Expertise · RGPD des plateformes

RGPD des plateformes : suivez les données, pas seulement les documents.

Compte utilisateur, paiement, messagerie, analytics, support, marketing, prestataires : une même donnée peut traverser plusieurs outils et plusieurs acteurs. Lawnch cartographie ces flux pour identifier les responsabilités, les règles applicables et les points à corriger.

Comptes utilisateurs · Cookies · Sous-traitants · Transferts · Droits · Sécurité · Conservation

Le visiteur voit une politique. Votre plateforme, elle, fait circuler des données partout.

Lorsqu’un utilisateur crée un compte, sa donnée ne reste pas dans un seul formulaire.

Elle peut ensuite rejoindre une base de données, un outil de paiement, une solution d’e-mailing, un CRM, un service d’assistance, un outil d’analytics ou un prestataire cloud. Chaque étape pose une question différente.

01

Ce que vous collectez

Toutes les données demandées à l’utilisateur doivent correspondre à un besoin réel et identifiable.

02

Ce que vous en faites

Créer un compte, fournir le service, prévenir la fraude, mesurer l’audience ou envoyer une campagne marketing ne reposent pas nécessairement sur les mêmes règles.

03

Avec qui elles circulent

Cloud, paiement, CRM, support, analytics ou prestataires métiers peuvent faire intervenir plusieurs entreprises et parfois plusieurs pays.

Le RGPD commence donc bien avant la rédaction d’une politique de confidentialité.

Suivez une donnée à travers la plateforme.

Choisissez une étape. À chaque fois que la donnée change de lieu, d’usage ou de destinataire, une nouvelle question peut apparaître.

Comment la donnée arrive-t-elle chez vous ?

Formulaire d’inscription, achat, cookie, import, API, partenaire ou action d’un autre utilisateur : l’origine de la donnée compte.

À vérifier

  • quelles données sont demandées
  • lesquelles sont réellement nécessaires
  • ce que l’utilisateur comprend au moment de la collecte
  • si les informations sont obtenues directement ou indirectement

Une donnée collectée « au cas où » devient souvent une donnée difficile à justifier ensuite.

RGPD art. 5 · art. 13 · art. 14

Pourquoi cette donnée est-elle utilisée ?

Une même adresse e-mail peut servir à créer un compte, envoyer une facture, sécuriser l’accès ou envoyer une campagne commerciale. Ces usages doivent être distingués.

À vérifier

  • finalité réelle
  • nécessité de la donnée
  • base juridique pertinente
  • cohérence avec ce qui a été annoncé

Ce n’est pas la donnée elle-même qui détermine la règle. C’est ce que l’entreprise décide d’en faire.

RGPD art. 5 · art. 6

La plateforme crée parfois de nouvelles données.

Historique de navigation, score, préférence, profil, segmentation, recommandations ou indicateurs peuvent être produits à partir de données déjà collectées.

À vérifier

  • nouvelles utilisations
  • profils créés
  • décisions automatisées lorsqu’elles existent
  • informations supplémentaires à fournir

Même sans demander une nouvelle information à l’utilisateur, la plateforme peut créer un nouveau traitement.

RGPD art. 4 · art. 22

Qui reçoit la donnée ?

Prestataire cloud, paiement, emailing, analytics, support ou partenaire : chaque transmission doit être comprise.

À vérifier

  • destinataire
  • rôle de chaque acteur
  • données réellement transmises
  • contrat
  • lieu de traitement
  • éventuel transfert hors de l’Espace économique européen

« Nous utilisons un prestataire » ne suffit pas. Il faut savoir quelles données il reçoit et pourquoi.

RGPD art. 28 · art. 44 s.

Combien de temps reste-t-elle ?

Une donnée utile aujourd’hui ne doit pas nécessairement rester disponible indéfiniment.

À vérifier

  • durée nécessaire
  • événement déclenchant la suppression
  • archivage éventuel
  • données inactives
  • comptes fermés

Une durée de conservation doit correspondre au cycle réel de la donnée.

RGPD art. 5, 1, e

Que se passe-t-il lorsqu’un utilisateur demande ses données ?

Accès, rectification, suppression, opposition ou portabilité peuvent obliger plusieurs équipes et plusieurs outils à travailler ensemble.

À vérifier

  • canal de réception
  • identification de la personne
  • outils à interroger
  • données provenant de prestataires
  • délais
  • traçabilité de la réponse

Un droit RGPD n’est pas seulement une adresse e-mail dédiée. C’est un processus.

RGPD art. 12 · art. 15 à 21

La donnée disparaît-elle réellement ?

Supprimer un compte ne signifie pas toujours que toutes les données quittent immédiatement tous les systèmes.

À vérifier

  • base principale
  • sauvegardes
  • prestataires
  • archives
  • données devant éventuellement être conservées pour un autre motif

La fin du parcours doit être pensée aussi précisément que son début.

RGPD art. 17 · art. 5, 1, e

Une donnée peut donc changer plusieurs fois de rôle, de finalité, de destinataire et de durée de vie au cours de son parcours. C’est précisément cette circulation qu’une analyse RGPD doit reconstruire.

Qui décide réellement de ce traitement ?

« Responsable de traitement », « sous-traitant » ou « responsabilité conjointe » deviennent beaucoup plus simples lorsqu’on pose une question : qui décide réellement du pourquoi et du comment ?

Votre plateforme décide pourquoi la donnée est utilisée

Exemple

Vous déterminez quelles données demander lors de l’inscription et pourquoi elles sont nécessaires au fonctionnement du service.

Ce que cela implique

Vous êtes généralement dans une logique de responsable de traitement pour cet usage.

RGPD art. 4, 7

Le prestataire traite les données pour vous

Exemple

Un outil d’e-mailing envoie les communications selon les paramètres, destinataires et objectifs définis par votre entreprise.

Ce que cela implique

La relation peut relever d’une logique de sous-traitance, ce qui implique notamment d’encadrer contractuellement le traitement.

RGPD art. 28

Plusieurs acteurs décident ensemble

Exemple

Dans certaines situations, deux entreprises peuvent déterminer ensemble les objectifs ou éléments essentiels d’un traitement.

Ce que cela implique

Il faut alors examiner précisément la répartition des responsabilités et l’information fournie aux personnes.

RGPD art. 26

Les rôles ne se déterminent pas à partir du nom donné dans un contrat. Ils dépendent du fonctionnement réel du traitement.

Une plateforme, plusieurs circuits de données.

Chaque fonctionnalité crée son propre circuit. Les données qu’il transporte, les personnes qui y accèdent et la durée pendant laquelle elles restent ne sont pas les mêmes d’un circuit à l’autre.

01

Création de compte

Nom · e-mail · téléphone · identifiants

Quelles données sont indispensables ? Comment informer l’utilisateur ? Combien de temps conserver un compte inactif ?

02

Paiement

Identité · transaction · références de paiement

Quelles données la plateforme reçoit-elle réellement ? Lesquelles restent chez le prestataire de paiement ? Quelles obligations de conservation existent ?

03

Messagerie

Messages · pièces jointes · métadonnées

Qui peut accéder aux échanges, et pour quelle raison ? Combien de temps les conserver ? Comment gérer une demande de suppression ?

04

Support client

Historique · messages · pièces jointes · informations de compte

Quelles équipes accèdent aux tickets ? Le prestataire de support reçoit-il toutes les données ? Quelles durées appliquer ?

05

Analytics

Navigation · appareil · événements · identifiants

Quels outils sont utilisés ? Quelles données remontent réellement ? Faut-il recueillir un choix de l’utilisateur ? Où les données sont-elles traitées ?

06

Marketing

E-mail · historique · préférences · segmentation

Pourquoi la personne reçoit-elle ce message ? Comment gérer son opposition ? Quelles données alimentent la segmentation ?

07

Sécurité et fraude

IP · appareil · connexion · historique · score

Quelles informations sont nécessaires ? Comment sont-elles utilisées ? Combien de temps sont-elles conservées ?

08

Vendeurs ou prestataires

Identité · documents · coordonnées · activité

Quelles données sont nécessaires pour la relation ? Qui y accède ? Quelles règles particulières s’appliquent selon le modèle ?

Lorsque des vendeurs professionnels interviennent, ces circuits se croisent avec d’autres relations. Voir le droit des marketplaces.

Les sujets qui comptent vraiment lorsque les données circulent.

Ils ne se traitent pas dans le même ordre selon la plateforme. Ce qui les relie : aucun ne se règle uniquement dans un document.

01

Collecter moins, mais mieux

Chaque champ doit correspondre à une utilité réelle. Une donnée rarement utilisée mais conservée « au cas où » ajoute une obligation sans forcément ajouter de valeur.

RGPD art. 5, 1, c

02

Expliquer ce qui se passe réellement

L’information doit refléter les usages réels de la plateforme : quelles données, pour quoi, avec qui, pendant combien de temps et quels droits.

RGPD art. 12 · art. 13

03

Tous les traitements ne reposent pas sur le consentement

Exécution du contrat, obligation légale, intérêt légitime ou consentement peuvent jouer des rôles différents selon l’usage concerné. Aucune de ces bases ne s’applique automatiquement : le choix se justifie traitement par traitement.

RGPD art. 6

04

Ce qui se passe avant même la création du compte

Analytics, publicité, personnalisation et autres traceurs peuvent commencer à traiter des informations dès l’arrivée sur le site. Leur utilisation doit être examinée séparément du compte utilisateur.

Loi n° 78-17 art. 82

05

Vos données quittent souvent votre infrastructure

Cloud, CRM, support, emailing, paiement ou analytics nécessitent de comprendre quelles données sont confiées à chaque prestataire et dans quelles conditions.

RGPD art. 28

06

Où la donnée est-elle réellement traitée ?

Le siège du prestataire ne suffit pas toujours à répondre. Il faut examiner les lieux de traitement, les sous-traitants et les mécanismes applicables lorsque les données sortent de l’Espace économique européen.

RGPD art. 44 · art. 46

07

Une donnée n’a pas vocation à vivre éternellement

Les durées doivent correspondre aux finalités, aux obligations applicables et au cycle réel de la relation avec l’utilisateur.

RGPD art. 5, 1, e

08

Une demande doit pouvoir traverser vos systèmes

Accès, suppression, rectification ou opposition nécessitent souvent de retrouver des informations dans plusieurs outils et auprès de plusieurs prestataires.

RGPD art. 15 à 21

09

Protéger la donnée et savoir réagir

Accès, habilitations, sauvegardes, authentification et procédures d’incident doivent correspondre aux risques réels du service.

RGPD art. 32 · art. 33

Prenez n’importe quelle donnée de votre plateforme. Pouvez-vous répondre à ces cinq questions ?

D’où vient-elle ?
Formulaire, utilisateur, partenaire, cookie, API ou donnée produite par la plateforme.
Pourquoi l’utilisons-nous ?
Le motif doit être précis. « Améliorer le service » est rarement suffisant pour comprendre réellement un traitement.
Qui peut la voir ?
Équipes internes, prestataires, partenaires et sous-traitants doivent être identifiés.
Combien de temps la gardons-nous ?
La durée doit correspondre à un besoin réel ou à une obligation identifiable.
Comment la supprimer ?
Il faut savoir quels outils et prestataires sont concernés lorsque la donnée arrive à la fin de son cycle.

Si l’une de ces cinq réponses est inconnue, la cartographie mérite probablement d’être approfondie.

« Supprimez mon compte. » Que se passe-t-il ensuite ?

Cette demande paraît simple côté utilisateur. Côté plateforme, elle peut déclencher une série d’actions dans plusieurs systèmes.

1

Recevoir la demande

Identifier le canal et vérifier qu’elle concerne la bonne personne.

2

Cartographier ce qui existe

Compte, commandes, messages, tickets, marketing, logs, prestataires.

3

Distinguer ce qui peut être supprimé immédiatement

Certaines données n’ont plus de raison d’être.

4

Identifier ce qui doit éventuellement rester

Certaines obligations ou besoins peuvent justifier une conservation limitée.

5

Répercuter l’action aux bons systèmes

Bases internes, CRM, support, emailing et prestataires concernés.

6

Informer la personne

Répondre clairement sur ce qui a été fait.

Une demande de suppression révèle immédiatement si la cartographie des données est réellement utilisable.

Votre plateforme n’est probablement pas seule à traiter les données.

Une grande partie des données peut circuler auprès d’entreprises que l’utilisateur ne voit jamais directement.

Cette chaîne représente le trajet le plus courant des données d’une plateforme, de l’utilisateur jusqu’aux outils qu’il ne voit jamais. Sélectionnez un maillon.

L’hébergeur ou le cloud

Il reçoit potentiellement l’ensemble des données de la plateforme, puisqu’elles y sont stockées. Le point à examiner est moins la liste des données que la localisation des serveurs, les sous-traitants qu’il emploie lui-même et les engagements de sécurité.

RGPD art. 28 · art. 32

Le prestataire de paiement

Il reçoit l’identité de l’acheteur et les éléments de la transaction. Une partie des données ne transite jamais par vous, ce qui change la question : il faut savoir ce que vous recevez, ce qu’il conserve, et à quel titre chacun agit.

RGPD art. 26 · art. 28

Le CRM et les outils commerciaux

Coordonnées, historique, préférences et segments s’y accumulent. C’est souvent l’outil où les durées de conservation sont les plus floues, parce que personne ne supprime jamais une fiche.

RGPD art. 5, 1, e

L’outil de support

Les tickets contiennent parfois davantage que le compte lui-même : pièces jointes, captures, échanges. Les questions utiles portent sur qui y accède, ce que le prestataire voit, et combien de temps les conversations restent.

RGPD art. 28 · art. 32

L’analytics et la mesure d’audience

Navigation, appareil, événements et identifiants remontent souvent plus largement que prévu. Deux questions se posent ensemble : le choix de l’utilisateur doit-il être recueilli, et où les données sont-elles traitées ?

Loi n° 78-17 art. 82 · RGPD art. 44

L’e-mailing et le marketing

Adresses, ouvertures, clics et segments alimentent les campagnes. Il faut pouvoir dire pourquoi une personne reçoit un message, et comment son opposition se répercute jusque dans l’outil.

RGPD art. 21 · art. 28

Le registre des prestataires devient beaucoup plus utile lorsqu’il décrit réellement cette chaîne. Voir les contrats prestataires & intégrations.

Une petite fonctionnalité peut créer un grand nouveau circuit de données.

Une décision produit qui paraît mineure ouvre parfois un flux entier, avec ses destinataires, ses durées et ses droits à organiser.

01

Messagerie interne

Nouveau flux

Contenus échangés, pièces jointes, métadonnées.

Questions

Accès, modération, sécurité, conservation, droits.

02

Géolocalisation

Nouveau flux

Position ou zone géographique.

Questions

Nécessité, précision, information, durée et accès.

03

Recommandations personnalisées

Nouveau flux

Historique, préférences, comportements, profils.

Questions

Données utilisées, logique du système, information et éventuels effets sur les utilisateurs.

RGPD art. 22

04

Connexion avec un compte tiers

Nouveau flux

Identifiants ou données provenant d’un autre service.

Questions

Quelles informations sont récupérées, et pourquoi ?

05

Outil d’intelligence artificielle

Nouveau flux

Prompts, contenus, données transmises à un fournisseur.

Questions

Quelles données quittent la plateforme ? Sont-elles conservées ou réutilisées ?

Voir IA et systèmes automatisés

Le bon moment pour revoir le RGPD n’est donc pas uniquement après un changement réglementaire. C’est aussi lorsqu’un nouveau flux apparaît.

Des livrables construits autour de vos flux.

Le contenu dépend du fonctionnement réel de la plateforme. L’objectif n’est pas d’accumuler les documents, mais de disposer d’une cartographie et de règles utilisables.

Cartographie

  • Cartographie des flux
  • Inventaire des traitements
  • Responsabilités par traitement
  • Liste des prestataires
  • Localisation des données
  • Points de transfert
  • Durées de conservation

Documentation et information

  • Politique de confidentialité
  • Mentions d’information
  • Registre des traitements lorsque pertinent
  • Documentation relative aux prestataires
  • Clauses de protection des données
  • Politique de conservation
  • Documentation des choix juridiques

Procédures

  • Traitement des demandes d’exercice de droits
  • Suppression de compte
  • Gestion des incidents
  • Ajout d’un nouveau prestataire
  • Ajout d’un nouveau traitement
  • Contrôle des durées
  • Checklists internes

Tout n’est pas nécessaire pour chaque plateforme. Le périmètre dépend des flux réellement présents.

Nous suivons la donnée avant de suivre la documentation.

  1. 1Tracer les flux. Nous partons des fonctionnalités réelles : compte, paiement, support, analytics, marketing, messagerie, prestataires et autres usages.
  2. 2Attribuer les responsabilités. Pour chaque traitement, nous examinons qui décide, qui exécute et quels autres acteurs interviennent.
  3. 3Aligner les règles avec les flux. Information, base juridique, durée, contrats, sécurité et droits sont rapprochés du fonctionnement réel.
  4. 4Rendre opérationnel. L’objectif est que le produit, les équipes et les prestataires puissent réellement appliquer ce qui a été défini.

Premier retour écrit sous 48 h. Périmètre et honoraires fixés par écrit avant toute intervention.

Le RGPD lu comme une architecture de données.

01

Les flux avant la politique

La documentation doit décrire la plateforme. Nous évitons donc de rédiger avant d’avoir compris comment les données circulent réellement.

02

Un sujet produit autant que juridique

Un formulaire, une durée par défaut, un bouton de suppression ou une intégration API peuvent avoir autant d’importance qu’une clause contractuelle.

03

Une lecture adaptée aux plateformes

Utilisateurs, vendeurs, prestataires, partenaires et outils internes peuvent créer des relations de données plus complexes qu’un site classique.

04

Des recommandations utilisables

La conformité doit pouvoir être appliquée par les équipes produit, techniques, support, marketing et juridiques.

Aucun résultat obtenu ni taux de succès ne figure sur ce site : la mission d’un avocat est une obligation de moyens. Ce qui est annoncé porte sur le délai, l’interlocuteur et le périmètre.

Les questions qui apparaissent lorsque les données commencent à circuler.

Sommes-nous responsable de traitement ou sous-traitant ?

Cela dépend du traitement concerné. Une même entreprise peut être responsable pour certains usages et sous-traitante pour d’autres. La question principale est de savoir qui décide réellement pourquoi et comment les données sont utilisées.

RGPD art. 4, 7 · art. 28

Faut-il toujours demander le consentement ?

Non. Le consentement n’est qu’une base juridique parmi d’autres. Selon le traitement, l’exécution d’un contrat, une obligation légale ou un intérêt légitime peuvent notamment être envisagés. Le choix dépend de l’usage précis.

RGPD art. 6

Combien de temps pouvons-nous conserver les données d’un compte fermé ?

Il n’existe pas une durée unique applicable à toutes les données. Certaines peuvent ne plus être nécessaires immédiatement, tandis que d’autres peuvent devoir être conservées plus longtemps pour une raison précise. L’analyse doit donc être faite donnée par donnée ou par catégorie.

RGPD art. 5, 1, e

Le RGPD s’applique-t-il aussi aux données des professionnels ?

Oui lorsque les informations concernent une personne physique identifiable. Une adresse professionnelle nominative, par exemple, reste une donnée personnelle.

RGPD art. 4, 1

Utiliser un prestataire américain est-il interdit ?

Pas automatiquement. En revanche, il faut examiner le mécanisme de transfert applicable, les conditions du prestataire et les garanties pertinentes selon la situation.

RGPD art. 44 · art. 46

Que faut-il faire lorsqu’un utilisateur demande la suppression de son compte ?

Il faut identifier les données concernées dans les différents systèmes, déterminer lesquelles peuvent être supprimées et lesquelles doivent éventuellement rester conservées pour une raison valable, puis répercuter les actions nécessaires auprès des outils ou prestataires concernés.

RGPD art. 17

Quand faut-il revoir notre conformité RGPD ?

Lorsqu’un flux important change : nouveau prestataire, nouvelle fonctionnalité, nouveau type de données, nouveau pays, nouvel outil marketing, ajout d’un système d’IA ou modification importante du modèle de la plateforme.

Premier échange

Montrez-nous comment vos données circulent.

Décrivez les principales fonctionnalités de votre plateforme, les données que vous collectez et les outils ou prestataires que vous utilisez.

Même une liste simple — compte utilisateur, paiement, CRM, analytics, support, marketing — permet déjà d’identifier les flux à examiner en priorité.

Premier retour écrit sous 48 h. Périmètre et honoraires fixés par écrit avant toute intervention.