Bonjour,
Attention avec la RGPD :
- "de crypter un utilisateur supprimé (liste des Utilisateurs)" (.../...) "Les commandes ne sont pas impactées par la suppression de l'utilisateur.":
Si ces utilisateurs sont des personnes ayant passé une commande par le biais du script Hikashop, elles ne sont pas concernées par la RGPD puisque le traitement de leur commande et la relation client habituelle nécessitent l'utilisation des données personnelles de base. Tout ce qui doit être modifié, c'est l'information concernant la durée de conservation des données personnelles après la finalisation de la commande. En tout état de cause, si un client veut être supprimé d'un site où il a passé une commande, le cryptage n'est pas suffisant, c'est même hors la loi à partir du 25 mai, il faut supprimer complètement le compte du client, commentaires sur un produit, commandes et factures comprises (la facture devant de toutes façons être imprimée ou enregistrée en dehors du site internet pour archivage légal, la loi ne change pas à ce niveau).
Par contre, il faut désactiver par défaut l'ajout automatique d'un nouveau client à Acymailing ou tout autre script de newsletters, les développeurs d'Hikashop devront donc proposer une nouvelle version d'Hikashop où l'association Hikashop/newsletters n'est pas activée par défaut puisque l'inscription à une newsletter ne peut plus se faire sans un accord explicite.
Comme indiqué par Nicolas, l'ajout den simples champs personnalisés suffit amplement à respecter les obligations liés à la RGPD sur une boutique Hikashop. Par contre, il faut améliorer la gestion des données personnelles suite à une commande.
Un exemple de l'application du RGPD sur une boutique en ligne avec Hikashop :
- un visiteur arrive sur la boutique en ligne, il doit être informé de la présence de cookies sur le site et donner son accord à leur installation sur son navigateur. Il doit pouvoir changer d'avis et revenir sur cet accord de façon simple. Il existe de nombreux scripts gratuits qui permettent cela comme par exemple
Tarte au citron
utilisé sur le site de la CNIL et facile à utiliser.
- Le visiteur passe une commande. Sur le bon de commande final, il doit être informé de l'utilisation des données personnelles qu'il aura indiqué dans le formulaire de création de compte et doit donner son accord à cette utilisation. Si besoin, il doit également donné son accord à son inscription à la newsletter de la boutique si celle-ci en a une ou à tout autre script utilisant tout ou partie de ses données personnelles.
- enfin, le visiteur devenu client doit pouvoir consulter, modifier ou supprimer l'ensemble de ses données personnelles par le biais de son compte sur la boutique en ligne (ce qui existe déjà partiellement sur Hikashop).
Bref, ces obligations issues de la RGPD étant communes à tous les sites se trouvant dans l'Union européenne mais aussi à tous les sites internet de la planète ayant des clients ou des utilisateurs citoyens de l'UE et utilisant les données personnelles récoltées sur le territoire de l'UE, les développeurs d'Hikashop peuvent d'ores et déjà ajouter en standard à leur script les trois champs :
- accord traitement données personnelles
- accord inscription newsletter ou autre script
- ajout dans la gestion du compte du client une case ou un lien clairement visible "je désire supprimer mon compte et toutes les données personnelles me concernant".
Pour rappel : le non respect de la RGPD peut entrainer à compter du 25 mai, il n'y aura aucune période d'observation ou d'adaptation, une amende allant jusqu'à 4% du chiffre d'affaire annuel ... Cette nouvelle réglementation doit donc être prise très au sérieux d'autant que l'UE a d'ores et déjà annoncé l'intensification des contrôles.
Autre information très importante : désormais les sous-traitants seront co-responsables de la gestion des données personnelles sur un site, ce qui signifie qu'Hikashop (comme Joomla) peut être poursuivi si le script qu'elle propose ne permet pas la possibilité de respecter la RGPD.
Nota : toutes les informations données ci-dessus sont issues d'une réunion d'information à laquelle j'ai participé et organisée par la CNIL à la fin de l'année dernière à Paris.