le-coin-pro.fr

Juridique & conformité

Checklist conformité RGPD avant de lancer un formulaire

Publié le 12 juin 2026 · 8 min de lecture

Checklist de conformité RGPD avant la mise en ligne d'un formulaire

Un formulaire de contact, de demande de devis ou d’inscription à une newsletter paraît anodin. Pourtant, dès qu’il permet d’identifier une personne, il déclenche plusieurs obligations au titre du Règlement général sur la protection des données (RGPD). Pour une petite entreprise, l’enjeu n’est pas de produire une documentation disproportionnée, mais de mettre en place des réflexes simples, vérifiables et adaptés à la réalité de l’activité.

Cette checklist vous aide à contrôler votre formulaire avant sa publication. Elle peut également servir de support de discussion avec votre prestataire web, votre responsable marketing ou votre conseil juridique.

1. Définir précisément l’objectif du formulaire

Avant de choisir les champs à afficher, écrivez en une phrase la finalité de la collecte. S’agit-il de répondre à une demande entrante, d’établir un devis, de sélectionner des candidats à un événement ou d’envoyer des contenus commerciaux ? Cette étape évite de collecter des informations « au cas où ».

Chaque donnée demandée doit être utile à cet objectif. Le principe de minimisation impose de limiter la collecte à ce qui est nécessaire. Pour un premier contact commercial, le nom, l’adresse e-mail et le message peuvent suffire. Le numéro de téléphone, la taille de l’entreprise ou le budget prévisionnel ne doivent être ajoutés que s’ils ont une justification opérationnelle claire.

À vérifier : la finalité est formulée, les champs sont justifiés et les informations sensibles ne sont pas demandées sans nécessité réelle ni précaution spécifique.

2. Identifier la base légale applicable

Le RGPD exige une base légale pour chaque traitement. Dans un formulaire, plusieurs situations sont possibles :

  • Le consentement : la personne accepte librement une utilisation déterminée de ses données, par exemple l’inscription à une newsletter.
  • L’exécution de mesures précontractuelles : la collecte est nécessaire pour répondre à une demande de devis ou préparer un contrat.
  • L’intérêt légitime : l’entreprise poursuit un objectif raisonnable, après avoir vérifié que les droits de la personne ne prévalent pas.
  • L’obligation légale : certaines informations sont nécessaires pour respecter une règle imposée à l’entreprise.

Ne cochez pas automatiquement une case de consentement pour toutes les finalités. Une demande de contact et l’envoi d’offres commerciales sont deux usages distincts : ils doivent être présentés séparément, avec une possibilité de refus qui ne bloque pas injustement la demande principale.

3. Rédiger une information claire et accessible

La personne doit comprendre, au moment de remplir le formulaire, qui utilise ses données et pourquoi. Une notice courte, placée près du bouton d’envoi, peut renvoyer vers une politique de confidentialité plus complète. Elle doit notamment préciser :

  • l’identité et les coordonnées du responsable du traitement ;
  • les finalités et la base légale retenue ;
  • les destinataires ou catégories de destinataires ;
  • la durée de conservation ou les critères utilisés pour la déterminer ;
  • les droits d’accès, de rectification, d’effacement, d’opposition et de limitation ;
  • la manière de contacter l’entreprise ou, le cas échéant, le délégué à la protection des données.

Évitez les formulations vagues comme « vos données pourront être utilisées à des fins commerciales ». Préférez une phrase concrète, compréhensible par un non-spécialiste et cohérente avec l’usage réellement prévu.

4. Séparer les cases et recueillir une preuve

Une case précochée ne constitue pas un consentement valable. Si votre traitement repose sur le consentement, la case doit être volontaire, spécifique et non activée par défaut. Le texte doit décrire l’action : « Je souhaite recevoir la newsletter mensuelle de l’entreprise » est plus précis que « J’accepte les conditions ».

Conservez une trace raisonnable du consentement : version du texte présenté, date, heure et source de la collecte. Le dispositif doit aussi permettre de retirer ce consentement aussi facilement qu’il a été donné. Pour une newsletter, le lien de désinscription doit être visible et fonctionnel dans chaque message.

5. Maîtriser les outils et les sous-traitants

Le formulaire est rarement isolé. Les données peuvent transiter par un hébergeur, un outil de gestion de la relation client, une solution d’e-mailing ou un service d’anti-spam. Dressez la liste de ces intervenants et vérifiez leurs engagements en matière de protection des données.

Lorsqu’un prestataire traite les données pour votre compte, un contrat de sous-traitance conforme à l’article 28 du RGPD est généralement nécessaire. Contrôlez également la localisation des données, les éventuels transferts hors de l’Union européenne et les mesures de sécurité proposées. Les conditions générales seules ne répondent pas toujours à vos besoins opérationnels.

Les entreprises locales s’appuient aussi sur des données de contexte pour comprendre leur marché et ajuster leurs services. Un dossier consacré au Prix immobilier à Nîmes, par exemple, peut éclairer les décisions d’implantation ou de ciblage, mais il ne dispense jamais de distinguer les données publiques des informations personnelles collectées directement auprès des prospects.

6. Sécuriser le parcours de collecte

La conformité ne se limite pas au texte juridique. Utilisez une connexion HTTPS, limitez les accès dans l’outil de réception et activez l’authentification multifacteur lorsque celle-ci est disponible. Les mots de passe partagés, les exports stockés durablement sur un ordinateur personnel et les boîtes e-mail accessibles à toute l’équipe sont des risques fréquents.

Prévoyez aussi une procédure en cas d’erreur : destinataire incorrect, téléchargement non autorisé ou compromission d’un compte. Une violation de données peut devoir être documentée et notifiée à la CNIL dans un délai de 72 heures lorsqu’elle présente un risque pour les personnes.

7. Fixer une durée de conservation

Déterminez combien de temps les réponses seront conservées et pourquoi. Une demande commerciale non suivie ne doit pas rester indéfiniment dans une boîte de réception. Vous pouvez définir une durée pour les prospects, une autre pour les clients et une durée spécifique pour les obligations comptables ou contractuelles.

Inscrivez ces règles dans vos procédures, puis prévoyez un nettoyage régulier. La suppression ou l’anonymisation doit concerner les copies présentes dans le CRM, les exports, les fichiers partagés et les outils marketing.

Le contrôle final avant publication

Testez le formulaire comme un utilisateur, puis vérifiez le parcours côté administrateur. Les données reçues correspondent-elles aux champs annoncés ? La confirmation indique-t-elle la suite du traitement ? La demande est-elle accessible uniquement aux personnes habilitées ? Le lien vers la politique de confidentialité fonctionne-t-il sur mobile ?

Conservez enfin une capture de la version publiée, la date de mise en ligne et les résultats de vos tests. Cette documentation légère démontre une démarche active de conformité et facilite les mises à jour lorsque votre outil, votre prestataire ou votre finalité évolue. Découvrez d’autres méthodes concrètes pour structurer votre activité sur notre page d’accueil.