Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Webflow et RGPD : formulaires, scripts et anciens comptes

Contrôlez les destinataires des formulaires Webflow, les traceurs et les suites de l’arrêt des espaces membres natifs en janvier 2026.

Sur un site Webflow, une soumission peut être conservée dans l’interface, envoyée par email et copiée dans un CRM. L’audit RGPD doit suivre ces chemins concrets et tenir compte des fonctions arrêtées, plutôt que déduire la conformité de la seule présence d’un bandeau cookies.

Vérifier le devenir des anciens espaces membres

Webflow a arrêté User Accounts, anciennement Memberships, le 29 janvier 2026. La documentation précise notamment la disparition des accès et interfaces dédiées, la transformation des pages et le retrait des restrictions d’accès au contenu. Les abonnements payants associés pouvaient continuer dans Stripe.

Si vous utilisiez cette fonction, contrôlez immédiatement le résultat de la migration : pages devenues publiques, documents exposés, comptes transférés et prélèvements encore actifs. Comparez les droits d’accès attendus avec ceux du nouvel outil. Une page simplement retirée du menu n’est pas nécessairement protégée.

Mettez aussi à jour les destinataires et les durées dans votre documentation. Notre guide Stripe et RGPD précise pourquoi les objets de paiement doivent être traités séparément des comptes du site.

Suivre chaque destination de formulaire

La documentation des formulaires permet de consulter les réponses, configurer les notifications et exporter les données. Elle distingue l’envoi à Webflow des actions personnalisées qui contournent son traitement. Pour un site exporté et hébergé ailleurs, la collecte nécessite un autre mécanisme.

Établissez une ligne par formulaire : objectif, champs, destinataire technique, personnes recevant les notifications et copies conservées. Donnez des noms distincts aux formulaires pour éviter de mélanger candidature, devis et inscription commerciale dans une même procédure.

L’information doit correspondre au chemin réel. Le formulaire de contact RGPD aide à séparer la réponse à une demande d’une inscription marketing. Une acceptation globale de la politique de confidentialité ne remplace pas un consentement requis pour une finalité distincte.

Organiser la suppression des réponses et pièces

Webflow indique que supprimer une soumission supprime aussi les fichiers associés et rend leurs URL inaccessibles. Le CSV d’export contient des liens vers les fichiers ; il ne constitue donc pas nécessairement une sauvegarde autonome de ces pièces. Ces comportements figurent dans la même documentation des formulaires.

Définissez les éléments qui doivent être conservés et ceux à supprimer, puis traitez les boîtes email, CRM et téléchargements. Ne sauvegardez pas toutes les pièces par habitude avant une purge. L’Art. 5(1)(e) du RGPD impose une durée liée à chaque finalité.

Attribuez la purge à un responsable et conservez une trace sobre de son exécution. Vérifiez également qu’un connecteur ne recrée pas les données supprimées lors de la prochaine synchronisation.

Examiner le contrat et les transferts

La FAQ confidentialité de Webflow décrit un stockage aux États-Unis et un DPA incorporé aux conditions. Conservez la version contractuelle applicable à votre abonnement et contrôlez les sous-traitants réellement concernés.

Le DPA prévoit notamment une inscription aux notifications de nouveaux sous-traitants et un délai contractuel d’objection. Son droit d’audit comporte des modalités et restrictions ; il ne se résume pas à recevoir un certificat de sécurité.

Pour chaque transfert hors UE, vérifiez le mécanisme applicable et son périmètre. Une décision d’adéquation applicable et des clauses contractuelles types ne se traitent pas comme deux exigences toujours cumulatives. Une analyse nécessaire pour un transfert sous clauses ne doit pas être présentée comme une formalité identique imposée à tous les transferts adéquats.

Contrôler les traceurs effectivement chargés

Inventoriez les scripts intégrés au site et ceux ajoutés par une application ou un gestionnaire de balises. La CNIL distingue les traceurs exemptés et ceux soumis au consentement. Le simple affichage d’un bandeau ne prouve pas le blocage des opérations concernées.

Vérifiez quatre situations : première visite, refus, acceptation limitée et retrait. Les préférences doivent produire un effet réel sur les scripts. Utilisez notre guide cookies et RGPD pour formaliser ces contrôles.

Enfin, si le site met en œuvre un traitement susceptible d’engendrer un risque élevé, l’Art. 35(1) du RGPD impose une AIPD. Ce caractère obligatoire ne dépend pas du fait que le site soit construit sans code.

Ce qu’il faut retenir

  • Contrôlez les accès et abonnements après l’arrêt de User Accounts.
  • Suivez les destinations réelles de chaque formulaire et notification.
  • Supprimez les copies devenues inutiles dans toute la chaîne.
  • Vérifiez l’effet du refus et du retrait sur les traceurs.

FAQ

Peut-on encore créer un espace Memberships natif ?

La fonction User Accounts a été arrêtée le 29 janvier 2026. Une solution de remplacement doit faire l’objet de sa propre analyse contractuelle et technique.

Supprimer les réponses Webflow efface-t-il les emails reçus ?

La suppression dans Webflow ne démontre pas celle des copies externes. Les notifications, exports et données envoyées au CRM doivent être traités séparément.

Un site exporté utilise-t-il encore les formulaires Webflow ?

La documentation indique que les soumissions d’un site exporté ne sont pas traitées par Webflow. Identifiez le service ou le code qui prend effectivement le relais.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →