Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Formidable Forms est un créateur de formulaires WordPress auto hébergé édité par Strategy11 qui collecte des données personnelles via des formulaires ; des intégrations facultatives comme reCAPTCHA, Stripe, Akismet et Mailchimp peuvent ajouter des appels tiers et des cookies.
Formidable Forms est un plugin de création de formulaires pour WordPress développé par Strategy11, une société établie aux États Unis. Il permet aux propriétaires de sites de créer des formulaires de contact, des sondages, des inscriptions et des formulaires avancés axés sur les données qui fonctionnent sur leur propre installation WordPress. Comme le plugin est auto hébergé, les soumissions de formulaire sont stockées dans la base de données de l''exploitant et non sur le cloud d''un fournisseur. Le profil de confidentialité dépend donc surtout des données collectées et des intégrations facultatives activées.
Les formulaires collectent généralement des noms, des adresses e mail, des messages et tout autre champ défini par l''exploitant, et le plugin peut aussi enregistrer l''adresse IP et l''agent utilisateur de l''expéditeur. Le plugin de base n''a pas besoin de cookies publicitaires pour fonctionner. Les cookies et les appels externes apparaissent surtout via les intégrations facultatives, par exemple Google reCAPTCHA pour la protection anti spam, Stripe pour les paiements, Akismet pour le filtrage du spam et Mailchimp pour l''e mailing. Chaque intégration activée élargit les données qui quittent le serveur de l''exploitant.
Le traitement des données personnelles soumises via un formulaire relève du RGPD, l''exploitant agit donc comme responsable de traitement et doit déterminer une base légale. Le stockage ou la lecture de tout cookie non essentiel déposé par une intégration relève de l''article 5(3) de la directive ePrivacy et exige un consentement préalable. Un service comme reCAPTCHA, qui charge des scripts Google et peut déposer des cookies, n''est donc pas strictement nécessaire au sens juridique. L''exploitant doit associer chaque intégration à une base légale et à une catégorie de cookie.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
La soumission du formulaire peut généralement reposer sur le contrat ou sur le consentement, selon la finalité, et un avis de confidentialité clair doit être affiché au moment de la collecte. Les intégrations facultatives qui déposent des cookies nécessitent un consentement préalable avant leur chargement, ce qui signifie que reCAPTCHA et les scripts similaires doivent être bloqués derrière votre plateforme de gestion du consentement. Si un formulaire traite des catégories particulières de données, un consentement explicite est requis. Permettez toujours la participation sans imposer l''acceptation de fonctions non essentielles.
Le plugin de base conserve les données au sein de votre propre hébergement, mais les intégrations courantes envoient des données à des fournisseurs aux États Unis. Google, Stripe, Automattic et Intuit reçoivent chacun des données personnelles lorsque leur intégration est active, ce qui constitue un transfert vers un pays tiers. Vous devez vous appuyer sur un mécanisme valable comme les clauses contractuelles types ou la certification au cadre de protection des données, étayé par une analyse d''impact du transfert. Désactiver les intégrations inutiles est le moyen le plus simple de réduire le risque de transfert.
Affichez un avis de confidentialité à côté de chaque formulaire et consignez la base légale des données collectées. N''activez que les intégrations réellement nécessaires et bloquez toute intégration déposant des cookies derrière le consentement afin qu''elle se charge après acceptation. Tenez un registre des fournisseurs, des données qu''ils reçoivent et des garanties de transfert, et fixez des limites de conservation pour les soumissions stockées. Réexaminez régulièrement les formulaires et supprimez les données qui ne sont plus nécessaires.
Les sites web utilisant Formidable Forms doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Le plugin de base conserve les données du formulaire sur votre propre serveur, ce qui limite l'exposition, mais un examen préalable en vue d'une analyse d'impact relative à la protection des données est judicieux lorsque les formulaires collectent des catégories sensibles de données ou fonctionnent à grande échelle. Le besoin d'une analyse complète augmente nettement dès que des intégrations établies aux États Unis comme reCAPTCHA, Stripe, Akismet ou Mailchimp sont activées, car elles ajoutent des cookies, des appels externes et des transferts vers un pays tiers. Documentez les intégrations activées, les données reçues par chacune et les garanties de transfert en place.
Exemple de texte de consentement
Ce formulaire est protégé par des services supplémentaires. Avec votre consentement, nous utilisons reCAPTCHA et d'autres intégrations susceptibles de déposer des cookies et d'envoyer des données, dont votre adresse IP, à des fournisseurs aux États Unis. Vous pouvez envoyer le formulaire sans les fonctions facultatives, et vous pouvez retirer votre consentement à tout moment.
Domaines tiers contactes
formidableforms.comgoogle.comgstatic.comstripe.comakismet.comlist-manage.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| frm_form | first party | session | Functional cookie set by the plugin to track form state and protect against duplicate submissions |
| _GRECAPTCHA | third party | 6 months | Set by the optional Google reCAPTCHA integration to provide spam and bot protection |
| __stripe_mid | third party | 1 year | Set by the optional Stripe integration for payment fraud prevention |
| __stripe_sid | third party | 30 minutes | Set by the optional Stripe integration to associate a payment session with the device |
Formidable Forms collecte des donnees analytiques — vous avez legalement besoin d'un bandeau de consentement. Essayez FlowConsent gratuitement.
Le plugin de base ne dépose pas de cookies publicitaires ou de suivi, et il peut tout au plus utiliser un cookie fonctionnel pour mémoriser une progression partielle du formulaire. Les cookies apparaissent généralement via les intégrations facultatives, comme Google reCAPTCHA, qui peut placer ses propres cookies. Il convient d'auditer chaque intégration activée pour savoir précisément quels cookies sont écrits.
L'utilisation du formulaire de base n'exige pas en soi un consentement aux cookies, mais un avis de confidentialité au moment de la collecte est obligatoire. Le consentement devient nécessaire lorsqu'une intégration qui dépose des cookies non essentiels, comme reCAPTCHA, est activée, car elle ne doit se charger qu'après acceptation. Les données sensibles exigent aussi un consentement explicite.
Pour les données du formulaire, la base est généralement le contrat au titre de l'article 6(1)(b) du RGPD lorsque le formulaire est nécessaire à la fourniture d'un service, ou le consentement au titre de l'article 6(1)(a) pour des finalités comme le marketing. Les intégrations qui déposent des cookies reposent sur le consentement au titre de l'article 5(3) ePrivacy et de l'article 6(1)(a) du RGPD. Chaque finalité doit être documentée séparément.
Le plugin seul conserve les données sur votre propre serveur, aucun transfert n'a donc lieu par défaut. Les transferts surviennent lorsque vous activez des intégrations établies aux États Unis comme reCAPTCHA, Stripe, Akismet ou Mailchimp, qui reçoivent chacune des données personnelles. Ces transferts nécessitent des clauses contractuelles types ou une certification au cadre de protection des données et une analyse d'impact du transfert.
Une analyse complète est souvent inutile pour un simple formulaire de contact auto hébergé, mais vous devez réaliser un examen préalable pour le confirmer. Le seuil d'une AIPD s'élève lorsque les formulaires collectent des données sensibles, fonctionnent à grande échelle ou alimentent des intégrations établies aux États Unis qui introduisent des cookies et des transferts.
Ne collectez que les champs nécessaires, affichez un avis de confidentialité à côté de chaque formulaire et fixez une durée de conservation pour les soumissions stockées. N'activez que les intégrations essentielles et bloquez toute intégration déposant des cookies derrière une bannière de consentement. Conservez les preuves de la base légale, des fournisseurs utilisés et des garanties de transfert.
Vous pouvez réduire le risque au sein même de Formidable Forms en désactivant reCAPTCHA au profit d'un pot de miel sans cookie ou d'un captcha européen comme Friendly Captcha ou hCaptcha configuré pour un hébergement dans l'Union. Des outils de formulaire établis dans l'Union ou des filtres anti spam auto hébergés réduisent aussi l'empreinte de transfert. Choisir moins d'intégrations externes est le changement le plus efficace.
Ne listez que les cookies réellement déposés, ce qui correspond généralement aux cookies introduits par les intégrations activées plutôt qu'au plugin de base. Nommez chaque fournisseur d'intégration, ses cookies, leur finalité et leur durée, et indiquez tout transfert vers les États Unis et sa garantie. Révisez la politique chaque fois que vous ajoutez ou supprimez une intégration.