Shopify en France : données, cookies et parcours d’achat
Réglez Shopify pour votre boutique française : rôles des acteurs, confidentialité, droits des clients et contrôles du parcours de commande.
Une boutique Shopify destinée aux consommateurs français doit articuler les règles de vente à distance et les traitements réellement activés. Les réglages de confidentialité, les applications et les services Shopify utilisés déterminent le travail à effectuer. Préparez un dossier par boutique et vérifiez le parcours affiché à un client français, y compris sur mobile.
Ce qu’il faut retenir
- Qualifiez séparément le traitement des commandes, les services enrichis et les relations directes du client avec Shopify.
- Les réglages natifs de confidentialité existent ; contrôlez leur portée sur vos applications et vos scripts ajoutés.
- La suppression d’un profil client ne constitue pas, à elle seule, une réponse complète à une demande d’effacement.
- Vérifiez les informations précontractuelles, le paiement, la confirmation et la fonctionnalité de rétractation applicable depuis juin 2026.
Identifier les services activés et le rôle de chacun
Le DPA Shopify, daté du 7 juillet 2026 lors de cette revue, distingue les traitements où Shopify intervient comme sous-traitant et ceux des Enhanced Services, décrits à l’annexe E, où Shopify se présente comme responsable de traitement. Cette annexe concerne notamment des usages d’analyse, de personnalisation et de publicité liés à Shopify Network Intelligence. Les données reçues dans la relation propre du client avec Shop ou Shop Pay sont hors du périmètre de ce DPA. Il faut donc lire les annexes correspondant aux fonctions utilisées. Accord de traitement Shopify.
Pour chaque application, renseignez : données accessibles, finalité, rôle de l’éditeur, accès humains, lieux de traitement et conditions de suppression. Une application capable de lire toutes les commandes appelle une justification différente d’un composant exécuté sans collecte extérieure. Le commerçant doit déterminer une base légale et informer ses clients sur ses propres traitements, conformément aux articles 6(1) et 13(1)–(2) du RGPD.
Vérifiez également le mécanisme de transfert applicable aux acteurs et aux opérations identifiés. L’annexe C du DPA prévoit notamment des règles d’entreprise contraignantes pour certains transferts internes au groupe. Une adresse européenne sur un contrat ne résout pas tous les accès depuis l’étranger. Archivez la version contractuelle étudiée, les services activés et votre décision, avec le guide sur la cartographie de la chaîne de sous-traitance.
Configurer la confidentialité sans présumer sa couverture
Shopify documente un bandeau de cookies natif et des réglages automatisés. Le bandeau couvre les mécanismes Shopify concernés ; les cookies installés manuellement et certaines applications peuvent demander une intégration supplémentaire. La documentation décrit aussi l’articulation avec la Customer Privacy API et la possibilité de désactiver Shopify Network Intelligence, avec des conséquences sur certaines fonctions. Réglages de confidentialité Shopify.
La bonne décision dépend de votre inventaire. Vérifiez les pixels publicitaires, le thème, les vidéos intégrées, le chat et les outils de mesure. Ne cumulez pas deux bandeaux qui commandent des groupes différents sans coordination. Le refus et le retrait doivent produire l’effet annoncé sur chacun des outils concernés.
En France, le consentement aux traceurs non exemptés doit précéder leur utilisation ; accepter et refuser doivent présenter une simplicité équivalente. Un lien permettant de changer son choix doit rester accessible. CNIL : cookies et conformité. Faites contrôler le comportement technique, avec les règles applicables aux cookies, au lieu de vous limiter à l’apparence du bandeau.
Adaptez ensuite la politique de confidentialité à votre entreprise : coordonnées, finalités, bases légales, destinataires, durées, transferts et droits. Une politique générée constitue une matière de travail ; chaque mention doit correspondre aux fonctions effectivement activées et aux prestataires utilisés.
Organiser les demandes des clients
Shopify distingue les demandes de données, les demandes d’effacement et la suppression d’un profil. La procédure d’effacement peut notifier Shopify et les applications ou canaux installés, mais le marchand doit aussi traiter les destinataires extérieurs. La documentation précise que l’historique transactionnel peut subsister et que la relation propre avec Shop ou Shop Pay nécessite une démarche distincte. Certains contrats d’abonnement ou paiements associés peuvent être affectés : vérifiez ces conséquences avant exécution. Documentation des demandes de données.
Attribuez chaque demande à une personne responsable. Elle doit rechercher les commandes, dossiers de remboursement, conversations d’assistance, données marketing et copies transmises. Le délai de principe est d’un mois ; une prolongation motivée peut aller jusqu’à deux mois supplémentaires dans les conditions de l’article 12(3) du RGPD. Prévenez la personne dans le premier mois si vous devez l’utiliser.
Une obligation comptable peut empêcher l’effacement d’une pièce sans justifier le maintien du profil publicitaire. Conservez les documents comptables et justificatifs pendant les dix ans prévus par l’article L123-22 du Code de commerce, dans un périmètre approprié. La procédure d’effacement client et de conservation comptable permet d’expliquer précisément ce qui est supprimé et ce qui demeure.
Vérifier le parcours de vente français
La fiche produit et le panier doivent présenter les caractéristiques essentielles, le prix, les frais et les conditions utiles avant l’engagement. Les obligations des articles L111-1 et L221-5 portent sur l’information réellement fournie, quelle que soit la plateforme utilisée. Contrôlez également votre identité, vos coordonnées et le médiateur compétent. Article L111-1 et article L221-5.
Faites une commande fictive pour vérifier le dernier écran : caractéristiques, prix total, éventuelle durée d’engagement et bouton indiquant sans ambiguïté l’obligation de payer. Ce point relève de l’article L221-14. Conservez ensuite les conditions applicables avec la commande et fournissez la confirmation sur support durable selon l’article L221-13. Notre liste des informations obligatoires de vente en ligne sert de grille de réception.
Pour les contrats conclus depuis le 19 juin 2026 via une interface en ligne et bénéficiant du droit de rétractation, contrôlez aussi la fonctionnalité électronique requise et son accusé de réception sur support durable. Les modalités figurent à l’article D221-5. Un formulaire PDF proposé dans les CGV ne suffit pas à remplir cette obligation d’interface.
Questions fréquentes
Une application de cookies payante est-elle obligatoire ?
Le droit impose un résultat conforme, pas l’achat d’une application particulière. Les fonctions natives peuvent contribuer au résultat ; leur couverture doit être vérifiée sur le thème, les scripts et les applications de la boutique.
Shopify est-il toujours mon sous-traitant ?
Non. La qualification varie selon le service et le traitement. Examinez notamment l’annexe E du DPA pour les services enrichis, puis les conditions propres à chaque application.
Supprimer le client suffit-il à effacer ses données ?
Non. Une fiche peut disparaître alors que des commandes, archives et copies extérieures subsistent. Traitez la demande sur l’ensemble du périmètre, en expliquant les exceptions légales pertinentes.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.