Créer des formulaires HTML conformes au RGPD
Un formulaire de contact, une inscription à une newsletter, un devis en ligne… Ces éléments sont au coeur de presque tous les sites web. Mais depuis l’entrée en vigueur du RGPD en mai 2018, ils doivent respecter des règles précises sous peine de sanctions. La bonne nouvelle : mettre en conformité un formulaire HTML n’est ni long ni compliqué quand on sait quoi faire.
Ce guide vous explique, étape par étape, comment structurer vos formulaires pour collecter des données personnelles de façon légale, transparente et sécurisée. Avec des exemples de code concrets, des formulations prêtes à copier-coller et les pièges à éviter.
Ce que dit le RGPD sur la collecte de données via un formulaire
Le Règlement Général sur la Protection des Données s’applique dès que vous collectez une information permettant d’identifier une personne : nom, adresse e-mail, numéro de téléphone, adresse IP, etc. Un simple formulaire de contact entre donc dans son champ d’application.
Les obligations concrètes pour un formulaire HTML conforme au RGPD se résument à quelques points fondamentaux :
- Informer l’utilisateur sur la finalité de la collecte (pourquoi vous collectez ces données)
- Indiquer qui est responsable du traitement (votre entreprise ou organisation)
- Préciser la durée de conservation des données
- Mentionner les droits de l’utilisateur (accès, rectification, suppression, opposition)
- Obtenir un consentement explicite et libre pour tout traitement non strictement nécessaire
- Ne pas précocher les cases de consentement
Ces exigences ne visent pas à vous compliquer la vie. Elles garantissent que vos utilisateurs savent exactement ce qui se passe avec leurs données, ce qui renforce aussi la confiance envers votre site.
Les éléments indispensables dans un formulaire HTML conforme
1. La mention d’information obligatoire
Chaque formulaire doit comporter une mention claire, visible et lisible, idéalement placée juste avant le bouton d’envoi. Elle doit préciser :
- L’identité du responsable de traitement (nom ou raison sociale)
- La finalité du traitement (ex. : répondre à votre demande de contact, vous envoyer notre newsletter)
- La base légale utilisée (consentement, intérêt légitime, exécution d’un contrat…)
- La durée de conservation
- Vos droits et comment les exercer
- Un lien vers la politique de confidentialité complète
Exemple de mention prête à l’emploi :
<p class="rgpd-mention">
Les données collectées via ce formulaire sont utilisées par [Nom de votre société]
pour traiter votre demande. Elles sont conservées pendant 3 ans. Conformément au RGPD,
vous disposez d'un droit d'accès, de rectification et de suppression. Pour l'exercer :
<a href="mailto:privacy@votresite.fr">privacy@votresite.fr</a>.
En savoir plus dans notre <a href="/politique-confidentialite">politique de confidentialité</a>.
</p>
2. Les cases à cocher de consentement
Quand le traitement repose sur le consentement, comme l’envoi d’une newsletter ou le dépôt de cookies marketing, une case à cocher non précochée est obligatoire. L’utilisateur doit cocher lui-même, librement.
Exemple de code HTML correct :
<label>
<input type="checkbox" name="newsletter" id="newsletter" required>
J'accepte de recevoir la newsletter de [Nom de votre société].
Je peux me désinscrire à tout moment.
</label>
Ce que vous ne devez jamais faire : utiliser l’attribut checked sur cette case. Une case précochée invalide le consentement au regard du RGPD.
3. Séparer les consentements par finalité
Si vous souhaitez utiliser les données pour plusieurs objectifs distincts (traitement de la demande ET envoi de newsletter, par exemple), vous devez proposer une case distincte pour chaque finalité. Un consentement global unique ne suffit pas.
<label>
<input type="checkbox" name="consent_contact" required>
J'accepte que mes données soient utilisées pour traiter ma demande de contact.
</label>
<label>
<input type="checkbox" name="consent_newsletter">
Je souhaite m'inscrire à la newsletter (facultatif).
</label>
4. Le lien vers la politique de confidentialité
Ce lien doit être présent dans la mention d’information. Il pointe vers une page dédiée qui détaille l’ensemble de vos pratiques en matière de traitement de données. Cette page doit elle aussi être conforme au RGPD, mais c’est un sujet à part entière.
Pourquoi soigner la conformité de vos formulaires HTML
La conformité RGPD n’est pas seulement une obligation légale. C’est aussi un avantage concret pour votre site et votre réputation.
- Éviter les sanctions financières : la CNIL peut infliger des amendes allant jusqu’à 4% du chiffre d’affaires mondial ou 20 millions d’euros pour les manquements les plus graves.
- Renforcer la confiance des utilisateurs : un formulaire transparent inspire confiance et améliore les taux de conversion.
- Réduire les risques juridiques : en cas de plainte ou de contrôle, un formulaire correctement structuré vous protège.
- Améliorer la qualité de vos listes : des consentements explicites garantissent des contacts réellement intéressés, ce qui améliore vos taux d’ouverture et réduit les désabonnements.
Comment choisir la bonne approche selon votre situation
Formulaire de contact simple
Pour un formulaire qui sert uniquement à répondre à une demande, la base légale est souvent l’intérêt légitime ou l’exécution d’un contrat. Vous n’avez pas besoin d’une case à cocher de consentement pour le traitement en lui-même, mais vous devez tout de même afficher la mention d’information.
Formulaire d’inscription à une newsletter
Ici, le consentement explicite est obligatoire. Une case à cocher non précochée avec une formulation claire est indispensable. Conservez aussi une preuve de ce consentement (date, heure, version du formulaire).
Formulaire de commande ou devis
La collecte des données est nécessaire à l’exécution du contrat. Le consentement n’est donc pas la base légale retenue. Mais vous devez quand même informer l’utilisateur sur l’utilisation de ses données via une mention adaptée.
Formulaire avec données sensibles
Si vous collectez des données de santé, des convictions religieuses ou politiques, des données biométriques, etc., les exigences sont renforcées. Une analyse d’impact (AIPD) peut être nécessaire. Dans ce cas, faites appel à un délégué à la protection des données.
Bonnes pratiques pour un formulaire HTML vraiment conforme
- Ne collectez que ce qui est nécessaire. Le principe de minimisation des données est au coeur du RGPD. Si vous n’avez pas besoin de la date de naissance, ne la demandez pas.
- Utilisez HTTPS. Les données soumises via un formulaire doivent transiter de façon chiffrée. Un certificat SSL est indispensable.
- Sécurisez le traitement côté serveur. Validez et assainissez les entrées pour éviter les injections et protéger les données.
- Stockez les preuves de consentement. Date, heure, adresse IP, version du formulaire : gardez une trace exploitable en cas de litige.
- Prévoyez un mécanisme de retrait du consentement. L’utilisateur doit pouvoir se désabonner ou retirer son accord aussi facilement qu’il l’a donné.
- Mettez à jour vos formulaires si les finalités changent. Un consentement donné pour un usage précis ne couvre pas d’autres utilisations.
- Testez l’accessibilité. Les mentions et cases à cocher doivent être lisibles par les lecteurs d’écran. Utilisez les attributs
aria-labeletforcorrectement.
Exemple complet de formulaire HTML conforme au RGPD
Voici un modèle prêt à l’emploi, facile à personnaliser, que vous pouvez intégrer directement dans votre site :
<form action="/traitement" method="POST">
<label for="nom">Nom complet *</label>
<input type="text" id="nom" name="nom" required autocomplete="name">
<label for="email">Adresse e-mail *</label>
<input type="email" id="email" name="email" required autocomplete="email">
<label for="message">Votre message *</label>
<textarea id="message" name="message" rows="5" required></textarea>
<label>
<input type="checkbox" name="consent_contact" required>
J'accepte que mes données soient utilisées pour traiter ma demande.*
</label>
<label>
<input type="checkbox" name="consent_newsletter">
Je souhaite recevoir la newsletter (facultatif).
</label>
<p class="rgpd-mention">
* Champs obligatoires. Vos données sont collectées par [Nom société],
pour répondre à votre demande et, si vous l'avez accepté, vous envoyer notre newsletter.
Durée de conservation : 3 ans. Vous pouvez exercer vos droits (accès, rectification,
suppression) en écrivant à <a href="mailto:dpo@votresite.fr">dpo@votresite.fr</a>.
Pour en savoir plus : <a href="/politique-confidentialite">politique de confidentialité</a>.
</p>
<button type="submit">Envoyer ma demande</button>
</form>
Ce modèle est adapté aux débutants et constitue un bon point de départ pour la grande majorité des cas d’usage. Il suffit de remplacer les valeurs entre crochets et d’adapter les finalités à votre contexte.
FAQ : formulaire HTML et RGPD
Est-ce qu’une case à cocher est toujours obligatoire dans un formulaire RGPD ?
Non. Une case à cocher de consentement est obligatoire uniquement quand la base légale du traitement est le consentement, notamment pour la newsletter ou les communications commerciales. Pour un simple formulaire de contact dont le traitement repose sur l’intérêt légitime, la mention d’information suffit sans case à cocher dédiée.
Puis-je utiliser reCAPTCHA dans un formulaire conforme au RGPD ?
Oui, mais avec précautions. reCAPTCHA de Google transfère des données vers des serveurs américains. Vous devez donc informer l’utilisateur de ce transfert dans votre politique de confidentialité et, selon les cas, recueillir un consentement préalable. Des alternatives européennes existent, comme hCaptcha ou Friendly Captcha, plus faciles à justifier au regard du RGPD.
Combien de temps puis-je conserver les données collectées via un formulaire ?
La durée dépend de la finalité. Pour un formulaire de contact, la CNIL recommande de ne pas dépasser 3 ans à compter du dernier contact. Pour une liste newsletter, tant que le consentement est actif. À l’issue de ces délais, les données doivent être supprimées ou anonymisées.
Que faire si un utilisateur me demande la suppression de ses données ?
Vous devez traiter la demande dans un délai d’un mois. Cela implique de supprimer ses données de votre base de données, de vos outils tiers (CRM, outil d’emailing, etc.) et de conserver uniquement ce qui est nécessaire à des obligations légales. Documentez chaque demande et la réponse apportée.
Mon site est hébergé en dehors de l’UE. Le RGPD s’applique-t-il quand même ?
Oui. Le RGPD s’applique dès que vous collectez des données de personnes situées dans l’Union européenne, quelle que soit la localisation de votre hébergeur. Si vos données sont transférées hors UE, vous devez mettre en place des garanties appropriées (clauses contractuelles types, certification adéquate du pays destinataire).
Un formulaire intégré via un outil tiers (Typeform, Google Forms, Mailchimp…) est-il conforme au RGPD ?
Ces outils peuvent être utilisés de façon conforme, mais cela demande de vérifier plusieurs points : la localisation des serveurs, l’existence d’un DPA (Data Processing Agreement) avec le prestataire, et la possibilité d’afficher les mentions légales requises. Certains outils européens sont plus simples à utiliser dans ce cadre.
Mettre en conformité ses formulaires HTML : par où commencer
La mise en conformité RGPD de vos formulaires HTML n’exige pas de refonte complète de votre site. Dans la plupart des cas, quelques ajustements ciblés suffisent : une mention d’information claire, des cases à cocher correctement codées, et un lien vers votre politique de confidentialité.
Commencez par auditer vos formulaires existants un par un. Posez-vous la question : pour quelle finalité je collecte ces données ? Quelle base légale j’utilise ? Est-ce que l’utilisateur est informé de façon lisible avant d’envoyer ?
Si vous partez de zéro, le modèle présenté dans ce guide est un point de départ solide, adapté aux PME, aux indépendants et aux développeurs qui veulent aller vite sans prendre de risque. Personnalisez-le, ajoutez votre charte graphique, et vous aurez un formulaire RGPD prêt à l’emploi en moins d’une heure.