forumNouveau sujet

On vend en ligne dans les pays de l'UE : le RGPD nous concerne directement ?

DDamla Y***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
131
#1

Dans notre atelier basé à Saint-Pétersbourg, on fabrique des sacs en cuir faits main personnalisés et des accessoires de bureau. On vend via notre propre site indépendant, aussi bien sur le marché intérieur que dans des pays de l'Union européenne comme l'Allemagne, la France et les Pays-Bas. Côté UE, notre panier moyen tourne autour de 180 EUR et on expédie environ 25-30 commandes par mois.

On encaisse les paiements en euros via des passerelles de paiement internationales. On stocke dans notre système le nom du client, l'adresse de livraison, le numéro de téléphone et les infos de facturation. On diffuse aussi nos pubs directement vers cette cible dans ces pays.

J'ai lu sur un forum que même si on est hors des frontières de l'UE, on entre dans le champ du RGPD pcq on propose des biens ou des services à des personnes là-bas. Est-ce que cette réglementation nous lie vraiment alors qu'on n'a ni bureau physique ni représentant dans l'UE ? Qu'est-ce qu'on est obligés d'assurer au minimum sur notre site et dans notre flux de données ?

İİlker G***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
distributeur régional
Membre depuis
avr. 2026
Message
341
Plus utile#2

Réponse courte : Oui, le fait que votre société soit hors UE ne vous exempte pas. Conformément à l'article 3(2) du RGPD, si vous proposez des biens ou des services à des personnes dans l'UE ou si vous suivez leur comportement, vous êtes tenu de respecter directement les règles de ce règlement.

Ce qui détermine l'applicabilité, c'est de savoir si votre site cible activement le marché de l'UE. Proposer l'euro comme devise, lister les pays de l'UE dans les options de livraison et faire de la pub vers ces régions sont des indicateurs clairs que vous entrez dans le champ du règlement. Ne pas avoir de bureau dans l'UE ne supprime pas la responsabilité.

Pour une conformité minimale, la première étape est de revoir le mécanisme de consentement aux cookies sur votre site. La bannière affichée aux utilisateurs de l'UE ne doit pas activer les codes marketing et de tracking sans consentement explicite. Deuxièmement, votre site doit avoir une politique de confidentialité claire en anglais ; il faut lister explicitement quelles données sont collectées, dans quel but, et avec quelles parties elles sont partagées (transporteur, interface de paiement, etc.).

Enfin, vous devez mettre en place le processus des droits des clients. Quand un client demande la suppression de son historique de commandes et de ses coordonnées (droit à l'oubli), vous devez avoir une procédure interne permettant de supprimer dans un délai raisonnable les données marketing, hors durées légales de conservation comptable, et un e-mail de contact qui le mentionne.

CCaner A***Membre actif
Poste
Technicien de maintenance
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
nov. 2022
Message
157
#3

L'autorité européenne de protection des données ne va pas débarquer et coller des millions d'euros d'amende à un petit atelier en Russie faut être réaliste. Le vrai risque c'est que les infrastructures de paiement internationales ou les intégrations que vous utilisez gèlent votre compte sur plainte. Eux ils imposent la conformité RGPD dans leurs propres contrats.

CCanerMembre actif
Poste
Hébergeur
Membre depuis
nov. 2023
Message
128
#4

Si vous utilisez Google Analytics ou des pixels publicitaires, activez les réglages qui anonymisent les adresses IP. Aussi, la bandeau cookies de votre site ne peut pas se limiter à un bouton « J'accepte » ; il faut aussi permettre à l'utilisateur de refuser séparément les cookies analytiques et marketing.

AAslıMembre actif
Poste
Photographe produit
Type d'organisation
startup en phase de lancement
Membre depuis
juil. 2024
Message
76
#5

Ajoutez à l'étape de paiement du site un texte de consentement avec un lien cliquable du genre « Vos données sont traitées conformément à notre politique de confidentialité aux fins du traitement et de la livraison de votre commande ». Écrivez aussi dans la politique un e-mail de contact que le client utilisera pour ses demandes de suppression de données.

ÖÖmerMembre actif
Poste
Analyste financier
Membre depuis
déc. 2023
Message
126
#6

Nos ventes UE tournaient aussi autour de 4 500 EUR par mois quand un client d'Allemagne nous a envoyé un e-mail en format officiel demandant sur quels serveurs ses données étaient stockées et leur suppression du système. Vous êtes obligé de répondre par écrit sous 30 jours. On a nettoyé les enregistrements concernés de la base et donné confirmation, dossier clos.

LLale Y***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logiciel
Type d'organisation
Entreprise de 120 personnes
Membre depuis
août 2024
Message
377
#7

Est-ce que le simple fait d'avoir uniquement l'anglais sur le site et des prix affichés en euros suffit ou faut-il que la commande soit effectivement livrée là-bas ?

MMelis Ö***Expert
Poste
Responsable réseaux sociaux
Secteur
E-commerce
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2022
Message
14

Doki · Mise en place de la gestion des logs · 2025

#8

Il convient de préciser que pour les transferts transfrontaliers de données au-delà de certains volumes, l'obligation de désigner un Représentant UE (EU Representative) s'applique. Toutefois, le principe de proportionnalité est observé pour les micro-entreprises, et la prise de mesures élémentaires de transparence et de sécurité des données constitue le critère de contrôle prioritaire.

EElif E***Membre actif
Poste
Directeur commercial
Secteur
Logistique
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2024
Message
38
#9

ne paniquez pas du tout... les grosses affaires visent toujours les plateformes géantes... bref vous ne collectez pas de données inutiles en dehors du nom et de l'adresse nécessaires à la commande mettez un texte transparent, et si un client demande la suppression supprimez sans faire de difficultés. à l'échelle d'une PME c'est ça l'essentiel.

KKübra A***Membre actif
Poste
Technicien de maintenance
Secteur
Sous-traitance automobile
Type d'organisation
Entreprise de 120 personnes
Membre depuis
août 2025
Message
71

Doki · Sensibilisation au phishing · 2026

#10

Enregistré.

OOkan E***Expert
Poste
Expert en test
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
févr. 2022
Message
11
#11

Merci d'avoir écrit cela c'est exactement ça. franchement un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

EEsraMembre actif
Poste
Développeur Python
Membre depuis
août 2024
Message
134
#12

Je partage mon expérience. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

SSinan T***Membre actif
Poste
Directeur marketing
Secteur
Emballage
Type d'organisation
entreprise individuelle
Membre depuis
août 2024
Message
27

Doki · Mise en place de la gestion des logs · 2024

#13

C'est une bonne idée d'avoir ouvert ce sujet. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Bon courage.

FFurkan B***Vétéran
Poste
Directeur de magasin
Secteur
Fabrication de machines
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2023
Message
126

Doki · Design d'interface · 2026

#14

Je suis intéressé.

YYiğit K***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
226
#15

Merci pour votre retour. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

J'espère que cela vous sera utile.

MMert K***Expert
Poste
Saisie de données
Secteur
cuir
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
juin 2023
Message
18
#16

Ce qui est écrit correspond exactement à ce que nous avons vécu. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Voilà, désolé si je me suis étendu.

CCaner G***Expert
Poste
Employé de magasin
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
105
#17

Je vais expliquer comment c'est fait en pratique. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

FFerhat G***Nouveau membreMembre de la communauté
Membre depuis
mai 2026
Message
180
#18

Cette approche a un coût, dont on ne parle pas. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

KKader T***Expert
Poste
Directeur marketing
Secteur
Droit
Type d'organisation
agence boutique
Membre depuis
oct. 2025
Message
3

Doki · Sensibilisation au phishing · 2023

#19

Je vais essayer.

İİlker C***Membre actif
Poste
Développeur logiciel
Secteur
Fabrication de machines
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2023
Message
52
#20

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. L'erreur commise du côté de gdpr est généralement réversible, mais coûteuse.

Si vous grondez les fausses alertes, plus personne ne signalera rien.

Répondre