Guide complet sur la conformité des formulaires WordPress au RGPD

Si vous gérez un site WordPress comportant un formulaire, quel qu'il soit, il y a de fortes chances que vous collectiez des données à caractère personnel. Noms, adresses e-mail, informations de paiement, commentaires. Et si ne serait-ce qu'un seul de ces visiteurs réside dans l'Union européenne, le RGPD s'applique à vous.

J'ai vu trop de propriétaires de sites considérer le RGPD comme une simple formalité administrative, quelque chose dont on se débarrasse en affichant une bannière relative aux cookies sur sa page d'accueil et en estimant que le tour est joué. Or, c'est dans les formulaires que s'effectue la véritable collecte de données, et c'est précisément là-dessus que les autorités de régulation concentrent leur attention.

Rendre vos formulaires WordPress conformes au RGPD n'est pas nécessairement compliqué. Dans ce guide, je vais vous expliquer tout ce que vous devez savoir, des exigences concrètes du règlement à la manière de configurer des formulaires conformes dans WPForms.

Comment rendre vos formulaires WordPress conformes au RGPD

La conformité au RGPD pour les formulaires repose sur quelques principes fondamentaux. Vous devez collecter des données à caractère personnel uniquement avec un consentement explicite, ne conserver que les données nécessaires, faire preuve de transparence quant à leur utilisation et permettre aux personnes concernées de contrôler leurs propres informations.

WPForms intègre des fonctionnalités de sécurité et de conformité pour vous aider dans ce domaine. Mais les détails ont leur importance. Chaque type de formulaire a des exigences de conformité qui lui sont propres, et vos intégrations tierces ajoutent une couche supplémentaire de responsabilité. Je vais vous expliquer tout cela étape par étape.

Ce que le RGPD exige réellement de vos formulaires

Le règlement général sur la protection des données (RGPD) est en vigueur depuis le 25 mai 2018, mais ses exigences n'en sont pas moins pertinentes pour autant. Au contraire, son application s'est même durcie au fil du temps.

Principes relatifs aux formulaires RGPD

En ce qui concerne plus particulièrement les formulaires, il y a six principes du RGPD que vous devez connaître.

  • Base juridique du traitement : vous devez disposer d'un motif juridique valable pour collecter les données d'une personne. Pour la plupart des formulaires WordPress, ce motif est le consentement. La personne qui remplit votre formulaire doit accepter expressément que vous traitiez ses informations.
  • Consentement explicite : les cases pré-cochées ne sont pas valables. L'utilisateur doit effectuer une action claire, comme cocher une case de consentement qui n'est pas cochée, pour vous donner son autorisation. Et vous devez lui indiquer précisément ce à quoi il consent.
  • Réduction des données : ne collectez que les données dont vous avez réellement besoin. Si votre formulaire de contact ne nécessite pas de numéro de téléphone, n'y incluez pas de champ dédié. Chaque champ supplémentaire représente un risque supplémentaire.
  • Limitation de la finalité : vous ne pouvez utiliser les données collectées qu'aux fins que vous avez indiquées au moment de leur collecte. Si une personne vous a communiqué son adresse e-mail pour recevoir un devis, vous ne pouvez pas l'ajouter à votre liste de diffusion marketing sans son consentement explicite.
  • Limites de stockage : ne conservez pas indéfiniment vos données personnelles. Définissez une durée de conservation pour les données saisies dans les formulaires et respectez-la.
  • Droits des personnes concernées : les personnes ont le droit d'accéder à leurs données, d'en demander la rectification et de vous demander de les supprimer. Vous devez mettre en place une procédure pour traiter ces demandes.

Il n'est pas nécessaire d'avoir un diplôme en droit pour mettre tout cela en œuvre. Il s'agit avant tout de faire preuve de transparence et d'offrir aux gens de véritables choix concernant leurs données.

Le paysage de l'application de la loi en 2026 et pourquoi cela importe dès aujourd'hui

L'application du RGPD est entrée dans une nouvelle phase. Les autorités européennes chargées de la protection des données sont passées de la simple émission d'avertissements et de recommandations à la mise en œuvre active de mesures coercitives, notamment en ce qui concerne les pratiques trompeuses en matière de consentement.

Les propriétaires de sites doivent accorder une attention particulière aux « dark patterns ». Les interfaces de consentement qui recourent à un langage ambigu, à des boutons de refus minuscules ou à une conception manipulatrice pour pousser les utilisateurs à cliquer sur « Tout accepter » sont précisément le genre de pratiques visées par les autorités de régulation. Et les cases à cocher des formulaires de consentement relèvent tout à fait de cette catégorie.

Exemple de consentement RGPD

Si votre texte de consentement au RGPD est enfoui dans les petits caractères, vague ou rédigé dans un jargon juridique que personne ne lit, vous vous exposez à des risques. On attend désormais que le consentement soit véritablement éclairé, rédigé dans un langage clair et compréhensible par tout un chacun.

Pour les propriétaires de sites WordPress, cela signifie que l'approche « suffisante » d'il y a quelques années ne l'est probablement plus aujourd'hui. Les mesures concrètes présentées dans ce guide s'appuient sur l'évolution future des mesures de contrôle, et non pas uniquement sur ce qui a été fait jusqu'à présent.

Une liste de contrôle rapide pour la conformité au RGPD des formulaires WordPress

Avant d'aborder les paramètres spécifiques de WPForms, voici une liste de contrôle pratique que vous pouvez utiliser pour vérifier vos formulaires. Passez en revue chaque point pour chaque formulaire de votre site.

  • Une case à cocher de consentement doit être présente et décochée par défaut : tout formulaire recueillant des données à caractère personnel doit comporter une option d'acceptation explicite, et non une case pré-cochée.
  • Le texte du consentement doit être précis et rédigé dans un langage simple : indiquez clairement aux utilisateurs quelles données vous collectez et pourquoi. Évitez les formulations vagues telles que « nous pouvons utiliser vos données à diverses fins ».
  • Lien vers la politique de confidentialité : votre texte de consentement doit comporter un lien vers votre politique de confidentialité complète afin que les utilisateurs puissent en prendre connaissance avant de donner leur accord.
  • N'inclure que les champs obligatoires : supprimez tout champ du formulaire qui ne sert pas clairement un objectif précis. Moins il y a de données, moins il y a de risques.
  • Évaluation du suivi des adresses IP et des agents utilisateur : déterminez si vous avez besoin de collecter ces données. Si ce n'est pas le cas, désactivez-les.
  • Définition d'une politique de conservation des entrées : déterminez la durée de conservation des formulaires soumis et prévoyez un plan pour la suppression des anciennes entrées.
  • Procédure d'accès aux données et de suppression en place : vous devez mettre en place un moyen permettant aux personnes de demander à consulter leurs données ou de vous demander de les supprimer. Un simple formulaire de demande de données suffit.
  • Prestataires tiers documentés : si les données des formulaires sont transmises à Mailchimp, Stripe, Google Sheets ou tout autre service, vous devez savoir comment ces services traitent ces données et disposer d'une documentation à ce sujet.
  • Vérifiez l'utilisation des cookies : certains plugins de formulaires utilisent des cookies de suivi. Vérifiez si c'est le cas du vôtre et indiquez-le clairement.

Conseil de pro

WPForms comprend un modèle de formulaire de contact conforme au RGPD prêt à l'emploi qui répond déjà à plusieurs de ces exigences, notamment la case à cocher de consentement et la sélection minimale des champs.

Activation des fonctionnalités RGPD dans WPForms

WPForms intègre un ensemble d'outils dédiés à la conformité au RGPD. La configuration ne prend que quelques minutes. Commencez par vous rendre dans WPForms » Paramètres et ouvrez l'onglet Général.

Naviguer vers l'onglet Paramètres généraux dans WPForms

Faites défiler la page vers le bas jusqu'à ce que vous voyiez la section « RGPD », puis activez l'option « Améliorations RGPD ». Une fois cette option activée, deux options supplémentaires apparaissent.

  • L'option « Désactiver les cookies utilisateur » empêche WPForms d'attribuer un cookie UUID (identifiant unique universel) aux visiteurs. Ce cookie permet normalement le fonctionnement de fonctionnalités telles que « Entrées », l'extension « Géolocalisation » (Pro) et l'extension « Abandon de formulaire » (Pro). Si vous privilégiez une collecte de données minimale et n'utilisez pas ces fonctionnalités, activez cette option.
  • L'option « Désactiver les détails de l'utilisateur » empêche WPForms de collecter les adresses IP et les informations relatives à l'agent utilisateur (données sur le navigateur et le système d'exploitation) lorsqu'un utilisateur soumet un formulaire. Vous pouvez l'activer à l'échelle du site pour l'appliquer à tous les formulaires en même temps.
Améliorations du GDPR

Si vous préférez avoir davantage de contrôle, vous pouvez laisser le bouton de basculement à l'échelle du site désactivé et désactiver les informations sur l'utilisateur directement dans chaque formulaire.

Ouvrez n'importe quel formulaire dans le générateur, accédez à Paramètres » Général, faites défiler jusqu'à la section Avancé, puis cochez l'option « Désactiver l'enregistrement des informations utilisateur (adresse IP et agent utilisateur) ».

Désactiver l'enregistrement des paramètres relatifs aux informations utilisateur

Si vous utilisez WPForms Lite (la version gratuite), les cookies utilisateur ne sont pas utilisés et aucune information supplémentaire sur les utilisateurs n'est collectée par défaut.

Les utilisateurs de So Lite bénéficient donc d'emblée d'une configuration de base respectueuse de la vie privée, sans avoir à modifier aucun paramètre. Pour en savoir plus sur la création de formulaires conformes au RGPD, consultez la documentation de WPForms.

Lorsque les améliorations liées au RGPD sont activées, un champ spécial « Accord RGPD » apparaît dans votre générateur de formulaires, dans la section « Champs standard ».

Ce champ est spécialement conçu pour la collecte du consentement au titre du RGPD. En quoi le champ « Accord RGPD » diffère-t-il d'une case à cocher classique ? À trois égards.

  • C'est toujours obligatoire, il n'y a donc pas la possibilité de le rendre facultatif, car le consentement ne devrait pas être facultatif lorsqu'on collecte des données à caractère personnel.
  • Cette case ne peut pas être cochée par défaut, car le RGPD interdit explicitement le consentement par défaut. L'utilisateur doit cocher lui-même la case de manière active.
  • Ce champ ne permet de cocher qu'une seule case ; vous ne pouvez donc pas y ajouter plusieurs options. Il s'agit d'un choix binaire clair : « J'accepte » ou « Je n'accepte pas ».
Formulaire avec accord GDPR

Lorsque vous rédigez votre texte de consentement, soyez clair et précis. Une formulation telle que « J'accepte que les données que j'ai fournies soient collectées et conservées afin de traiter ma demande. Pour plus de détails, consultez notre Politique de confidentialité. » convient parfaitement. Évitez les formulations vagues ou trop générales.

Si vous devez inclure une clause de non-responsabilité détaillée ou un lien vers une case à cocher relative aux conditions d'utilisation, WPForms prend également en charge cette fonctionnalité. Vous pouvez ajouter du texte formaté et des liens externes dans la zone de description du champ.

Inclure une case à cocher et un lien vers les conditions de service

Gestion des données d'entrée pour la conformité au RGPD

La collecte de données conforme ne représente qu'une partie du processus. Il faut également gérer ces données de manière responsable une fois qu'elles ont été transmises.

WPForms enregistre toutes les données saisies dans les formulaires directement dans votre base de données WordPress, sur votre propre serveur. Aucune donnée saisie n'est transmise ni stockée sur les serveurs de WPForms. Cela vous permet de garder un contrôle total sur vos données, ce qui correspond exactement aux exigences du RGPD.

Lorsqu'une personne exerce son droit d'accès ou de suppression de ses données, vous devez pouvoir les retrouver rapidement. Le système de gestion des entrées de WPForms (disponible à partir de la version Basic) comprend des outils de recherche et de filtrage qui vous permettent de localiser les entrées par nom, adresse e-mail, mots-clés ou date.

Filtrer les entrées WPForms par date

Si vous souhaitez supprimer des entrées, rendez-vous dans WPForms » Entrées, sélectionnez le formulaire, cochez les entrées que vous souhaitez supprimer, sélectionnez l'option «Déplacer vers la corbeille» dans le menu déroulant «Actions groupées», puis cliquez sur le bouton «Appliquer».

déplacer plusieurs éléments vers la corbeille

Vous pouvez également désactiver complètement la sauvegarde des données de saisie pour un formulaire donné. Ouvrez le générateur de formulaires, accédez à Paramètres » Général, faites défiler jusqu'à la section Avancé, puis cochez la case « Désactiver la sauvegarde des données de saisie dans WordPress ».

Lorsque cette option est activée, les soumissions de formulaires seront uniquement transmises via vos e-mails de notification, sans qu'aucune donnée ne soit enregistrée dans la base de données. Cela s'avère utile pour les formulaires pour lesquels vous n'avez pas besoin d'un enregistrement de chaque soumission, comme les simples formulaires de contact où la notification par e-mail suffit.

Pour les sites nécessitant un nettoyage automatisé des données, l'extension « Entry Automation » (disponible dans la formule Elite) vous permet de programmer l'exportation et la suppression automatiques des entrées. Cela s'avère utile pour mettre en place une politique de conservation des données sans avoir à nettoyer manuellement les anciennes entrées à intervalles réguliers.

Conformité au RGPD pour différents types de formulaires

Tous les formulaires de votre site ne collectent pas le même type de données, et les exigences en matière de conformité varient en fonction des informations que vous demandez.

Conformité au RGPD par type de formulaire

Formulaires de contact

Les formulaires de contact constituent le cas de figure le plus simple en matière de RGPD. En général, vous recueillez un nom, une adresse e-mail et un message. Les exigences de conformité sont claires.

Ajoutez un champ « Accord RGPD » comprenant un texte de consentement clair et un lien vers votre politique de confidentialité, puis demandez-vous si vous avez réellement besoin de conserver ces données ou si des notifications par e-mail suffisent.

Si le formulaire ne nécessite pas de suivi de l'adresse IP, désactivez les informations utilisateur pour ce formulaire. Grâce au modèle de formulaire de contact conforme au RGPD de WPForms, vous pouvez mettre en place un formulaire de contact conforme au RGPD en moins de cinq minutes.

Modèle de formulaire de contact conforme au RGPD

Formulaires de paiement

Les modes de paiement introduisent une distinction importante. Lorsque vous utilisez WPForms avec Stripe ou PayPal, les données de paiement sensibles (numéros de carte bancaire, coordonnées bancaires) sont traitées directement par la passerelle de paiement. Ces données ne transitent jamais par votre base de données WordPress.

Mais vous continuez à collecter des informations personnelles lors du paiement, telles que le nom du client, son adresse e-mail et son adresse de facturation. Ces données à caractère personnel nécessitent bien un consentement au titre du RGPD.

Ajoutez le champ « Accord RGPD » sur les formulaires de paiement, comme sur n'importe quel autre formulaire, et veillez à ce que votre texte de consentement précise que les données relatives à la transaction seront traitées par le prestataire de paiement concerné.

WPForms s'intègre à des prestataires de paiement conformes à la norme PCI ; vous n'êtes donc pas responsable de la conformité PCI concernant les données de paiement elles-mêmes. Votre responsabilité au titre du RGPD porte sur les données à caractère personnel que votre formulaire recueille et stocke.

Exemple de formulaire de paiement conforme au RGPD

Formulaires d'inscription et de connexion

Les formulaires d'inscription sont conçus pour recueillir davantage de données personnelles. Noms d'utilisateur, adresses e-mail, parfois numéros de téléphone et adresses postales. Les exigences du RGPD sont un peu plus complexes dans ce cas précis.

Précisez clairement dans votre texte de consentement à quelles fins les données du compte seront utilisées. Si vous prévoyez d'envoyer des e-mails marketing aux utilisateurs inscrits, cela nécessite un consentement distinct de celui donné lors de la création du compte. Vous devez également mettre à la disposition des utilisateurs une procédure claire leur permettant de supprimer leur compte et les données associées s'ils en font la demande.

WPForms Pro comprend un module complémentaire d'inscription des utilisateurs qui vous permet de créer des formulaires d'inscription personnalisés en contrôlant entièrement les champs à inclure. Associez-le au champ « Accord RGPD » pour garantir la conformité de vos inscriptions.

Pour restreindre l'accès aux formulaires sensibles, l'extension Form Locker (également disponible dans WPForms Pro) vous permet de protéger vos formulaires par mot de passe ou de les réserver aux utilisateurs connectés.

Formulaire verrouillé par mot de passe

Formulaires d'enquête et de commentaires

Les enquêtes peuvent recueillir des opinions que certaines personnes pourraient juger sensibles, notamment dans le cadre professionnel ou dans le secteur de la santé. Si l'enquête ne doit pas être associée à une personne en particulier, envisagez de la rendre anonyme.

Dans WPForms, vous pouvez procéder ainsi en désactivant la sauvegarde des entrées pour le formulaire de sondage et en désactivant la collecte des informations sur les utilisateurs. Les réponses continueront d'être transmises par e-mail de notification, mais sans aucune information permettant d'identifier personnellement les utilisateurs.

Même dans le cas d'enquêtes anonymes, il est recommandé d'inclure le champ « Accord RGPD ». Cela renforce la transparence et montre à vos répondants que vous prenez leur vie privée au sérieux.

Paramètres des enquêtes et sondages de WPForms

Intégrations tierces et RGPD

Vos formulaires WordPress ne fonctionnent pas en vase clos. Lorsque vous les connectez à des plateformes d'email marketing, à des CRM, à des services de stockage dans le cloud ou à des systèmes de paiement, vous transmettez des données personnelles à des services externes.

En vertu du RGPD, chacun de ces services est considéré comme un « sous-traitant » agissant pour votre compte. Cela signifie que vous devez vous assurer que vos sous-traitants respectent eux-mêmes les dispositions du RGPD.

Des services tels que Stripe, PayPal, Mailchimp et Google publient tous leur propre documentation relative à la conformité au RGPD. Avant de configurer une intégration, vérifiez que le fournisseur propose un accord de traitement des données (DPA).

Vous devez également documenter votre chaîne de traitement des données. Sachez exactement où vont les données des formulaires, quels services les reçoivent et ce que ces services en font. Si un utilisateur vous demande « Où sont stockées mes données ? », vous devez être en mesure de répondre à cette question.

flux de données RGPD

Pour avoir une vue d'ensemble de la sécurité de votre site, le guide de sécurité de WPForms explique comment les données des formulaires sont protégées à chaque étape, de leur envoi à leur stockage.

Et si vous recherchez d'autres outils de protection de la vie privée au-delà des formulaires, notre sélection de plugins WordPress conformes au RGPD couvre toute la gamme des outils de mise en conformité disponibles pour les sites WordPress.

Au-delà du RGPD : le CCPA et la protection des données à l'échelle mondiale

Le RGPD n'est pas la seule réglementation en matière de protection de la vie privée dont vous devrez peut-être tenir compte. La loi californienne CCPA (California Consumer Privacy Act) impose des exigences similaires en matière de transparence, d'accès aux données et de droit à l'effacement. La LGPD brésilienne et la LPRPDE canadienne s'inscrivent également dans des cadres similaires.

Si vos formulaires sont déjà conformes au RGPD, vous avez déjà fait le plus gros du travail pour vous conformer aux autres réglementations en matière de protection des données. Le RGPD étant généralement la norme la plus stricte, le fait de respecter ses exigences vous place généralement en bonne position à l'échelle mondiale.

Les outils de protection de la vie privée de WPForms, notamment les améliorations liées au RGPD, les champs de consentement, les contrôles de gestion des entrées et les options de minimisation des données, ne sont pas spécifiques à une région. Ils vous aident à mettre en place un processus de collecte de données respectueux de la vie privée, quel que soit le lieu où se trouvent vos visiteurs.

Si votre site accueille des visiteurs de plusieurs pays, optez systématiquement pour la norme la plus stricte. Concevez chaque formulaire comme si une autorité européenne de protection des données devait l'examiner. En adoptant cette approche, vous serez en sécurité.

Foire aux questions sur la conformité au RGPD pour les formulaires WordPress

La mise en conformité des formulaires avec le RGPD peut soulever de nombreuses questions pratiques, surtout si c'est la première fois que vous vous y attaquez. Voici les réponses aux questions les plus courantes que j'ai pu observer chez les propriétaires de sites WordPress utilisant des formulaires conformes au RGPD.

Dois-je me conformer au RGPD si mon site web n'est pas hébergé dans l'UE ?

Oui. Le RGPD s'applique en fonction du lieu de résidence de la personne qui remplit votre formulaire, et non en fonction de l'emplacement de votre entreprise. Si vous collectez des données à caractère personnel auprès d'une personne résidant dans l'Union européenne, ce règlement s'applique à vous.

Cela vaut même si votre site web est hébergé aux États-Unis, si votre entreprise est enregistrée au Canada ou si vous n'avez jamais mis les pieds en Europe.

WPForms est-il conforme au GDPR ?

WPForms propose des outils intégrés pour faciliter la mise en conformité avec le RGPD, quel que soit le type de licence, y compris la version gratuite Lite. Le bouton « Améliorations RGPD », le champ « Accord RGPD », les paramètres de gestion des cookies, les paramètres de gestion des informations utilisateur, la gestion des entrées et les options de stockage des entrées sont tous conçus pour vous aider à respecter les exigences du RGPD.

Cela dit, la conformité totale dépend de la manière dont vous configurez et utilisez ces outils sur votre site. WPForms recommande toujours de consulter un conseiller juridique pour votre situation particulière.

Puis-je utiliser les fonctionnalités RGPD de WPForms avec la version gratuite ?

L'option « Améliorations du RGPD » et le champ « Accord RGPD » sont disponibles dans toutes les versions de WPForms, y compris la version Lite.

Et comme WPForms Lite n'utilise pas de cookies de suivi et ne recueille pas d'informations supplémentaires sur les utilisateurs (telles que les adresses IP et les agents utilisateur) par défaut, les utilisateurs de la version gratuite bénéficient d'emblée d'un niveau minimal de collecte de données.

Que se passe-t-il si mes formulaires ne sont pas conformes au RGPD ?

Les sanctions en cas de non-respect du RGPD peuvent être lourdes. Les amendes peuvent atteindre 4 % de votre chiffre d'affaires mondial annuel ou 20 millions d'euros, le montant le plus élevé étant retenu.

Mais au-delà des amendes, il y a aussi l'atteinte à la réputation. Les utilisateurs qui découvrent que leurs données ne sont pas traitées correctement perdront confiance en votre site, et cette confiance est difficile à regagner.

Ensuite, renforcez la sécurité du reste de votre formulaire

Maintenant que vos formulaires sont conformes au RGPD, il est utile d'examiner la question de la sécurité dans son ensemble. Notre guide sur la protection contre le spam dans WPForms explique comment empêcher les soumissions de robots d'atteindre vos formulaires sans gêner les visiteurs réels.

Et si vous recueillez des accords ou des contrats via vos formulaires, les signatures numériques (disponibles dans WPForms Pro) peuvent apporter un gage supplémentaire d'authenticité.

Créez dès maintenant votre formulaire conforme au RGPD

Prêt à créer votre formulaire ? Lancez-vous dès aujourd'hui avec le plugin de création de formulaires WordPress le plus simple. WPForms Pro comprend de nombreux modèles gratuits et offre une garantie de remboursement de 14 jours.

Si cet article vous a aidé, n'hésitez pas à nous suivre sur Facebook et Twitter pour d'autres tutoriels et guides gratuits sur WordPress.

Divulgation: Notre contenu est soutenu par les lecteurs. Cela signifie que si vous cliquez sur certains de nos liens, il se peut que nous recevions une commission. Voyez comment WPForms est financé, pourquoi c'est important, et comment vous pouvez nous soutenir.

Hamza Shahid

Hamza est rédacteur au sein de l'équipe WPForms et se spécialise également dans les sujets liés au marketing numérique, à la cybersécurité, aux plugins WordPress et aux systèmes ERP.En savoir plus

Le meilleur plugin WordPress de construction de formulaires par glisser-déposer

Facile, rapide et sécurisé. Rejoignez plus de 6 millions de propriétaires de sites web qui font confiance à WPForms.