Expertise · RGPD des plateformes
RGPD des plateformes : suivez les données, pas seulement les documents.
Compte utilisateur, paiement, messagerie, analytics, support, marketing, prestataires : une même donnée peut traverser plusieurs outils et plusieurs acteurs. Lawnch cartographie ces flux pour identifier les responsabilités, les règles applicables et les points à corriger.
Comptes utilisateurs · Cookies · Sous-traitants · Transferts · Droits · Sécurité · Conservation
Le visiteur voit une politique. Votre plateforme, elle, fait circuler des données partout.
Lorsqu’un utilisateur crée un compte, sa donnée ne reste pas dans un seul formulaire.
Elle peut ensuite rejoindre une base de données, un outil de paiement, une solution d’e-mailing, un CRM, un service d’assistance, un outil d’analytics ou un prestataire cloud. Chaque étape pose une question différente.
Ce que vous collectez
Toutes les données demandées à l’utilisateur doivent correspondre à un besoin réel et identifiable.
Ce que vous en faites
Créer un compte, fournir le service, prévenir la fraude, mesurer l’audience ou envoyer une campagne marketing ne reposent pas nécessairement sur les mêmes règles.
Avec qui elles circulent
Cloud, paiement, CRM, support, analytics ou prestataires métiers peuvent faire intervenir plusieurs entreprises et parfois plusieurs pays.
Le RGPD commence donc bien avant la rédaction d’une politique de confidentialité.
Suivez une donnée à travers la plateforme.
Choisissez une étape. À chaque fois que la donnée change de lieu, d’usage ou de destinataire, une nouvelle question peut apparaître.
Comment la donnée arrive-t-elle chez vous ?
Formulaire d’inscription, achat, cookie, import, API, partenaire ou action d’un autre utilisateur : l’origine de la donnée compte.
À vérifier
- quelles données sont demandées
- lesquelles sont réellement nécessaires
- ce que l’utilisateur comprend au moment de la collecte
- si les informations sont obtenues directement ou indirectement
Une donnée collectée « au cas où » devient souvent une donnée difficile à justifier ensuite.
RGPD art. 5 · art. 13 · art. 14
Pourquoi cette donnée est-elle utilisée ?
Une même adresse e-mail peut servir à créer un compte, envoyer une facture, sécuriser l’accès ou envoyer une campagne commerciale. Ces usages doivent être distingués.
À vérifier
- finalité réelle
- nécessité de la donnée
- base juridique pertinente
- cohérence avec ce qui a été annoncé
Ce n’est pas la donnée elle-même qui détermine la règle. C’est ce que l’entreprise décide d’en faire.
RGPD art. 5 · art. 6
La plateforme crée parfois de nouvelles données.
Historique de navigation, score, préférence, profil, segmentation, recommandations ou indicateurs peuvent être produits à partir de données déjà collectées.
À vérifier
- nouvelles utilisations
- profils créés
- décisions automatisées lorsqu’elles existent
- informations supplémentaires à fournir
Même sans demander une nouvelle information à l’utilisateur, la plateforme peut créer un nouveau traitement.
RGPD art. 4 · art. 22
Qui reçoit la donnée ?
Prestataire cloud, paiement, emailing, analytics, support ou partenaire : chaque transmission doit être comprise.
À vérifier
- destinataire
- rôle de chaque acteur
- données réellement transmises
- contrat
- lieu de traitement
- éventuel transfert hors de l’Espace économique européen
« Nous utilisons un prestataire » ne suffit pas. Il faut savoir quelles données il reçoit et pourquoi.
RGPD art. 28 · art. 44 s.
Combien de temps reste-t-elle ?
Une donnée utile aujourd’hui ne doit pas nécessairement rester disponible indéfiniment.
À vérifier
- durée nécessaire
- événement déclenchant la suppression
- archivage éventuel
- données inactives
- comptes fermés
Une durée de conservation doit correspondre au cycle réel de la donnée.
RGPD art. 5, 1, e
Que se passe-t-il lorsqu’un utilisateur demande ses données ?
Accès, rectification, suppression, opposition ou portabilité peuvent obliger plusieurs équipes et plusieurs outils à travailler ensemble.
À vérifier
- canal de réception
- identification de la personne
- outils à interroger
- données provenant de prestataires
- délais
- traçabilité de la réponse
Un droit RGPD n’est pas seulement une adresse e-mail dédiée. C’est un processus.
RGPD art. 12 · art. 15 à 21
La donnée disparaît-elle réellement ?
Supprimer un compte ne signifie pas toujours que toutes les données quittent immédiatement tous les systèmes.
À vérifier
- base principale
- sauvegardes
- prestataires
- archives
- données devant éventuellement être conservées pour un autre motif
La fin du parcours doit être pensée aussi précisément que son début.
RGPD art. 17 · art. 5, 1, e
Une donnée peut donc changer plusieurs fois de rôle, de finalité, de destinataire et de durée de vie au cours de son parcours. C’est précisément cette circulation qu’une analyse RGPD doit reconstruire.
Qui décide réellement de ce traitement ?
« Responsable de traitement », « sous-traitant » ou « responsabilité conjointe » deviennent beaucoup plus simples lorsqu’on pose une question : qui décide réellement du pourquoi et du comment ?
Votre plateforme décide pourquoi la donnée est utilisée
Exemple
Vous déterminez quelles données demander lors de l’inscription et pourquoi elles sont nécessaires au fonctionnement du service.
Ce que cela implique
Vous êtes généralement dans une logique de responsable de traitement pour cet usage.
RGPD art. 4, 7
Le prestataire traite les données pour vous
Exemple
Un outil d’e-mailing envoie les communications selon les paramètres, destinataires et objectifs définis par votre entreprise.
Ce que cela implique
La relation peut relever d’une logique de sous-traitance, ce qui implique notamment d’encadrer contractuellement le traitement.
RGPD art. 28
Plusieurs acteurs décident ensemble
Exemple
Dans certaines situations, deux entreprises peuvent déterminer ensemble les objectifs ou éléments essentiels d’un traitement.
Ce que cela implique
Il faut alors examiner précisément la répartition des responsabilités et l’information fournie aux personnes.
RGPD art. 26
Les rôles ne se déterminent pas à partir du nom donné dans un contrat. Ils dépendent du fonctionnement réel du traitement.
Une plateforme, plusieurs circuits de données.
Chaque fonctionnalité crée son propre circuit. Les données qu’il transporte, les personnes qui y accèdent et la durée pendant laquelle elles restent ne sont pas les mêmes d’un circuit à l’autre.
Création de compte
Nom · e-mail · téléphone · identifiants
Quelles données sont indispensables ? Comment informer l’utilisateur ? Combien de temps conserver un compte inactif ?
Paiement
Identité · transaction · références de paiement
Quelles données la plateforme reçoit-elle réellement ? Lesquelles restent chez le prestataire de paiement ? Quelles obligations de conservation existent ?
Messagerie
Messages · pièces jointes · métadonnées
Qui peut accéder aux échanges, et pour quelle raison ? Combien de temps les conserver ? Comment gérer une demande de suppression ?
Support client
Historique · messages · pièces jointes · informations de compte
Quelles équipes accèdent aux tickets ? Le prestataire de support reçoit-il toutes les données ? Quelles durées appliquer ?
Analytics
Navigation · appareil · événements · identifiants
Quels outils sont utilisés ? Quelles données remontent réellement ? Faut-il recueillir un choix de l’utilisateur ? Où les données sont-elles traitées ?
Marketing
E-mail · historique · préférences · segmentation
Pourquoi la personne reçoit-elle ce message ? Comment gérer son opposition ? Quelles données alimentent la segmentation ?
Sécurité et fraude
IP · appareil · connexion · historique · score
Quelles informations sont nécessaires ? Comment sont-elles utilisées ? Combien de temps sont-elles conservées ?
Vendeurs ou prestataires
Identité · documents · coordonnées · activité
Quelles données sont nécessaires pour la relation ? Qui y accède ? Quelles règles particulières s’appliquent selon le modèle ?
Lorsque des vendeurs professionnels interviennent, ces circuits se croisent avec d’autres relations. Voir le droit des marketplaces.
Les sujets qui comptent vraiment lorsque les données circulent.
Ils ne se traitent pas dans le même ordre selon la plateforme. Ce qui les relie : aucun ne se règle uniquement dans un document.
Collecter moins, mais mieux
Chaque champ doit correspondre à une utilité réelle. Une donnée rarement utilisée mais conservée « au cas où » ajoute une obligation sans forcément ajouter de valeur.
RGPD art. 5, 1, c
Expliquer ce qui se passe réellement
L’information doit refléter les usages réels de la plateforme : quelles données, pour quoi, avec qui, pendant combien de temps et quels droits.
RGPD art. 12 · art. 13
Tous les traitements ne reposent pas sur le consentement
Exécution du contrat, obligation légale, intérêt légitime ou consentement peuvent jouer des rôles différents selon l’usage concerné. Aucune de ces bases ne s’applique automatiquement : le choix se justifie traitement par traitement.
RGPD art. 6
Ce qui se passe avant même la création du compte
Analytics, publicité, personnalisation et autres traceurs peuvent commencer à traiter des informations dès l’arrivée sur le site. Leur utilisation doit être examinée séparément du compte utilisateur.
Loi n° 78-17 art. 82
Vos données quittent souvent votre infrastructure
Cloud, CRM, support, emailing, paiement ou analytics nécessitent de comprendre quelles données sont confiées à chaque prestataire et dans quelles conditions.
RGPD art. 28
Où la donnée est-elle réellement traitée ?
Le siège du prestataire ne suffit pas toujours à répondre. Il faut examiner les lieux de traitement, les sous-traitants et les mécanismes applicables lorsque les données sortent de l’Espace économique européen.
RGPD art. 44 · art. 46
Une donnée n’a pas vocation à vivre éternellement
Les durées doivent correspondre aux finalités, aux obligations applicables et au cycle réel de la relation avec l’utilisateur.
RGPD art. 5, 1, e
Une demande doit pouvoir traverser vos systèmes
Accès, suppression, rectification ou opposition nécessitent souvent de retrouver des informations dans plusieurs outils et auprès de plusieurs prestataires.
RGPD art. 15 à 21
Protéger la donnée et savoir réagir
Accès, habilitations, sauvegardes, authentification et procédures d’incident doivent correspondre aux risques réels du service.
RGPD art. 32 · art. 33
Prenez n’importe quelle donnée de votre plateforme. Pouvez-vous répondre à ces cinq questions ?
- D’où vient-elle ?
- Formulaire, utilisateur, partenaire, cookie, API ou donnée produite par la plateforme.
- Pourquoi l’utilisons-nous ?
- Le motif doit être précis. « Améliorer le service » est rarement suffisant pour comprendre réellement un traitement.
- Qui peut la voir ?
- Équipes internes, prestataires, partenaires et sous-traitants doivent être identifiés.
- Combien de temps la gardons-nous ?
- La durée doit correspondre à un besoin réel ou à une obligation identifiable.
- Comment la supprimer ?
- Il faut savoir quels outils et prestataires sont concernés lorsque la donnée arrive à la fin de son cycle.
Si l’une de ces cinq réponses est inconnue, la cartographie mérite probablement d’être approfondie.
« Supprimez mon compte. » Que se passe-t-il ensuite ?
Cette demande paraît simple côté utilisateur. Côté plateforme, elle peut déclencher une série d’actions dans plusieurs systèmes.
Recevoir la demande
Identifier le canal et vérifier qu’elle concerne la bonne personne.
Cartographier ce qui existe
Compte, commandes, messages, tickets, marketing, logs, prestataires.
Distinguer ce qui peut être supprimé immédiatement
Certaines données n’ont plus de raison d’être.
Identifier ce qui doit éventuellement rester
Certaines obligations ou besoins peuvent justifier une conservation limitée.
Répercuter l’action aux bons systèmes
Bases internes, CRM, support, emailing et prestataires concernés.
Informer la personne
Répondre clairement sur ce qui a été fait.
Une demande de suppression révèle immédiatement si la cartographie des données est réellement utilisable.
Votre plateforme n’est probablement pas seule à traiter les données.
Une grande partie des données peut circuler auprès d’entreprises que l’utilisateur ne voit jamais directement.
Cette chaîne représente le trajet le plus courant des données d’une plateforme, de l’utilisateur jusqu’aux outils qu’il ne voit jamais. Sélectionnez un maillon.
L’hébergeur ou le cloud
Il reçoit potentiellement l’ensemble des données de la plateforme, puisqu’elles y sont stockées. Le point à examiner est moins la liste des données que la localisation des serveurs, les sous-traitants qu’il emploie lui-même et les engagements de sécurité.
RGPD art. 28 · art. 32
Le prestataire de paiement
Il reçoit l’identité de l’acheteur et les éléments de la transaction. Une partie des données ne transite jamais par vous, ce qui change la question : il faut savoir ce que vous recevez, ce qu’il conserve, et à quel titre chacun agit.
RGPD art. 26 · art. 28
Le CRM et les outils commerciaux
Coordonnées, historique, préférences et segments s’y accumulent. C’est souvent l’outil où les durées de conservation sont les plus floues, parce que personne ne supprime jamais une fiche.
RGPD art. 5, 1, e
L’outil de support
Les tickets contiennent parfois davantage que le compte lui-même : pièces jointes, captures, échanges. Les questions utiles portent sur qui y accède, ce que le prestataire voit, et combien de temps les conversations restent.
RGPD art. 28 · art. 32
L’analytics et la mesure d’audience
Navigation, appareil, événements et identifiants remontent souvent plus largement que prévu. Deux questions se posent ensemble : le choix de l’utilisateur doit-il être recueilli, et où les données sont-elles traitées ?
Loi n° 78-17 art. 82 · RGPD art. 44
L’e-mailing et le marketing
Adresses, ouvertures, clics et segments alimentent les campagnes. Il faut pouvoir dire pourquoi une personne reçoit un message, et comment son opposition se répercute jusque dans l’outil.
RGPD art. 21 · art. 28
Le registre des prestataires devient beaucoup plus utile lorsqu’il décrit réellement cette chaîne. Voir les contrats prestataires & intégrations.
Une petite fonctionnalité peut créer un grand nouveau circuit de données.
Une décision produit qui paraît mineure ouvre parfois un flux entier, avec ses destinataires, ses durées et ses droits à organiser.
Messagerie interne
Nouveau flux
Contenus échangés, pièces jointes, métadonnées.
Questions
Accès, modération, sécurité, conservation, droits.
Géolocalisation
Nouveau flux
Position ou zone géographique.
Questions
Nécessité, précision, information, durée et accès.
Recommandations personnalisées
Nouveau flux
Historique, préférences, comportements, profils.
Questions
Données utilisées, logique du système, information et éventuels effets sur les utilisateurs.
RGPD art. 22
Connexion avec un compte tiers
Nouveau flux
Identifiants ou données provenant d’un autre service.
Questions
Quelles informations sont récupérées, et pourquoi ?
Outil d’intelligence artificielle
Nouveau flux
Prompts, contenus, données transmises à un fournisseur.
Questions
Quelles données quittent la plateforme ? Sont-elles conservées ou réutilisées ?
Voir IA et systèmes automatisésLe bon moment pour revoir le RGPD n’est donc pas uniquement après un changement réglementaire. C’est aussi lorsqu’un nouveau flux apparaît.
Des livrables construits autour de vos flux.
Le contenu dépend du fonctionnement réel de la plateforme. L’objectif n’est pas d’accumuler les documents, mais de disposer d’une cartographie et de règles utilisables.
Cartographie
- Cartographie des flux
- Inventaire des traitements
- Responsabilités par traitement
- Liste des prestataires
- Localisation des données
- Points de transfert
- Durées de conservation
Documentation et information
- Politique de confidentialité
- Mentions d’information
- Registre des traitements lorsque pertinent
- Documentation relative aux prestataires
- Clauses de protection des données
- Politique de conservation
- Documentation des choix juridiques
Procédures
- Traitement des demandes d’exercice de droits
- Suppression de compte
- Gestion des incidents
- Ajout d’un nouveau prestataire
- Ajout d’un nouveau traitement
- Contrôle des durées
- Checklists internes
Tout n’est pas nécessaire pour chaque plateforme. Le périmètre dépend des flux réellement présents.
Nous suivons la donnée avant de suivre la documentation.
- 1Tracer les flux. Nous partons des fonctionnalités réelles : compte, paiement, support, analytics, marketing, messagerie, prestataires et autres usages.
- 2Attribuer les responsabilités. Pour chaque traitement, nous examinons qui décide, qui exécute et quels autres acteurs interviennent.
- 3Aligner les règles avec les flux. Information, base juridique, durée, contrats, sécurité et droits sont rapprochés du fonctionnement réel.
- 4Rendre opérationnel. L’objectif est que le produit, les équipes et les prestataires puissent réellement appliquer ce qui a été défini.
Premier retour écrit sous 48 h. Périmètre et honoraires fixés par écrit avant toute intervention.
Le RGPD lu comme une architecture de données.
Les flux avant la politique
La documentation doit décrire la plateforme. Nous évitons donc de rédiger avant d’avoir compris comment les données circulent réellement.
Un sujet produit autant que juridique
Un formulaire, une durée par défaut, un bouton de suppression ou une intégration API peuvent avoir autant d’importance qu’une clause contractuelle.
Une lecture adaptée aux plateformes
Utilisateurs, vendeurs, prestataires, partenaires et outils internes peuvent créer des relations de données plus complexes qu’un site classique.
Des recommandations utilisables
La conformité doit pouvoir être appliquée par les équipes produit, techniques, support, marketing et juridiques.
Aucun résultat obtenu ni taux de succès ne figure sur ce site : la mission d’un avocat est une obligation de moyens. Ce qui est annoncé porte sur le délai, l’interlocuteur et le périmètre.
Les questions qui apparaissent lorsque les données commencent à circuler.
Sommes-nous responsable de traitement ou sous-traitant ?
Cela dépend du traitement concerné. Une même entreprise peut être responsable pour certains usages et sous-traitante pour d’autres. La question principale est de savoir qui décide réellement pourquoi et comment les données sont utilisées.
RGPD art. 4, 7 · art. 28
Faut-il toujours demander le consentement ?
Non. Le consentement n’est qu’une base juridique parmi d’autres. Selon le traitement, l’exécution d’un contrat, une obligation légale ou un intérêt légitime peuvent notamment être envisagés. Le choix dépend de l’usage précis.
RGPD art. 6
Combien de temps pouvons-nous conserver les données d’un compte fermé ?
Il n’existe pas une durée unique applicable à toutes les données. Certaines peuvent ne plus être nécessaires immédiatement, tandis que d’autres peuvent devoir être conservées plus longtemps pour une raison précise. L’analyse doit donc être faite donnée par donnée ou par catégorie.
RGPD art. 5, 1, e
Le RGPD s’applique-t-il aussi aux données des professionnels ?
Oui lorsque les informations concernent une personne physique identifiable. Une adresse professionnelle nominative, par exemple, reste une donnée personnelle.
RGPD art. 4, 1
Utiliser un prestataire américain est-il interdit ?
Pas automatiquement. En revanche, il faut examiner le mécanisme de transfert applicable, les conditions du prestataire et les garanties pertinentes selon la situation.
RGPD art. 44 · art. 46
Que faut-il faire lorsqu’un utilisateur demande la suppression de son compte ?
Il faut identifier les données concernées dans les différents systèmes, déterminer lesquelles peuvent être supprimées et lesquelles doivent éventuellement rester conservées pour une raison valable, puis répercuter les actions nécessaires auprès des outils ou prestataires concernés.
RGPD art. 17
Quand faut-il revoir notre conformité RGPD ?
Lorsqu’un flux important change : nouveau prestataire, nouvelle fonctionnalité, nouveau type de données, nouveau pays, nouvel outil marketing, ajout d’un système d’IA ou modification importante du modèle de la plateforme.
Les données ne circulent pas seules : d’autres règles peuvent entrer en jeu.
Conformité DSA
Lorsque la plateforme modère des contenus ou gère certaines données liées aux utilisateurs et professionnels, les obligations DSA peuvent également influencer les procédures.
Règl. (UE) 2022/206502Droit des marketplaces
Vendeurs, acheteurs, prestataires et plateforme peuvent faire circuler des données dans plusieurs relations différentes.
DSA · P2B03AI Act et systèmes automatisés
L’utilisation d’un système d’IA peut ajouter de nouveaux flux, profils, décisions ou fournisseurs à examiner.
Règl. (UE) 2024/168904Prestataires & intégrations
Cloud, paiement, support, CRM et autres outils doivent être encadrés à partir de leur rôle réel dans le traitement.
RGPD art. 28Cette page présente des principes généraux. Leur application dépend notamment des traitements réalisés, des données concernées, du rôle des différents acteurs et du fonctionnement réel de la plateforme. Elle ne constitue pas une consultation juridique.
Premier échange
Montrez-nous comment vos données circulent.
Décrivez les principales fonctionnalités de votre plateforme, les données que vous collectez et les outils ou prestataires que vous utilisez.
Même une liste simple — compte utilisateur, paiement, CRM, analytics, support, marketing — permet déjà d’identifier les flux à examiner en priorité.
Premier retour écrit sous 48 h. Périmètre et honoraires fixés par écrit avant toute intervention.