- Shopify fournit les briques techniques (hébergement, sécurité des paiements, bandeau, Customer Privacy API), mais la conformité juridique reste à la charge du marchand, responsable de traitement.
- Le point le plus risqué : les pixels Meta, TikTok et Google et les apps qui se déclenchent avant le consentement. Il faut activer le blocage via la Customer Privacy API.
- Beaucoup de traceurs transfèrent des données vers les États-Unis : ces transferts sont encadrés par le Data Privacy Framework, mais le consentement et l'information restent obligatoires.
- Trois pages sont incontournables en France : mentions légales, politique de confidentialité et CGV, en français et adaptées à votre activité.
- Emailing (Shopify Email, Klaviyo) : opt-in non pré-coché et lien de désinscription dans chaque message sont obligatoires.
Ce que Shopify gère (et ce qu'il ne gère pas)
Shopify est une excellente plateforme technique, mais attention à un malentendu fréquent : installer Shopify ne rend pas votre boutique conforme au RGPD. La plateforme vous fournit des briques solides ; à vous de les assembler correctement selon le droit français.
Ce que Shopify prend en charge : l'hébergement et la sécurité de l'infrastructure, la conformité PCI-DSS des paiements, un contrat de sous-traitance (DPA) que vous acceptez en tant que marchand, et des outils intégrés de gestion du consentement et des demandes d'accès. Shopify agit ici comme sous-traitant de vos données clients.
Ce que Shopify ne gère pas à votre place : le fait que vous êtes le responsable de traitement, la rédaction de vos pages légales adaptées au droit français, le paramétrage d'un consentement valable, et le choix des applications et pixels que vous ajoutez. Ces angles morts sont précisément là où la CNIL contrôle.
En clair : Shopify sécurise le contenant, vous êtes responsable du contenu et des choix de configuration. C'est plutôt une bonne nouvelle, car la plupart des corrections sont à votre portée et ne demandent pas de développeur.
Le vrai point critique : cookies, pixels et Customer Privacy API
Le sujet le plus sensible sur Shopify, ce sont les cookies et traceurs. La règle de la CNIL est constante : aucun traceur non essentiel ne doit se déclencher avant le consentement de l'internaute, et refuser doit être aussi simple qu'accepter, avec un seul clic dans les deux cas.
Shopify propose un bandeau de consentement intégré (dans Boutique en ligne, via les paramètres de confidentialité client) ainsi que la Customer Privacy API. Mais activer le bandeau ne suffit pas : il faut le configurer pour la région européenne afin d'exiger le consentement, et surtout s'assurer que vos pixels et applications respectent réellement ce choix.
C'est tout le rôle de la Customer Privacy API : elle expose l'état du consentement aux applications et aux pixels, à condition d'activer le blocage tant que le visiteur n'a pas accepté. Sans cela, vos pixels se chargent dès l'arrivée sur la page, l'infraction la plus courante. Pour les détails de forme, suivez notre guide d'un bandeau cookies conforme à la CNIL.
Pixels Meta, TikTok, Google et apps tierces : les transferts hors UE
Les pixels marketing (Meta pour Facebook et Instagram, TikTok, Google Ads et Analytics) sont au cœur du problème. Techniquement, ils transmettent des données, dont l'adresse IP et des identifiants, vers des serveurs situés aux États-Unis. En 2022, la CNIL a d'ailleurs mis en demeure des gestionnaires de sites pour un usage de Google Analytics jugé non conforme, faute d'encadrement de ces transferts.
Depuis juillet 2023, le Data Privacy Framework UE–États-Unis rétablit une base légale pour ces transferts, à condition que le destinataire soit certifié, ce qui est le cas de Google, Meta et TikTok. Le Tribunal de l'Union européenne a confirmé la validité de ce cadre en septembre 2025, même si un appel reste pendant. Concrètement, ces pixels redeviennent utilisables, mais uniquement après consentement et avec une information transparente sur les transferts hors UE.
N'oubliez pas les applications tierces installées depuis l'App Store Shopify : avis clients, chat, programmes de fidélité, analytics. Chacune peut collecter et transférer des données pour lesquelles vous restez responsable. Vérifiez leur politique et leur contrat de sous-traitance, et désinstallez celles que vous n'utilisez plus. Ces réflexes font partie des obligations RGPD spécifiques à l'e-commerce.
Vos pages obligatoires : mentions légales, confidentialité, CGV
Trois pages sont juridiquement incontournables pour une boutique française. D'abord les mentions légales : identité de l'entreprise, numéro SIREN ou RCS, adresse, contact, et coordonnées de l'hébergeur (Shopify). Elles sont imposées par la loi française, indépendamment du RGPD.
Ensuite la politique de confidentialité, qui doit décrire les finalités, la base légale, les durées de conservation, les destinataires, les transferts hors UE et les droits des personnes. Enfin les conditions générales de vente (CGV), obligatoires pour toute vente à des consommateurs, incluant le droit de rétractation de 14 jours.
Les modèles génériques en anglais fournis par certains thèmes ne suffisent pas. Pour partir sur une base fiable et en français, utilisez notre générateur de mentions légales, puis adaptez chaque page à votre activité réelle.
Emailing conforme : Shopify Email, Klaviyo, opt-in et désinscription
Côté emailing, que vous utilisiez Shopify Email ou Klaviyo, deux principes gouvernent tout : le consentement préalable (opt-in) et la possibilité de se désinscrire à tout moment. La case de consentement marketing au moment du paiement ne doit jamais être pré-cochée.
Chaque email commercial doit contenir un lien de désinscription clair et fonctionnel, et les désabonnements doivent être honorés immédiatement. Le double opt-in, avec un email de confirmation, reste la pratique la plus sûre pour prouver le consentement en cas de contrôle.
Attention enfin aux outils comme Klaviyo, basés aux États-Unis : signez leur contrat de sous-traitance et mentionnez le transfert dans votre politique de confidentialité. Un client qui a acheté peut recevoir des emails liés à sa commande, mais la prospection commerciale suppose un consentement distinct.
Auditer votre boutique Shopify et rester conforme
Pour reprendre le contrôle, procédez par étapes. Ouvrez votre boutique en navigation privée et vérifiez qu'aucun pixel ne se déclenche avant votre clic sur « Accepter ». Listez toutes les applications installées et tous les traceurs présents. Contrôlez que vos trois pages légales existent, sont en français et à jour.
Vérifiez enfin vos paramètres d'emailing et vos cases de consentement. Cette revue prend quelques heures, mais elle élimine l'essentiel du risque. Pour un état des lieux automatisé de votre site, lancez un audit RGPD gratuit : il détecte notamment les traceurs chargés avant consentement et les pages manquantes.
La conformité n'est pas un projet ponctuel : chaque nouvelle application ou campagne peut réintroduire un risque. Un suivi mensuel permet de garder la boutique sous contrôle dans la durée. À noter : cet article est informatif et ne constitue pas un conseil juridique.
Où en est votre site aujourd’hui ?
Obtenez votre score de conformité RGPD en 20 secondes, gratuitement et sans inscription.
Lancer l’audit gratuitCet article est informatif et ne constitue pas un conseil juridique.