Le formulaire de contact est souvent le premier point de collecte de données personnelles d’un site professionnel — et le plus négligé. Beaucoup de freelances pensent qu’un formulaire de contact conforme au RGPD exige une case à cocher « J’accepte le traitement de mes données ». C’est faux dans la plupart des cas. D’autres ne mettent rien du tout, ce qui est tout aussi problématique.
Cet article vous explique ce que le RGPD impose réellement pour un formulaire de contact : les mentions à afficher, les données que vous pouvez demander, les cas où une case à cocher est nécessaire, et ce qu’il faut vérifier du côté des outils qui traitent ces messages.
Pourquoi votre formulaire de contact est concerné par le RGPD
Un formulaire de contact collecte au minimum un nom, une adresse email et un message. Ce sont des données personnelles : dès qu’un visiteur clique sur « Envoyer », vous réalisez un traitement de données au sens du RGPD.
Cela vaut quelle que soit la taille de votre activité. Comme expliqué dans l’article sur ce que vous êtes vraiment obligé de faire en tant que freelance face au RGPD, le règlement s’applique dès la première donnée collectée — il n’y a pas de seuil d’effectif ou de chiffre d’affaires en dessous duquel vous seriez exempté.
La bonne nouvelle : mettre un formulaire de contact en conformité est simple. Il s’agit surtout d’informer correctement le visiteur et de ne pas collecter plus que nécessaire. Voyons cela point par point.
Sur quelle base légale repose un formulaire de contact ?
C’est le point qui génère le plus de confusion. Le RGPD exige que chaque traitement repose sur une base légale — et contrairement à une idée répandue, cette base n’est pas forcément le consentement.
Quand un visiteur vous écrit via votre formulaire, c’est lui qui prend l’initiative du contact. Deux bases légales s’appliquent naturellement :
- Les mesures précontractuelles, si la demande concerne vos services (demande de devis, question sur une prestation) : le visiteur vous sollicite en vue d’un éventuel contrat.
- L’intérêt légitime, pour les demandes plus générales : répondre aux personnes qui vous contactent fait partie du fonctionnement normal de votre activité.
Conséquence pratique importante : vous n’avez pas besoin de demander le consentement pour répondre à un message. Une case « J’accepte que mes données soient traitées » n’est pas requise pour cette finalité — et une case dont le refus empêcherait simplement de vous contacter n’aurait de toute façon aucun sens.
Le cas où le consentement devient obligatoire
La situation change si vous voulez utiliser l’adresse email pour autre chose que répondre : l’inscrire à votre newsletter, envoyer vos offres, l’ajouter à une liste de prospection. Là, il s’agit d’une finalité distincte, qui exige un consentement spécifique.
Dans ce cas, ajoutez une case à cocher dédiée, clairement libellée (« Je souhaite recevoir la newsletter »), jamais pré-cochée, et dont le refus n’empêche pas l’envoi du message. Un consentement valable est libre : le visiteur doit pouvoir vous contacter sans s’abonner à quoi que ce soit.
Les mentions d’information obligatoires sous le formulaire
C’est l’exigence centrale du RGPD pour un formulaire de contact : informer la personne au moment où elle vous transmet ses données. Concrètement, un court texte sous le formulaire (ou juste au-dessus du bouton d’envoi) doit indiquer :
- qui traite les données : votre nom ou celui de votre entreprise
- pourquoi : répondre à votre demande de contact
- combien de temps les données sont conservées
- quels sont les droits du visiteur et comment les exercer
- un lien vers votre politique de confidentialité pour le détail
Un exemple de formulation, à adapter :
Les informations de ce formulaire sont utilisées par [Votre nom] uniquement pour répondre à votre demande. Elles sont conservées 3 ans après notre dernier échange. Vous disposez de droits d’accès, de rectification et de suppression : consultez notre [politique de confidentialité] pour en savoir plus.
Trois phrases suffisent. Le détail complet (bases légales, sous-traitants, réclamation CNIL) n’a pas besoin de figurer sous le formulaire : c’est le rôle de la politique de confidentialité de votre site, vers laquelle le lien renvoie. Les deux documents fonctionnent ensemble : la mention informe en une phrase, la politique développe.
Ne demandez que ce dont vous avez besoin
Le RGPD impose la minimisation : ne collecter que les données nécessaires à la finalité. Pour répondre à une demande de contact, il vous faut :
- une adresse email (pour répondre)
- le message
- éventuellement un nom ou prénom (pour personnaliser la réponse)
Tout le reste doit être questionné. Un numéro de téléphone peut se justifier si vous proposez d’être rappelé — mais alors en champ facultatif, clairement signalé comme tel. Une adresse postale, une date de naissance ou un nom d’entreprise obligatoire n’ont généralement rien à faire dans un formulaire de contact.
La règle pratique : pour chaque champ, demandez-vous « puis-je répondre à la demande sans cette information ? ». Si oui, le champ est facultatif ou supprimé. Bonus non négligeable : un formulaire plus court convertit mieux — la conformité et l’efficacité commerciale vont ici dans le même sens.
Vérifiez où partent les données du formulaire
Un formulaire de contact n’est jamais isolé : il s’appuie sur des outils qui, eux aussi, traitent les données de vos visiteurs. Trois points à vérifier.
Le plugin ou service de formulaire
Si vous utilisez WordPress, votre extension de formulaire (Contact Form 7, WPForms, Gravity Forms…) stocke souvent les messages dans la base de données du site, en plus de l’envoi par email. Deux conséquences :
- ces copies sont soumises aux mêmes durées de conservation que vos emails — pensez à les purger
- si le service est externe (formulaire hébergé type Typeform, Tally…), c’est un sous-traitant à mentionner dans votre politique de confidentialité, en vérifiant où il héberge les données
L’anti-spam
Le point faible classique. Google reCAPTCHA, très répandu, transmet des données de navigation vers les serveurs de Google — ce qui pose la question des transferts hors Union européenne et, selon la CNIL, requiert en principe le consentement du visiteur. Pour un simple formulaire de freelance, des alternatives plus sobres existent : un champ caché (honeypot), une question simple, ou un captcha respectueux de la vie privée hébergé en Europe. C’est souvent le changement le plus concret à faire sur un formulaire existant.
Votre boîte mail
Les messages reçus atterrissent dans votre messagerie. Si celle-ci est hébergée hors Europe, le sujet rejoint celui de vos autres outils : privilégiez des prestataires européens ou couverts par un mécanisme de transfert reconnu, et protégez l’accès à la boîte (mot de passe robuste, double authentification). La conformité du formulaire ne s’arrête pas à la page web : elle suit la donnée jusqu’à sa destination.
Combien de temps conserver les messages reçus ?
Le RGPD n’impose pas de durée chiffrée, mais exige que vous en définissiez une et que vous vous y teniez. La référence habituelle pour les prospects : 3 ans après le dernier contact. Passé ce délai, si l’échange n’a pas débouché sur une relation client, supprimez le message — dans votre boîte mail comme dans la base du site.
Si le contact devient client, ses données basculent dans un autre traitement (gestion de la relation client), avec ses propres durées, notamment comptables. L’important est d’avoir posé la règle : c’est cette durée que vous indiquez dans la mention sous le formulaire et dans votre politique de confidentialité.
Formulaire de contact et RGPD : la checklist
Pour récapituler, un formulaire de contact conforme au RGPD, c’est :
- Des champs limités au nécessaire — email et message obligatoires, le reste facultatif ou supprimé
- Une mention d’information courte sous le formulaire : qui, pourquoi, durée, droits, lien vers la politique de confidentialité
- Pas de case de consentement pour la simple demande de contact — mais une case dédiée, non pré-cochée, si vous proposez la newsletter dans la foulée
- Des outils vérifiés : extension de formulaire, anti-spam sans transfert hors UE non maîtrisé, boîte mail sécurisée
- Une durée de conservation définie et appliquée — 3 ans après le dernier échange pour un prospect
- Une politique de confidentialité à jour qui détaille l’ensemble
Comptez une petite heure pour mettre tout cela en place sur un site existant. C’est l’un des chantiers RGPD les plus rapides — et l’un des plus visibles, puisque chaque prospect qui vous écrit passe par là.
Un formulaire conforme, c’est un premier contact qui inspire confiance
Votre formulaire de contact est l’endroit exact où un prospect vous confie ses données pour la première fois. Une mention d’information claire, des champs raisonnables, pas de case absurde : c’est du RGPD bien appliqué, et c’est aussi un signal de sérieux au moment précis où la personne décide de travailler avec vous.
Vous voulez savoir si le reste de votre site suit ? Le RGPD Score est un outil gratuit qui évalue votre conformité en quelques minutes — formulaires, cookies, politique de confidentialité — et vous indique les points prioritaires à traiter.
Faire mon RGPD Score gratuitement →
Vous préférez une méthode complète pour mettre toute votre activité en conformité, modèles de documents inclus ? Le Kit RGPD du Freelance vous guide étape par étape, sans jargon juridique.
Besoin d'un accompagnement ?
Vous souhaitez en savoir plus sur mes services ou discuter de votre projet ?