Comprendre la signature électronique
11 août 20264 minRedaction

Consentement éclairé RGPD et signature : les distinguer

Consentement RGPD vs signature de contrat : conditions (libre, spécifique, éclairé, univoque), conception du parcours, droit de retrait et preuve.

Ce qu'il faut retenir
  • Le consentement RGPD est une base légale de traitement de données, distincte de la signature d'un contrat.
  • Le consentement doit être libre, spécifique, éclairé et univoque : un simple « clic » mal conçu ne suffit pas.
  • Le signataire doit pouvoir retirer son consentement aussi facilement qu'il l'a donné.
  • Dans un parcours de signature, il faut distinguer : signature du contrat, consentements optionnels, accusés d'information.

Dans un parcours de signature, il est fréquent de confondre « j'accepte les CGV » et « j'accepte le traitement de mes données ». Ce ne sont pas les mêmes actes. Cet article explique comment concevoir un parcours conforme au RGPD sans affaiblir la preuve de la signature.

Consentement RGPD et signature : deux actes différents

ActeRégimeEffet
Signature d'un contratDroit des contratsForme l'engagement contractuel
Consentement RGPDRèglement général sur la protection des donnéesAutorise un traitement de données
Accusé d'informationDroit de l'informationAtteste la remise d'un document

Le contrat s'exécute, le consentement se retire, l'accusé se conserve. Leur fusion fragilise la preuve et la conformité.

Les conditions du consentement RGPD

Le RGPD (article 4, point 11) définit le consentement comme une manifestation de volonté :

  • libre : pas de pression, pas de subordination abusive ;
  • spécifique : un consentement par finalité ;
  • éclairé : le signataire comprend ce qu'il accepte ;
  • univoque : une action claire, sans ambiguïté.

Une case pré-cochée n'est pas un consentement valable. Un bouton « j'accepte » qui masque plusieurs finalités ne l'est pas davantage.

Concevoir un parcours de signature conforme

  1. Présenter le contrat : document à signer, conditions générales.
  2. Informer : mention RGPD expliquant les traitements.
  3. Recueillir les consentements optionnels : cases non pré-cochées, une par finalité.
  4. Recueillir l'engagement contractuel : signature du document.
  5. Tracer chaque action : horodatage distinct par case et par signature.

La signature et les consentements peuvent être dans la même page, mais doivent être des actions identifiables séparément.

Le droit de retrait du consentement

Le signataire doit pouvoir retirer son consentement « aussi facilement qu'il l'a donné » :

  • le retrait n'affecte pas la licéité du traitement antérieur ;
  • le retrait du consentement n'annule pas le contrat signé ;
  • le parcours doit proposer un moyen simple de retrait (lien, formulaire).

Le retrait d'un consentement marketing n'implique pas la résiliation du contrat. Ces effets distincts doivent être documentés.

La preuve du consentement

Le responsable de traitement doit être en mesure de démontrer que le consentement a été recueilli :

  • version de la mention présentée ;
  • action effectuée (case cochée, clic) ;
  • horodatage ;
  • lien vers la version des documents au moment du consentement.

Le dossier de preuve de signature doit donc documenter aussi les consentements, pas seulement le contrat.

Erreurs fréquentes à éviter

  • Case pré-cochée : consentement invalide.
  • Un seul consentement pour plusieurs finalités : manque de spécificité.
  • Fusion signature / consentement : la preuve et la conformité s'affaiblissent.
  • Pas de trace du retrait : droit du signataire non documenté.
  • Consentement obligatoire alors qu'une autre base légale suffit.

Checklist du parcours conforme

  1. Identifier les traitements et leur base légale.
  2. Séparer information, consentements et signature.
  3. Présenter des cases libres, spécifiques et éclairées.
  4. Documenter le retrait et son effet.
  5. Conserver les preuves de chaque action.

Pour aller plus loin

Questions fréquentes

Un contrat peut-il être signé sans consentement RGPD ?

Oui, si la base légale du traitement est le contrat lui-même ou une obligation légale. Le consentement n'est requis que s'il est la base appropriée.

Que se passe-t-il si le consentement est retiré ?

Le traitement cesse, mais le contrat reste valable. Le retrait doit être documenté.

Une case pré-cochée est-elle valable ?

Non. Le consentement doit être univoque : une case pré-cochée ne manifeste pas une volonté libre.

Sources officielles

Pour aller plus loin

La séparation des actes (information, consentement, signature) est un principe de conception. Elle s'applique aussi aux parcours bancaires, comme détaillé dans l'article sur l'ouverture de compte à distance.

Ce contenu fournit une information générale et ne remplace pas un avis de votre DPO ou d'un conseil spécialisé en protection des données.

Important

Ce contenu fournit une information générale et ne remplace pas un avis juridique ou un audit de conformité. Le niveau de signature adapté dépend du contexte, de l’identification, de l’authentification et des preuves effectivement produites.