StackLégal

Banque et commerce

RGPD Shopify

Dans une stack indie, Shopify sert à boutique en ligne. Entité citée : Shopify International Ltd. (Irlande) reçoit les données des personnes situées dans l’EEE, au Royaume-Uni ou en Suisse ; Shopify Inc. (Canada) selon la localisation. Les sections reprennent ce que l’éditeur publie, sans compléter un trou. Dernière mise à jour des faits : 4 octobre 2026. Vérifié le 4 octobre 2026.

DPA Shopify

Oui. DPA public : le marchand est responsable et Shopify est sous-traitant.

Lire le DPA

Rôle indiqué

Pour les données personnelles des clients du marchand, le marchand est responsable et Shopify est sous-traitant, sauf les Enhanced Services où Shopify agit comme responsable. Shopify est aussi responsable pour les personnes avec qui il a une relation directe.

Données personnelles

Nom, e-mail et coordonnées du client, facturation et livraison, achats et transactions, mises à jour de statut, activité de boutique (produits vus, contenu du panier), signaux de préférence de confidentialité, adresse IP, navigateur, activité réseau, et autres interactions fournies par le marchand ou le client.

Sous-traitants de Shopify

Page d’aide listant les sous-traitants.

Liste publiée par l’éditeur

Transferts hors UE

Hébergement / localisation

Les données personnelles EEE, Royaume-Uni et Suisse sont reçues par Shopify International Ltd. en Irlande, puis envoyées vers d’autres sites Shopify et des prestataires, dont le Canada et les États-Unis. Un traitement est possible dans tout pays où Shopify ou ses prestataires sont établis, y compris Singapour et le Canada.

Data Privacy Framework UE–États-Unis

Shopify figure sur la liste. Statut exact EU-U.S. Data Privacy Framework : Inactive - Withdrawal. Ce n’est pas une certification active.

Fiche Data Privacy Framework

Cookies

La Cookie Policy (mise à jour indiquée : 1er octobre 2026) publie les cookies déposés sur la boutique d’un marchand. Nécessaires : __Host-Http-shop_binding, _shopify_essential, _shopify_test, _tracking_consent, cart, cart_currency, discount_code, localization, login_with_shop_finalize, shopify_pay, storefront_digest. Mesure : _shopify_analytics, _shopify_s, _shopify_y, shop_analytics. Marketing : _shopify_marketing. Préférence : shopify_override_user_locale. Shopify indique ne pas déposer lui-même de cookies publicitaires sur ces boutiques. La même page liste des cookies distincts pour Shop (shop.app) et pour shopify.com / l’admin. Noms des cookies déposés par les tiers cités : non communiqué.

Usage typique, rédigé par StackLégal et non par l’éditeur : Boutique en ligne.

Historique

Dernière mise à jour : 4 octobre 2026.

  1. Cookies : noms de la Cookie Policy du 1er octobre 2026, à la place de « non communiqué ».

  2. Première publication. Les faits viennent des pages officielles citées en sources. Ce qui n’y figure pas reste « non communiqué ».

Clause à coller

À placer dans la section sous-traitants de votre politique de confidentialité. Relisez-la : un champ « non communiqué » doit être complété avant publication.

Clause sous-traitants

Ajoutez ce sous-traitant à votre widget gratuit

Sources

Vérifié le 4 octobre 2026.

Questions fréquentes

Shopify est-il sous-traitant au sens du RGPD ?

Pour les données personnelles des clients du marchand, le marchand est responsable et Shopify est sous-traitant, sauf les Enhanced Services où Shopify agit comme responsable. Shopify est aussi responsable pour les personnes avec qui il a une relation directe.

Quel DPA Shopify publie-t-il ?

Oui. DPA public : le marchand est responsable et Shopify est sous-traitant. https://www.shopify.com/legal/dpa

Quels sous-traitants ultérieurs Shopify publie-t-il ?

Page d’aide listant les sous-traitants. https://help.shopify.com/en/manual/privacy-and-security/privacy/subprocessors

Où Shopify indique-t-il traiter les données, y compris hors UE ?

Les données personnelles EEE, Royaume-Uni et Suisse sont reçues par Shopify International Ltd. en Irlande, puis envoyées vers d’autres sites Shopify et des prestataires, dont le Canada et les États-Unis. Un traitement est possible dans tout pays où Shopify ou ses prestataires sont établis, y compris Singapour et le Canada.

Shopify est-il inscrit au Data Privacy Framework UE–États-Unis ?

Shopify figure sur la liste. Statut exact EU-U.S. Data Privacy Framework : Inactive - Withdrawal. Ce n’est pas une certification active. https://www.dataprivacyframework.gov/participant/603

Quelles données personnelles Shopify mentionne-t-il ?

Nom, e-mail et coordonnées du client, facturation et livraison, achats et transactions, mises à jour de statut, activité de boutique (produits vus, contenu du panier), signaux de préférence de confidentialité, adresse IP, navigateur, activité réseau, et autres interactions fournies par le marchand ou le client.

Souvent dans la même stack

Ces fiches reviennent dans les recherches d’un SaaS Next.js. Next.js lui-même n’est pas un sous-traitant : RGPD Next.js.

Outils proches

Toutes les fiches banque et commerce

Pack complet, à partir de 39 € TTC

La clause ci-dessus ne couvre qu’un outil. StackLégal génère les mentions, CGU, CGV, confidentialité, DPA article 28 et la liste publique, en ne citant que les cases cochées. Paiement unique via Gumroad. Ce n’est pas un conseil juridique.