Toutes les actus
Douane & réglementation

150 millions d'euros : ce que l'amende CNIL contre Shein rappelle aux vendeurs qui collectent des données clients

29 septembre 2026 · 5 min de lecture

La CNIL a sanctionné Shein à hauteur de 150 millions d'euros pour ses cookies. L'occasion de rappeler ce que le RGPD impose concrètement à un vendeur qui gère une boutique Shopify ou vend sur une marketplace.

Illustration d'opérations logistiques et douanières dans un terminal portuaire

En septembre 2025, la CNIL a infligé une amende de 150 millions d'euros à Infinite Styles Services, la filiale irlandaise qui gère shein.com pour l'Europe. Ce n'est pas une sanction RGPD au sens strict puisqu'elle porte sur le dépôt de cookies sans consentement, mais elle vise exactement ce que font, à plus petite échelle, beaucoup de boutiques en ligne qui sourcent en Chine : suivre leurs visiteurs avec des traceurs publicitaires sans respecter les règles de consentement.

Ce que la CNIL reprochait exactement à Shein

La décision détaille plusieurs manquements. Des traceurs à visée publicitaire étaient déposés sur l'ordinateur du visiteur dès son arrivée sur le site, avant même qu'il ait pu interagir avec le bandeau d'information. Les deux interfaces de gestion des cookies présentes sur le site ne détaillaient pas correctement les finalités des traceurs ni l'identité des tiers concernés. Et surtout, quand un internaute cliquait sur « tout refuser » ou retirait son consentement, de nouveaux traceurs continuaient d'être déposés et les anciens restaient actifs.

Le montant retenu tient compte de l'audience du site, environ 12 millions de visiteurs par mois en France, mais le principe juridique en jeu s'applique de la même façon à une boutique qui reçoit 500 visites par mois.

Le bouton « tout refuser » doit vraiment tout bloquer

C'est le point le plus souvent mal géré sur les boutiques Shopify ou WooCommerce qui utilisent un pixel Meta, un tag Google Ads ou un outil d'analyse tiers. Ces scripts ne doivent se déclencher qu'après un consentement explicite, et ce consentement doit pouvoir être retiré aussi facilement qu'il a été donné. Un bandeau de cookies mal configuré, ou une extension installée sans vérifier son comportement réel, suffit à créer la même infraction que celle sanctionnée chez Shein, seulement à une échelle différente.

Le RGPD ne s'arrête pas aux cookies

Une boutique en ligne collecte bien plus que des données de navigation : nom, adresse de livraison, numéro de téléphone, parfois numéro de carte bancaire le temps du paiement. Chacune de ces données doit être recueillie pour une finalité précise, conservée seulement le temps nécessaire, sécurisée, et le client doit pouvoir en demander l'accès ou la suppression à tout moment.

Un vendeur Shopify dont la boutique collecte déjà automatiquement le droit de douane de 3 euros à la caisse gère très bien la partie fiscale du paiement ; le volet RGPD demande la même rigueur sur les données personnelles que sur les traceurs publicitaires évoqués plus haut. Un vendeur qui déclare ses ventes via le dispositif DAC7 sait déjà que les plateformes elles-mêmes transmettent des données à l'administration fiscale, ce qui ne dispense pas le vendeur de ses propres obligations vis-à-vis de ses clients.

Ce que risque une boutique qui ne respecte pas ces règles

Le RGPD prévoit une amende maximale de 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, pour les manquements les plus graves. En pratique, la CNIL commence presque toujours par une mise en demeure pour les petites structures, mais l'absence de sanction immédiate ne veut pas dire absence de risque : un simple signalement d'un client suffit à déclencher un contrôle.

Ce qu'un vendeur peut vérifier dès maintenant

  • Que le bandeau de cookies bloque bien tous les traceurs non essentiels tant que le visiteur n'a pas donné son accord.
  • Que le bouton de refus a le même poids visuel que le bouton d'acceptation, et qu'il fonctionne réellement.
  • Qu'une politique de confidentialité à jour explique quelles données sont collectées et pourquoi.
  • Que les données de livraison transmises à un partenaire logistique, comme OrderBridge, se limitent à ce qui est nécessaire pour expédier la commande.

En résumé

L'amende contre Shein est spectaculaire par son montant, mais le manquement de fond, des traceurs qui se déclenchent avant le consentement et un refus qui ne bloque rien, se retrouve sur des boutiques bien plus modestes. Vérifier son bandeau de cookies et documenter ce que sa boutique fait des données clients prend quelques heures ; l'ignorer expose à un risque qui, lui, n'a pas de plafond bas.

Un produit concerné par ces règles ?

Faites étudier votre produit avant de commander

Présentez votre produit à OrderBridge pour cadrer le sourcing, le transport et les contraintes applicables.

Demander un devis pour ce type de produit

Parlons de votre produit

Dites-nous simplement qui vous êtes et ce que vous cherchez à sourcer. Le message part sur notre WhatsApp business, et un humain vous répond.

Pas de compte à créer : l'accès à l'application OrderBridge se fait uniquement par lien d'invitation, après un premier échange.