un consentement valable.
Séparez clairement les deux finalités. Une case pour la demande de contact n'a pas de sens ; une case distincte « Je souhaite recevoir la newsletter » en a une. Ne conditionnez jamais la réponse à votre client à son inscription commerciale. Nos règles détaillées figurent dans notre article sur le RGPD, la newsletter et l'emailing.
Minimiser les champs : ne demandez que le nécessaire
Le principe de minimisation (article 5.1.c) est simple : ne collectez que les données strictement utiles à votre finalité. Pour répondre à un message, un nom, une adresse e-mail et une zone de texte suffisent le plus souvent. Le téléphone peut être proposé, mais en champ facultatif.
Chaque champ supplémentaire doit être justifié. Demander une date de naissance, une adresse postale complète ou une civilité obligatoire sur un simple formulaire de contact est difficilement défendable. Moins vous collectez, moins vous avez à protéger, à conserver et à justifier.
Distinguez visuellement les champs obligatoires des champs facultatifs, par exemple avec un astérisque et une légende. Cette transparence fait partie des attentes de la CNIL et améliore aussi votre taux de conversion : un formulaire court est un formulaire rempli.
Sécuriser le formulaire sans espionner vos visiteurs
L'article 32 du RGPD impose des mesures de sécurité adaptées. La première est incontournable : votre site doit être en HTTPS (cadenas dans le navigateur). Sans chiffrement, les données saisies transitent en clair, ce qui est inacceptable pour un formulaire.
Contre le spam, évitez la solution réflexe de Google reCAPTCHA installée sans précaution. Cet outil transmet des données du visiteur à un tiers, souvent hors Union européenne, sans que l'internaute en soit informé ni ait consenti. La CNIL s'est montrée critique sur ces transferts et ce manque de transparence.
Privilégiez des protections plus respectueuses : champ « pot de miel » invisible aux internautes, question simple, limitation du nombre d'envois, ou un captcha réputé conforme comme hCaptcha, Friendly Captcha ou Cloudflare Turnstile. Si vous tenez à un captcha externe, informez-en clairement l'utilisateur dans votre politique de confidentialité.
Les erreurs les plus fréquentes à éviter
Sur le terrain, les mêmes manquements reviennent. Aucune mention d'information à côté du formulaire. Une case de consentement pré-cochée, donc invalide. Un consentement exigé à tort pour simplement répondre à une demande. Ou, à l'inverse, l'absence totale de consentement quand une newsletter est en jeu.
On trouve aussi des formulaires qui réclament trop de champs, un site resté en HTTP, ou des messages de contact archivés indéfiniment. Sur la durée de conservation, retenez un repère : quelques mois après le dernier échange pour une demande ponctuelle, et un maximum de trois ans pour un prospect non client, selon les référentiels de la CNIL.
Passer votre formulaire en revue avec une liste de contrôle évite ces pièges. Notre checklist RGPD du site web reprend point par point les vérifications à faire, du bandeau cookies aux formulaires.
Vérifier votre formulaire en quelques minutes
Savoir ce qu'il faut faire est une chose ; vérifier que votre site le fait vraiment en est une autre. Une analyse automatisée repère rapidement les signaux faibles : absence de HTTPS, mention d'information manquante, appel à reCAPTCHA, traceurs déposés avant consentement.
Notre audit RGPD gratuit scanne votre site en quelques minutes et pointe les corrections prioritaires, formulaire de contact compris. Vous obtenez une feuille de route claire, sans jargon, adaptée à une TPE ou une PME.
Cet article a une vocation informative et ne constitue pas un conseil juridique. Pour une situation particulière ou un enjeu sensible, rapprochez-vous d'un professionnel du droit ou d'un délégué à la protection des données.
Où en est votre site aujourd’hui ?
Obtenez votre score de conformité RGPD en 20 secondes, gratuitement et sans inscription.
Lancer l’audit gratuitCet article est informatif et ne constitue pas un conseil juridique.