PrestaShop et RGPD : auditer modules et comptes clients
Contrôlez le module RGPD PrestaShop, les extensions, les comptes invités et les factures avant de valider une procédure d’accès ou d’effacement.
Sur PrestaShop, le module RGPD peut faciliter la gestion des demandes. Son efficacité dépend toutefois des modules qui y contribuent et des services connectés à la boutique. Pour vérifier votre installation, partez de trois situations concrètes : un achat invité, un compte client et une commande passée avant une migration.
Ce qu’il faut retenir
- Identifiez la version de PrestaShop, celle du module RGPD et les extensions installées.
- Vérifiez quelles données chaque module restitue et supprime réellement.
- Un formulaire peut informer sans demander un consentement général au traitement de la commande.
- Les commandes, factures, comptes invités et copies extérieures doivent entrer dans la procédure de droits.
Définir le périmètre de la boutique
Demandez à votre agence une liste des modules actifs, des tâches planifiées, des connexions à des services extérieurs et des accès administrateurs. Distinguez les fonctions exécutées sur votre hébergement des échanges vers un service distant. Relevez les formulaires ajoutés par le thème et les modules désactivés dont les tables peuvent subsister.
La présence d’un module dans la boutique ne suffit pas à qualifier son éditeur de sous-traitant : il faut qu’il traite effectivement des données pour votre compte. L’agence qui accède à la base de clients pour la maintenance peut, en revanche, relever de cette qualification. Les articles 4(7), 4(8) et 28(3) du RGPD conduisent à examiner les opérations réelles et le contrat correspondant. Utilisez le questionnaire destiné aux sous-traitants pour formaliser les réponses utiles.
Précisez également votre offre d’hébergement. Les responsabilités techniques d’une boutique administrée par un prestataire ne se déduisent pas du seul nom PrestaShop. Le contrat doit permettre d’identifier qui applique les correctifs, surveille les accès, gère les sauvegardes et intervient après une fuite.
Vérifier la couverture du module RGPD
La documentation officielle de PrestaShop 8 décrit la recherche d’un client ou d’un invité, des exports PDF ou CSV, des opérations d’effacement et un journal des activités relatives aux données. Elle présente aussi les modules intégrés à ce dispositif et invite à interroger l’éditeur lorsqu’un module collectant des données n’apparaît pas. Cette documentation ne garantit pas le comportement de toutes les versions, extensions ou personnalisations de votre installation. Guide utilisateur PrestaShop 8.
Constituez une fiche de réception avec les colonnes suivantes :
| Élément contrôlé | Vérification attendue |
|---|---|
| Formulaire du module | Champs collectés et information affichée |
| Recherche d’un client | Correspondance entre identifiants, anciennes adresses et commandes |
| Export | Présence des données stockées par le module |
| Effacement | Suppression ou conservation justifiée dans la base et le service distant |
| Journal | Action, date, résultat et accès limité |
Une extension visible dans une liste technique n’est pas une certification juridique. Elle peut correctement exporter des champs tout en collectant des données inutiles ou en les conservant trop longtemps. Évaluez donc séparément la fonction technique et le traitement réalisé, au regard des articles 5(1)(b), (c) et (e) du RGPD.
Pour un module absent du dispositif, demandez un mode opératoire documenté. Cela peut être un export distinct ou une intervention contrôlée du prestataire. L’absence d’intégration automatique ne dispense pas de répondre ; elle indique une tâche à attribuer.
Traiter aussi les comptes invités et les anciennes commandes
Une personne peut commander sans créer de compte, modifier son adresse électronique puis ouvrir un compte ultérieurement. Une recherche limitée au compte actuel peut manquer une partie de ses données. Demandez seulement les informations supplémentaires nécessaires pour retrouver les opérations, sans imposer automatiquement une pièce d’identité : l’article 12(6) du RGPD suppose des doutes raisonnables pour solliciter des informations de confirmation d’identité.
L’export doit être relu avant transmission : contient-il des commentaires internes, des coordonnées d’autres personnes ou des pièces jointes étrangères à la demande ? Le droit d’obtenir une copie ne doit pas porter atteinte aux droits d’autrui, selon l’article 15(4). Occultez ce qui doit l’être et expliquez les limites retenues, au lieu de transmettre sans contrôle un dossier brut.
L’accès et la portabilité ne se confondent pas. L’article 20(1) réserve la portabilité aux données fournies par la personne, traitées par des moyens automatisés sur le fondement du consentement ou du contrat. Un PDF lisible peut participer à une réponse d’accès sans constituer le format structuré, couramment utilisé et lisible par machine requis pour la portabilité. RGPD, articles 15 et 20.
Préserver les pièces nécessaires avant un effacement
La documentation PrestaShop invite à télécharger les factures avant certaines suppressions. Confrontez cette indication au fonctionnement de votre module de facturation : vérifiez les mentions, les avoirs et les liens comptables sur une copie contenant des données fictives. Documentation PrestaShop.
L’article L123-22 du Code de commerce impose dix ans de conservation aux documents comptables et pièces justificatives. Une purge du compte ne doit pas altérer ces pièces. À l’inverse, cette obligation ne justifie pas de conserver un profil publicitaire complet. Définissez le périmètre et les accès de l’archive, puis utilisez la procédure d’effacement client et de conservation des pièces comptables.
N’oubliez pas les exports de l’agence, l’entrepôt, la messagerie du support et les sauvegardes. Pour ces dernières, documentez une rotation et une procédure empêchant qu’une restauration ne réintroduise durablement des données déjà supprimées. Notre guide sur les sauvegardes et l’effacement détaille ce point.
Revoir les cases à cocher et les traceurs
N’activez pas mécaniquement une case obligatoire « consentement RGPD » pour toute création de compte. Les données nécessaires à une commande peuvent relever de l’article 6(1)(b), les archives légales de l’article 6(1)(c). L’information exigée par l’article 13 doit rester accessible, quelle que soit la base retenue. Le consentement est une base distincte qui suppose un choix libre et spécifique. RGPD, articles 6(1), 7 et 13.
Pour les traceurs, contrôlez les scripts chargés par les modules, y compris après un refus. Un outil servant au panier peut être exempté ; un module publicitaire ne l’est pas pour cette seule raison. CNIL : cookies et conformité. Le guide des cookies RGPD permet de préparer les consignes transmises à l’agence.
Questions fréquentes
Le module officiel rend-il toute la boutique conforme ?
Il aide à réaliser certaines opérations. Il ne décide pas des finalités, des durées ou de la pertinence des données et ne garantit pas la couverture de chaque service extérieur.
Une commande invitée entre-t-elle dans une demande d’accès ?
Oui, dès lors qu’elle contient des données concernant la personne. Organisez leur recherche même sans compte actif, en vérifiant suffisamment l’identité et le lien avec la commande.
Peut-on conserver un journal après avoir effacé le client ?
Une trace limitée peut être nécessaire pour démontrer le traitement de la demande. Définissez sa finalité, ses champs, sa durée et ses habilitations. Elle ne doit pas reproduire l’ensemble du dossier supprimé.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.