Banque et commerce
RGPD Shopify
Dans une stack indie, Shopify sert à boutique en ligne. Entité citée : Shopify International Ltd. (Irlande) reçoit les données des personnes situées dans l’EEE, au Royaume-Uni ou en Suisse ; Shopify Inc. (Canada) selon la localisation. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.
DPA Shopify
Oui. DPA public : le marchand est responsable et Shopify est sous-traitant.
Rôle indiqué
Pour les données personnelles des clients du marchand, le marchand est responsable et Shopify est sous-traitant, sauf les Enhanced Services où Shopify agit comme responsable. Shopify est aussi responsable pour les personnes avec qui il a une relation directe.
Données personnelles
Nom, e-mail et coordonnées du client, facturation et livraison, achats et transactions, mises à jour de statut, activité de boutique (produits vus, contenu du panier), signaux de préférence de confidentialité, adresse IP, navigateur, activité réseau, et autres interactions fournies par le marchand ou le client.
Sous-traitants de Shopify
Page d’aide listant les sous-traitants.
Transferts hors UE
Hébergement / localisation
Les données personnelles EEE, Royaume-Uni et Suisse sont reçues par Shopify International Ltd. en Irlande, puis envoyées vers d’autres sites Shopify et des prestataires, dont le Canada et les États-Unis. Un traitement est possible dans tout pays où Shopify ou ses prestataires sont établis, y compris Singapour et le Canada.
Data Privacy Framework UE–États-Unis
Shopify figure sur la liste. Statut exact EU-U.S. Data Privacy Framework : Inactive - Withdrawal. Ce n’est pas une certification active.
Cookies
La Cookie Policy (mise à jour indiquée : 1er octobre 2026) publie les cookies déposés sur la boutique d’un marchand. Nécessaires : __Host-Http-shop_binding, _shopify_essential, _shopify_test, _tracking_consent, cart, cart_currency, discount_code, localization, login_with_shop_finalize, shopify_pay, storefront_digest. Mesure : _shopify_analytics, _shopify_s, _shopify_y, shop_analytics. Marketing : _shopify_marketing. Préférence : shopify_override_user_locale. Shopify indique ne pas déposer lui-même de cookies publicitaires sur ces boutiques. La même page liste des cookies distincts pour Shop (shop.app) et pour shopify.com / l’admin. Noms des cookies déposés par les tiers cités : non communiqué.
Usage typique, rédigé par StackLégal et non par l’éditeur : Boutique en ligne.
Historique
Dernière mise à jour : 4 octobre 2026.
Cookies : noms de la Cookie Policy du 1er octobre 2026, à la place de « non communiqué ».
Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».
Clause à coller
À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.
Clause sous-traitants
Sources
Vérifié le 4 octobre 2026.
Questions fréquentes
Shopify est-il sous-traitant au sens du RGPD ?
Pour les données personnelles des clients du marchand, le marchand est responsable et Shopify est sous-traitant, sauf les Enhanced Services où Shopify agit comme responsable. Shopify est aussi responsable pour les personnes avec qui il a une relation directe.
Quel DPA Shopify publie-t-il ?
Oui. DPA public : le marchand est responsable et Shopify est sous-traitant. https://www.shopify.com/legal/dpa
Quels sous-traitants ultérieurs Shopify publie-t-il ?
Page d’aide listant les sous-traitants. https://help.shopify.com/en/manual/privacy-and-security/privacy/subprocessors
Où Shopify indique-t-il traiter les données, y compris hors UE ?
Les données personnelles EEE, Royaume-Uni et Suisse sont reçues par Shopify International Ltd. en Irlande, puis envoyées vers d’autres sites Shopify et des prestataires, dont le Canada et les États-Unis. Un traitement est possible dans tout pays où Shopify ou ses prestataires sont établis, y compris Singapour et le Canada.
Shopify est-il inscrit au Data Privacy Framework UE–États-Unis ?
Shopify figure sur la liste. Statut exact EU-U.S. Data Privacy Framework : Inactive - Withdrawal. Ce n’est pas une certification active. https://www.dataprivacyframework.gov/participant/603
Quelles données personnelles Shopify mentionne-t-il ?
Nom, e-mail et coordonnées du client, facturation et livraison, achats et transactions, mises à jour de statut, activité de boutique (produits vus, contenu du panier), signaux de préférence de confidentialité, adresse IP, navigateur, activité réseau, et autres interactions fournies par le marchand ou le client.
Souvent dans la même stack
Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.
Outils proches
Pack complet, à partir de 39 € TTC
La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.