Formulaires & RGPD

RGPD et formulaire de contact : le guide pratique pour être conforme

Un simple formulaire de contact collecte déjà des données personnelles. Voici comment le rendre conforme au RGPD, champ par champ.

L’essentiel
  • Nom, e-mail et message sont des données personnelles : votre formulaire est un traitement soumis au RGPD.
  • La base légale pour répondre à une demande est l'intérêt légitime (art. 6.1.f). Aucune case de consentement n'est nécessaire pour cela.
  • Une mention d'information (article 13) est obligatoire à proximité du formulaire : finalité, destinataire, durée, droits et lien vers la politique de confidentialité.
  • Une case de consentement s'impose uniquement pour une finalité secondaire (newsletter, prospection) : jamais pré-cochée, toujours séparée.
  • Ne demandez que les champs nécessaires, activez HTTPS et évitez les anti-spam intrusifs comme reCAPTCHA sans information.

Un formulaire de contact, c'est déjà un traitement de données

Un nom, une adresse e-mail, parfois un numéro de téléphone et un message : dès qu'un visiteur remplit votre formulaire, vous collectez des données personnelles. Le RGPD s'applique donc pleinement, même à un formulaire de trois champs. En le mettant en ligne, vous devenez « responsable de traitement » et vous prenez des obligations concrètes.

La bonne nouvelle : pour un formulaire qui sert simplement à répondre à une demande entrante, vous n'avez pas besoin de recueillir le consentement de l'internaute. La base légale adaptée est l'intérêt légitime prévu à l'article 6.1.f du RGPD. Répondre à une personne qui vous écrit est une attente évidente de sa part.

Cette base légale ne vous dispense pas des autres obligations : informer, minimiser, sécuriser et ne pas conserver les données indéfiniment. C'est l'ensemble de ces bonnes pratiques qui rend un site réellement conforme. Pour une vue d'ensemble, consultez notre guide de la conformité RGPD d'un site web.

La mention d'information : l'obligation n°1 (article 13)

L'article 13 du RGPD impose d'informer la personne au moment où vous collectez ses données. Concrètement, une courte mention doit figurer à proximité immédiate du formulaire, avant l'envoi. Elle indique cinq choses essentielles.

Qui collecte les données (l'identité et les coordonnées du responsable) ; pourquoi (la finalité : traiter votre demande) ; qui les reçoit (le destinataire, par exemple vous-même et éventuellement votre outil de messagerie) ; combien de temps elles sont conservées (la durée) ; et quels sont les droits de la personne (accès, rectification, effacement, opposition, réclamation auprès de la CNIL).

En pratique, on ne recopie pas tout sous le formulaire. On affiche une phrase synthétique renvoyant vers la page complète, du type : « Les informations recueillies servent à répondre à votre demande. Pour connaître vos droits, consultez notre politique de confidentialité. » Vous pouvez générer ce document en quelques minutes avec notre générateur de politique de confidentialité, puis y lier votre formulaire.

Consentement : seulement pour la newsletter ou la prospection

C'est l'erreur la plus répandue : ajouter une case « J'accepte que mes données soient traitées » au bas d'un formulaire de contact. Pour répondre à une demande, ce consentement est inutile, voire contre-productif, puisque la base légale est déjà l'intérêt légitime.

La case de consentement devient obligatoire uniquement lorsque vous poursuivez une finalité secondaire : inscrire la personne à une newsletter ou l'ajouter à un fichier de prospection commerciale. Dans ce cas, le consentement doit être libre, spécifique et actif. La case ne doit jamais être pré-cochée : l'internaute doit la cocher lui-même (opt-in). Une case pré-cochée n'est pas un consentement valable.

Séparez clairement les deux finalités. Une case pour la demande de contact n'a pas de sens ; une case distincte « Je souhaite recevoir la newsletter » en a une. Ne conditionnez jamais la réponse à votre client à son inscription commerciale. Nos règles détaillées figurent dans notre article sur le RGPD, la newsletter et l'emailing.

Minimiser les champs : ne demandez que le nécessaire

Le principe de minimisation (article 5.1.c) est simple : ne collectez que les données strictement utiles à votre finalité. Pour répondre à un message, un nom, une adresse e-mail et une zone de texte suffisent le plus souvent. Le téléphone peut être proposé, mais en champ facultatif.

Chaque champ supplémentaire doit être justifié. Demander une date de naissance, une adresse postale complète ou une civilité obligatoire sur un simple formulaire de contact est difficilement défendable. Moins vous collectez, moins vous avez à protéger, à conserver et à justifier.

Distinguez visuellement les champs obligatoires des champs facultatifs, par exemple avec un astérisque et une légende. Cette transparence fait partie des attentes de la CNIL et améliore aussi votre taux de conversion : un formulaire court est un formulaire rempli.

Sécuriser le formulaire sans espionner vos visiteurs

L'article 32 du RGPD impose des mesures de sécurité adaptées. La première est incontournable : votre site doit être en HTTPS (cadenas dans le navigateur). Sans chiffrement, les données saisies transitent en clair, ce qui est inacceptable pour un formulaire.

Contre le spam, évitez la solution réflexe de Google reCAPTCHA installée sans précaution. Cet outil transmet des données du visiteur à un tiers, souvent hors Union européenne, sans que l'internaute en soit informé ni ait consenti. La CNIL s'est montrée critique sur ces transferts et ce manque de transparence.

Privilégiez des protections plus respectueuses : champ « pot de miel » invisible aux internautes, question simple, limitation du nombre d'envois, ou un captcha réputé conforme comme hCaptcha, Friendly Captcha ou Cloudflare Turnstile. Si vous tenez à un captcha externe, informez-en clairement l'utilisateur dans votre politique de confidentialité.

Les erreurs les plus fréquentes à éviter

Sur le terrain, les mêmes manquements reviennent. Aucune mention d'information à côté du formulaire. Une case de consentement pré-cochée, donc invalide. Un consentement exigé à tort pour simplement répondre à une demande. Ou, à l'inverse, l'absence totale de consentement quand une newsletter est en jeu.

On trouve aussi des formulaires qui réclament trop de champs, un site resté en HTTP, ou des messages de contact archivés indéfiniment. Sur la durée de conservation, retenez un repère : quelques mois après le dernier échange pour une demande ponctuelle, et un maximum de trois ans pour un prospect non client, selon les référentiels de la CNIL.

Passer votre formulaire en revue avec une liste de contrôle évite ces pièges. Notre checklist RGPD du site web reprend point par point les vérifications à faire, du bandeau cookies aux formulaires.

Vérifier votre formulaire en quelques minutes

Savoir ce qu'il faut faire est une chose ; vérifier que votre site le fait vraiment en est une autre. Une analyse automatisée repère rapidement les signaux faibles : absence de HTTPS, mention d'information manquante, appel à reCAPTCHA, traceurs déposés avant consentement.

Notre audit RGPD gratuit scanne votre site en quelques minutes et pointe les corrections prioritaires, formulaire de contact compris. Vous obtenez une feuille de route claire, sans jargon, adaptée à une TPE ou une PME.

Cet article a une vocation informative et ne constitue pas un conseil juridique. Pour une situation particulière ou un enjeu sensible, rapprochez-vous d'un professionnel du droit ou d'un délégué à la protection des données.

Où en est votre site aujourd’hui ?

Obtenez votre score de conformité RGPD en 20 secondes, gratuitement et sans inscription.

Lancer l’audit gratuit

Cet article est informatif et ne constitue pas un conseil juridique.

Questions fréquentes

Questions fréquentes

Faut-il une case à cocher sur un formulaire de contact ?

Non, pas pour répondre à une demande : la base légale est l'intérêt légitime (art. 6.1.f), aucune case n'est requise. Une case de consentement n'est nécessaire que si vous ajoutez une finalité secondaire comme l'inscription à une newsletter ou la prospection commerciale. Dans ce cas, elle ne doit jamais être pré-cochée.

Quelles mentions obligatoires afficher sous un formulaire de contact ?

L'article 13 du RGPD impose d'indiquer qui collecte les données, la finalité (répondre à la demande), les destinataires, la durée de conservation et les droits de la personne. En pratique, une phrase courte suffit à proximité du formulaire, avec un lien vers votre politique de confidentialité complète.

Combien de temps conserver les données d'un formulaire de contact ?

Pour une demande ponctuelle, quelques mois après le dernier échange sont généralement considérés comme proportionnés. Si le contact devient un prospect commercial, la CNIL admet une conservation jusqu'à trois ans à compter du dernier contact de sa part. Au-delà, les données doivent être supprimées ou archivées.

Le reCAPTCHA de Google est-il conforme au RGPD ?

Il pose problème : reCAPTCHA transmet des données du visiteur à Google, souvent hors Union européenne, sans information ni consentement clairs. La CNIL a critiqué ce manque de transparence. Préférez des alternatives respectueuses comme hCaptcha, Friendly Captcha ou Cloudflare Turnstile, ou un simple champ anti-spam invisible.

Un formulaire de contact doit-il obligatoirement être en HTTPS ?

Oui. L'article 32 du RGPD impose des mesures de sécurité adaptées, et le chiffrement HTTPS en fait partie. Sans lui, les données saisies circulent en clair et peuvent être interceptées. Le HTTPS est aujourd'hui un minimum attendu pour tout formulaire collectant des données personnelles.

Combien de champs peut-on demander dans un formulaire de contact ?

Le principe de minimisation (art. 5.1.c) impose de ne demander que le nécessaire. Pour répondre à un message, nom, e-mail et zone de texte suffisent le plus souvent ; le téléphone reste facultatif. Évitez les champs non justifiés comme la date de naissance ou l'adresse postale complète.