Apps Shopify et sous-traitance RGPD : ce qu'il faut vérifier
Chaque app Shopify qui accède à des données de vos clients (email, comportement, achats) agit comme sous-traitant au sens du RGPD — avec des obligations contractuelles précises.
La qualification de sous-traitant
Dès qu'une app traite des données personnelles pour le compte du marchand (Klaviyo pour l'emailing, un outil de reviews qui stocke des avis clients, un pixel publicitaire qui transmet des identifiants), son éditeur est en principe sous-traitant au sens de l'article 28 du RGPD, et le marchand en reste responsable de traitement.
Ce qu'un contrat de sous-traitance doit couvrir
L'article 28 impose un encadrement contractuel : objet et durée du traitement, nature et finalité, obligations de sécurité, sort des données en fin de contrat, sous-traitance ultérieure encadrée. Les conditions générales standard d'une app ne suffisent pas toujours à couvrir ces points — il faut vérifier l'existence d'un Data Processing Agreement (DPA) spécifique.
Le point souvent négligé
Beaucoup de marchands installent des apps gratuites ou peu coûteuses sans vérifier où sont hébergées les données, ni si un DPA existe. Une app qui transmet des données vers un service tiers non identifié (sous-traitant ultérieur non déclaré) peut constituer un manquement, même si l'app elle-même est correctement configurée côté cookies.
Votre boutique respecte-t-elle ces règles ?
Notre scanner gratuit vérifie techniquement ce qui se déclenche avant consentement sur votre boutique Shopify, en ~30 secondes.
Scanner ma boutique gratuitementSources
Autres articles
Contenu informatif indépendant, non affilié à Shopify. Ne constitue pas un conseil juridique ; pour une analyse de votre situation, consultez un avocat ou votre DPO.