RGPD et demande de devis B2B : ce que votre formulaire doit dire, garder et effacer
Base légale, mention d'information, case de consentement, durée de conservation, effacement, fichiers joints et cookies : ce que QuoteBuilder fait aujourd'hui et ce qui reste à votre charge.
Un acheteur remplit votre formulaire de devis. Il laisse son nom, son email, son téléphone, le nom de sa société, la surface de son entrepôt et une photo de ses anciens rayonnages. Trois ans plus tard, tout est encore là. Personne ne l'a recontacté depuis, personne ne sait vraiment qui a accès au dossier, et la photo dort dans un espace de stockage que plus personne ne regarde.
Ce n'est pas un scénario rare. Les demandes de devis sont souvent le premier fichier client d'une PME, et c'est aussi celui qu'on range le moins. Le RGPD ne vous interdit pas de collecter ces informations. Il vous demande de dire pourquoi vous les prenez, de ne pas les garder sans raison et de pouvoir les effacer quand on vous le demande.
Ce guide fait le tour de la question pour une demande de devis B2B : la base légale, le texte à afficher, la case de consentement, la durée de conservation, l'effacement, les fichiers joints, les cookies et les outils que vous branchez derrière. Pour chaque point, on indique ce que QuoteBuilder fait aujourd'hui et ce qui reste à votre charge. Ce n'est pas un avis juridique : pour un cas particulier, voyez votre DPO ou votre avocat.
Générer votre texte d'information en deux minutes : générateur de mention RGPD pour formulaire de devis, calcul local, rien n'est envoyé.
Qui est responsable de quoi
Premier point, souvent mal compris : quand un prospect remplit votre funnel, c'est vous qui décidez pourquoi ses données sont collectées et ce que vous en faites. Vous êtes donc, en principe, responsable de traitement. L'outil qui héberge le formulaire agit pour votre compte : c'est un sous-traitant au sens de l'article 28 du RGPD.
C'est la position de la politique de confidentialité de QuoteBuilder : pour les données que vos prospects saisissent dans un funnel, vous êtes responsable de traitement, et QuoteBuilder héberge et traite ces données sur vos instructions. Cette politique est encore marquée « Brouillon » et l'accord de sous-traitance qu'elle annonce n'y est pas encore joint. Si votre service juridique vous le demande, écrivez à l'adresse de contact indiquée sur la page.
Conséquence pratique : c'est à vous d'informer vos prospects, de fixer vos durées de conservation et de répondre à leurs demandes. L'outil vous aide à le faire, il ne le fait pas à votre place.
Quelle base légale pour une demande de devis
Le RGPD exige une base légale pour chaque usage des données. Pour une demande de devis, il y en a généralement deux.
- Établir le devis. Le prospect vous demande un prix. Traiter ses réponses pour lui répondre relève des mesures précontractuelles prises à sa demande (article 6.1.b). Pas besoin de case à cocher pour ça : il vous écrit justement pour obtenir une réponse.
- Le recontacter pour autre chose. Lui envoyer plus tard votre newsletter, une promotion ou une offre sans rapport direct avec sa demande, c'est de la prospection. Les règles changent selon que la personne est un particulier ou un professionnel.
En B2B, la CNIL rappelle que la prospection par email vers un professionnel peut reposer sur l'intérêt légitime quand l'objet du message est en rapport avec sa profession. Deux conditions ne se négocient pas : la personne doit être informée au moment de la collecte, et elle doit pouvoir s'opposer simplement et gratuitement, à la collecte et à chaque envoi. Les adresses génériques du type contact@ ou commande@, qui désignent une société et non une personne, ne sont pas concernées par ces principes.
Beaucoup de vos demandes viennent pourtant de particuliers, même sur un site B2B : un artisan en nom propre, un particulier qui veut une cuisine, une association. Pour eux, la prospection par email demande un consentement préalable. Si vous ne triez pas vos demandes à l'entrée, le plus simple est de traiter tout le monde avec le niveau le plus protecteur : un consentement explicite pour la prospection.
Ce que le funnel QuoteBuilder affiche aujourd'hui
À l'étape Vos coordonnées, le prospect saisit son nom, son email, son téléphone et sa société. Sous ces champs, une case non cochée par défaut :
> J'accepte d'être recontacté par email pour des offres liées à ma demande (consentement marketing, facultatif). Vos données sont traitées pour établir ce devis.
La même case figure dans les funnels formulaire, dans le parcours avec chat IA et dans le formulaire de demande simple. La réponse est enregistrée sur le dossier. Si la case n'est pas cochée, la demande part quand même : le consentement est facultatif, ce qui est exactement ce que demande le RGPD.
Cette case a un effet concret dans le produit. Quand vous envoyez une campagne email depuis QuoteBuilder à un segment de prospects, chaque contact qui n'a pas coché la case est écarté. L'envoi est noté « ignoré » avec le motif « pas de consentement marketing ». Vous ne pouvez donc pas, par erreur, envoyer une campagne à quelqu'un qui ne l'a pas accepté.
Deux limites à connaître :
- Le texte de la case est fixe. Vous ne pouvez pas le modifier, ni ajouter un lien vers votre politique de confidentialité à côté.
- Il manque l'essentiel de l'information. La phrase dit pourquoi les données sont traitées, mais pas qui vous êtes, combien de temps vous les gardez ni comment exercer ses droits.
La mention d'information : où la mettre
L'article 13 du RGPD liste ce qu'il faut dire à la personne au moment où vous collectez ses données : l'identité du responsable, les finalités et leur base légale, les destinataires, la durée de conservation, les droits et la manière de les exercer, le droit d'introduire une réclamation auprès de la CNIL, et les éventuels transferts hors de l'Union européenne.
La pratique courante est de procéder en deux niveaux : une mention courte près du bouton d'envoi, et un lien vers une page complète.
Dans QuoteBuilder, l'endroit le plus proche est le sous-titre de l'étape Vos coordonnées. Par défaut, il dit « Recevez le récapitulatif de votre projet ». Vous pouvez le modifier dans l'éditeur du parcours, sous le titre de l'étape, champ « Sous-titre ». Une mention courte tient sur deux lignes, par exemple :
> Vos données servent à établir votre devis. Responsable : Rayonnages Martin SAS. Conservation 3 ans après notre dernier échange. Vos droits : rgpd@rayonnages-martin.fr. Détails sur rayonnages-martin.fr/confidentialite.
Le sous-titre est du texte simple : l'adresse de votre page de confidentialité s'affiche, mais n'est pas cliquable. Écrivez-la en entier pour qu'elle reste lisible. Si votre funnel est intégré dans une page de votre site, ajoutez aussi le lien juste sous le cadre du funnel, dans votre propre page.
Notre générateur de mention RGPD produit les deux niveaux à partir de vos réponses : une version courte pour le sous-titre, et un texte complet à coller dans votre page de confidentialité.
Combien de temps garder une demande de devis
C'est le point le plus souvent oublié. Le RGPD ne fixe pas de durée : il demande que vous la définissiez et que vous la justifiiez. La CNIL publie des repères pour la gestion commerciale.
- Un prospect qui n'est pas devenu client. Le repère habituel de la CNIL est de trois ans à compter de la collecte ou du dernier contact venant du prospect, par exemple une réponse à un email ou une nouvelle demande. Au bout de ce délai sans nouvelle, soit vous lui demandez s'il souhaite rester en contact, soit vous supprimez ou anonymisez ses données.
- Un prospect devenu client. Ses données suivent la relation commerciale, puis les obligations légales qui s'y rattachent.
- Le devis signé et les factures. Ils deviennent des documents de gestion. Le Code de commerce impose de conserver les documents comptables et les pièces justificatives dix ans (article L123-22). Ce délai s'applique à ces pièces, pas à tout le dossier de prospection qui les a précédées.
Une fois la durée passée, les données peuvent aussi être conservées en archivage intermédiaire, à accès restreint, si une obligation légale ou un besoin de preuve le justifie. Ce n'est pas un prétexte pour tout garder.
Dans QuoteBuilder, il n'existe pas aujourd'hui de suppression automatique au bout d'une durée. Les dossiers restent tant que vous ne faites rien. Prévoyez donc une revue régulière, par exemple chaque trimestre :
- Dans la liste des demandes, repérez les dossiers Perdu ou sans réponse depuis plus de trois ans.
- Pour chacun, décidez : reprise de contact, ou anonymisation.
- Anonymisez par email depuis les paramètres (voir plus bas).
- Notez la date de la revue quelque part, pour pouvoir montrer que la règle est appliquée.
Si vous voulez chiffrer le volume en jeu, notre revue de pipeline de devis donne une méthode pour faire le tri des dossiers qui traînent.
Le droit à l'effacement : ce que fait le bouton Anonymiser
Un prospect vous écrit : « Merci de supprimer mes données. » L'article 17 du RGPD vous oblige à répondre, en principe dans le mois.
QuoteBuilder propose une action dédiée. Dans Paramètres, section « Données personnelles (RGPD) », un administrateur saisit l'email du prospect et clique sur « Anonymiser ». L'action est irréversible. Elle n'est visible que pour les rôles administrateur.
Ce qu'elle fait, pour tous les dossiers de votre organisation dont l'email de contact correspond :
- le nom devient « Anonymisé », l'email est remplacé par une adresse invalide, le téléphone et la société sont vidés ;
- les réponses au funnel et les paramètres extraits sont effacés, ainsi que le champ de notes du dossier ;
- le consentement marketing repasse à non ;
- les brouillons de contact, réponses et messages de chat des sessions liées sont effacés ;
- les envois de campagnes à cette adresse sont anonymisés ;
- les accès à l'espace prospect et les messages échangés dans l'espace prospect sont supprimés ;
- les sessions de l'espace membre liées à cet email sont supprimées.
Le dossier lui-même est conservé, sans les données personnelles : vos statistiques et votre historique de pipeline restent cohérents. L'action est enregistrée dans l'historique d'activité du dossier.
Ce qu'elle ne fait pas, et qu'il faut vérifier à la main :
- Les fichiers joints. Plans, photos et documents déposés par le prospect restent rattachés au dossier. Ouvrez le dossier avant d'anonymiser, notez les fichiers, et traitez-les selon votre règle.
- Les notes internes. Les notes de l'équipe sur le dossier ne sont pas effacées, et elles ne peuvent pas être modifiées. N'y écrivez pas d'informations personnelles inutiles, surtout pas sur la santé, la situation familiale ou financière d'une personne.
- Les autres adresses. L'action cherche un email exact. Si la même personne a fait une demande avec son adresse personnelle et une autre avec son adresse professionnelle, il faut lancer l'action deux fois.
- Ce qui est déjà parti ailleurs. Les emails déjà envoyés, les données transmises à votre CRM par webhook, les exports CSV téléchargés, les données envoyées à vos outils de mesure. Chacun se traite dans l'outil concerné.
Gardez une trace de la demande et de votre réponse, sans recopier les données effacées : date de la demande, date de l'action, outils traités.
Les fichiers joints : le point sensible
Un formulaire de devis bien fait demande souvent des plans et des photos. C'est utile pour chiffrer, et c'est aussi là que se glissent les données qu'on n'avait pas prévu de collecter : une plaque d'immatriculation sur une photo de cour, un visage, une adresse sur un plan, une carte de visite photographiée.
Dans QuoteBuilder, le prospect dépose ses fichiers à l'étape Personnalisation, dans la zone « Plan (PDF ou image) », ou plus tard depuis son espace prospect. Formats acceptés : PDF, JPEG, PNG et WebP, jusqu'à 10 Mo. Les fichiers ne sont pas publics : l'équipe les ouvre depuis le dossier par des liens temporaires valables une heure.
Trois habitudes simples :
- dites dans le sous-titre de l'étape ce que vous attendez, par exemple « un plan coté ou une photo de l'emplacement, sans personnes » ;
- ne téléchargez pas les fichiers sur des postes personnels si ce n'est pas nécessaire ;
- incluez les fichiers dans votre revue trimestrielle, puisque l'anonymisation ne les retire pas.
Pour le reste du sujet, voir pièces jointes, plans et photos dans un devis.
Cookies et mesure d'audience sur le funnel
Si vous suivez vos conversions, vous avez sans doute renseigné un identifiant Google Analytics 4 ou Google Tag Manager dans Paramètres, rubrique « Suivi Google ». Le funnel charge alors ces outils et leur envoie des événements : début du parcours, étapes, envoi.
Or la CNIL considère que les traceurs de mesure d'audience ou de publicité non exemptés doivent faire l'objet d'un consentement préalable. QuoteBuilder n'affiche pas aujourd'hui de bandeau de consentement dans le funnel, et le chargement de ces outils ne dépend pas d'un choix du visiteur.
Ce que nous vous conseillons en attendant :
- si vous n'exploitez pas vraiment ces données, laissez les champs Suivi Google vides ;
- si vous les utilisez, vérifiez avec la personne qui gère votre outil de consentement comment votre configuration Google respecte le choix du visiteur, par exemple avec le mode consentement de Google dans Tag Manager ;
- les statistiques internes de QuoteBuilder (visites, demandes, conversion, abandons) restent disponibles sans Google.
Le détail des chiffres internes est dans notre article sur la mesure d'un funnel de devis.
Les demandes abandonnées et les relances
Quand un prospect commence le funnel sans l'envoyer, QuoteBuilder lui propose, à partir de la deuxième étape, de sauvegarder sa configuration avec un prénom et un email. S'il le fait, un email de reprise part après le délai d'inactivité de votre parcours d'abandon, une heure par défaut, avec un lien qui rouvre le funnel là où il s'était arrêté.
Cet email répond à une action du prospect : il a demandé à sauvegarder. Il reste lié à sa demande. En revanche, ne réutilisez pas ces adresses pour une campagne commerciale sans le consentement prévu plus haut. Les sessions sans email restent visibles dans la page Sessions, sans coordonnées.
Voir les demandes de devis abandonnées.
Les campagnes : consentement oui, désinscription à prévoir
On l'a vu : les campagnes QuoteBuilder écartent d'office les contacts sans consentement marketing. C'est plus strict que le minimum légal en B2B, et c'est tant mieux.
Il manque en revanche deux choses aujourd'hui :
- un lien de désinscription automatique dans les emails de campagne ;
- un moyen de retirer le consentement sur un dossier, autre que l'anonymisation complète.
Or le droit d'opposition doit pouvoir s'exercer à chaque envoi. En attendant, écrivez dans chaque campagne une phrase claire, par exemple « Pour ne plus recevoir ces emails, répondez simplement STOP », et traitez chaque demande : si la personne ne veut plus rien recevoir de vous, l'anonymisation est aujourd'hui la seule façon de l'écarter des prochains envois.
Les outils branchés derrière le funnel
Une demande de devis voyage. Elle peut partir vers votre CRM par webhook, vers un tableur par export CSV, vers vos commerciaux par email. Chaque destination est un endroit de plus où les données vivent, avec ses propres durées et ses propres accès.
Le webhook de QuoteBuilder envoie à chaque nouvelle demande le dossier, les réponses, les lignes choisies et la liste des fichiers. Si vous l'utilisez, votre CRM devient lui aussi un lieu de conservation à inclure dans votre politique. Pour la partie technique, voir le webhook de demande de devis.
Tenez une liste simple, qui servira aussi pour votre registre des traitements :
| Où | Quelles données | Qui y accède | Combien de temps |
|---|---|---|---|
| QuoteBuilder | dossier, réponses, fichiers | équipe commerciale | 3 ans sans contact |
| CRM | contact, montant | commerciaux | selon votre règle |
| Boîte mail | récapitulatifs | destinataires | selon votre règle |
| Exports CSV | contacts, réponses | personne qui exporte | à supprimer après usage |
Ce que le formulaire ne doit pas demander
Le principe de minimisation est simple : ne collectez que ce qui sert à chiffrer et à répondre. Sur un formulaire de devis, les excès les plus courants :
- une date de naissance ou une civilité obligatoire sans raison ;
- un numéro de téléphone obligatoire alors que vous répondez par email ;
- un champ libre « Dites-nous tout » qui invite à raconter sa vie ;
- une question sur la situation personnelle quand seule la surface compte.
Dans un funnel de devis, chaque question coûte aussi des demandes : un formulaire plus court est souvent un formulaire plus rempli. La minimisation et la conversion vont dans le même sens. Voir qualifier une demande avant chiffrage.
Une checklist en dix points
- Vous savez que vous êtes responsable de traitement pour les demandes reçues.
- Le sous-titre de l'étape Vos coordonnées contient une mention courte.
- Votre page de confidentialité contient la mention complète.
- Vous ne prospectez que les contacts qui ont coché la case de consentement.
- Chaque campagne contient une phrase pour se désinscrire.
- Votre durée de conservation est écrite, par exemple trois ans sans contact.
- Une revue trimestrielle des vieux dossiers est prévue au calendrier.
- Vous savez qui peut anonymiser (un administrateur) et ce qu'il faut vérifier à côté.
- Les champs Suivi Google sont vides ou couverts par votre outil de consentement.
- Vos outils branchés (CRM, exports, boîtes mail) ont leurs propres règles.
FAQ
Faut-il une case à cocher obligatoire pour envoyer une demande de devis ?
Non. Traiter les données pour répondre à la demande ne repose pas sur le consentement. Une case obligatoire pour pouvoir envoyer la demande serait même une mauvaise pratique si elle sert aussi à la prospection.
La case de consentement de QuoteBuilder est-elle cochée par défaut ?
Non. Elle est décochée et facultative. Le prospect peut envoyer sa demande sans la cocher.
Peut-on modifier le texte de la case de consentement ?
Pas aujourd'hui. Utilisez le sous-titre de l'étape Vos coordonnées pour la mention d'information.
Combien de temps garder les données d'un prospect ?
Le repère de la CNIL est de trois ans après la collecte ou le dernier contact venant du prospect. Les devis signés et factures suivent les règles comptables, dix ans pour les pièces justificatives.
QuoteBuilder supprime-t-il les vieux dossiers automatiquement ?
Non. Il n'y a pas de purge automatique. Prévoyez une revue régulière et anonymisez les dossiers concernés.
Comment effacer les données d'un prospect qui le demande ?
Un administrateur va dans Paramètres, section Données personnelles (RGPD), saisit l'email et clique sur Anonymiser. Vérifiez ensuite les fichiers joints, les notes internes et les outils où la demande a été transmise.
Le bouton Anonymiser supprime-t-il les plans et photos ?
Non. Les fichiers joints restent sur le dossier. Traitez-les à part.
Peut-on envoyer une campagne à un prospect qui n'a pas coché la case ?
Non. QuoteBuilder l'écarte automatiquement de l'envoi, avec le motif « pas de consentement marketing ».
Google Analytics sur le funnel demande-t-il un consentement ?
Selon la CNIL, oui pour les traceurs non exemptés. QuoteBuilder n'affiche pas de bandeau : laissez les champs Suivi Google vides ou faites gérer le consentement par votre propre outil.
Une adresse contact@entreprise.fr est-elle une donnée personnelle ?
Une adresse générique qui désigne une société n'est pas soumise aux règles de prospection rappelées par la CNIL. Une adresse nominative, prenom.nom@entreprise.fr, est une donnée personnelle.
Mettre votre formulaire au clair cette semaine : générer votre mention RGPD · créer un compte Free · voir la démo · mentions obligatoires d'un devis.
Sources
- Règlement (UE) 2016/679 du 27 avril 2016 (RGPD), articles 6, 13, 17 et 28. https://eur-lex.europa.eu/eli/reg/2016/679/oj?locale=fr
- CNIL, « La prospection commerciale par courrier électronique ». https://www.cnil.fr/fr/la-prospection-commerciale-par-courrier-electronique
- CNIL, « Les durées de conservation des données ». https://www.cnil.fr/fr/les-durees-de-conservation-des-donnees
- CNIL, « Cookies et autres traceurs ». https://www.cnil.fr/fr/cookies-et-autres-traceurs
- Code de commerce, article L123-22 (conservation des documents comptables). https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000032229305