RGPD et formulaires : consentement, finalité, cases pré-cochées
Un formulaire est souvent le premier point de collecte de données personnelles sur un site : contact, devis, newsletter, candidature. C'est aussi un point de contrôle simple à corriger une fois les règles connues. Voici ce qu'un formulaire conforme doit respecter, sans alourdir l'expérience du visiteur.
Informer au moment de la collecte
Tout formulaire doit indiquer, au moment où la donnée est collectée, la finalité du traitement (« pour répondre à votre demande », « pour vous envoyer notre newsletter ») et un lien vers votre politique de confidentialité pour le détail complet. Cette information peut tenir en une phrase courte sous le bouton d'envoi — inutile de dupliquer toute la politique de confidentialité sur la page.
Ne demander que le nécessaire
Un formulaire de contact n'a pas besoin d'une date de naissance ; un formulaire de devis n'a pas toujours besoin d'un numéro de téléphone en champ obligatoire. Chaque champ doit être justifié par la finalité annoncée. Les champs réellement indispensables peuvent être marqués (par un astérisque, par exemple), les autres restant clairement optionnels.
Cases à cocher : ce qui est permis et ce qui ne l'est pas
Quand un consentement est requis (inscription à une newsletter, par exemple), il doit résulter d'une case à cocher laissée décochée par défaut — jamais pré-cochée. Regrouper plusieurs consentements distincts (newsletter + partage à des partenaires) sous une seule case n'est pas valable non plus : chaque finalité doit pouvoir être acceptée ou refusée séparément.
Cas particuliers : newsletter, devis, recrutement
- Newsletter : consentement explicite requis (sauf exception « client existant » pour des produits analogues).
- Devis / contact commercial : base contractuelle ou précontractuelle, pas de case de consentement nécessaire pour la demande elle-même.
- Candidature (CV) : traitement encadré par des règles spécifiques ; informer sur la durée de conservation des candidatures non retenues.
- Formulaire avec upload de fichier : vérifier qu'aucune donnée sensible non nécessaire n'est demandée en pièce jointe.
Vérifier vos formulaires
Un audit rapide de vos formulaires consiste à repasser chacun en revue : la finalité est-elle indiquée ? Le lien vers la politique de confidentialité est-il présent ? Les champs collectés sont-ils tous justifiés ? Les cases de consentement, si elles existent, sont-elles décochées par défaut et spécifiques à chaque finalité ? Une analyse automatisée du site aide à repérer les formulaires qui manquent d'information explicite.
Formulaires multi-étapes et paniers abandonnés
Un formulaire en plusieurs étapes (devis, inscription) collecte parfois une adresse e-mail dès la première étape, avant même la validation finale. Si cette adresse est ensuite utilisée pour relancer un panier ou un formulaire abandonné, cet usage doit être annoncé dès la première étape — pas découvert a posteriori par un e-mail de relance surprise.
Cas pratique : revue d'un formulaire de contact type
Prenons un formulaire de contact courant : nom, e-mail, téléphone, message, et une case « J'accepte de recevoir des offres ». Un audit rapide passe chaque champ en revue.
- Nom et e-mail : justifiés, nécessaires pour répondre.
- Téléphone en champ obligatoire : à interroger — utile pour un rappel urgent, superflu pour une simple demande d'information écrite ; le rendre optionnel est souvent plus prudent.
- Message libre : à limiter en taille pour éviter la collecte accidentelle de données sensibles non nécessaires, par exemple des informations médicales spontanément mentionnées.
- Case « offres » : doit rester décochée par défaut, et distincte de l'envoi de la réponse elle-même — la cocher ne doit jamais conditionner l'envoi du message.
Protection anti-spam (captcha) et transfert de données
Beaucoup de formulaires intègrent un anti-spam du type reCAPTCHA pour limiter les soumissions automatisées. Ces outils, souvent fournis par de grands éditeurs américains, analysent le comportement du visiteur et transmettent des données techniques, parfois hors UE, pour établir un score de confiance — un traitement à mentionner dans votre politique de confidentialité au même titre qu'un autre outil tiers.
Des alternatives existent : des solutions anti-spam plus légères hébergées en Europe, ou de simples vérifications techniques invisibles (pièges à robots, délai de soumission minimal) qui limitent le spam sans dépendre d'un service tiers analysant le comportement du visiteur.
- Chaque formulaire doit indiquer sa finalité et renvoyer vers la politique de confidentialité.
- Ne collectez que les données nécessaires à la finalité annoncée (principe de minimisation).
- Les cases de consentement doivent être décochées par défaut et spécifiques à chaque finalité.
- Contact et devis reposent en général sur le contrat, pas sur le consentement — inutile d'y ajouter une case inutile.
- Un formulaire multi-étapes doit annoncer dès la première étape tout usage ultérieur des données (ex. relance de panier abandonné).
- Un captcha anti-spam peut transférer des données hors UE : à mentionner dans la politique de confidentialité, avec des alternatives européennes possibles.
Questions fréquentes
Sur le même sujet
Sources & références officielles
Votre site est-il concerné ?
Analysez-le gratuitement en 30 secondes : cookies, sécurité e-mail, transferts hors UE et plus encore.
Ce guide est une aide à la compréhension et à la conformité. Il ne constitue pas un avis juridique. Mis à jour le 14 août 2026.