Formulaire RGPD : 7 exemples conformes prêts à copier (2026)
7 modèles de formulaires RGPD conformes à la CNIL : inscription newsletter, contact, opt-in, consentement... À adapter et utiliser librement (à jour 2026).
- 1. Formulaire d’inscription à une newsletter
- 2. Formulaire de collecte de leads
- 3. Formulaire de sondage / évaluation de service
- 4. Formulaire de contact
- 5. Formulaire de participation à un événement
- 6. Formulaire de téléchargement d’un bon de commande
- 7. Formulaire de téléchargement d’un livre blanc
- Sanctions : les formulaires non conformes coûtent cher
- Synthèse des règles à respecter
- Outils pour créer des formulaires conformes
- Ce qu’il faut retenir
- FAQ
Un formulaire web est le point de collecte le plus contrôlé par la CNIL : c’est là que se jouent la transparence, la minimisation et la validité du consentement. Voici 7 exemples de formulaires annotés règle par règle, les sanctions récentes qui portent précisément sur des formulaires, puis la synthèse des obligations à respecter. Si vous souhaitez tester automatiquement vos formulaires, un logiciel de conformité RGPD permet de réaliser un audit RGPD de vos points de collecte et de rédiger vos mentions d’information.
1. Formulaire d’inscription à une newsletter
Le formulaire le plus simple : l’inscription à une newsletter.
Les règles du RGPD mises en œuvre ici :
- La collecte est transparente (art. 5(1)(a)) : l’utilisateur sait clairement à quoi il s’engage et les données ne sont pas exploitées autrement que ce qui lui est indiqué. Il ne sera par exemple pas possible de revendre son adresse, faute d’information préalable.
- Les finalités sont clairement indiquées (art. 5(1)(b)) : pourquoi les données sont collectées et ce qui en est fait.
- Le principe de minimisation est appliqué (art. 5(1)(c)) : seule l’adresse e-mail est collectée, rien d’autre.
- Le traitement repose sur le consentement (art. 6(1)(a)) : l’utilisateur saisit lui-même son adresse et clique sur le bouton d’inscription, ce qui constitue l’acte positif clair exigé par l’art. 4(11). Une case à cocher n’est pas nécessaire tant que le formulaire ne sert qu’à cette finalité — voir le consentement RGPD impose-t-il une case à cocher ? et notre guide newsletter et RGPD.
- Les mentions d’information sont fournies par renvoi (art. 13) : l’utilisateur dispose d’un lien vers la politique de protection des données complète.
2. Formulaire de collecte de leads
En B2B, les formulaires de lead permettent une entrée en contact entre deux organisations. Voici un exemple pour un centre de formation professionnelle :
Les règles correctement respectées :
- Transparence (art. 5(1)(a)) : l’objet de la collecte et les finalités sont clairement exprimés.
- Minimisation (art. 5(1)(c)) : seules les données strictement nécessaires sont collectées (nom, e-mail, détail des besoins).
- Il existe bien une base légale, qui n’est pas le consentement mais l’exécution de mesures précontractuelles prises à la demande de la personne (art. 6(1)(b)). Attention : si vous retenez une base légale autre que le consentement, vous devez pouvoir la justifier.
- Le formulaire renvoie vers des mentions d’information détaillées (art. 13).
Ce qui mériterait une amélioration :
- L’identité du responsable de traitement n’apparaît pas immédiatement. La CNIL recommande, au premier niveau d’information, d’indiquer au minimum qui traite les données et pour quelles finalités (exemples de mentions CNIL).
3. Formulaire de sondage / évaluation de service
Réaliser un sondage ou recueillir un retour client est une opération courante. Voici un exemple de formulaire conforme :
Les points d’attention :
- Le traitement est transparent (art. 5(1)(a)) et les finalités sont clairement exprimées (art. 5(1)(b)).
- Les données sont minimisées. C’est un point réellement important en matière de sondage : évitez les champs libres autant que possible, ils attirent des données non sollicitées, parfois sensibles au sens de l’art. 9.
- Une mention claire des droits des personnes est présente : « Vous disposez d’un droit d’accès, de modification ou suppression à tout moment. Vous trouverez plus d’informations relativement à la gestion de vos données sur cette page ».
- L’utilisateur dispose d’un lien vers les mentions d’information complètes.
4. Formulaire de contact
Le formulaire de contact est indispensable à chaque organisation. En voici un conforme aux obligations du RGPD (guide détaillé : formulaire de contact et RGPD) :
Les règles en place :
- Le principe de transparence est appliqué : l’utilisateur est informé clairement de l’utilisation de ses données.
- Les finalités sont précisées. On pourrait discuter de l’intérêt de sous-catégories (« nous contacter pour une prestation », etc.) ; dans ce cas la base légale serait l’exécution de mesures précontractuelles (art. 6(1)(b)). Une finalité de contact général reste toutefois admissible.
- Minimisation des données : seules les données nécessaires sont demandées. Il est utile de limiter le nombre de caractères du champ message.
5. Formulaire de participation à un événement
Voici un formulaire d’inscription à un événement de type petit-déjeuner marketing :
Ici les mentions d’information sont très complètes, avec le détail :
- des finalités ;
- de la base légale — en l’occurrence le consentement ;
- des destinataires des données ;
- de la durée de conservation — en l’occurrence jusqu’au retrait du consentement ;
- des droits des personnes ;
- de l’identité du responsable de traitement ;
- de la possibilité d’introduire une réclamation auprès d’une autorité de contrôle.
Ces mentions sont celles de l’article 13 du RGPD ; elles doivent être fournies au moment où les données sont obtenues (art. 13(1)).
6. Formulaire de téléchargement d’un bon de commande
Voici un formulaire qui permet à un utilisateur de télécharger un bon de commande :
Les règles du RGPD mises en œuvre :
- La collecte est transparente (art. 5(1)(a)) : l’utilisateur est clairement informé de l’usage de ses données, qui ne sont pas exploitées à d’autres fins que celles indiquées.
- Les finalités sont claires (art. 5(1)(b)).
- Le principe de minimisation est respecté (art. 5(1)(c)) : seul l’e-mail est collecté.
- Le traitement repose sur le consentement (art. 6(1)(a)) : la saisie de l’adresse et le clic sur le bouton de téléchargement caractérisent l’acte positif clair.
- Les mentions d’information sont fournies par renvoi (art. 13) vers la politique de protection des données complète.
7. Formulaire de téléchargement d’un livre blanc
Voici un exemple de formulaire de collecte de leads via le téléchargement d’un document (livre blanc) :
Plusieurs obligations entrent en jeu dans la construction de l’interface : la transparence (art. 5(1)(a)), les mentions d’information (art. 13) et la base légale (art. 6). Si le téléchargement sert ensuite à de la prospection par e-mail, cette finalité doit être annoncée dès le formulaire — voir nos règles dédiées à la prospection commerciale et RGPD.
Sanctions : les formulaires non conformes coûtent cher
Les formulaires de collecte sont régulièrement à l’origine de sanctions. Les décisions ci-dessous portent précisément sur la conception d’un formulaire ou sur l’information qui l’accompagne.
Société non nommée — 3 500 000 € (CNIL, délibération SAN-2025-017 du 30 décembre 2025) Une entreprise transmettait les adresses e-mail et numéros de téléphone des membres de son programme de fidélité à un réseau social pour de la publicité ciblée. Le formulaire d’adhésion ne mentionnait pas cette transmission ; la politique de confidentialité soit l’omettait, soit ne permettait pas d’en comprendre la finalité, au terme d’un parcours documentaire complexe. Manquements aux art. 6, 12-13, 32, 35 du RGPD et à l’art. 82 de la loi Informatique et Libertés ; plus de 10,5 millions de personnes concernées. À retenir : chaque transmission de données à un tiers doit être explicitement mentionnée dans les mentions d’information du formulaire, et la CNIL cite la case à cocher dédiée comme moyen de recueillir un consentement éclairé.
SOLOCAL MARKETING SERVICES — 900 000 € (CNIL, délibération SAN-2025-001 du 15 mai 2025) Les formulaires de jeux-concours utilisés par les courtiers en données fournisseurs de SOLOCAL mettaient en valeur les boutons d’acceptation (taille, couleur, intitulé, emplacement) tandis que le lien permettant de participer sans accepter la prospection se confondait avec le corps du texte. Consentement jugé ni libre ni univoque (art. L. 34-5 du CPCE) ; manquement à l’obligation de prouver le consentement (art. 7 du RGPD). Après avoir constaté qu’un fournisseur ne pouvait fournir cette preuve, la société a attendu près de 17 mois pour cesser d’utiliser les données. Injonction sous astreinte de 10 000 € par jour de retard à l’issue d’un délai de 9 mois. À retenir : les options d’acceptation et de refus doivent avoir le même niveau de visibilité, et l’acheteur de données répond des formulaires de ses fournisseurs. Analyse complète dans jeu-concours et RGPD.
CaixaBank — 2 000 000 € (AEPD, Espagne, 2024) Le formulaire d’ouverture de compte contenait une clause pré-établie par laquelle le client « consentait expressément » à ce que la banque interroge la Trésorerie de la Sécurité sociale, sans possibilité de refus. L’AEPD a jugé le consentement ni libre, ni spécifique, ni univoque — l’équivalent d’une case pré-cochée (art. 6(1) du RGPD) ; l’amende a été ramenée à 1 200 000 € après paiement volontaire et reconnaissance de responsabilité. À retenir : le consentement ne peut être une condition non négociable d’un contrat d’adhésion ; il doit être distinct, libre et spécifique.
HUBSIDE.STORE — 525 000 € (CNIL, délibération SAN-2024-004 du 4 avril 2024) Même schéma que SOLOCAL : données achetées à des courtiers qui les collectaient via des formulaires de jeux-concours trompeurs. HUBSIDE.STORE ne figurait même pas dans la liste des partenaires présentée sur les formulaires d’origine. Manquements à l’art. L. 34-5 du CPCE (SMS), à l’art. 6 (prospection téléphonique) et à l’art. 14 du RGPD (information des personnes). À retenir : les personnes doivent savoir quelles entreprises les contacteront avant de donner leur consentement.
À noter : le CEPD a lancé en mars 2026 son action coordonnée annuelle (CEF 2026) sur les obligations de transparence et d’information (art. 12 à 14 du RGPD). 25 autorités européennes y participent, sous la coordination de la CNIL : questionnaires et enquêtes auprès de responsables de traitement de différents secteurs tout au long de l’année, puis rapport consolidé. Les mentions d’information de vos formulaires sont directement dans le champ de cette action.
Synthèse des règles à respecter
Voici les règles à respecter lors de la construction d’un formulaire de collecte de données personnelles :
- Transparence (art. 5(1)(a)) : l’utilisateur doit savoir ce qui est fait de ses données. Inscrire un utilisateur à une newsletter d’information n’est pas la même chose que lui envoyer des offres commerciales ; si vous le faites, il faut le mentionner — voir nos règles dédiées à la prospection commerciale et RGPD.
- Finalités (art. 5(1)(b)) : l’objectif de la collecte et l’usage des données doivent être explicités.
- Minimisation (art. 5(1)(c)) : pour une newsletter, seul l’e-mail est nécessaire (principe de minimisation détaillé). Distinguez les champs obligatoires des champs facultatifs (astérisque) et précisez les conséquences d’une non-fourniture, comme le recommande la CNIL.
- Base légale (art. 6) : le plus souvent le consentement pour un formulaire web, parfois l’exécution de mesures précontractuelles ou l’intérêt légitime, à condition de pouvoir le justifier.
- Durée de conservation (art. 5(1)(e)) : il est illicite de collecter des données sans en prévoir la fin de vie. Lorsque la base légale est le consentement, le traitement cesse au retrait de celui-ci (art. 7(3)) — prévoyez donc un lien de désinscription — mais la durée doit aussi être fixée en amont : la CNIL retient par exemple 3 ans à compter du dernier contact émanant du prospect pour les données de prospection (durées de conservation).
- Mentions d’information (art. 13) : l’ensemble des mentions doit être fourni au moment de la collecte, sur le support lui-même ou sur une page dédiée. Si vous déportez l’information vers un lien, la CNIL recommande d’indiquer au premier niveau, sur le formulaire, au minimum l’identité du responsable de traitement et les finalités, avec un renvoi clair vers l’information complète (droits, destinataires, durée, réclamation) — c’est le modèle « information à deux niveaux » de la CNIL.
- Droits des personnes : soyez en mesure de répondre à une demande de droit d’accès (art. 15) et aux autres demandes d’exercice des droits.
Pour rappel, la définition du consentement (art. 4(11)) : « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement ». Vous devez en outre pouvoir démontrer ce consentement (art. 7(1)) — c’est précisément ce qui a manqué à SOLOCAL.
Pour vous assurer que le consentement est valable :
- Comment recueillir un consentement valable
- Le consentement RGPD impose-t-il une case à cocher ?
- RGPD : arrêtez de demander le consentement !
Outils pour créer des formulaires conformes
- Générateur de mentions légales — outil gratuit pour générer vos mentions RGPD
- RGPD et outils : conformité par logiciel — vérifiez que vos outils de formulaires (Typeform, HubSpot, WordPress) sont conformes
- Consentement RGPD : guide complet
- RGPD site web : checklist conformité
Ce qu’il faut retenir
- Un formulaire conforme repose sur cinq éléments : transparence, finalités explicites, minimisation des champs, base légale identifiable et mentions d’information de l’art. 13 fournies au moment de la collecte.
- Le consentement se prouve : un acte positif clair (saisie + clic) suffit pour une finalité unique, mais chaque finalité supplémentaire (prospection, transmission à des partenaires) exige une information distincte et, en pratique, une case dédiée.
- La CNIL sanctionne le dessin des boutons : acceptation et refus doivent être aussi visibles l’un que l’autre (SOLOCAL, 900 000 € ; HUBSIDE.STORE, 525 000 €).
- Toute transmission à un tiers non annoncée sur le formulaire prive le consentement de sa validité (SAN-2025-017, 3,5 M€).
- En 2026, les mentions d’information sont la priorité de contrôle coordonnée de 25 autorités européennes : vérifiez vos formulaires maintenant.
Pour recevoir chaque semaine l’analyse des sanctions CNIL et des nouvelles règles applicables à vos formulaires, inscrivez-vous à la newsletter.
FAQ
Faut-il toujours une case à cocher pour le consentement RGPD ?
Non. Si l’utilisateur effectue un acte positif clair (saisir son e-mail et cliquer sur « S’inscrire » pour une newsletter), cela suffit à caractériser le consentement au sens de l’art. 4(11). La case à cocher devient nécessaire lorsque plusieurs finalités coexistent (par exemple newsletter + transmission à des partenaires) ou lorsqu’il faut distinguer le consentement d’une autre base légale. En savoir plus sur le consentement.
Quelles mentions sont obligatoires sur un formulaire RGPD ?
L’art. 13 du RGPD impose notamment : l’identité et les coordonnées du responsable de traitement (et du DPO le cas échéant), les finalités, la base légale, les destinataires, les transferts hors UE éventuels, la durée de conservation, les droits des personnes et le droit d’introduire une réclamation auprès de la CNIL. Ces mentions peuvent figurer sur le formulaire ou être accessibles via un lien vers la politique de protection des données, avec un premier niveau d’information (responsable, finalités) sur le formulaire lui-même.
Comment savoir si mon formulaire est conforme au RGPD ?
La méthode la plus fiable est de réaliser un audit RGPD de vos formulaires, point de collecte par point de collecte. Les logiciels de conformité permettent de tester vos formulaires et de détecter les points de non-conformité (mentions manquantes, base légale inadaptée, collecte excessive).
Le principe de minimisation interdit-il de collecter le nom dans un formulaire de newsletter ?
Si seule l’adresse e-mail est nécessaire pour envoyer la newsletter, exiger le nom n’est pas justifié au regard de l’art. 5(1)(c). Un champ facultatif clairement signalé comme tel (personnalisation de l’envoi) reste admissible, à condition que la finalité soit indiquée. Chaque champ obligatoire doit être justifié par la finalité du traitement.
Quelles sanctions risque-t-on pour un formulaire non conforme ?
Les manquements aux principes de base et aux conditions du consentement relèvent du plafond de 20 millions d’euros ou 4 % du chiffre d’affaires mondial (art. 83(5)). En pratique, les sanctions récentes portant sur des formulaires vont de 525 000 € (HUBSIDE.STORE) à 3,5 millions d’euros (SAN-2025-017). La CNIL contrôle régulièrement les formulaires web et les bandeaux cookies.