Les questionnements sur la protection des données personnelles ont gagné le devant de la scène avec la mise en place du règlement nᵒ 2016/679 dit "RGPD". Ce texte européen a notamment renforcé les obligations des entreprises qui collectent et utilisent les données de personnes physiques (clients, employés...), tout en durcissant les sanctions applicables en cas de non-respect. Pour toute entreprise, TPE ou multinationale, qui utilise un site internet pour ses activités, les analyses de conformité avec le droit des clients à la protection de leurs données personnelles sont désormais incontournables.
La loi définit une donnée personnelle comme toute donnée qui permet d'identifier une personne physique (directement ou indirectement). Seules les données concernant les personnes physiques sont considérées comme des données personnelles (ce qui exclut les données sur les entreprises).
Exemples : le nom, le prénom, un numéro identifiant client, un numéro de téléphone, une adresse email, une adresse postale, une adresse IP, une photo, un enregistrement vocal...
Remarque : certaines données personnelles sont dites " sensibles ". Il s'agit des données sur l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l'appartenance syndicale, ainsi que les données génétiques, biométriques, sur la santé, la vie sexuelle ou l'orientation sexuelle. La protection de ces données est renforcée.
Le traitement des données personnelles des clients est autorisé dès lors qu'il repose sur l'une des bases légales suivantes :
En pratique, l'utilisation des données d'un client reposera généralement sur l'une des deux premières bases légales évoquées ci-dessus : soit pour la bonne exécution de son contrat, soit en recueillant directement son consentement au moment de sa commande.
L'entreprise devra alors également appliquer un principe général de finalité et de limitation (ou de " minimisation ") en fixant l'étendue et la durée de conservation des données au strict nécessaire au regard de ses objectifs. Cela signifie que la collecte et l'utilisation des données doivent répondre à un but précis, clairement défini, et en rapport avec l'activité principale de l'entreprise.
Remarque : la Commission nationale de l'informatique et des libertés (CNIL) recommande une durée de conservation de 3 ans pour les fichiers clients ou prospects.
Toute entreprise qui collecte, conserve et/ou utilise des données personnelles sur ses clients (on utilise le terme générique de "traitement des données"), est désignée légalement comme un responsable de traitement. Elle devient alors responsable de la bonne application de la réglementation sur les données personnelles, et notamment :
La désignation d'un délégué à la protection des données n'est obligatoire que pour les entreprises qui effectuent un traitement régulier et systématique de personnes à grande échelle, ou qui traitent à grande échelle de données sensibles ou relatives à des condamnations pénales et infractions.
Remarque : Les obligations de déclaration à la CNIL ont été supprimées, sauf exception dans certains secteurs liés à la santé ou à la sécurité publique.
Toute entreprise qui collecte et utilise des données personnelles a l'obligation de maintenir un registre des différents traitements qu'elle effectue (article 30 du Règlement UE 2016/679). Ce registre doit détailler :
Un modèle de registre simplifié est disponible sur le site de la CNIL.
Remarque : pour les entreprises de moins de 250 salariés seuls les traitements non occasionnels, c'est-à-dire réguliers et relatifs aux activités normales de l'entreprise doivent être indiqués sur le registre. Sont considérés comme tels les traitements de données liées à la constitution de fichiers clients ou prospects.
L'entreprise doit s'assurer que son site internet et sa communication avec les clients répond à un principe de transparence. Pour cela la CNIL recommande de systématiquement expliquer aux clients par des mots simples et facilement compréhensibles :
La fourniture de ces informations peut être réalisée par tout moyen. En pratique, elle pourra intervenir à deux niveaux :
Tout formulaire utilisé par le client pour communiquer ses données personnelles doit préciser a minima le nom du responsable de traitement et la finalité pour laquelle les données sont collectées, ainsi qu'un lien vers la page web dédiée à la politique de confidentialité.
Lorsque les données du client sont recueillies sur la base de son consentement (cas où l'utilisation des données s'écarte de la simple exécution du contrat, par exemple pour l'envoi d'offres commerciales), ce consentement doit obligatoirement être recueilli par un acte positif et univoque. En pratique cela pourra prendre la forme d'une case à cocher par le client (vide par défaut).
Remarque : la mise en place d'une case à cocher spécifique est nécessaire pour chaque utilisation des données envisagée.
L'entreprise devra réserver sur son site une page web ou un espace dédié sur lequel le client pourra consulter sa politique de protection des données, ou politique de confidentialité. Un lien visible vers cette page sera indiqué sur chaque page du site (en indiquant " données personnelles " ou " confidentialité "), ainsi que sur le formulaire utilisé pour recueillir les données du client.
La politique de confidentialité doit contenir les mentions suivantes :
Dans certains cas des mentions supplémentaires seront requises :