Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

RGPD : quand faut-il retirer la case de consentement ?

Une case de consentement inutile peut tromper les personnes. Distinguez obligation, contrat et choix facultatif, puis corrigez le formulaire.

Une case « J’accepte le traitement de mes données » peut tromper le client lorsque l’entreprise doit traiter ces données pour exécuter sa commande ou respecter une obligation. Il croit disposer d’un choix que le parcours ne lui donne pas. La correction consiste à qualifier chaque usage, puis à présenter une information exacte et des choix réellement facultatifs.

Retirer une case n’est toutefois pas une méthode générale de mise en conformité. Il faut vérifier les finalités, les bases légales et les outils qui reçoivent le formulaire. Une case superflue peut masquer un abonnement commercial qui, lui, exige un accord.

Distinguer obligation, nécessité et préférence

L’Art. 6(1) du RGPD prévoit six bases légales. Le consentement n’est ni supérieur aux autres ni adapté à toutes les opérations. Le fondement se détermine pour une finalité précise, avant le traitement, et doit remplir ses propres conditions.

Trois situations fréquentes permettent de comprendre le problème :

Usage des données Fondement à examiner Conséquence pour le formulaire
Livrer une commande passée par la personne Nécessité à l’exécution du contrat, Art. 6(1)(b) Expliquer les données nécessaires au service
Conserver une pièce comptable imposée par la loi Obligation légale, Art. 6(1)(c) Identifier le texte et informer de la conservation
Envoyer une newsletter facultative fondée sur le consentement Accord libre et spécifique, Art. 6(1)(a) et 7 Prévoir un vrai choix et un retrait simple

Ces qualifications supposent que les conditions soient réunies. Inscrire un usage dans les conditions générales ne suffit pas à le rendre nécessaire au contrat. Une préférence commerciale de l’entreprise n’est pas une obligation légale.

Le guide des bases légales RGPD aide à documenter cette analyse. Évitez une colonne unique « consentement client » qui engloberait commande, comptabilité, prospection et suivi de navigation : ces finalités appellent des décisions différentes.

Ne pas demander d’autorisation pour une obligation imposée

Pour les commerçants concernés, l’article L. 123-22 du Code de commerce impose notamment une conservation de dix ans des documents comptables et pièces justificatives. Une case permettant au client de refuser cette conservation présenterait un choix inexact.

La notice doit expliquer le traitement obligatoire et son fondement. Le service ne doit pas présenter le retrait du consentement comme un moyen de supprimer une pièce qu’il est légalement tenu de garder. Inversement, cette conservation comptable n’autorise pas à maintenir le client dans une newsletter : il s’agit d’une autre finalité.

Le même raisonnement vaut pour le périmètre conservé. Une obligation relative aux pièces comptables ne couvre pas automatiquement toutes les notes du CRM, les préférences commerciales ou les documents joints à une demande. Identifiez les pièces concernées, les accès nécessaires et le point de départ applicable à la durée ; ne transformez pas « dix ans » en réglage général de tous les fichiers clients.

Examiner la nécessité contractuelle sans l’élargir

L’Art. 6(1)(b) vise le traitement nécessaire à un contrat auquel la personne est partie ou à des mesures précontractuelles prises à sa demande. Il peut permettre de traiter une demande de devis ou les coordonnées nécessaires à une livraison, selon les faits.

L’analyse doit expliquer le lien entre la donnée et le service demandé. Pour livrer un meuble au domicile du client, l’adresse de livraison a une utilité directe. Sa date de naissance complète, ses centres d’intérêt ou son inscription à des offres de partenaires ne deviennent pas nécessaires par association avec cette commande.

Distinguez aussi les champs obligatoires des champs facultatifs. Un téléphone demandé pour coordonner une livraison doit être apprécié dans ce contexte : existe-t-il une autre organisation adaptée, qui y accède, et à quelle fin ? Le mot « contrat » dans la notice ne dispense pas de la minimisation prévue à l’Art. 5(1)(c).

Quand un client renseigne les coordonnées d’une autre personne pour la livraison, cette personne n’est pas automatiquement partie au contrat. Ce cas demande une analyse propre de la base légale et de l’information. Il illustre pourquoi un fondement ne se déduit pas seulement du nom donné au formulaire.

Remplacer la case générale par une information utile

Les Art. 12(1) et 13(1) à (3) imposent une information compréhensible sur les traitements. La suppression d’une case ne supprime pas cette obligation.

Exemple partiel pour une entreprise fictive, l’atelier Frêne :

Nous utilisons vos coordonnées et les informations sur le meuble pour préparer le devis demandé. Les champs signalés sont nécessaires pour traiter cette demande. Consultez notre notice pour connaître les destinataires, les durées de conservation et vos droits.

Cette première couche doit correspondre au fonctionnement réel et renvoyer à une notice complète, comprenant notamment le responsable et les bases légales. Elle ne suffit pas si l’atelier exploite aussi les informations pour des campagnes non annoncées. La phrase doit être adaptée si certains champs sont facultatifs ou si un destinataire supplémentaire intervient.

Une confirmation de lecture de la notice peut avoir une fonction de traçabilité choisie par l’entreprise. Elle ne devient pas pour autant un consentement à chaque usage décrit. Il faut distinguer le fait d’avoir été informé, l’acceptation éventuelle d’un contrat et l’accord à un traitement facultatif.

Préserver les vrais choix commerciaux

Dans le cas Frêne, l’entreprise souhaite proposer sa newsletter à côté du devis. Ce second usage doit garder son propre mécanisme lorsqu’il repose sur le consentement. Une case décochée peut indiquer clairement le contenu, l’expéditeur et la possibilité de retrait ; un formulaire dédié peut adopter un bouton explicite.

L’article L. 34-5 du CPCE encadre la prospection électronique, avec un principe de consentement préalable et des exceptions définies. Une demande de devis ne suffit pas à établir une vente antérieure permettant l’exception des produits ou services analogues du même fournisseur.

Ne remplacez donc pas la case générale par une inscription automatique. Le guide de la case à cocher RGPD permet de choisir un mécanisme cohérent lorsque l’accord est requis. La question est ce que l’action exprime, puis ce que les logiciels en déduisent.

L’Art. 7(4) appelle notamment à examiner le conditionnement du service à un traitement non nécessaire. Dans notre cas, le devis doit rester accessible sans newsletter. Le retrait de celle-ci ne doit pas bloquer une commande indépendante.

Corriger les données historiques sans inventer un nouveau fondement

Modifier le formulaire pour les collectes futures ne résout pas les traitements passés. Conservez les anciennes versions et examinez ce qu’elles annonçaient. Une case intitulée « j’accepte le RGPD » peut avoir été utilisée de plusieurs manières selon les périodes et les outils.

Les lignes directrices 05/2020 du CEPD, paragraphes 121 à 123, demandent de déterminer la base avant le traitement. Elles écartent le remplacement opportuniste d’un consentement défaillant par l’intérêt légitime pour justifier rétroactivement le même usage. Le retrait d’un accord doit produire ses effets.

Dans une reprise, séparez les populations plutôt que de changer toute la colonne « base légale » :

Situation historique Travail à effectuer
Newsletter avec preuve d’un choix spécifique Vérifier le périmètre et les retraits avant poursuite
Newsletter déduite d’une simple demande de devis Suspendre cet usage tant que sa licéité n’est pas établie
Pièces comptables annoncées à tort comme facultatives Examiner l’obligation applicable et corriger l’information sans falsifier l’historique
Données sans finalité actuelle identifiable Décider du sort des données et supprimer les copies inutiles

La présence d’une obligation réellement applicable doit être prise en compte ; une information erronée peut néanmoins exiger des corrections. Il ne faut ni effacer artificiellement l’erreur ni maintenir un usage injustifié sous prétexte de préserver l’historique. Conservez une note décrivant les faits, l’analyse et les décisions prises.

Répondre correctement à un retrait

Le guide du consentement RGPD détaille la distinction entre retrait et autres droits. Selon l’Art. 7(3), le retrait n’affecte pas la licéité du traitement antérieur fondé sur un consentement valable, mais il doit permettre d’arrêter l’usage concerné. L’Art. 17(1)(b) prévoit l’effacement lorsque le consentement est retiré et qu’il n’existe pas d’autre fondement juridique au traitement ; les exceptions de l’Art. 17(3) restent à examiner.

Un client de Frêne peut ainsi retirer son accord à la newsletter alors qu’une facture doit encore être conservée pour la comptabilité. Cette seconde finalité ne permet pas de continuer les offres. La réponse doit décrire ce qui s’arrête, les données restant conservées, la raison et la durée pertinente.

Évitez une réponse générique « impossible de supprimer : obligations légales » lorsque seule une partie du dossier relève de ces obligations. Examinez les catégories de données et les copies concernées. Une demande plus large d’effacement doit recevoir une analyse distincte du seul désabonnement.

Vérifier la correction dans toute la chaîne

Préparez une réception avec des données fictives. Soumettez un devis sans newsletter, un devis avec newsletter, puis un retrait suivi d’une nouvelle demande de devis. Vérifiez les réponses automatiques, les listes actives et les outils connectés. Ces contrôles sont proposés ; ils ne décrivent aucun essai déjà effectué.

Dans chaque cas, le résultat attendu doit refléter les décisions juridiques : demande traitée, choix commercial respecté, preuve retrouvable et aucune réactivation déduite d’une simple interaction. Contrôlez les imports programmés, qui peuvent réintroduire un ancien statut même après correction du formulaire.

Le dossier de modification peut réunir l’ancienne version, la nouvelle notice, la liste des finalités, les fondements documentés, les populations historiques et le compte rendu des vérifications réalisées. Le RGPD n’impose pas ce format précis. Il permet ici de comprendre pourquoi la case a été retirée et comment les choix encore nécessaires ont été conservés.

Ce qu’il faut retenir

  • Qualifiez chaque finalité avant de modifier le formulaire.
  • Présentez une obligation comme une obligation et un choix comme un choix.
  • Ne changez pas rétroactivement de fondement pour contourner un retrait.
  • Contrôlez l’historique et les intégrations, au-delà de la case visible.

FAQ

Peut-on retirer toutes les cases « RGPD » ?

Examinez leur fonction. Une case générale peut être inutile tandis qu’un choix spécifique reste nécessaire pour une newsletter ou un autre usage facultatif.

Une obligation légale dispense-t-elle d’informer ?

Non. La personne doit comprendre le traitement, son fondement, ses destinataires et sa durée. Elle ne doit pas être invitée à refuser une obligation que l’organisme doit respecter.

Le consentement est-il interdit si une autre base existe ?

Il n’existe pas de hiérarchie générale imposant toujours une autre base. Le fondement choisi doit être adapté à la finalité et remplir ses conditions ; le consentement suppose notamment une liberté réelle et un retrait effectif.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →