E-commerce & RGPD

RGPD sur Shopify : le guide de conformité pour marchands français

Shopify simplifie beaucoup de choses, mais la conformité RGPD d'une boutique française reste votre responsabilité. Voici ce qu'il faut vérifier et corriger, sans être juriste.

L’essentiel
  • Shopify fournit les briques techniques (hébergement, sécurité des paiements, bandeau, Customer Privacy API), mais la conformité juridique reste à la charge du marchand, responsable de traitement.
  • Le point le plus risqué : les pixels Meta, TikTok et Google et les apps qui se déclenchent avant le consentement. Il faut activer le blocage via la Customer Privacy API.
  • Beaucoup de traceurs transfèrent des données vers les États-Unis : ces transferts sont encadrés par le Data Privacy Framework, mais le consentement et l'information restent obligatoires.
  • Trois pages sont incontournables en France : mentions légales, politique de confidentialité et CGV, en français et adaptées à votre activité.
  • Emailing (Shopify Email, Klaviyo) : opt-in non pré-coché et lien de désinscription dans chaque message sont obligatoires.

Ce que Shopify gère (et ce qu'il ne gère pas)

Shopify est une excellente plateforme technique, mais attention à un malentendu fréquent : installer Shopify ne rend pas votre boutique conforme au RGPD. La plateforme vous fournit des briques solides ; à vous de les assembler correctement selon le droit français.

Ce que Shopify prend en charge : l'hébergement et la sécurité de l'infrastructure, la conformité PCI-DSS des paiements, un contrat de sous-traitance (DPA) que vous acceptez en tant que marchand, et des outils intégrés de gestion du consentement et des demandes d'accès. Shopify agit ici comme sous-traitant de vos données clients.

Ce que Shopify ne gère pas à votre place : le fait que vous êtes le responsable de traitement, la rédaction de vos pages légales adaptées au droit français, le paramétrage d'un consentement valable, et le choix des applications et pixels que vous ajoutez. Ces angles morts sont précisément là où la CNIL contrôle.

En clair : Shopify sécurise le contenant, vous êtes responsable du contenu et des choix de configuration. C'est plutôt une bonne nouvelle, car la plupart des corrections sont à votre portée et ne demandent pas de développeur.

Le vrai point critique : cookies, pixels et Customer Privacy API

Le sujet le plus sensible sur Shopify, ce sont les cookies et traceurs. La règle de la CNIL est constante : aucun traceur non essentiel ne doit se déclencher avant le consentement de l'internaute, et refuser doit être aussi simple qu'accepter, avec un seul clic dans les deux cas.

Shopify propose un bandeau de consentement intégré (dans Boutique en ligne, via les paramètres de confidentialité client) ainsi que la Customer Privacy API. Mais activer le bandeau ne suffit pas : il faut le configurer pour la région européenne afin d'exiger le consentement, et surtout s'assurer que vos pixels et applications respectent réellement ce choix.

C'est tout le rôle de la Customer Privacy API : elle expose l'état du consentement aux applications et aux pixels, à condition d'activer le blocage tant que le visiteur n'a pas accepté. Sans cela, vos pixels se chargent dès l'arrivée sur la page, l'infraction la plus courante. Pour les détails de forme, suivez notre guide d'un bandeau cookies conforme à la CNIL.

Pixels Meta, TikTok, Google et apps tierces : les transferts hors UE

Les pixels marketing (Meta pour Facebook et Instagram, TikTok, Google Ads et Analytics) sont au cœur du problème. Techniquement, ils transmettent des données, dont l'adresse IP et des identifiants, vers des serveurs situés aux États-Unis. En 2022, la CNIL a d'ailleurs mis en demeure des gestionnaires de sites pour un usage de Google Analytics jugé non conforme, faute d'encadrement de ces transferts.

Depuis juillet 2023, le Data Privacy Framework UE–États-Unis rétablit une base légale pour ces transferts, à condition que le destinataire soit certifié, ce qui est le cas de Google, Meta et TikTok. Le Tribunal de l'Union européenne a confirmé la validité de ce cadre en septembre 2025, même si un appel reste pendant. Concrètement, ces pixels redeviennent utilisables, mais uniquement après consentement et avec une information transparente sur les transferts hors UE.

N'oubliez pas les applications tierces installées depuis l'App Store Shopify : avis clients, chat, programmes de fidélité, analytics. Chacune peut collecter et transférer des données pour lesquelles vous restez responsable. Vérifiez leur politique et leur contrat de sous-traitance, et désinstallez celles que vous n'utilisez plus. Ces réflexes font partie des obligations RGPD spécifiques à l'e-commerce.

Vos pages obligatoires : mentions légales, confidentialité, CGV

Trois pages sont juridiquement incontournables pour une boutique française. D'abord les mentions légales : identité de l'entreprise, numéro SIREN ou RCS, adresse, contact, et coordonnées de l'hébergeur (Shopify). Elles sont imposées par la loi française, indépendamment du RGPD.

Ensuite la politique de confidentialité, qui doit décrire les finalités, la base légale, les durées de conservation, les destinataires, les transferts hors UE et les droits des personnes. Enfin les conditions générales de vente (CGV), obligatoires pour toute vente à des consommateurs, incluant le droit de rétractation de 14 jours.

Les modèles génériques en anglais fournis par certains thèmes ne suffisent pas. Pour partir sur une base fiable et en français, utilisez notre générateur de mentions légales, puis adaptez chaque page à votre activité réelle.

Emailing conforme : Shopify Email, Klaviyo, opt-in et désinscription

Côté emailing, que vous utilisiez Shopify Email ou Klaviyo, deux principes gouvernent tout : le consentement préalable (opt-in) et la possibilité de se désinscrire à tout moment. La case de consentement marketing au moment du paiement ne doit jamais être pré-cochée.

Chaque email commercial doit contenir un lien de désinscription clair et fonctionnel, et les désabonnements doivent être honorés immédiatement. Le double opt-in, avec un email de confirmation, reste la pratique la plus sûre pour prouver le consentement en cas de contrôle.

Attention enfin aux outils comme Klaviyo, basés aux États-Unis : signez leur contrat de sous-traitance et mentionnez le transfert dans votre politique de confidentialité. Un client qui a acheté peut recevoir des emails liés à sa commande, mais la prospection commerciale suppose un consentement distinct.

Auditer votre boutique Shopify et rester conforme

Pour reprendre le contrôle, procédez par étapes. Ouvrez votre boutique en navigation privée et vérifiez qu'aucun pixel ne se déclenche avant votre clic sur « Accepter ». Listez toutes les applications installées et tous les traceurs présents. Contrôlez que vos trois pages légales existent, sont en français et à jour.

Vérifiez enfin vos paramètres d'emailing et vos cases de consentement. Cette revue prend quelques heures, mais elle élimine l'essentiel du risque. Pour un état des lieux automatisé de votre site, lancez un audit RGPD gratuit : il détecte notamment les traceurs chargés avant consentement et les pages manquantes.

La conformité n'est pas un projet ponctuel : chaque nouvelle application ou campagne peut réintroduire un risque. Un suivi mensuel permet de garder la boutique sous contrôle dans la durée. À noter : cet article est informatif et ne constitue pas un conseil juridique.

Où en est votre site aujourd’hui ?

Obtenez votre score de conformité RGPD en 20 secondes, gratuitement et sans inscription.

Lancer l’audit gratuit

Cet article est informatif et ne constitue pas un conseil juridique.

Questions fréquentes

Questions fréquentes

Shopify est-il conforme au RGPD par défaut ?

Non. Shopify fournit une infrastructure sécurisée et des outils de consentement, mais vous restez responsable de traitement. Le paramétrage du consentement, les pages légales et le choix des pixels et applications relèvent de vous, pas de la plateforme.

Faut-il un bandeau cookies sur une boutique Shopify ?

Oui, dès que des traceurs non essentiels comme les pixels publicitaires ou l'analytics sont présents. Le bandeau doit permettre de refuser aussi facilement que d'accepter et, surtout, bloquer ces traceurs tant que le visiteur n'a pas donné son consentement.

Le pixel Meta ou Google est-il autorisé sur Shopify ?

Oui, mais uniquement après le consentement de l'internaute, via la Customer Privacy API qui bloque le pixel jusqu'à l'acceptation. Vous devez aussi informer, dans votre politique de confidentialité, de l'existence de transferts de données vers les États-Unis.

Quelles pages légales sont obligatoires pour une boutique Shopify en France ?

Trois au minimum : les mentions légales, la politique de confidentialité et les conditions générales de vente. Les CGV, obligatoires en vente aux consommateurs, doivent notamment rappeler le droit de rétractation de 14 jours.

Klaviyo ou Shopify Email sont-ils compatibles RGPD ?

Oui, à condition de recueillir un consentement opt-in non pré-coché, d'inclure un lien de désinscription dans chaque email et de signer le contrat de sous-traitance de l'outil. Klaviyo étant basé aux États-Unis, mentionnez le transfert dans votre politique de confidentialité.

Que risque une boutique Shopify non conforme ?

Les sanctions RGPD peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, mais elles restent proportionnées à la taille de l'entreprise. La CNIL contrôle activement les bandeaux cookies et a prononcé plusieurs sanctions sur ce motif en 2025.