Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

PayPal et RGPD : obligations du marchand

PayPal et RGPD : rôles du marchand, données reçues, paiements par carte, conservation, transferts et demandes des clients.

Activer PayPal dans une boutique crée plusieurs flux : informations envoyées au prestataire, confirmation reçue, données conservées dans la commande et exports comptables. La bonne question est de savoir qui décide de chaque utilisation et quelles informations sont nécessaires à chaque étape.

Cette revue doit couvrir le service souscrit, son intégration technique et vos propres usages après le paiement. Le portefeuille PayPal et un service de paiement par carte ne se déduisent pas l’un de l’autre.

Lire les conditions du service réellement utilisé

Les conditions PayPal applicables aux comptes français, mises à jour le 7 septembre 2026, identifient PayPal Europe et traitent le marchand et PayPal comme responsables de traitement indépendants pour les données échangées dans ce cadre.

Elles encadrent aussi les données fournies par PayPal : sauf celles obtenues directement du client, leur usage est limité aux besoins pertinents des services PayPal ; une autre utilisation, notamment marketing, nécessite le consentement préalable prévu au contrat. Cette clause mérite un contrôle distinct de votre simple base légale RGPD.

Pour les services de carte couverts, l’addendum français de protection des données qualifie également les parties de responsables indépendants. Il exclut de son périmètre les services de portefeuille et certains paiements différés. Le titre « addendum de protection des données » ne signifie donc pas automatiquement « contrat de sous-traitance ».

Cet addendum vise notamment des données de navigateur ou d’appareil recueillies par l’utilisation du service. Une revue limitée aux champs du formulaire de commande peut manquer ces flux. Si une autre offre comporte d’autres clauses, examinez-les séparément : notre guide des accords entre responsables distincts aide à formaliser cette analyse.

Construire une cartographie courte de l’intégration

Étape Vérification à effectuer Preuve utile
Affichage de la page de paiement Quelles connexions et lectures sur le terminal sont déclenchées avant le choix du client ? Relevé des composants et de leurs finalités
Envoi de la demande de paiement Quels identifiants et détails de commande sont transmis ? Liste des champs et justification
Réception de la confirmation Quelles données entrent dans la boutique et les journaux ? Exemple expurgé de réponse et règles de journalisation
Remboursement ou litige Qui peut accéder au dossier et quelles pièces sont communiquées ? Habilitations et procédure
Export comptable Où vont les fichiers et combien de temps restent-ils disponibles ? Circuit d’export et conservation

Utilisez des commandes fictives pour examiner le parcours sans reproduire des données de clients réels dans les supports de travail. Une catégorie de produit ou un commentaire libre peut révéler plus d’informations qu’un simple montant. Supprimez les champs inutiles avant leur transmission : Art. 5(1)(c) du RGPD, chapitre II.

Pour les traceurs, la qualification dépend de la finalité réelle. Une fonction nécessaire au paiement choisi et une mesure publicitaire ne relèvent pas automatiquement de la même règle. La CNIL explique les conditions de l’exemption de consentement ; vérifiez chaque composant au lieu de présumer que tout script du prestataire est indispensable.

Informer le client et limiter les réutilisations

Votre information doit exposer vos finalités, bases légales, durées ou critères de conservation, droits et destinataires ou catégories de destinataires : Art. 13(1) et 13(2) du RGPD, chapitre III. Le règlement autorise des catégories de destinataires ; il n’exige pas, par principe, une liste nominative de tous les intervenants. Une identification précise du service de paiement et un lien vers sa notice facilitent néanmoins la compréhension, et les clauses applicables peuvent prévoir des indications complémentaires.

L’exécution du contrat ne couvre que les traitements nécessaires à la relation contractuelle avec la personne : Art. 6(1)(b). Elle ne justifie pas automatiquement l’ensemble des analyses ou usages commerciaux possibles après un achat. Examinez aussi la provenance de l’adresse : renseignée directement sur votre site ou reçue uniquement du service de paiement.

Dans un exemple hypothétique, une boutique récupère une adresse exclusivement dans la confirmation PayPal et l’ajoute à sa newsletter. Le paiement ne suffit pas à autoriser cette opération. Vérifiez les restrictions contractuelles exposées plus haut et les règles de prospection applicables ; la CNIL distingue notamment consentement, exception pour certains clients existants et prospection professionnelle.

Séparer conservation, transferts et sécurité

La notice de confidentialité PayPal du 6 mai 2026 annonce, pour les données de relation client, une conservation pendant la relation puis dix ans, ou une autre durée requise localement, avec des prolongations possibles dans les conditions exposées. Ce n’est pas une durée légale française uniforme à appliquer à vos propres exports.

La notice décrit également plusieurs mécanismes pour les transferts internationaux, dont des règles d’entreprise contraignantes pour certains flux du groupe. La présence d’un établissement européen ne permet pas de conclure que toutes les opérations restent dans l’EEE ; inversement, tout échange avec PayPal Europe n’est pas, par lui-même, un transfert de votre entreprise vers un pays tiers. Documentez les acteurs et les accès concernés à l’aide de notre guide des transferts hors UE.

Dans votre boutique, limitez l’accès aux exports, protégez les secrets de connexion et évitez d’enregistrer des données de paiement inutiles dans les journaux de diagnostic. La répartition des tâches techniques ne supprime pas vos obligations sur le traitement dont vous êtes responsable : article 32 du RGPD.

Traiter les droits selon les traitements concernés

Une demande peut porter à la fois sur la commande chez vous et sur les opérations propres de PayPal. Répondez pour votre traitement, y compris les données traitées pour votre compte par vos prestataires ; orientez clairement la partie qui relève d’un responsable indépendant. Ne renvoyez pas intégralement le client vers PayPal pour éviter de rechercher dans votre boutique et vos archives.

Notre procédure de réponse au droit d’accès propose une organisation de ces recherches. La notice PayPal prévoit les moyens d’exercice auprès du prestataire et indique la possibilité de contacter l’autorité locale de protection des données. L’établissement luxembourgeois du fournisseur n’interdit donc pas au client français de saisir la CNIL.

Ce qu’il faut retenir

  • Vérifiez les documents propres au portefeuille ou au service de carte utilisé.
  • Les addenda examinés prévoient des responsables indépendants, pas une sous-traitance générale.
  • Distinguez les données obtenues directement du client de celles fournies par PayPal.
  • Organisez vos propres exports, droits et mesures de sécurité après le paiement.

FAQ

Un paiement PayPal autorise-t-il une newsletter ?

Non, pas à lui seul. La provenance des données, les clauses du service et le régime de prospection applicable doivent être examinés avant l’ajout à une liste.

Faut-il conserver mes exports pendant dix ans ?

Ne copiez pas une durée annoncée par PayPal dans votre tableau interne. Identifiez le document, son utilité, l’éventuelle obligation comptable ou autre règle applicable et les copies temporaires qui peuvent être supprimées plus tôt.

Un DPA PayPal fait-il du prestataire un sous-traitant ?

L’intitulé ne suffit pas. L’addendum français de paiement par carte examiné retient des responsables indépendants pour son périmètre ; lisez la qualification et les opérations couvertes par votre propre contrat.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →