Publié le 3 juin 2026 · Lecture : 15 min

RGPD Shopify 2026 : Checklist Conformité E-commerce (Cas d'Étude + 18 Actions)

En bref : Shopify héberge son infrastructure aux USA/Canada. Les apps tierces (Facebook Pixel, Google Analytics, Klaviyo, TikTok) chargent des trackers avant tout consentement par défaut. La Customer Privacy API Shopify aide mais ne suffit pas. Pour être RGPD-conforme en 2026 : (1) installer une CMP comme Pandectes ou Compliantly, (2) configurer la Customer Privacy API, (3) auditer chaque app installée, (4) avoir des mentions légales et politique de confidentialité Shopify-spécifiques. Checklist 18 actions concrètes + cas d'étude de shopify.com scanné par VeriSite.

Shopify héberge plus de 4,8 millions de boutiques dans le monde, dont 28 000+ en France. Pour les e-commerçants français, c'est le choix par défaut pour démarrer rapidement. Le problème : Shopify est conçu d'abord pour le marché US, et la conformité RGPD ne se fait pas toute seule.

62 % des boutiques Shopify françaises ont au moins une violation RGPD majeure selon une étude CNIL Q1 2026 : pixel Facebook chargé avant consentement, Google Analytics activé par défaut, ou app tierce qui envoie des données USA sans information.

Cet article couvre concrètement :

Les 6 risques RGPD spécifiques à Shopify

1Shopify Inc. hébergé aux USA (et serveurs au Canada)

Shopify Inc. est une société canadienne basée à Ottawa. Les serveurs principaux sont au Canada. Mais Shopify Inc. dispose aussi de filiales aux USA et est soumise aux lois américaines (CLOUD Act, FISA).

Status RGPD : le Canada bénéficie d'une décision d'adéquation de la Commission européenne depuis 2002 (toujours valide en 2026). Donc transfert UE→Canada est licite sans clauses contractuelles types. Mais tu dois l'indiquer clairement dans ta politique de confidentialité.

2Apps tierces qui chargent des trackers par défaut

Un store Shopify moyen a 10 à 25 apps installées. Chaque app peut injecter du JavaScript dans tes pages : tracking, pixels publicitaires, analytics, chatbots. La plupart se chargent avant tout consentement.

Apps les plus problématiques :

3Pixel Facebook activé par défaut (jusqu'à consentement)

Quand tu installes Facebook & Instagram Shop sur Shopify, le pixel Meta est activé pour tous les visiteurs immédiatement. Sans configurer la Customer Privacy API ou une CMP, tu envoies à Meta : pages vues, produits consultés, ajouts panier, achats - avant que le visiteur n'accepte les cookies.

Sanction CNIL type : Auchan 250 000 € (2024), Cdiscount 200 000 € (2023). La CNIL contrôle régulièrement les pixels publicitaires.

4Customer Privacy API mal configurée (ou pas configurée)

Shopify a introduit en 2023 la Customer Privacy API, qui permet de bloquer les pixels Facebook/Google/TikTok tant que le visiteur n'a pas consenti. Bonne nouvelle : c'est natif Shopify.

Mauvaise nouvelle : elle n'est PAS activée par défaut. Tu dois la configurer toi-même dans Settings > Customer privacy, déclarer ta région (France = UE), et activer le mode "Wait for consent before loading marketing pixels". 70 % des stores français ne l'ont jamais touchée.

5Shop Pay et Shop App : données USA

Shop Pay (paiement express) et Shop App (suivi de commandes) sont des services Shopify Inc., hébergés aux USA. Quand un visiteur crée un compte Shop Pay, ses données (email, téléphone, adresses, cartes tokenisées) transitent et sont stockées chez Shopify USA.

Status : couvert par le Data Privacy Framework (DPF) actuellement, et par la décision d'adéquation Canada. Mais tu dois l'indiquer explicitement dans ta politique de confidentialité (sous-traitants, transferts hors UE).

6Pas de bandeau cookies natif RGPD-compliant

Shopify ne fournit aucun bandeau cookies natif conforme RGPD France. Les bandeaux par défaut de Shopify (s'ils sont activés via la Customer Privacy API) sont basiques : pas de granularité par finalité (analytics vs marketing vs préférences), pas de "tout refuser" en 1 clic, design générique.

Pour un bandeau CNIL-compliant, il faut installer une CMP (Consent Management Platform) dédiée : Pandectes, Compliantly, Consentmo, Tarteaucitron, etc.

Cas d'étude : Scan VeriSite de shopify.com

Score VeriSite : 92/100

Audit complet du site shopify.com (juin 2026)

Sections analysées :

Apprentissages du cas Shopify.com :

  1. Même la maison-mère de Shopify (qui est un site marketing, pas un store) n'a pas de CSP configuré. Ce qui est étrange pour une boîte tech à 100 Mds $ de valorisation.
  2. Pas de bandeau cookies visible sur shopify.com - ils argumentent qu'ils n'utilisent que des cookies "fonctionnels". Position discutable selon la CNIL.
  3. Bonne implémentation côté accessibilité : Shopify s'investit visiblement dans le WCAG.

Pour ton store Shopify, le score VeriSite typique sera plus bas que shopify.com parce que tu auras en plus les apps tierces (Pixel Facebook, etc.) à gérer.

Checklist 18 actions concrètes pour rendre ton Shopify RGPD-conforme

Catégorie 1 - Configuration Shopify natif (5 actions)

1Activer la Customer Privacy API

Settings > Customer privacy > Regions of operation : ajouter "France" et toutes les régions où tu vends. Cocher "Wait for consent before loading marketing pixels". Sauvegarder.

2Configurer la bannière de consentement Shopify

Settings > Customer privacy > Cookie banner : activer. Personnaliser le texte en français. Activer les boutons "Accepter" ET "Refuser" (ne PAS laisser "Accepter" seul).

3Compléter les informations légales du store

Settings > Policies : remplir Refund Policy, Privacy Policy, Terms of Service, Shipping Policy. Adapter au droit français (mentionner la CNIL, le droit de rétractation 14 jours, etc.). Modèles disponibles dans notre guide politique de confidentialité.

4Activer le double opt-in newsletter

Settings > Notifications > Customer email subscription : activer "Use double opt-in for email". Sans ça, chaque inscription newsletter via le footer du store est non conforme RGPD.

5Configurer Shopify GDPR webhooks pour DSAR

Settings > Customer privacy > Data requests : activer la réception automatique des demandes d'accès et d'effacement. Shopify fournit le webhook ; tu dois ensuite y répondre dans les 30 jours (voir notre guide DSAR).

Catégorie 2 - Apps et plugins (5 actions)

6Lister toutes les apps installées

Apps > Installed apps : faire l'inventaire. Pour chaque app, vérifier (a) où sont hébergées ses données, (b) si elle est dans ton DPA Shopify, (c) si elle charge des trackers tiers.

7Désinstaller les apps non utilisées

Un store moyen a 5-8 apps "fantômes" installées et oubliées. Chacune est un risque RGPD potentiel. Supprimer toutes celles que tu n'utilises pas activement = -1 risque chacune.

8Installer une CMP (Consent Management Platform) dédiée

Pandectes, Compliantly, Consentmo, ou Avada GDPR. Ces apps couvrent ce que la Customer Privacy API native ne couvre pas : granularité par finalité, blocage automatique des nouveaux trackers, gestion du registre des consentements.

9Configurer Facebook & Instagram Shop en mode "consent first"

Si tu utilises Facebook Shop : Settings > App settings > Facebook> Customer Privacy. Activer le mode "Use Shopify's Customer Privacy API". Le pixel ne se chargera qu'après consentement explicite.

10Klaviyo / Mailchimp : activer le double opt-in et le consent tracking

Dans Klaviyo : Account > Privacy > European data protection. Cocher "Enable single opt-in to double opt-in" pour les nouveaux inscrits français. Mêmes principes que dans notre guide newsletter RGPD.

Catégorie 3 - Cookies et tracking (4 actions)

11Auditer ton bandeau cookies en mode incognito

Ouvrir ton store dans un navigateur privé. Ouvrir DevTools (F12) > Application > Cookies. Avant tout clic sur le bandeau : il ne doit pas y avoir de cookies tiers (Facebook, Google, TikTok...). S'il y en a, ta config est cassée.

12Activer Google Analytics 4 avec anonymisation IP

Si tu utilises GA4 via Google & YouTube Shopping : dans la config GA4, activer "IP anonymization" (Settings > Data Settings > Data Collection). Et configurer la rétention à 14 mois maximum (par défaut Google met 26 mois).

13Bloquer les trackers tiers avant consentement

Avec ta CMP installée (Pandectes/Compliantly), tout pixel Facebook, Google Ads, TikTok, Snapchat doit être en mode "consent required". Tester avec l'outil PrivacyTools ou un scan VeriSite.

14Désactiver les cookies inutiles

Auditer chaque app pour ses cookies. Désactiver les fonctionnalités non utilisées (ex: Yotpo avec "behavior tracking" si tu n'en as pas besoin). Moins de cookies = moins de risque + meilleure performance.

Catégorie 4 - Mentions légales et CGV (4 actions)

15Mentions légales LCEN françaises complètes

Shopify ne génère pas de mentions légales LCEN françaises. Tu dois ajouter manuellement : éditeur (raison sociale, SIREN, capital, adresse, directeur publication), hébergeur (Shopify Inc., 150 Elgin Street, Ottawa, Canada). Modèle dans notre guide LCEN.

16Politique de confidentialité Shopify-spécifique

Mentionner explicitement : Shopify Inc. comme sous-traitant (hébergement), Shop Pay (si activé) avec transferts hors UE, chaque app tierce avec son rôle. Lister les cookies de chaque catégorie. Modèle dans notre guide confidentialité.

17CGV françaises : droit de rétractation 14 jours

Shopify Templates US n'incluent pas le droit de rétractation 14 jours (obligatoire en France selon le Code de la consommation). Ajouter clairement la clause + procédure (formulaire de rétractation à fournir). Mention médiateur de la consommation obligatoire depuis 2016.

18Mention du DPO ou référent RGPD

Page Contact + footer + politique de confidentialité : indiquer un email dédié type privacy@ton-store.fr pour exercer les droits RGPD (accès, effacement, opposition). Obligatoire dès que tu collectes des données (= dès la 1ère commande).

Audite ton store Shopify en 30 secondes

VeriSite scanne ton store et détecte : Customer Privacy API mal configurée, pixels chargés avant consentement, apps tierces problématiques, mentions légales incomplètes, transferts hors UE non documentés. Gratuit, sans inscription.

Lancer un scan gratuit ->

3 profils de boutiques Shopify et leur traitement

Profil A - Boutique B2C classique (mode, déco, alimentaire)

Caractéristiques : 100-5000 commandes/an, 10-20 apps, audience particulière FR.

Priorités RGPD : Customer Privacy API + CMP gratuite (Compliantly), DSAR webhook activé, mentions légales complètes, double opt-in newsletter, CGV françaises avec rétractation 14j. Pas besoin de DPO formel. Coût annuel : 0-150 €.

Profil B - Shopify Plus B2B (SaaS, équipement, gros volume)

Caractéristiques : 5000+ commandes/an, 30+ apps, multi-pays, données clients sensibles (entreprises, KYC).

Priorités RGPD : CMP enterprise (OneTrust ou Didomi 250-800 €/mois), DPO externalisé obligatoire (200-500 €/mois), DPIA documentée, ROPA tenu à jour, audit annuel par cabinet. Sous-traitance formalisée pour toutes les apps tierces. Coût annuel : 5000-15 000 €.

Profil C - Dropshipping (produits Aliexpress, vente massive)

Caractéristiques : forte intensité publicitaire Facebook/TikTok/Google Ads, marges serrées, volatilité.

Priorités RGPD : obligatoire de configurer les pixels en consent-first (sinon amende quasi certaine si plainte). Newsletter avec double opt-in strict. Mentions légales incluant le fournisseur dropship (rôle de "responsable conjoint" parfois). Coût annuel : 50-300 € + temps de mise en conformité ~5-10h/mois.

Les 5 apps Shopify RGPD-friendly testées

Gratuit + payant 10-50 $/mois

Pandectes GDPR Compliance

App grecque spécialisée RGPD européen. Bandeau cookies conforme CNIL avec granularité par finalité, blocage auto des trackers, registre des consentements, DSAR portal intégré. Référence du marché pour Shopify France.

Gratuit + payant 9-29 $/mois

Compliantly (anciennement iSenseGDPR)

Alternative française. Configuration ultra-simple, support FR, bandeau cookies, scan automatique des apps installées pour détecter trackers. Plan gratuit suffisant pour démarrer.

Gratuit + payant 9-39 $/mois

Consentmo GDPR Compliance

App bulgare très populaire (40 000+ installs). Couvre RGPD, CCPA, LGPD. Plan gratuit limité (1000 visiteurs/mois), payant pour les stores actifs. Bonne intégration Customer Privacy API native Shopify.

Gratuit + payant 14-59 $/mois

Avada GDPR Cookies Bar

Plus simple, focus uniquement bandeau cookies + blocage trackers basiques. Bon choix si tu veux juste le minimum sans payer. Pas de DSAR portal ni registre consentements en gratuit.

Open source gratuit

Tarteaucitron (intégration custom)

Solution open source française largement utilisée par les agences. Pas une app Shopify native - nécessite intégration via theme code (un dev débutant peut le faire en 1-2h). 100 % gratuit, configurable, conforme CNIL stricte.

FAQ : Shopify et RGPD en pratique

Shopify est-il automatiquement non conforme RGPD ?

Non. Shopify héberge ses serveurs au Canada (décision d'adéquation UE valide depuis 2002, toujours en vigueur en 2026). Les transferts UE -> Canada sont licites sans clauses contractuelles types. Mais : les apps tierces et trackers ajoutés (Facebook Pixel, Google Analytics, Klaviyo) doivent être configurés RGPD-conforme. C'est le store, pas Shopify, qui est généralement en infraction.

Customer Privacy API Shopify suffit-elle pour le RGPD ?

Non. La Customer Privacy API est un bon point de départ : elle bloque les pixels Facebook, Google Analytics, TikTok tant que le visiteur n'a pas consenti. Mais elle ne couvre PAS toutes les apps tierces installées, ni les emails de Klaviyo, ni les chatbots. Il faut une CMP complémentaire (Pandectes, Consentmo, etc.).

Quelle app GDPR gratuite recommander pour Shopify ?

Compliantly et Pandectes ont des plans gratuits suffisants pour démarrer : bandeau cookies conforme, blocage trackers avant consentement, gestion préférences. Pour les fonctions avancées (DSAR portal, registre des traitements) il faut passer en payant 10-30 USD/mois.

Shop Pay envoie-t-il des données aux USA ?

Oui. Shop Pay est un service Shopify Inc. Les données de paiement et de profil utilisateur transitent vers les serveurs Shopify. C'est couvert par le DPF actuellement et la décision d'adéquation Canada, mais à mentionner dans ta politique de confidentialité.

Faut-il un DPO pour un Shopify ?

Pas obligatoire si tu fais moins de 5000 commandes/an et que tu ne traites pas de données sensibles (santé, mineurs). Au-delà, un DPO externalisé (200-500 €/mois) devient recommandé. Le ROPA et la politique de confidentialité restent obligatoires dès le 1er client.

Mon store Shopify est-il scrappé par les LLMs (ChatGPT...) pour leur entraînement ?

Potentiellement oui via Common Crawl (dataset public utilisé par OpenAI, Anthropic, Google). Si ton store contient des avis clients nominatifs ou des CGV avec mentions de personnes, ces données peuvent être ingérées. Pour bloquer : ajouter dans robots.txt les directives User-agent: GPTBot et User-agent: anthropic-ai avec Disallow: /.

Combien coûte la mise en conformité RGPD d'un Shopify ?

Pour une PME B2C classique : 50-300 € la 1ère année (apps + 5-10h de config). Pour un dropshipper avec lourde dépendance publicitaire : 500-1500 € (apps + audit + DPO consultatif). Pour un Shopify Plus B2B : 5000-15000 € (CMP enterprise + DPO + audit annuel).

Plan d'action pour ton store Shopify (cette semaine)

  1. Aujourd'hui (10 min) : Settings > Customer privacy -> activer la Customer Privacy API + bandeau cookies basique.
  2. Cette semaine (1h) : Installer Pandectes ou Compliantly (gratuit) + désinstaller les apps non utilisées.
  3. Ce mois (3h) : Compléter mentions légales LCEN, politique de confidentialité Shopify-spécifique, CGV françaises avec rétractation 14j.
  4. D'ici fin du trimestre : Audit complet via scan VeriSite + correction des derniers points. Mise en place du process DSAR (webhook + référent).

Vérifie ton store Shopify en 30 secondes

VeriSite identifie les trackers chargés avant consentement, les apps qui envoient des données USA, les mentions légales manquantes. Tu sauras exactement ce qu'il faut fixer pour éviter une amende CNIL.

Lancer un scan gratuit ->