Tunnel d'achat et RGPD : êtes-vous responsable de la conformité que vous configurez ?
Vous configurez le bandeau cookies, les pixels et les formulaires d'une boutique. Si la CNIL sanctionne votre client, jusqu'où remonte votre responsabilité ?
- Le marchand reste le responsable de traitement au sens du RGPD, mais le consultant qui paramètre les traceurs peut voir sa responsabilité contractuelle engagée.
- Un bandeau cookies non conforme ou un pixel chargé avant consentement exposent le client à une sanction CNIL pouvant atteindre 4 % du chiffre d'affaires.
- Votre devoir de conseil vous oblige à alerter le marchand sur les obligations de consentement, même s'il ne vous a rien demandé.
- Une garantie cyber et une RC Pro couvrant les manquements RGPD sécurisent vos missions de paramétrage.
Qui est responsable au sens du RGPD ?
Première clarification, essentielle : au sens du Règlement général sur la protection des données, c'est le marchand qui est le responsable de traitement. C'est lui qui détermine les finalités et les moyens du traitement des données de ses clients. La CNIL le sanctionnera lui, pas vous.
Mais cette répartition réglementaire ne dit rien de votre responsabilité contractuelle vis-à-vis du marchand. Si vous avez paramétré le tunnel d'achat, installé les traceurs marketing et configuré le bandeau de consentement, et que cette configuration s'avère non conforme, le marchand peut se retourner contre vous pour le préjudice qu'il a subi.
Autrement dit, vous n'êtes pas dans le viseur de l'autorité de contrôle, mais vous pouvez être appelé à rembourser à votre client tout ou partie de la sanction et des frais qu'il a engagés à cause de votre erreur.
Les configurations qui déclenchent une sanction
La CNIL a multiplié les contrôles sur les cookies et traceurs publicitaires. Les manquements les plus fréquents sont précisément ceux qui relèvent du paramétrage technique, donc de votre périmètre d'intervention :
- Des traceurs déposés avant tout consentement : le pixel d'une régie publicitaire ou un outil de mesure d'audience qui se charge dès l'arrivée sur la page, sans attendre le clic de l'internaute.
- Un bandeau sans bouton « Tout refuser » aussi accessible que le bouton « Tout accepter » : refuser doit être aussi simple qu'accepter.
- Des cases pré-cochées dans les formulaires d'inscription à la newsletter ou de création de compte.
- Une durée de conservation des données excessive ou non paramétrée.
Chacune de ces configurations est le résultat d'un choix technique. Si vous avez réalisé l'intégration sans alerter le marchand, votre responsabilité est directement en jeu.
Le devoir de conseil : votre principale exposition
Le piège, pour un consultant e-commerce, est de se réfugier derrière l'argument « le client ne m'a pas demandé de m'occuper du RGPD ». Cet argument tient rarement devant un juge.
En tant que professionnel, vous êtes tenu d'un devoir de conseil : vous devez alerter votre client sur les risques évidents liés à votre prestation, même hors du périmètre strict de la commande.
Quand vous installez un pixel publicitaire, vous savez — ou êtes censé savoir — qu'il ne doit pas se déclencher avant consentement. Ne pas le signaler, c'est manquer à votre devoir de conseil. C'est exactement ce reproche qui fonde la majorité des réclamations dans les métiers du numérique.
La parade est simple : formalisez vos alertes par écrit. Un courriel précisant que la conformité RGPD relève de la responsabilité du marchand et lui recommandant un audit dédié constitue une preuve précieuse. Cela ne vous dédouane pas totalement, mais cela démontre que vous avez rempli votre devoir de conseil.
Quelle assurance pour ce risque hybride ?
Le risque RGPD est à cheval entre deux univers de garanties, et c'est ce qui le rend délicat à couvrir correctement.
D'un côté, la réclamation du marchand pour manquement à votre prestation relève de votre RC Professionnelle : c'est une faute de conseil ou de paramétrage. De l'autre, si l'incident s'accompagne d'une fuite ou d'une atteinte aux données clients que vous manipulez, c'est une assurance cyber qui prend le relais, avec la prise en charge des frais de notification, d'expertise technique et de gestion de crise.
Pour un consultant qui touche au tunnel d'achat, aux formulaires et aux traceurs, le bon réflexe est de vérifier que ces deux dimensions sont couvertes. Concrètement, votre contrat doit prévoir :
- La prise en charge des manquements à la réglementation sur les données personnelles imputables à votre prestation ;
- Les frais de défense et d'expertise en cas de réclamation ;
- Une garantie atteinte aux données couvrant les conséquences d'une fuite survenue pendant votre intervention.
Un exemple concret de remontée de responsabilité
Pour mesurer la mécanique, prenons un cas représentatif. Un marchand de prêt-à-porter vous mandate pour optimiser son tunnel d'achat et brancher ses outils de reciblage publicitaire. Vous installez les pixels des régies, vous reliez l'outil de mesure d'audience, et vous configurez un bandeau de consentement fourni par le thème de la boutique. Mission livrée, client satisfait, conversion en hausse.
Dix-huit mois plus tard, le marchand reçoit un contrôle de la CNIL. Verdict : les pixels publicitaires se déclenchaient dès le chargement de la page, avant tout consentement. L'autorité prononce une amende de 40 000 € et impose une mise en conformité.
Le marchand se retourne vers vous. Son raisonnement : c'est vous qui avez branché les traceurs, vous étiez le sachant, vous auriez dû configurer le déclenchement après consentement ou l'alerter. Il vous réclame le montant de l'amende, les frais d'avocat de la procédure CNIL et le coût de la remise en conformité d'un autre prestataire, soit près de 55 000 € au total.
Sans assurance, vous affrontez seul cette réclamation et son éventuel procès. Avec une RC Pro couvrant les manquements liés aux données, l'assureur prend en charge votre défense et, si votre responsabilité est retenue, l'indemnisation dans la limite du plafond. La différence se compte en dizaines de milliers d'euros.
Trois pratiques pour limiter votre exposition
Au-delà de l'assurance, structurez vos missions pour réduire le risque :
- Délimitez votre périmètre dans le devis : précisez si la conformité RGPD est incluse ou exclue de votre mission. Une exclusion claire, doublée d'une alerte écrite, est votre meilleure protection.
- Utilisez des outils de consentement reconnus et configurez-les selon les recommandations de la CNIL plutôt que les réglages par défaut, souvent permissifs.
- Documentez vos choix techniques : conservez la trace de la configuration livrée, afin de pouvoir démontrer ce que vous avez réellement paramétré le jour de la livraison.
Ces réflexes ne remplacent pas une couverture adaptée, mais ils déplacent le curseur de la responsabilité et facilitent grandement la défense si une réclamation survient. Pour situer ce risque parmi les autres expositions du métier, consultez la page consultant e-commerce.
Questions fréquentes
Non, le marchand reste le responsable de traitement et c'est lui que la CNIL sanctionne. Mais il peut engager votre responsabilité contractuelle si votre paramétrage du tunnel d'achat ou des traceurs est à l'origine du manquement.
Il ne vous exonère pas totalement, mais il constitue une preuve solide que vous avez rempli votre devoir de conseil. Formaliser par écrit que la conformité RGPD relève du marchand et recommander un audit réduit significativement votre exposition.
Idéalement les deux. La RC Pro couvre la faute de paramétrage ou de conseil reprochée par le marchand, tandis que la garantie cyber intervient si l'incident s'accompagne d'une atteinte aux données clients que vous manipulez.
Elles peuvent atteindre 4 % du chiffre d'affaires annuel ou 20 millions d'euros. Même pour une PME, des amendes de plusieurs dizaines de milliers d'euros sont prononcées, ce qui rend la question de la responsabilité du prestataire bien réelle.
Mentionnez-le explicitement dans le devis ou le contrat, en précisant que la conformité réglementaire relève du client. Doublez cette exclusion d'une alerte écrite : la combinaison des deux constitue la protection la plus efficace.
Souscrivez votre assurance pro en 2 minutes
Toutes nos protections pour votre activité de Consultant e-commerce — attestation immédiate, sans engagement.
* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant e-commerce →
Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.