Que recherchez-vous ?

Recherches populaires

RGPD

Formulaire de contact et RGPD : mentions obligatoires, durée de conservation et consentement

Votre formulaire de contact est un traitement de données au sens du RGPD. Voici exactement ce que vous devez afficher, quelle base légale retenir et combien de temps conserver les messages.

Jérémy PierreCEO — RGPDKit · 22 avril 2026
Formulaire de contact et RGPD : mentions obligatoires, durée de conservation et consentement
Art. 13
RGPD : information obligatoire à la collecte
3 ans
Durée max. recommandée par la CNIL pour les prospects
20 M €
Amende maximale pour manquement aux obligations d'information
72 h
Pour notifier la CNIL en cas de violation de données

Votre formulaire de contact ressemble à une simple boîte aux lettres, mais aux yeux du RGPD, c'est un traitement de données personnelles à part entière, soumis aux mêmes obligations qu'une base CRM.

Depuis le 25 mai 2018, le Règlement général sur la protection des données s'applique à toute collecte d'informations permettant d'identifier une personne physique. Un nom, une adresse e-mail, un numéro de téléphone : dès qu'un internaute remplit votre formulaire de contact, vous devenez responsable du traitement de ses données. L'article 4 du RGPD est explicite sur ce point, et aucune taille d'entreprise, aucun volume de messages reçus ne vous en exonère.

Pourtant, la grande majorité des formulaires en ligne manquent d'une ou plusieurs mentions obligatoires. Absence de lien vers la politique de confidentialité, durée de conservation non précisée, finalité formulée de façon vague : ces oublis ne sont pas anodins. La Commission nationale de l'informatique et des libertés (CNIL) peut les constater lors d'un contrôle en ligne, y compris sur simple signalement d'un internaute mécontent.

Ce guide vous explique, point par point, ce que vous devez afficher, quelle base légale retenir et combien de temps vous pouvez conserver les données reçues via un formulaire de contact. Sans jargon inutile, avec les références exactes.

Un formulaire de contact, c'est un traitement de données

Le terme "traitement" englobe toute opération effectuée sur des données personnelles : collecte, enregistrement, organisation, conservation, consultation, utilisation, transmission (art. 4.2 RGPD). Lorsqu'un visiteur soumet votre formulaire, vous collectez a minima son adresse e-mail, vous la stockez dans votre boîte de réception ou votre CRM, vous l'utilisez pour lui répondre. Trois opérations, trois éléments du traitement. La technologie utilisée, la taille de votre site ou le volume de messages reçus ne changent rien à cette qualification.

Cela emporte des conséquences directes. Vous êtes le responsable du traitement au sens de l'article 4.7 du RGPD. À ce titre, vous devez :

  • informer les personnes au moment de la collecte (art. 13 RGPD) ;
  • choisir une base légale valable parmi celles listées à l'article 6 ;
  • limiter la collecte au strict nécessaire (principe de minimisation, art. 5.1.c) ;
  • définir une durée de conservation et la respecter (art. 5.1.e) ;
  • permettre aux personnes d'exercer leurs droits (art. 15 à 22 RGPD).

Bon à savoir : même un formulaire sans base de données dédiée est concerné. Si les messages arrivent dans votre boîte Gmail et que vous les conservez, c'est un traitement. L'hébergeur, le CMS ou le plugin utilisé sont sans incidence sur vos obligations.

Quelle base légale choisir pour votre formulaire ?

C'est la question qui génère le plus de confusion sur le terrain. De nombreux sites ajoutent une case à cocher "J'accepte que mes données soient traitées" sous leur formulaire de contact. Cette pratique est non seulement inutile, mais elle peut se retourner contre vous : si vous choisissez le consentement comme base légale, l'internaute peut le retirer à tout moment et vous perdez toute légitimité à conserver ses données.

Intérêt légitime

Art. 6.1.f RGPD

Formulaires de contact classiques
  • Pas de case à cocher requise
  • Finalité : répondre à la demande de l'internaute
  • Intérêt du responsable prépondérant sur les droits de la personne
  • Droit d'opposition obligatoirement mentionné (art. 21 RGPD)
  • Applicable aux demandes de devis, d'information, de support
VS
Consentement

Art. 6.1.a RGPD

Inscription newsletter ou prospection
  • Case à cocher obligatoire et non pré-cochée
  • Finalité : envoi de communications commerciales ou marketing
  • Consentement libre, spécifique, éclairé et univoque
  • Droit de retrait à tout moment, sans justification
  • Applicable si vous ajoutez une case "Je souhaite recevoir votre newsletter"

La règle pratique à retenir : un formulaire de contact, c'est l'intérêt légitime. Un formulaire de contact avec une case newsletter, c'est l'intérêt légitime pour la demande et le consentement pour la newsletter. Les deux bases légales coexistent sur le même formulaire, pour des finalités distinctes.

Attention : si vous retenez l'intérêt légitime, vous devez avoir conduit un test de mise en balance (Legitimate Interest Assessment). Il s'agit de vérifier que vos intérêts ne l'emportent pas abusivement sur les droits fondamentaux des personnes. Pour un formulaire de contact standard, ce test est généralement facile à documenter, mais il doit figurer dans votre registre des traitements.

Les mentions obligatoires : ce que vous devez afficher

L'article 13 du RGPD liste les informations que vous devez communiquer au moment de la collecte. "Au moment de la collecte" signifie : avant que l'internaute clique sur "Envoyer", ou à tout le moins à proximité immédiate du formulaire. Voici ce qui est obligatoire :

  • Identité du responsable du traitement : votre nom complet ou la dénomination sociale de votre entreprise, accompagné d'une adresse ou d'un moyen de vous contacter.
  • Coordonnées du DPO : uniquement si vous avez désigné un délégué à la protection des données (obligatoire pour certaines catégories d'organismes publics et privés selon l'art. 37 RGPD).
  • Finalité du traitement : expliquez pourquoi vous collectez ces données. Exemple : "Ces informations sont utilisées uniquement pour traiter votre demande et vous y répondre."
  • Base légale : mentionnez explicitement le fondement juridique retenu (intérêt légitime, consentement, exécution d'un contrat). Si vous invoquez l'intérêt légitime, précisez lequel.
  • Durée de conservation : indiquez combien de temps vous conserverez les données, ou les critères objectifs qui permettent de la déterminer.
  • Droits des personnes : accès, rectification, effacement, opposition, limitation, portabilité. Expliquez comment les exercer et auprès de qui.
  • Droit de réclamation auprès de la CNIL : tout internaute peut saisir la CNIL (cnil.fr) s'il estime que ses droits ne sont pas respectés. La mention de ce droit est obligatoire.
  • Destinataires des données : si vous transmettez les données à des tiers (CRM, outil de ticketing, prestataire de support), vous devez les mentionner par catégorie.
  • Transferts hors Union européenne : si votre outil héberge des données en dehors de l'UE, mentionnez-le et précisez les garanties en place (clauses contractuelles types, certification Data Privacy Framework).

Bon à savoir : vous n'êtes pas obligé d'afficher toutes ces informations en clair sous le formulaire. La pratique acceptée par la CNIL consiste à placer une phrase du type "Vos données sont traitées conformément à notre politique de confidentialité" avec un lien hypertexte bien visible vers ladite politique, à condition que celle-ci contienne l'intégralité des informations requises par l'article 13.

Générez votre politique de confidentialité en 5 minutes

RGPDKit crée un document conforme au RGPD et au droit français, incluant automatiquement toutes les mentions relatives à vos formulaires de contact.

Essayer gratuitement →

Durée de conservation : combien de temps garder les messages ?

Le principe de limitation de la conservation (art. 5.1.e RGPD) exige que vous ne conserviez pas les données plus longtemps que nécessaire au regard de la finalité pour laquelle elles ont été collectées. "Nécessaire" ne veut pas dire "indéfiniment, au cas où". La CNIL a posé des repères clairs selon la nature de la relation.

Phase active

Traitement de la demande

Vous échangez avec le contact pour répondre à sa question ou à sa demande. Les données sont en base active. Cette phase dure le temps de l'échange, jusqu'à sa conclusion naturelle.

Jusqu'à 3 ans

Archivage intermédiaire (prospect)

Si la demande n'a pas abouti à un contrat, la CNIL recommande une conservation maximale de 3 ans à compter du dernier contact actif. Passé ce délai, les données doivent être supprimées ou anonymisées de façon irréversible.

Jusqu'à 5 ans

Si un contrat a été conclu

Les données liées à une relation contractuelle peuvent être conservées 5 ans à compter de la fin du contrat, pour répondre à d'éventuelles actions en responsabilité civile. Ce délai correspond à la prescription de droit commun prévue à l'article 2224 du Code civil.

Au-delà

Suppression ou anonymisation définitive

Passé les délais de prescription applicables à votre activité, les données doivent être supprimées. Un archivage statistique reste possible uniquement si les données sont rendues irréversiblement anonymes.

3 ans
Durée maximale recommandée par la CNIL
pour les données prospects collectées via formulaire de contact, à compter du dernier échange actif avec la personne concernée.

Ces durées ne sont pas fixées par la loi mais découlent des recommandations de la CNIL, fondées sur les délais de prescription civile. Vous pouvez retenir des durées plus courtes si votre finalité le justifie. Vous ne pouvez pas, en revanche, conserver indéfiniment au motif d'un intérêt commercial hypothétique.

Les erreurs les plus fréquentes sur les formulaires

Lors de ses contrôles, la CNIL relève les mêmes manquements de façon récurrente. Voici les trois cas les plus courants, avec leur niveau de risque réel.

risqué

Aucune mention d'information

Le formulaire ne contient aucun lien vers une politique de confidentialité, aucune mention de finalité ni de durée de conservation. Manquement direct et caractérisé à l'article 13 RGPD, susceptible de donner lieu à une mise en demeure.

à corriger

Case à cocher pré-cochée

Une case "J'accepte la politique de confidentialité" déjà cochée par défaut. La Cour de justice de l'UE a invalidé cette pratique dans l'arrêt Planet49 du 1 octobre 2019 : le consentement n'est valable que s'il résulte d'un geste actif de l'utilisateur.

à corriger

Collecte de champs superflus

Demander le numéro de téléphone, la date de naissance ou l'adresse postale alors que la seule finalité est de "répondre à une demande". Contraire au principe de minimisation de l'article 5.1.c du RGPD.

Checklist : rendre votre formulaire conforme dès aujourd'hui

Voici les actions concrètes à vérifier sur chaque formulaire de contact de votre site :

  • Champs limités au strict nécessaire : prénom ou nom, adresse e-mail, objet du message. Tout champ supplémentaire (téléphone, société, adresse) doit être justifié par la finalité déclarée.
  • Lien visible vers la politique de confidentialité : placé sous le formulaire, avant le bouton d'envoi. Le libellé du lien doit être explicite ("Politique de confidentialité" et non "Mentions légales").
  • Phrase d'information synthétique : même si vous renvoyez vers une page dédiée, une phrase indiquant la finalité principale et l'identité du responsable directement sous le formulaire améliore votre conformité et la confiance des visiteurs.
  • Base légale documentée dans le registre : la base légale retenue (intérêt légitime ou consentement) est identifiée et justifiée dans votre registre des traitements (art. 30 RGPD).
  • Durée de conservation définie et appliquée : elle figure dans votre politique de confidentialité et votre registre. Une procédure de purge régulière est en place pour supprimer les données à l'échéance.
  • Sous-traitants identifiés et conformes : si vous utilisez un CRM ou un outil d'e-mailing (HubSpot, Mailchimp, Brevo...), un accord de traitement des données (DPA) est signé avec chaque prestataire, et les éventuels transferts hors UE sont mentionnés dans votre politique.
  • Procédure d'exercice des droits en place : une adresse e-mail ou un formulaire dédié pour exercer ses droits est mentionné dans votre politique de confidentialité, et une personne en interne est responsable de traiter ces demandes dans le délai d'un mois prévu par l'article 12.3 du RGPD.
  • Newsletter découplée : si une case d'inscription à votre liste de diffusion est présente sur le formulaire, elle est décochée par défaut, sa finalité est distincte de la demande de contact, et chaque e-mail envoyé comporte un lien de désinscription fonctionnel.

Questions fréquentes

Est-il obligatoire d'ajouter une case à cocher sous mon formulaire de contact ?

Non. Pour un formulaire de contact classique dont la finalité est de répondre à une demande entrante, la base légale appropriée est l'intérêt légitime (art. 6.1.f RGPD). Aucune case à cocher de consentement n'est requise. Si vous souhaitez également inscrire le contact à votre newsletter, une case distincte et non pré-cochée est alors obligatoire pour cette seule finalité.

Où placer les mentions d'information : directement sous le formulaire ou dans une page dédiée ?

La CNIL accepte un renvoi par lien hypertexte vers une politique de confidentialité complète. Ce lien doit être visible, à proximité immédiate du formulaire, avant le bouton d'envoi. Une formulation du type "Vos données sont traitées conformément à notre politique de confidentialité" avec un lien actif est suffisante, à condition que ladite politique contienne toutes les informations requises par l'article 13 RGPD.

Combien de temps puis-je conserver les e-mails reçus via mon formulaire ?

La CNIL recommande une durée maximale de 3 ans à compter du dernier contact actif pour les données relatives à des prospects. Si la relation a abouti à un contrat, les données liées peuvent être conservées jusqu'à 5 ans après sa fin, en lien avec le délai de prescription civile de droit commun de l'article 2224 du Code civil. Au-delà, la suppression ou l'anonymisation irréversible est obligatoire.

Mon formulaire utilise un outil américain (HubSpot, Typeform, Mailchimp). Est-ce un problème ?

Potentiellement oui, car les données sont transférées hors de l'Union européenne. Depuis l'adoption du Data Privacy Framework en juillet 2023, les transferts vers les États-Unis sont à nouveau encadrés. Vérifiez que votre prestataire est certifié ou qu'un accord de traitement des données (DPA) avec clauses contractuelles types est en place. Mentionnez ce transfert et les garanties associées dans votre politique de confidentialité.

Un internaute peut-il demander la suppression des données qu'il a envoyées via mon formulaire ?

Oui. L'article 17 du RGPD reconnaît un droit à l'effacement. Si la demande est fondée et qu'aucune obligation légale ne vous impose de conserver les données, vous devez y donner suite dans un délai d'un mois (art. 12.3 RGPD). Prévoyez une procédure interne pour traiter ces demandes et indiquez le point de contact dans votre politique de confidentialité.

La CNIL contrôle-t-elle vraiment les formulaires de contact des petits sites ?

Oui. La CNIL effectue des contrôles en ligne, parfois sur signalement d'un internaute, et examine les formulaires de collecte. Les petites structures ne sont pas à l'abri : depuis 2019, la CNIL a étendu ses investigations aux PME et aux sites à audience modeste. Les manquements les plus souvent relevés concernent l'absence de mentions d'information et l'absence de durée de conservation définie.

Dois-je inscrire ce traitement dans mon registre RGPD ?

Oui, pour la grande majorité des organisations. Si vous recevez des demandes via formulaire de façon régulière, ce traitement doit figurer dans le registre prévu à l'article 30 du RGPD, avec la finalité, la base légale, les catégories de données, les destinataires et la durée de conservation. C'est le premier document demandé lors d'un contrôle CNIL.

Écrit par

Jérémy Pierre

CEO — RGPDKit

Expert en conformité RGPD, Jérémy accompagne les sites et agences dans la mise en conformité de leurs traitements de données depuis le lancement de RGPDKit.

Partager cet article