Utiliser Shopify pour se conformer au RGPD

Lorsque vous utilisez Shopify, vous avez accès à des outils et à des informations que vous pouvez utiliser pour vous aider à vous conformer au Règlement général sur la protection des données (RGPD). Bien que l’utilisation de Shopify puisse vous aider à vous conformer au RGPD, il vous incombe de comprendre vos propres obligations en vertu du RGPD et de vous assurer que vous configurez et utilisez la plateforme d’une manière qui respecte les exigences établies par le RGPD et d’autres lois applicables en matière de protection des données.

Exigences géographiques du RGPD pour le traitement ou le stockage des données

Le RGPD n’exige pas que les données personnelles soient traitées ou stockées en Europe. Le RGPD exige que les données personnelles des résidents européens transférées en dehors de l’Europe soient protégées conformément aux lois applicables. En savoir plus sur les transferts de données internationaux.

Confidentialité des clients

Depuis votre interface administrateur Shopify, accédez à Paramètres > Confidentialité des clients pour configurer vos paramètres de confidentialité, tels que votre politique de confidentialité, votre bannière concernant les cookies et votre page de désabonnement à la vente de données, pour voir les applis de confidentialité installées et pour gérer certains de vos paramètres marketing. En savoir plus sur la gestion de vos paramètres de confidentialité client.

Addenda sur le traitement des données

L’Addenda sur le traitement des données de Shopify décrit les responsabilités qui vous incombent et celles qui incombent à Shopify. Lorsque Shopify agit en tant que sous-traitant des données ou fournisseur de services, Shopify suit vos instructions sur la manière de traiter les données personnelles de vos clients. Cet accord permet également de garantir que les données personnelles sont traitées conformément aux lois européennes sur la protection des données et aux autres lois mondiales applicables en matière de protection des données.

En outre, l’annexe E de l’Addenda sur le traitement des données de Shopify décrit le rôle de Shopify en tant que responsable du traitement des données ou entreprise si vous utilisez les Services améliorés.

Shopify Network Intelligence

Si vous avez activé Shopify Network Intelligence et que vous utilisez les Services améliorés, vous avez alors des obligations de conformité supplémentaires en matière de confidentialité en vertu du RGPD. Vous devez :

  • Inclure un lien vers la Politique de confidentialité des consommateurs de Shopify dans votre politique de confidentialité et publier un lien vers votre politique de confidentialité bien en évidence dans votre boutique, par exemple au bas de votre page d’accueil.
  • Informer vos clients dans vos conditions de service et votre politique de confidentialité que votre boutique est hébergée par Shopify, et que Shopify perçoit et traite les données personnelles de vos clients, à des fins incluant, sans s’y limiter, la fourniture de Services améliorés. Vous pouvez décrire ces Services améliorés comme permettant à Shopify et à vous-même (i) de fournir aux clients une expérience plus personnalisée, (ii) de proposer à vos clients des publicités plus pertinentes, et (iii) de comprendre comment les clients interagissent avec votre boutique et vos publicités.
  • Informer vos clients que les informations relatives à leur activité sur votre boutique seront partagées avec Shopify ainsi qu’avec des tiers susceptibles d’être situés dans d’autres pays, afin de vous fournir, ainsi qu’à vos clients, des services, y compris, mais sans s’y limiter, les Services améliorés.
  • Inclure un lien vers la méthode par laquelle les clients peuvent refuser ou s’opposer à ce que Shopify traite leurs données pour certaines utilisations, en fonction de leur juridiction : https://privacy.shopify.com.

Consultez les Conditions des services supplémentaires pour obtenir un aperçu de vos obligations lorsque Shopify Network Intelligence est activé et que vous recevez des Services améliorés. Vous devriez également consulter votre propre conseiller juridique pour vous assurer que votre entreprise se conforme aux lois applicables.

Le RGPD exige que vous informiez vos utilisateurs des bases juridiques sur lesquelles vous vous appuyez pour traiter leurs données personnelles.

Lorsque Shopify fournit des Services améliorés, Shopify s’appuie sur le consentement pour traiter les données personnelles afin de présenter des publicités personnalisées aux clients.

Shopify peut également s’appuyer sur ses propres intérêts légitimes pour :

  • Fournir et améliorer les produits et services
  • Fournir des rapports et des analyses
  • Tester des fonctionnalités ou des services supplémentaires
  • Aider à la communication marketing, publicitaire ou autre

Pour faire des choix sur la manière dont Shopify perçoit et utilise vos données personnelles, consultez les Contrôles de la confidentialité de Shopify.

Exemple de divulgation de base juridique

Ce qui suit est un exemple de divulgation de base juridique décrivant les bases juridiques communes sur lesquelles s’appuient les marchands en ligne. Consultez votre propre conseiller juridique pour déterminer les bases juridiques appropriées pour votre traitement de données.

We generally process your information when we need to do so to fulfill a contractual obligation (for example, to process your payments for goods or services), or where we, our partner Shopify, or someone else we work with needs to use your personal data for a reason related to their business (for example, to provide you with a service). Laws in the European Economic Area ("EEA") and in the United Kingdom ("UK") call these reasons "legitimate interests". These "legitimate interests" include:

* Preventing risk and fraud
* Answering questions or providing other types of support
* Helping merchants find and use apps through our app store
* Providing and improving our products and services
* Providing reporting and analytics
* Testing out features or additional services
* Assisting with marketing, advertising, or other communications

We process personal data for these "legitimate interests" only after considering the potential risks to your privacy and balancing any risks with certain measures — for example, by providing clear transparency into our privacy practices, offering you control over your personal data where appropriate, limiting the information we keep, limiting what we do with your information, who we send your information to, and how long we keep your information for, or the technical measures we use to protect your information. You may have the right to ask us to stop or restrict our processing of personal information for certain purposes.

We may also process your personal data where you have provided your consent. In particular, where we use your personal data to show customers personalized advertisements, where we cannot rely on an alternative legal basis for processing, or where we are required by applicable law to ask for your consent. At any time, you have a right to withdraw your consent by changing your preferences here [Note to merchant: insert a link to the relevant customer portal where your customers can exercise their rights to withdraw consent] or by contacting us.

Accès aux données et suppression

Sur demande, Shopify propose des outils qui vous permettent d’accéder aux données client, de les modifier et de les supprimer. Cela vous aide à respecter les droits d’un client d’accéder à ses données personnelles, de les rectifier ou de les effacer, comme l’exige le RGPD. En savoir plus sur le traitement des requêtes de données client.

En outre, si vous avez activé Shopify Network Intelligence et que vous recevez des Services améliorés, les clients ont des droits directs avec Shopify. Vous devez les informer de ces droits et du traitement de Shopify, comme décrit dans les Services améliorés de Shopify.

Si vous utilisez les paramètres de confidentialité automatisés de Shopify (par exemple, la bannière concernant les cookies et/ou la page de désabonnement) ou des outils tiers correctement intégrés à l’API Customer Privacy, Shopify respecte les choix de consentement du client sur votre site dans Shopify Network Intelligence. Nous avons fourni plus de détails ci-dessous sur la façon dont cela fonctionne.

Lorsque Shopify Network Intelligence est activé :

  • Si un client refuse la vente/le partage de ses données avec le marchand, en utilisant soit l’en-tête du contrôle mondial de la confidentialité (GPC), soit la page de désabonnement au partage de données de Shopify, soit un outil tiers correctement intégré à l’API Customer Privacy, l’activité du client sur son site sera marquée de manière à ce qu’elle ne soit pas utilisée par Shopify Network Intelligence à des fins publicitaires.
  • Si un client ne consent pas à l’utilisation de cookies non essentiels ou d’autres technologies de suivi avec le marchand utilisant la bannière de consentement aux cookies de Shopify ou une appli de bannière de cookies tierce correctement intégrée à l’API Customer Privacy (et nous avons également recommandé un texte ici), les données de l’appareil du client provenant de ce site seront marquées de manière à ne pas être utilisées par Shopify Network Intelligence à des fins non essentielles, y compris, mais sans s’y limiter, à des fins publicitaires.
  • Si un client demande la suppression de ses données auprès du marchand, ses données seront également supprimées de Shopify Network Intelligence. Un client peut également demander la suppression ou refuser le partage de ses données par Shopify à des fins publicitaires directement en utilisant le portail de confidentialité de Shopify.

Modèles de politique de confidentialité

Depuis votre interface administrateur Shopify, accédez à Paramètres > Confidentialité des clients pour configurer votre politique de confidentialité. En savoir plus sur la manière d’ajouter une politique de confidentialité à votre boutique en ligne.

Vous pouvez également utiliser des paramètres de confidentialité automatisés et personnaliser des modèles de politique préconçus proposés par Shopify pour communiquer vos pratiques de traitement des données. Si vous utilisez la politique de confidentialité automatisée de Shopify et que votre boutique ou vos clients sont basés au Royaume-Uni, dans l’EEE ou en Suisse, vous devrez peut-être inclure les mises à jour suivantes dans la politique de confidentialité automatisée (que nous ne pouvons pas automatiser pour vous) :

  • Incluez la base juridique pour chacune des finalités pour lesquelles vous traitez des données personnelles. Veuillez consulter un conseiller juridique si vous n’êtes pas sûr(e) de la base juridique appropriée pour le traitement des données personnelles.
  • Incluez les coordonnées du délégué à la protection des données (DPD), si vous en avez nommé un, et les coordonnées de votre représentant dans l’EEE, au Royaume-Uni ou en Suisse si vous n’avez aucun établissement dans l’EEE, au Royaume-Uni ou en Suisse.

En personnalisant ces modèles, vous pouvez faire preuve de transparence sur la façon dont vous collectez, utilisez et protégez les données personnelles de vos clients. En savoir plus sur l’ajout de politiques de la boutique.

Mesures de sécurité

Shopify met en œuvre des mesures de sécurité robustes pour protéger les données personnelles, notamment le chiffrement, des pare-feu et des audits de sécurité réguliers. En savoir plus sur les certifications et normes de sécurité de Shopify.