RGPD et formulaire de contact : ce que la loi demande vraiment
Le RGPD s'applique à votre formulaire de contact dès la première ligne saisie : un nom, une adresse e-mail et un numéro de téléphone sont des données personnelles, et vous en devenez responsable au moment où le message arrive dans votre boîte. Rien de compliqué pour autant. Un formulaire de contact conforme tient en quatre obligations : informer la personne, ne demander que l'utile, ne pas garder les messages indéfiniment, et les protéger. Aucune ne demande d'avocat.
Cet article s'adresse aux TPE, indépendants et associations qui ont un site vitrine avec un formulaire, ou qui en préparent un. Il ne traite pas de la boutique en ligne ni du compte client, qui ajoutent d'autres obligations.
Les quatre obligations d'un formulaire de contact conforme
1. Informer avant l'envoi
L'article 13 du RGPD impose de dire à la personne, au moment où elle saisit ses données, qui les reçoit, pourquoi, pendant combien de temps, et quels sont ses droits. La CNIL admet une information à deux niveaux : une phrase courte sous le bouton d'envoi, et le détail dans la politique de confidentialité. Un lien « Politique de confidentialité » perdu dans le pied de page ne suffit pas : la phrase doit être visible à côté du formulaire.
2. Ne demander que l'utile
Le principe de minimisation interdit de collecter des données dont vous n'avez pas besoin pour répondre. Pour un contact, nom, e-mail et message suffisent. Le téléphone se justifie si vous rappelez vos prospects, comme un artisan qui reçoit des demandes de devis. La date de naissance, l'adresse postale ou la situation familiale n'ont rien à faire dans un formulaire de contact. Marquez les champs obligatoires d'un astérisque et laissez les autres facultatifs.
3. Fixer une durée de conservation
Un message de contact ne se garde pas pour toujours. Vous devez définir une durée, l'écrire dans la politique de confidentialité et l'appliquer. Les repères de la CNIL figurent dans le tableau plus bas.
4. Protéger les données
Le formulaire doit être servi en HTTPS, ce que tout hébergeur sérieux fournit sans supplément. Les messages ne doivent être lisibles que par les personnes qui traitent les demandes : une boîte e-mail partagée avec un mot de passe commun à toute l'équipe ne remplit pas cette condition. Si votre prestataire stocke les messages dans une base de données, demandez-lui où elle se trouve et qui y accède ; notre guide pour choisir l'hébergement de son site explique pourquoi le lieu des serveurs compte.
Faut-il une case à cocher « J'accepte le traitement de mes données » ?
Non, pas pour un simple formulaire de contact. C'est l'erreur la plus répandue. Le consentement n'est qu'une des six bases légales du RGPD, et ce n'est pas la bonne ici : quand une personne vous écrit pour demander un devis ou un renseignement, le traitement repose sur l'exécution de mesures précontractuelles ou sur votre intérêt légitime à lui répondre. Une case « J'accepte » n'ajoute aucune protection et vous expose même à un problème : si la personne retire son consentement, vous devez cesser le traitement, alors qu'elle vous a demandé une réponse.
La case à cocher devient obligatoire dès que vous voulez utiliser les données pour autre chose que répondre : envoyer une lettre d'information, ajouter la personne à une liste de prospection, lui proposer vos offres par e-mail. Dans ce cas, le consentement doit être :
- distinct : une case à part, dédiée à la newsletter, pas mélangée à l'envoi du message ;
- non pré-coché : la case est vide par défaut, et l'envoi du message fonctionne sans la cocher ;
- explicite : « Je souhaite recevoir la lettre d'information mensuelle », pas « J'accepte les conditions » ;
- retirable : chaque e-mail envoyé ensuite contient un lien de désinscription.
Seule case que la loi n'impose pas mais que beaucoup de sites ajoutent : « Je ne suis pas un robot ». Elle relève de la lutte contre le spam, pas du RGPD, et elle pose son propre problème, abordé plus loin.
La mention à placer sous le formulaire
Une phrase de deux à quatre lignes, juste au-dessus ou au-dessous du bouton d'envoi, couvre le premier niveau d'information. Adaptez ce modèle avec votre raison sociale :
Les informations saisies dans ce formulaire sont traitées par [Raison sociale] pour répondre à votre demande. Elles sont conservées [durée] et ne sont transmises à aucun tiers. Vous disposez d'un droit d'accès, de rectification, d'effacement et d'opposition, à exercer à [adresse e-mail]. Pour en savoir plus, consultez notre politique de confidentialité [lien vers la page].
La politique de confidentialité, elle, reprend l'ensemble : identité et coordonnées du responsable du traitement, finalités, base légale, destinataires (y compris vos sous-traitants, comme l'hébergeur ou l'outil de formulaire), durée de conservation, droits de la personne, droit d'introduire une réclamation auprès de la CNIL, et mention d'un éventuel transfert hors de l'Union européenne. Elle peut vivre sur la même page que les mentions légales, à condition que les deux restent lisibles ; notre article sur les mentions légales obligatoires d'un site détaille ce qui distingue les deux documents.
Combien de temps conserver les messages reçus ?
La CNIL ne fixe pas une durée unique : elle demande que la durée soit proportionnée à la finalité. Ses recommandations donnent des repères que vous pouvez reprendre tels quels.
| Situation | Durée recommandée | Point de départ |
|---|---|---|
| Demande de renseignement sans suite | Le temps de traiter la demande, puis suppression | Réponse envoyée |
| Prospect (demande de devis, intérêt pour vos services) | 3 ans maximum | Dernier contact émanant du prospect |
| Prospect devenu client | Durée de la relation, puis durées légales (10 ans pour les factures) | Fin de la relation commerciale |
| Inscrit à la newsletter | Jusqu'à la désinscription, ou 3 ans sans ouverture | Dernière interaction |
Dans la pratique, cela se traduit par deux règles simples : une purge annuelle de la boîte de réception des demandes de contact, et une règle de suppression dans le CRM pour les fiches sans activité depuis trois ans. Si vous recevez les messages par e-mail, pensez aussi aux copies : la boîte de votre prestataire de formulaire, le téléphone qui synchronise la messagerie, les transferts à un collègue.
Les outils tiers : formulaire, CRM, captcha
Peu de sites de TPE traitent leur formulaire en interne. Le message passe par un service d'envoi (Formspree, Brevo, HubSpot, le module de contact de WordPress), parfois par un CRM, et souvent par un captcha. Chacun de ces outils est un sous-traitant au sens du RGPD, et trois points sont à vérifier.
Un contrat de sous-traitance
L'article 28 du RGPD exige un contrat écrit entre vous et chaque sous-traitant qui touche aux données. Les éditeurs sérieux le proposent sous forme d'un « accord de traitement des données » (DPA) accepté en ligne lors de l'inscription. Vérifiez qu'il existe et gardez-en une copie.
Le lieu de traitement
Un service hébergé aux États-Unis transfère les données hors de l'Union européenne. Ce transfert est licite si l'éditeur est certifié dans le cadre de protection des données UE-États-Unis, ou s'il a signé les clauses contractuelles types de la Commission européenne. L'information figure dans le DPA ou la politique de confidentialité de l'éditeur. Un service européen (Brevo est français, par exemple) évite la question.
Le captcha
Google reCAPTCHA dépose des traceurs et transmet à Google des informations sur le visiteur avant même l'envoi du formulaire. La CNIL considère qu'il ne bénéficie pas de l'exemption de consentement réservée aux outils strictement nécessaires : l'utiliser implique un bandeau de consentement, et un formulaire qui ne fonctionne pas sans ce consentement pose problème. Trois solutions l'évitent : un champ caché que seuls les robots remplissent (« pot de miel »), qui bloque la majorité du spam sans rien afficher ; un captcha respectueux de la vie privée comme Friendly Captcha ou Cloudflare Turnstile ; ou une vérification côté serveur du délai de remplissage. Pour un site vitrine qui n'utilise aucun autre traceur, ces solutions évitent d'avoir à afficher un bandeau cookies.
Les erreurs les plus fréquentes
- La case de consentement obligatoire pour envoyer un message. Elle bloque des demandes légitimes et repose sur une mauvaise base légale.
- La case newsletter pré-cochée. Le consentement n'est pas valable, et vos envois deviennent de la prospection sans accord.
- Aucune mention sous le formulaire. L'information doit être donnée au moment de la collecte, pas après.
- Des champs inutiles. Chaque champ supplémentaire fait baisser le nombre de messages envoyés et doit se justifier.
- Les messages conservés sans limite. Une boîte de réception de cinq ans de demandes de devis est une violation du principe de conservation limitée, et une cible en cas de piratage.
- Le formulaire en HTTP. Les données circulent en clair. Les navigateurs affichent un avertissement, et vous perdez des contacts.
- Une adresse e-mail de contact jamais relevée. Si une personne exerce son droit d'accès ou d'effacement, vous avez un mois pour répondre.
Les sanctions existent. Depuis 2022, la CNIL dispose d'une procédure simplifiée pour les manquements courants, avec une amende qui peut atteindre 20 000 €. Elle vise surtout les sites qui ignorent une mise en demeure ; une TPE qui corrige les points ci-dessus n'a pas grand-chose à craindre.
Checklist du formulaire de contact conforme
- Page servie en HTTPS.
- Champs limités au nécessaire, obligatoires marqués d'un astérisque.
- Mention d'information visible à côté du bouton d'envoi, avec lien vers la politique de confidentialité.
- Pas de case « J'accepte » pour l'envoi du message.
- Case newsletter séparée, vide par défaut, si vous en proposez une.
- Durée de conservation écrite et appliquée (purge annuelle, règle dans le CRM).
- Contrat de sous-traitance avec l'outil de formulaire, le CRM et l'hébergeur.
- Captcha sans traceur, ou pot de miel.
- Registre des traitements tenu à jour : la CNIL fournit un modèle simplifié pour les petites structures.
Nos sites vitrines, à partir de 2 500 € HT, sont livrés avec un formulaire de contact et un suivi d'audience sans cookie. Vous avez un doute sur votre formulaire actuel ? Décrivez-nous votre site, nous vous dirons en quelques lignes ce qui manque. Voir nos tarifs.
