Guide Shopify
Sécurité et RGPD : la checklist d'une boutique Shopify française
En bref
- Shopify est certifié PCI DSS niveau 1, et cette conformité s’étend par défaut à toutes les boutiques hébergées sur la plateforme.
- Les certificats TLS sont fournis gratuitement par Shopify pour tous les domaines connectés à la boutique.
- Dans son accord de traitement des données, Shopify agit comme sous-traitant et le marchand comme responsable de traitement pour les données de ses clients.
- Après une demande d’effacement des données d’un client dans l’admin Shopify, le marchand dispose de 10 jours pour l’annuler.
- Les applications du Shopify App Store doivent traiter les demandes RGPD transmises par Shopify dans un délai de 30 jours.
Ce que Shopify gère, ce qui reste au marchand
Shopify prend en charge la sécurité de l’infrastructure : hébergement, certificats, conformité des paiements par carte et mises à jour de la plateforme. Selon Shopify, la plateforme est certifiée PCI DSS niveau 1, et cette conformité s’étend par défaut à toutes les boutiques : vous n’avez pas de démarche séparée à mener pour accepter les cartes.
Les certificats TLS (le « cadenas » HTTPS) sont fournis gratuitement pour tous les domaines ajoutés à Shopify, et émis automatiquement après la connexion d’un domaine.
Côté données personnelles, l’accord de traitement des données (Data Processing Addendum) de Shopify fixe les rôles : le marchand est responsable de traitement, Shopify est sous-traitant. Les données des clients de l’Espace économique européen sont d’abord traitées par Shopify International Limited, en Irlande, et Shopify publie la liste de ses propres sous-traitants dans son centre d’aide.
Tout ce qui touche aux accès, aux applications, aux scripts ajoutés et à la relation avec les clients reste en revanche sous votre responsabilité :
| Sujet | Pris en charge par Shopify | À la charge du marchand |
|---|---|---|
| Paiement par carte | Conformité PCI DSS niveau 1, 3-D Secure avec Shopify Payments | Choix des passerelles tierces et de leurs contrats |
| Hébergement et HTTPS | Serveurs, certificats TLS gratuits | Connexion correcte des domaines |
| Accès à l’admin | Authentification en deux étapes disponible | Comptes, permissions, départs de collaborateurs |
| Applications | Règles du Shopify App Store, webhooks RGPD | Choix, revue et désinstallation des apps |
| Cookies | Bannière native et Customer Privacy API | Configuration, catégories, scripts tiers |
| Politique de confidentialité | Modèle automatisé | Relecture, ajout des outils tiers |
| Demandes des clients | Outils d’export et d’effacement dans l’admin | Traitement, relais aux prestataires externes |
Comptes employés et collaborateurs : appliquer le moindre privilège
Chaque personne qui accède à l’admin doit avoir son propre compte, avec uniquement les permissions dont elle a besoin. Shopify fonctionne par rôles regroupant des permissions détaillées : un préparateur de commandes n’a pas besoin d’exporter les clients.
Le nombre de comptes employés dépend de la formule. Les prestataires, agences et freelances passent par des comptes collaborateurs, qui ne comptent pas dans cette limite. Le propriétaire de la boutique peut exiger un code de demande d’accès à 4 chiffres, approuve chaque demande et peut modifier les permissions à tout moment.
Deux règles simples s’imposent. Supprimez le compte d’un employé ou d’un prestataire le jour de son départ ou de la fin de sa mission. Et ne partagez jamais le compte propriétaire : il donne tous les droits sur la boutique, facturation comprise. Côté boutique, les comptes clients se contrôlent aussi : chez House of Peau, Agence Liquid a automatisé la validation des comptes B2B avec Shopify Flow, et les inscriptions B2B ont doublé en 2 mois de projet.
Authentification en deux étapes : à activer sur chaque compte
L’authentification en deux étapes est l’une des protections les plus efficaces contre le vol de mot de passe, et Shopify l’exige déjà pour utiliser Shopify Payments. Elle se configure dans les paramètres de sécurité de chaque compte Shopify, avec une application d’authentification, une clé de sécurité ou l’authentificateur intégré de l’appareil.
Le propriétaire ne peut pas l’activer à la place d’un employé : chaque utilisateur doit le faire lui-même. Les organisations Shopify Plus peuvent, elles, imposer une méthode de connexion sécurisée à tous leurs utilisateurs.
Applications et scripts tiers : qui accède à vos données clients
Chaque application installée peut lire une partie de vos données, et c’est au marchand de vérifier ce qu’il autorise. Shopify encadre l’accès aux données client protégées : nom, adresse, téléphone et email sont des champs de niveau 2, dont l’accès impose aux développeurs des exigences comme le chiffrement des sauvegardes, un journal des accès et une politique de réponse aux incidents.
Les applications du Shopify App Store doivent aussi répondre aux trois webhooks de conformité (demande de données, suppression des données d’un client, suppression des données de la boutique) dans un délai de 30 jours. La suppression des données de la boutique est envoyée 48 heures après la désinstallation : désinstaller une application inutile est donc aussi un geste RGPD.
Les scripts ajoutés à la main dans le thème échappent à ces règles. Chaque pixel publicitaire ou outil d’A/B test doit être recensé et soumis au consentement. Notre article sur la changements des script tags Shopify en 2026 détaille comment les remplacer par des pixels gérés dans Événements clients. Lors d’un changement d’application, comme la migration du programme de fidélité de NUOO vers LoyaltyLion, menée par Agence Liquid en 2 semaines sur une boutique de plus de 4 500 références, l’inventaire des apps actives est le bon moment pour faire le ménage.
Cookies et consentement : bannière native Shopify ou CMP tierce
Pour les visiteurs européens, les cookies non essentiels ne peuvent être déposés qu’après consentement, et la CNIL rappelle que refuser doit être aussi simple qu’accepter. Shopify propose une bannière de cookies native, configurable dans Paramètres > Confidentialité des clients.
Selon le centre d’aide, cette bannière s’affiche automatiquement pour les visiteurs du Royaume-Uni et de l’Espace économique européen quand la boutique a des marchés actifs dans ces régions. Ses couleurs et sa position se personnalisent, et elle pilote le comportement des outils Shopify, dont les pixels.
Si vous préférez une plateforme de gestion du consentement tierce, elle doit être connectée à la Customer Privacy API de Shopify, sans quoi Shopify et ses pixels ne connaissent pas le choix du visiteur. Pour chaque pixel personnalisé, indiquez enfin dans Événements clients si l’autorisation du client est requise et pour quelles finalités (marketing, analyse, préférences). Un suivi Google Analytics 4 conforme passe par ce paramétrage.
Politique de confidentialité et demandes RGPD des clients
La politique de confidentialité doit décrire les données collectées, leurs finalités et les prestataires qui les reçoivent, et Shopify en propose un modèle automatisé mis à jour selon vos réglages. Ce modèle ne connaît pas vos outils externes : ajoutez vous-même l’outil d’emailing, la plateforme d’avis ou le logisticien.
Les demandes des clients se traitent depuis la fiche client, dans le menu Plus d’actions :
- Demander les données du client : Shopify prépare un export, également envoyé par email au propriétaire de la boutique.
- Effacer les données personnelles : Shopify efface le nom, l’adresse et les autres données personnelles ; ce qui a été vendu, avec la date et l’heure, reste visible dans l’admin. Vous disposez de 10 jours pour annuler la demande.
- Relayer la demande : Shopify transmet l’effacement aux applications et canaux installés, mais il vous revient de contacter les autres sociétés avec lesquelles vous avez partagé les données.
Les données liées à Shop et Shop Pay ne sont pas effacées par ce processus : le client doit passer par les outils de confidentialité de Shop.
La checklist sécurité et RGPD en 12 points
Cette checklist se repasse une fois par trimestre et à chaque arrivée ou départ dans l’équipe. Elle peut être confiée à un prestataire dans le cadre d’une gestion e-commerce Shopify ou d’une maintenance Shopify.
- Vérifier que chaque utilisateur de l’admin a son propre compte.
- Activer l’authentification en deux étapes sur tous les comptes, propriétaire compris.
- Revoir les rôles et retirer les permissions inutiles (export clients, paiements, réglages).
- Supprimer les comptes des anciens employés et les accès collaborateurs terminés.
- Définir un code de demande d’accès collaborateur.
- Lister les applications installées, leurs accès aux données et désinstaller celles qui ne servent plus.
- Recenser les scripts et pixels présents dans le thème et dans Événements clients.
- Activer la bannière de cookies native ou connecter la CMP tierce à la Customer Privacy API.
- Paramétrer les autorisations requises pour chaque pixel personnalisé.
- Relire la politique de confidentialité et y ajouter les outils externes.
- Documenter la procédure de traitement des demandes d’accès et d’effacement.
- Tenir à jour la liste des prestataires qui reçoivent des données clients.
Pour faire auditer vos accès et vos applications, contactez l’équipe.
Questions fréquentes
Shopify est-il conforme au RGPD ?
Oui pour sa part : Shopify agit comme sous-traitant via son accord de traitement des données, et traite d’abord les données des clients européens depuis l’Irlande. Mais la conformité de la boutique dépend aussi du marchand, responsable de traitement : bannière de cookies, politique de confidentialité, applications installées et traitement des demandes des clients restent à sa charge.
Shopify est-il conforme PCI DSS ?
Oui. Shopify est certifié PCI DSS niveau 1, et cette conformité s’étend par défaut à toutes les boutiques hébergées sur la plateforme. Le marchand n’a pas de certification séparée à obtenir pour accepter les cartes via Shopify Payments. Avec une passerelle tierce, vérifiez les obligations prévues dans le contrat du prestataire.
Shopify propose-t-il une bannière de cookies ?
Oui. La bannière native se configure dans Paramètres > Confidentialité des clients et s’affiche automatiquement pour les visiteurs européens et britanniques quand la boutique a des marchés actifs dans ces régions. Une plateforme de consentement tierce reste possible, à condition d’être connectée à la Customer Privacy API de Shopify.
Comment supprimer les données d'un client sur Shopify ?
Depuis la fiche client, menu Plus d’actions, option Effacer les données personnelles. Shopify efface notamment le nom et l’adresse, conserve les informations de vente, et vous laisse 10 jours pour annuler la demande. Il transmet l’effacement aux applications installées, mais les outils externes doivent être contactés par le marchand.
Faut-il activer l'authentification en deux étapes sur Shopify ?
Oui, sur chaque compte. Elle est déjà exigée pour utiliser Shopify Payments, et chaque utilisateur doit l’activer lui-même : le propriétaire ne peut pas le faire à sa place. Privilégiez une application d’authentification ou une clé de sécurité, les SMS ne pouvant plus être ajoutés comme nouvelle méthode.
Comment donner accès à sa boutique Shopify à une agence ?
Par un compte collaborateur, et non en partageant vos identifiants. L’agence envoie une demande d’accès, éventuellement avec un code à 4 chiffres défini par le propriétaire, qui choisit les permissions accordées. Les comptes collaborateurs ne comptent pas dans la limite de comptes employés de la formule.
Les applications Shopify ont-elles accès aux données de mes clients ?
Oui, selon les permissions accordées à l’installation. Pour lire le nom, l’adresse, le téléphone ou l’email, une application doit respecter les exigences de Shopify sur les données client protégées. Les apps du Shopify App Store doivent aussi traiter les demandes RGPD sous 30 jours. Désinstallez celles qui ne servent plus.
Mis à jour en octobre 2026 par Thomas Dubois, Agence Liquid.
Références vérifiables
Nos réalisations sur Shopify
Chaque projet est détaillé dans une étude de cas : contexte, périmètre, durée et résultats.
Votre projet Shopify
Un projet Shopify ? Parlons-en.
Réservez un appel découverte offert avec un expert Shopify d'Agence Liquid. Nous analysons votre besoin et vous proposons une feuille de route claire, sans engagement.
- Shopify Select Partner
- 150+ projets Shopify accompagnés
- Équipe dédiée de A à Z


