Magento et RGPD : contrôler les flux et les effacements
Magento Open Source et Adobe Commerce : périmètre, traceurs, identifiants clients, archives et contrôles à prévoir avec votre intégrateur.
Un projet Magento ou Adobe Commerce implique souvent plusieurs bases et services : boutique, progiciel de gestion, recherche, paiement, assistance et recommandations. La conformité dépend de leur articulation. Le document le plus utile à demander à l’intégrateur est une carte des flux associée à une procédure de droits démontrée sur des données fictives.
Ce qu’il faut retenir
- Identifiez précisément l’offre, la version, l’hébergement et les services supplémentaires utilisés.
- Un outil de confidentialité agissant dans le navigateur ne supprime pas, à lui seul, le dossier client dans tous les systèmes.
- Coordonnez les suppressions avec les imports, les files de messages et les sauvegardes pour éviter la réapparition des données.
- Conservez les pièces comptables obligatoires dans un périmètre distinct des usages commerciaux courants.
Fixer le périmètre avec l’intégrateur
Commencez le dossier par l’édition et l’architecture effectivement déployées : Magento Open Source, offre Adobe Commerce concernée, infrastructure administrée par votre prestataire ou service géré. Adobe documente notamment Adobe Commerce as a Cloud Service, avec une répartition des responsabilités entre la plateforme et le client. Il serait donc inexact d’attribuer les mêmes tâches d’infrastructure à toutes les installations. Présentation de la sécurité du service Adobe.
Pour chaque composant, identifiez le propriétaire du compte, les administrateurs, les données reçues, les pays d’accès, les durées et la procédure de sortie. Distinguez les données de production des jeux utilisés en développement. Une copie de la base clients remise à un développeur constitue un traitement à maîtriser ; utilisez des données fictives lorsque le travail ne nécessite pas de données réelles.
La qualification des acteurs dépend de leurs finalités et de leurs opérations, conformément aux articles 4(7), 4(8) et 28(3) du RGPD. L’intégrateur qui accède aux données pour maintenir la boutique peut être sous-traitant. Un éditeur dont le code s’exécute localement sans accès à ces données ne l’est pas automatiquement. Formalisez les responsabilités dans la cartographie de la sous-traitance.
Séparer trois périmètres de données
| Périmètre | Exemples | Responsable de la vérification |
|---|---|---|
| Navigateur et interface | Cookies, stockage local, identifiants de suivi | Équipe chargée du thème et des traceurs |
| Boutique et extensions | Compte, commandes, notes et tables ajoutées | Intégrateur et responsable fonctionnel |
| Systèmes connectés | Gestion commerciale, support, paiement, logistique | Responsable de chaque connexion |
Cette grille évite une confusion fréquente : une action réussie dans le premier périmètre ne démontre pas la suppression dans les deux autres. La documentation Adobe de la Privacy JavaScript Library décrit la récupération et la suppression de données d’identification stockées dans le navigateur par ses services de suivi. Son périmètre ne correspond pas à l’effacement intégral des commandes, de la base clients et des systèmes extérieurs. Documentation de la bibliothèque.
Demandez une démonstration avec un client fictif passé par plusieurs canaux. Relevez les identifiants techniques dans chaque système, sans constituer une copie permanente et excessive du dossier. Un changement d’adresse électronique ou un rapprochement de comptes ne doit pas rendre la personne introuvable.
Vérifier les traceurs au-delà du réglage natif
Adobe documente un Cookie Restriction Mode, configurable dans les paramètres web des offres concernées. Sa documentation décrit également les cookies et stockages associés à certaines fonctions. Vérifiez l’applicabilité à votre offre, à votre thème et aux services installés avant de reprendre ces réglages. Documentation des cookies Adobe Commerce.
Confiez à l’intégrateur quatre scénarios : aucun choix, refus, accord sur une seule finalité puis retrait. Pour chacun, contrôlez les requêtes réseau et le stockage local. Incluez le gestionnaire de balises, les extensions et une interface séparée utilisant les API de la boutique. L’existence d’un paramètre dans l’administration ne prouve pas son application à un composant personnalisé.
Le droit français impose un accord préalable pour les traceurs non exemptés, avec un refus aussi simple que l’acceptation et une possibilité de retrait. CNIL : conformité des cookies. Un changement de technologie de suivi ne règle pas, à lui seul, la question juridique. Le guide des cookies et du RGPD permet de cadrer le résultat attendu.
Concevoir une procédure de droits entre systèmes
À réception d’une demande, attribuez un responsable de réponse et un identifiant de dossier. Recensez les systèmes concernés et demandez à chacun un résultat documenté. Répondez sans retard injustifié et, en principe, dans un mois, selon l’article 12(3) du RGPD. Le délai interne d’un prestataire doit permettre de respecter celui dû au client.
Pour l’accès, contrôlez les données exportées et la présence d’informations relatives à des tiers. Pour la portabilité, vérifiez les conditions de l’article 20(1) et fournissez le format structuré approprié. Pour l’effacement, déterminez les exceptions applicables, notamment l’obligation légale et la défense de droits en justice de l’article 17(3)(b) et (e). Une commande litigieuse et un ancien segment publicitaire n’appellent pas la même décision.
Dans une architecture connectée, précisez surtout l’ordre des opérations. Si la boutique efface un profil mais qu’un import nocturne le recrée depuis le logiciel commercial, la demande reste mal exécutée. Prévoyez le traitement des files en attente, des caches et des synchronisations. Évitez qu’une liste technique d’exclusion ne devienne elle-même une base clients illimitée. La preuve d’exécution d’un effacement doit décrire le périmètre traité et les réserves justifiées.
Archiver les factures et maîtriser les restaurations
Les documents comptables et justificatifs relèvent de la conservation de dix ans prévue par l’article L123-22 du Code de commerce. Remplacer le nom du client dans une facture qui doit être conservée n’est pas une solution générale. Vérifiez la pièce obtenue, l’intégrité de l’archive et les personnes autorisées à la consulter.
Définissez aussi ce qui se passe après une restauration. Une sauvegarde peut contenir des données supprimées depuis sa création ; son utilisation doit déclencher les mesures permettant de respecter les décisions déjà prises. Documentez la rotation, les accès et cette reprise des suppressions, avec le guide sur les sauvegardes et l’effacement.
Enfin, répartissez clairement les correctifs, la gestion des secrets, les habilitations, l’alerte et la restauration. L’article 32(1) du RGPD impose une sécurité adaptée aux risques et une évaluation régulière. La sécurité de l’infrastructure et celle d’une extension personnalisée peuvent relever de prestataires différents : personne ne doit supposer que l’autre s’en charge.
Questions fréquentes
Adobe Commerce hébergé dispense-t-il d’une analyse RGPD ?
Non. Le service peut prendre en charge certaines tâches techniques, mais vous devez encore décider des traitements, de leurs bases, des accès et des durées, puis vérifier les contrats applicables.
La bibliothèque de confidentialité Adobe efface-t-elle mes clients ?
La documentation citée porte sur des données d’identification dans le navigateur. Il faut une procédure complémentaire pour les comptes, commandes, extensions et services connectés.
Faut-il choisir une extension d’effacement particulière ?
Commencez par définir le résultat attendu et les systèmes à couvrir. Évaluez ensuite une extension ou un développement sur sa couverture réelle, sa maintenance, sa traçabilité et ses effets sur les archives obligatoires.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.