- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy
- Directive 2011/83/EU — Consumer rights
- Directive 2005/29/EC — Unfair commercial practices
- Regulation (EU) 2023/988 — GPSR Article 19 for the listings
Qui doit le désigner
Tout détaillant établi en dehors de l'Union gérant son propre magasin et vendant aux consommateurs dans l'UE. Deux obligations distinctes se posent : le côté des données, car vous traitez les données des clients et des visiteurs et vous exécutez presque certainement des analyses et des pixels publicitaires, et le côté produit, car chaque article physique que vous expédiez doit avoir un opérateur économique de l'UE.
Seuils et exemptions
Pas de seuil de part et d'autre. L'exemption étroite de l'article 27(2) ne couvre pas un magasin avec une base de données clients, et le RGPD s'applique dès le premier article expédié.
Ce qui doit figurer sur l’étiquette
Sur le site : l'identité et les coordonnées du représentant dans l'avis de confidentialité, l'identification du commerçant requise par la législation sur la consommation, les informations sur le droit de rétractation avec le formulaire type, les conditions de livraison et de paiement, et en vertu de l'article 19 du RGPD, les détails du fabricant et de la personne responsable ainsi que les avertissements pour chaque produit avant l'achat.
Champs des marketplaces
Les fournisseurs de paiement et les plateformes vérifient de plus en plus l'identité des commerçants et la présence d'une bannière de cookies légale. Les autorités de protection des consommateurs effectuent des contrôles coordonnés sur les droits de rétractation, les compteurs à rebours et la fausse rareté, et les cas transfrontaliers sont poursuivis par le biais du réseau CPC.
Documents à conserver
Les enregistrements de l'article 30 listant chaque activité de traitement et chaque sous-traitant, de la plateforme de magasin à l'outil de messagerie et aux pixels publicitaires. La désignation de l'article 27. Une plateforme de gestion du consentement avec des journaux de consentement par utilisateur. Des accords de traitement des données avec chaque sous-traitant. Des clauses contractuelles types et des évaluations d'impact sur les transferts pour les transferts hors UE. Documentation technique des produits eux-mêmes.
Normes et essais
Non applicable, sauf que la bannière de cookies est effectivement testée par les régulateurs : si les balises non essentielles se déclenchent avant le consentement, si le refus est aussi facile que l'acceptation, et si le consentement est enregistré. Des contrôles automatisés sont courants.
Exigences linguistiques
Avis de confidentialité, bannière de cookies et informations aux consommateurs dans la langue de chaque marché que vous ciblez. Un magasin localisé avec une couche légale uniquement en anglais est un échec de transparence.
À partir de quand
Le représentant avant le début du traitement. Consentement avant que tout cookie ou pixel non essentiel ne se déclenche, ce qui signifie avant le premier appel d'analyse, pas après le chargement de la page. Informations sur les droits de rétractation avant que la commande ne soit passée.
Durée de conservation
Enregistrements de traitement pendant toute la durée du traitement. Journaux de consentement tant que le traitement continue. Enregistrements de commandes et fiscaux selon la législation nationale, généralement de six à dix ans, ce qui est une conservation distincte et plus longue que les données marketing.
En cas de manquement
Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires pour un traitement illégal, 10 millions d'euros ou 2 % pour un représentant manquant, amendes nationales distinctes pour les violations de cookies, et pénalités de droit des consommateurs allant jusqu'à 4 % du chiffre d'affaires en vertu des règles Omnibus pour des violations généralisées. Les échecs du RGPD ne suppriment rien sur votre propre site mais entraînent des ordres de retrait de produits.
Qui contrôle
Autorités de protection des données dans tout État membre où se trouvent les clients, autorités de protection des consommateurs par le biais du réseau CPC, et autorités de surveillance du marché pour les produits.
Où se situe la limite
Gérer votre propre magasin supprime le filtre de conformité du marché, que les vendeurs vivent souvent comme une liberté et que les autorités vivent comme un canal non surveillé. Personne ne supprime votre annonce, donc le premier signal est généralement une plainte ou un contrôle, et d'ici là, l'exposition couvre toute la période de commerce.
Les questions qu’on nous pose
- Nous utilisons Shopify — cela nous couvre-t-il ?
- Shopify est un sous-traitant pour le magasin et un responsable pour ses propres fins. Vos obligations en tant que responsable, y compris le représentant de l'article 27, ne sont pas affectées par la plateforme que vous avez choisie.
- Avons-nous besoin de consentement pour les analyses ?
- Pour stocker ou lire quoi que ce soit sur l'appareil de l'utilisateur qui n'est pas strictement nécessaire, oui, avant que cela ne se produise. Cela couvre les cookies d'analyse et de publicité et la plupart des suivis basés sur des pixels.
- Une politique de confidentialité américaine suffit-elle ?
- Non. Elle doit indiquer le représentant de l'UE, les bases légales, les périodes de conservation, le mécanisme de transfert et les droits en vertu des articles 15 à 22, dans la langue des utilisateurs.
Qui signe pour vous
Représentant UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Représentant Royaume-Uni REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom