Consentement RGPD : comment créer un formulaire conforme
Le consentement est l’un des piliers de la protection des données personnelles. Il s’agit en effet de l’une des bases légales recensées à l’article 6 du RGPD vous autorisant à collecter et traiter des données à caractère personnel.
Le consentement représente l'accord de la personne concernée à ce que ses données soient collectées et utilisées.
Pour être valable, le recueil du consentement doit obéir à certaines règles. Ces conditions sont énumérées aux articles 4 et 7 du RGPD. Il s’agit d’une manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair le traitement de ses données.
Dans cet article nous listerons les conditions de validité du consentement avant de vous donner des exemples de formulaires de consentement RGPD conformes.
1- Données personnelles : les conditions de validité consentement RGPD
Qu’est-ce qu’un formulaire de consentement RGPD ?
Demander l’accord des personnes concernées avant de collecter et utiliser leurs données à caractère personnel est parfois indispensable. C’est le cas lorsque le consentement est la base légale justifiant cette collecte.
🔎 Exemple : en matière de prospection commerciale btoc (à destination des consommateurs finaux), la base légale RGPD est toujours le consentement.
💡 Perdu en ce qui concerne les bases légales du règlement européen ? Consultez notre guide pour savoir sur quelle base légale vous appuyer pour traiter les données personnelles.
Il peut s’agir des données personnelles des salariés, celles des clients d’une entreprise, des internautes inscrits à une newsletter, ou encore des visiteurs d’un site web.
Pour recueillir le consentement de ces personnes au traitement de leurs données à caractère personnel, vous devez leur transmettre un formulaire de consentement.
Les 4 critères de validité du consentement RGPD
Pour être valide, le consentement recueilli auprès des personnes concernées doit remplir 4 critères cumulatifs tels qu’inscrits dans l’article 4 du RGPD.
- Libre,
- Spécifique,
- Éclairé,
- Univoque
Pour recueillir le consentement, vous devez mettre en place des formulaires permettant le respect de ces 4 conditions :
Consentement libre
Le consentement est libre si l’accord de la personne au traitement de ses données à caractère personnel n’est ni contraint ni influencé. Les personnes concernées ne doivent pas subir de conséquence en cas de refus.
🔎 Exemple : le formulaire de consentement RGPD ne peut pas indiquer qu’en cas de refus d’accorder son consentement, la personne concernée se trouvera privée de la fourniture d’un service ou recevra un service de moindre qualité.
Le consentement spécifique
La personne concernée doit donner son consentement pour :
✔️ Un traitement déterminé;
✔️ Ayant une finalité donnée.
Dans le cas où un traitement aurait plusieurs finalités distinctes, la personne doit pouvoir :
- Toutes les refuser,
- Accepter seulement l’une d’elles et refuser les autres,
- Toutes les accepter.
Pour chacune des finalités, il est nécessaire de recueillir le consentement de la personne concernée. On ne doit pas demander un accord global au traitement de données à caractère personnel ayant des objectifs différents.
🔎 Exemple : une entreprise de livraison de fleurs recueille des données personnelles auprès de ses clients à la fois pour permettre la livraison des commandes et pour leur envoyer régulièrement des newsletters. Le formulaire de demande de consentement doit bien séparer les deux finalités. Présentez-les de façon individuelle, soit dans deux formulaires différents, soit au sein du même mais séparées.
Le consentement éclairé
La personne qui accepte qu’une entreprise utilise ses données doit savoir ce qui va en être fait. Le responsable du traitement a donc un devoir d’information.
Les informations à présenter aux personnes concernées sont listées à l’article 13 du RGPD Il s’agit notamment de :
- L’identité et les coordonnées du responsable du traitement et le cas échéant celles du Data Protrection Officer (DPO) ou délégué à la protection des données ;
- La ou les finalités poursuivies par le traitement des données ;
- Les catégories de données collectées,
- La durée de conservation des données à caractère personnel ou, au moins, les critères déterminant cette durée,
- L’existence d’un droit d’accès aux données personnelles ainsi que la rectification ou l'effacement de celles-ci,
- L’existence du droit du retrait du consentement : il s’agit d’un nouveau droit conféré aux particuliers par l’article 7 du RGPD. La personne doit pouvoir retirer son consentement à tout moment, et aussi simplement qu’elle l'a donné.
- Le transfert des données en dehors de l’UE, notamment vers les Etats-Unis (le cas échéant).
Les formulaires de consentement au traitement des données doivent comprendre ces mentions d’informations.
💡 Vous n’êtes pas obligé de tous les faire figurer sur le formulaire. Ce dernier peut comporter un lien menant vers une information détaillée. Cependant, assurez-vous de garantir un premier niveau d’information directement dans le formulaire.
Le consentement équivoque
Le RGPD impose que le recueil du consentement fasse l'objet d'un acte « positif clair» et/ou une déclaration. Il ne doit pouvoir demeurer aucune ambiguïté sur l’accord de la personne concernée.
Pour s’assurer que le consentement est univoque et explicite, le formulaire de recueil du consentement doit respecter quelques bonnes pratiques :
✔️ Les formulations choisies doivent être parfaitement claires, rédigées simplement et sans ambiguïté ;
✔️ Prévoyez dans votre formulaire une mention informant l’utilisateur de son droit de retirer son consentement à tout moment ainsi que de ses droits en matière de protection des données personnelles. Indiquez la marche à suivre.
✔️Prévoyez une case de recueil du consentement non cochée.
❌ Ne proposez jamais des cases pré-cochées ou pré-activées.
💡 Si vos clients sont des particuliers, vous devez recourir obligatoirement à l'opt-in. En effet, en BtoC, le principe du consentement équivoque ne souffre d’aucune exception. Il est obligatoire de recueillir le consentement préalable des personnes concernées.
⚠️ Le recueil du consentement d’une personne au traitement de ses données sensibles fait l’objet d’une protection renforcée. Dans ce cas, il est nécessaire de disposer d’une déclaration expresse de la part de la personne concernée et de mettre en œuvre des traitements spécifiques et sécurisés comme la pseudonymisation et le cryptage.
2- Consentement RGPD : 3 modèles de formulaires
Maintenant que nous avons vu la théorie, passons à la pratique. Voici 3 modèles de formulaires de consentement RGPD :
- un exemple de formulaire de collecte des données standard à adapter,
- un exemple de formulaire d’inscription à une newsletter ;
- un exemple de formulaire de contact.
Modèle de formulaire de collecte de données (standard)
Les données collectées par le biais de ce formulaire sont enregistrées et feront l’objet d’un traitement par (indiquez l’identité et les coordonnées du responsable de traitement).
Ces données sont collectées afin de (indiquer la ou les finalités du traitement , par exemple : permettre la livraison de vos commandes dans les meilleurs délais).
Le recueil de ces données repose sur le consentement des personnes concernées.
Les données collectées seront communiquées aux seuls destinataires suivants : (indiquer les destinataires des données).
La durée de conservation est fixée à (indiquez la durée de conservation des données ou à minima les critères permettant de la déterminer).
Vous avez des droits sur vos données personnelles : droit d’accès à vos données personnelles, droit d’effacement, droit d'opposition, droit de rectification, etc. Pour faire une demande d’exercice des droits, écrivez à cette adresse mail : droit@rgpd.fr.
Consultez le site cnil.fr pour plus d’informations sur vos droits. Vous pouvez adresser une réclamation à la CNIL si vous estimez que vos droits RGPD ne sont pas respectés.
- Au vu de toutes ces informations, j’accepte que l’entreprise XX collecte et traite mes données personnelles.
Modèle de formulaire d’inscription à une newsletter
Les données collectées par le biais de ce formulaire font l’objet d’un traitement par (indiquez l’identité et les coordonnées du responsable de traitement).
Ces données sont collectées afin de vous permettre de recevoir chaque semaine notre newsletter pleine de bons plans, directement dans votre boite mail !
L’utilisation des données personnelles à fin d’inscription à la newsletter repose sur la base du consentement des personnes concernées.
Les données collectées seront communiquées aux seuls destinataires suivants : notre formidable équipe marketing !
La durée de conservation est fixée à 3 ans maximum.
Vous avez des droits sur vos données personnelles: droit d’accès à vos données personnelles,droit d’effacement, droit d'opposition, droit de rectification, etc. Pour faire une demande d’exercice des droits, écrivez à cette adresse mail : droit@rgpd.fr
Bien entendu, vous pouvez vous désabonner à tout moment de la newsletter. Pour ce faire, rien de plus simple, cliquez seulement ici (intégrer un lien ou un bouton de désinscription).
Consultez le site cnil.fr pour plus d’informations sur vos droits.Vous pouvez adresser une réclamation à la CNIL si vous estimez que vos droits RGPD ne sont pas respectés.
- En soumettant ce formulaire, j'autorise l'entreprise XX à enregistrer mes données afin de recevoir la newsletter .
Modèle de formulaire de contact
Les données collectées par le biais de ce formulaire de contact font l’objet d’un traitement par (indiquez l’identité et les coordonnées du responsable de traitement).
Ces données sont collectées afin que nous puissions vous répondre lorsque vous nous contactez pour toute question d’ordre générale.
L’utilisation des données personnelles dans ce cadre repose sur la base du consentement des personnes concernées.
Les données collectées seront communiquées aux seuls destinataires suivants : l’équipe support et l’équipe commerciale.
La durée de conservation est fixée à 6 mois maximum.
Vous avez des droits sur vos données personnelles : droit d’accès à vos données personnelles,droit d’effacement, droit d'opposition, droit de rectification, etc. Pour faire une demande d’exercice des droits, écrivez à cette adresse mail : droit@rgpd.fr.
Consultez le site cnil.fr pour plus d’informations sur vos droits.Vous pouvez adresser une réclamation à la CNIL si vous estimez que vos droits RGPD ne sont pas respectés.
- En soumettant ce formulaire, j'autorise l'entreprise XX à enregistrer mes données afin de pouvoir me recontacter.
Pour éviter d’avoir un formulaire à rallonge, vous pouvez opter pour une version courte renvoyant vers la politique de confidentialité détaillée : J’accepte la collecte des informations saisies afin de (finalité du traitement) par (identité et coordonnées du responsable de traitement). Pour en savoir plus, je consulte la politique de confidentialité (lien).
Ces exemples vous montrent un schéma à respecter afin de donner les informations nécessaires aux personnes concernées dans le cadre de la collecte des données reposant sur le consentement.
Vous pouvez les adapter à de multiples cas : formulaire de consentement pour vos salariés, en cas d’inscription à un évènement, téléchargement d’un livre blanc. Chaque fois que vous collectez des données personnelles, le formulaire de consentement est de mise !
Co-fondateur de Leto, Edouard a rencontré les problématiques de mise en oeuvre de la protection des données personnelles durant ses différentes aventures entrepreneuriales précédentes.