Déclaration de protection des données Shopify en Suisse – Guide de configuration

7 min de lectureDernière mise à jour Par Marc Grob

Introduction

Shopify est la plateforme cloud la plus utilisée pour les boutiques en ligne en Suisse. Elle couvre la vitrine, le paiement (Shop Pay, Shopify Payments), la livraison, le marketing et les analyses dans une seule pile. Cette commodité a un revers sur le plan de la protection des données : Shopify Inc. (Canada) traite les données personnelles de vos clients suisses et européens dans un réseau mondial de centres de données dans lequel les États-Unis jouent un rôle essentiel. S'ajoutent des milliers d'applications tierces du Shopify App Store, chacune représentant une communication distincte.

Cet article explique :

  • quel rôle Shopify joue en tant que sous-traitant, sous-traitant secondaire et, en partie, responsable du traitement à part entière ;
  • quelles bases contractuelles (Shopify DPA, CCT UE, Swiss-US DPF) vous êtes tenu d'avoir ;
  • quelles mentions obligatoires votre déclaration de protection des données doit contenir (art. 19 LPD / art. 13 RGPD) ;
  • comment vérifier les applications Shopify sous l'angle de la protection des données avant de les installer ;
  • quelles applications de cookies et de pixels nécessitent une attention particulière sous la LPD et le RGPD ;
  • et comment intégrer proprement les spécificités des boutiques en ligne suisses (IDE, numéro TVA, mentions d'emballage et de recyclage).

Références juridiques : LPD (art. 6, 8, 9, 16, 19, 22), RGPD (art. 6, 13, 28, 44 ss.), LTC/LTVA (mention cookies), LCD, directive ePrivacy.

Shopify en tant que sous-traitant – et plus

Shopify Inc. (siège à Ottawa, Canada) devient votre sous-traitant au sens de l'art. 9 LPD et de l'art. 28 RGPD lors de l'exploitation de votre boutique. La base contractuelle est le Shopify Data Processing Addendum, qui devient automatiquement partie intégrante des Shopify Merchant Terms of Service dès que vous ouvrez une boutique en tant que marchand européen. Il contient les CCT UE (Module 2) et depuis 2023 un avenant suisse.

Important : Shopify agit dans deux rôles supplémentaires souvent négligés :

  1. Responsable du traitement pour Shop Pay : Lorsque vous activez Shop Pay comme paiement accéléré, Shopify relie les données des acheteurs dans un profil inter-réseaux. Ici, Shopify agit comme responsable du traitement vis-à-vis des acheteurs, et votre clientèle doit en être informée.
  2. Responsable du traitement pour la télémétrie de la plateforme : données de performance, scoring de fraude, journaux de sécurité.

Le Canada dispose depuis 2018 d'une décision d'adéquation de la Commission européenne – les transferts de données Suisse/UE vers le Canada sont donc protégés de manière adéquate (art. 16, al. 1 LPD en lien avec l'annexe 1 OPDo). La situation est différente pour les sous-traitants secondaires aux États-Unis : le Swiss-US DPF / EU-US DPF et à titre complémentaire les CCT plus une TIA entrent ici en jeu.

Données traitées par Shopify

Lors du processus de commande classique, les catégories de données personnelles suivantes sont générées :

  • Données de base des clients : nom, adresse de livraison et de facturation, e-mail, téléphone.
  • Données de commande : produits, quantités, prix, mode de livraison, date de commande.
  • Données de paiement : avec Shopify Payments, le paiement est traité via Shopify en tant que prestataire de services de paiement et via Stripe en tant que sous-traitant secondaire. Les données complètes de carte de crédit ne parviennent pas sur votre serveur, mais chez le prestataire certifié PCI-DSS.
  • Données comportementales : adresse IP, navigateur, empreinte digitale de l'appareil, données de session et de panier, cartes thermiques (si activées).
  • Données marketing : abonnements à la newsletter, suivi des clics, autorisations push.

La situation devient sensible avec les applications qui collectent des points de données supplémentaires – p. ex. les applications de fidélité avec date de naissance, les applications d'abonnement avec IBAN, les applications B2B avec IDE ou les applications de vérification avec scan de document d'identité. Chacun de ces enrichissements est une communication distincte à un autre sous-traitant et nécessite sa propre justification dans le registre des activités de traitement.

Mentions obligatoires dans la déclaration de protection des données

Une déclaration de protection des données Shopify complète pour la Suisse doit couvrir au minimum les points suivants (art. 19 LPD / art. 13 RGPD) :

  1. Identité du responsable du traitement : raison sociale, siège, numéro IDE, personne de contact pour les questions de protection des données (e-mail, éventuellement téléphone).
  2. Mention de la plateforme : mention de Shopify Inc. (Canada) et Shopify International Ltd. (Irlande) en tant qu'opérateur technique de la plateforme.
  3. Finalités du traitement : traitement des commandes, traitement des paiements, livraison, service clientèle, marketing (newsletter, reciblage), prévention de la fraude.
  4. Catégories de données personnelles : comme indiqué ci-dessus.
  5. Bases juridiques : exécution du contrat, intérêt légitime (prévention de la fraude), consentement (marketing, cookies non essentiels).
  6. Destinataires : Shopify, Stripe, PayPal, TWINT, prestataires de livraison, intégrations ERP/CRM, applications marketing utilisées.
  7. Transfert vers des pays tiers : Canada (décision d'adéquation), États-Unis (Swiss-US DPF, EU-US DPF, CCT), autres pays selon les applications.
  8. Durée de conservation : données de commande 10 ans (art. 957 ss. CO, LTVA), données marketing jusqu'à révocation, cookies selon le tableau des cookies.
  9. Droits des personnes concernées : accès, rectification, effacement, remise des données, opposition ; droit de plainte auprès du PFPDT.
  10. Cookies et tracking : mention distincte des cookies ou tableau de cookies avec fournisseur, finalité et durée de stockage.

Vérification des applications du Shopify App Store

Chaque application installée constitue une communication supplémentaire sous l'angle de la protection des données. Les exploitants de boutiques suisses sont confrontés au problème que de nombreuses applications proviennent de petits fournisseurs américains, indiens, singapouriens ou chinois et ne proposent pas de DPA conformes. Nous recommandons une vérification en deux étapes :

Étape 1 – Avant l'installation :

  • Identifier les catégories de données auxquelles l'application demande accès (visible dans la boîte de dialogue d'installation).
  • Lire le DPA / la politique de confidentialité du fournisseur de l'application et vérifier la certification CCT / DPF.
  • Vérifier l'adresse professionnelle et le pays de siège du fournisseur.
  • Consulter les évaluations dans l'App Store, notamment pour les plaintes en matière de protection des données.

Étape 2 – Périodiquement (au moins annuellement) :

  • Mettre en correspondance l'inventaire des applications avec le registre des activités de traitement.
  • Désinstaller les applications obsolètes ou non utilisées – chaque application inutilisée est un risque de conformité et un vecteur d'attaque.
  • Pour les applications ayant accès à des données sensibles : réaliser une AIPD.

Une règle pratique pragmatique : si une application ne fournit pas un DPA conforme à la LPD/RGPD dans les 30 jours, la désinstaller. Il existe presque toujours une alternative.

Cookies, pixels et Consent Mode

Shopify dispose depuis 2023 d'une API Customer Privacy intégrée permettant d'activer une bannière de cookies. Par défaut, l'option Cookie Banner est disponible dans les paramètres → Customer Privacy et prend en charge un mode opt-in pour l'UE. Pour la Suisse, une simple mention de cookies avec possibilité d'opt-out suffit dans la plupart des cas, mais dès que vous ciblez des clients UE ou utilisez des cookies marketing, le régime d'opt-in de la directive ePrivacy s'applique.

Applications de cookies et de pixels critiques :

  • Meta Pixel (Facebook/Instagram) : nécessite une interface API de conversion qui transmet des données personnelles à Meta. Uniquement autorisé après consentement.
  • Google Analytics 4 + Google Ads : Malgré le tag côté serveur avec Google Consent Mode v2, uniquement après consentement. Attention au statut Consent Mode configuré par défaut.
  • TikTok Pixel : actuellement particulièrement critique sur le plan de la protection des données – transfert vers la République populaire de Chine, DPA limité, problématique Schrems II sans équivalent DPF.
  • Hotjar / Microsoft Clarity : enregistrement de session = profilage. AIPD recommandée, masquage des champs sensibles obligatoire.

Utilisez une plateforme de gestion du consentement (Cookiebot, Usercentrics, CCM19) et liez les applications à la catégorie de consentement – sinon votre bannière de cookies devient une façade.

Spécificités des boutiques en ligne suisses

Au-delà de la simple protection des données, les boutiques Shopify suisses doivent intégrer des obligations réglementaires supplémentaires qui figurent dans la déclaration de protection des données et les mentions légales :

  • Mentions légales : obligation selon l'art. 322 CP / art. 3 LCD : raison sociale, adresse, e-mail, IDE, éventuellement registre du commerce.
  • Mention TVA : numéro de TVA suisse (CHE-XXX.XXX.XXX TVA) pour les fournisseurs assujettis à la TVA.
  • CGV : conditions de livraison, droit de retour (pour les ventes en Suisse : pas de droit légal de rétractation, règlement volontaire habituel ; pour les consommateurs UE : rétractation de 14 jours obligatoire).
  • Mentions OEmb et ORDEE : ordonnance sur les emballages et ordonnance sur la restitution des appareils électroniques pour les boutiques d'électronique.
  • Obligations DSA de la plateforme : si vous utilisez une construction de marché ouverte, des obligations du règlement européen sur les services numériques (DSA) s'ajoutent dans la mesure où vous servez des consommateurs UE.
  • Marketing par newsletter : double opt-in, possibilité claire de désabonnement, séparation publicité/information (art. 3, lit. o LCD).

La déclaration de protection des données ne doit pas être une copie des CGV, mais elle devrait contenir des renvois croisés afin que les clients comprennent rapidement le cadre juridique complet.

Comment SIDD vous accompagne

SIDD accompagne les boutiques en ligne suisses de la création initiale jusqu'au déploiement multi-pays. Pour les boutiques Shopify, nous proposons :

Écrivez-nous via le formulaire de contact ou demandez une offre via le formulaire d'offre. Nous fournissons un Shopify Quick-Check dans les trois jours ouvrables.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Déclaration de protection des données Shopify en Suisse – Guide de configuration

PERSPECTIVE

Protection des données
24 mai 2026
Marc Grob
Shopify et la protection des données : rôle de Shopify, données traitées, mentions de la déclaration de confidentialité, apps, cookies et pixels.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.