Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Squarespace et RGPD : régler les cookies et formulaires

Vérifiez les boutons du bandeau Squarespace, les scripts tiers, les destinations des formulaires et les conditions applicables aux données.

Le bandeau Squarespace dispose désormais de réglages de refus et de préférences. Son efficacité dépend toutefois des options activées et des scripts ajoutés au site. La bonne question est donc de vérifier ce que fait votre configuration, puis de suivre les données collectées par les formulaires, commandes et réservations.

Activer les choix utiles dans le bandeau natif

La documentation du bandeau Squarespace décrit les boutons « Decline all » et « Manage cookies ». Elle prévoit aussi un accès ultérieur aux préférences et des paramètres de restriction des cookies non essentiels.

Activez les possibilités de refus et de choix nécessaires à vos usages, adaptez les libellés en français et gardez les préférences accessibles. L’ancien conseil selon lequel aucun refus clair n’existe nativement ne correspond plus à cette documentation.

La CNIL exige un consentement préalable pour les traceurs non exemptés. Refuser doit être aussi simple qu’accepter et le retrait doit être possible. La présence des boutons n’établit pas, à elle seule, le respect de ces conditions : vérifiez leur comportement réel.

Examiner les scripts qui échappent au bandeau

Squarespace précise que son bandeau ne bloque pas toutes les intégrations tierces. Du code injecté, certains contenus intégrés ou un outil ajouté par votre agence peuvent nécessiter un raccordement spécifique au choix du visiteur.

Faites l’inventaire des scripts et contrôlez successivement : première visite, refus global, acceptation d’une seule finalité et retrait. Observez les cookies et les communications réseau concernés. Un script qui continue de transmettre des données après le refus ne devient pas conforme parce qu’un bouton est visible.

Une solution tierce peut être utile si les fonctions natives ne couvrent pas votre configuration. Ce besoin doit résulter du contrôle, et non d’une règle générale imposant de remplacer tout bandeau Squarespace. Le guide cookies et RGPD aide à formaliser les décisions.

Cartographier les destinations de formulaires

La documentation RGPD de Squarespace recense les connexions possibles avec des services tiers, notamment le stockage des formulaires dans un email, Google Drive ou Mailchimp. Identifiez celles qui sont effectivement actives sur votre site.

Pour chaque collecte, consignez l’objectif, les champs, les destinataires et les copies. Un formulaire de devis peut avoir une durée différente d’une commande ou d’une inscription à la newsletter. La même adresse ne doit pas être inscrite dans toutes les listes sans justification.

L’information doit être accessible au moment de la collecte. Le guide de la politique de confidentialité fournit une trame pour relier chaque finalité à sa base légale, sa durée et ses destinataires.

Vérifier les rôles et les transferts

Le DPA Squarespace du 15 juillet 2026 fait partie des conditions de service. Il distingue les données traitées pour votre compte de certaines informations pour lesquelles Squarespace agit comme responsable indépendant. Il traite également séparément les services tiers auxquels vous choisissez de transmettre des données.

Récupérez la version applicable et qualifiez chaque acteur. Un prestataire de paiement ne se résume pas toujours à un sous-traitant ultérieur de Squarespace ; ses finalités réglementaires propres doivent être examinées.

Squarespace documente des transferts internationaux et leurs mécanismes, notamment vers les États-Unis. Vérifiez l’entité destinataire, le fondement actuel et les flux des outils connectés. Ne présentez pas adéquation et clauses contractuelles types comme deux formalités cumulatives dans toutes les situations. Notre guide des transferts hors UE détaille cette méthode.

Distinguer réservation, commande et marketing

Une réservation Acuity, une commande et un abonnement email correspondent à des objectifs différents. Vérifiez les formulaires de réservation avant de demander des informations personnelles : la possibilité technique d’ajouter une question ne prouve pas sa nécessité.

Pour la prospection, appliquez les règles CNIL du courrier électronique. L’inscription marketing doit rester distincte d’une demande de rendez-vous lorsque son consentement est nécessaire.

Si vous traitez des données de santé, examinez la base de l’Art. 6(1), l’exception de l’Art. 9(2), la sécurité et les exigences sectorielles. Un DPA général n’établit pas à lui seul l’adéquation de toutes les fonctions à cet usage.

Organiser les suppressions et les accès

Définissez une procédure couvrant les soumissions, contacts, commandes, réservations et copies externes concernés. Distinguez les données à effacer de celles conservées pour une obligation légale ou une autre justification valable, avec un accès adapté.

Limitez les droits des contributeurs et supprimez les accès devenus inutiles. Lors d’une migration, rapprochez les exports, le nouvel outil et les automatisations encore actives avant de clôturer les anciens services.

Ce qu’il faut retenir

  • Le bandeau natif propose refus et préférences : vérifiez les réglages.
  • Contrôlez séparément les scripts et intégrations qu’il ne bloque pas.
  • Identifiez les destinations réelles des formulaires et réservations.
  • Reliez contrats, transferts, durées et droits à chaque usage.

FAQ

Une CMP tierce est-elle toujours obligatoire ?

Non. L’objectif légal est un choix valable et effectivement respecté. Une CMP tierce devient utile si votre configuration ne peut pas remplir ces conditions avec les moyens disponibles.

Le refus du bandeau bloque-t-il tout code ajouté ?

Squarespace indique que certaines intégrations échappent à son mécanisme. Vérifiez le code injecté et chaque contenu tiers.

Le DPA couvre-t-il mes outils connectés ?

Le DPA ne remplace pas l’examen des services tiers choisis par votre entreprise. Vérifiez leurs rôles, conditions et destinations de données.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →