Demandes de données et retraits
Effacement RGPD, les trois webhooks obligatoires de Shopify et les retraits Intelligence : lesquels sont automatisés, lequel est entièrement manuel, et quel délai court.
Trois obligations distinctes arrivent par trois portes différentes. Une seule est entièrement automatisée, et la manuelle est celle qui a un délai légal.
Les trois webhooks obligatoires de Shopify
Toute app Shopify doit les implémenter. Les trois existent ; ils ne se comportent pas de la même façon.
| Webhook | Ce qui se passe |
|---|---|
customers/redact | Une barrière est levée avant le 200, et gdpr-erasure la draine : vecteurs, liens client, attribution, payloads archivés |
shop/redact | Enregistré comme une demande de conformité que le même cron draine : identifiants, namespaces vectoriels, payloads bruts, texte libre des commandes |
customers/data_request | Entièrement manuel. Rien ne l'automatise |
completedAt est la preuve de fin. Une ligne sans lui est une obligation
non tenue, et elle est visible comme telle. C'est tout l'intérêt de
l'horodater plutôt que de supprimer la ligne.
Pour shop/redact, le cron nomme dans pendingSteps ce qu'il n'a pas pu
faire. Lisez ce champ : c'est la passation, pas un journal.
La demande manuelle, et son délai
customers/data_request est marquée traitée par un humain. Au-delà de
30 jours, une demande non traitée lève un log.error, qui est une alarme,
pas un remède. L'obligation était déjà en retard à ce moment-là.
Depuis le 2026-09-25, ce traitement a une surface : /admin/platform/gdpr liste chaque
demande ouverte (la plus ancienne d'abord, avec son échéance), les lignes
shop/redact dont la partie automatique est faite, et les effacements client
encore dans la file du cron. « Marquer traitée » horodate handledAt et
demande une phrase qui dit ce qui a été fait ; cette phrase va dans le journal
d'audit admin. Le badge du rail et la ligne du cockpit (« Demandes RGPD à
traiter ») comptent exactement les demandes qui attendent un humain, donc cela
ne dépend plus de penser à regarder.
Retraits Intelligence
/admin/ai/intelligence/opt-outs regroupe les demandes de retrait RGPD qui
arrivent depuis /intelligence/transparency.
Elles sont honorées à l'arrivée. La file est la trace de confirmation, pas la porte : vous n'approuvez pas le retrait, vous constatez qu'il a eu lieu. Traitez une entrée comme un enregistrement à vérifier, pas comme une décision à prendre.
Suppression de compte
Un client qui supprime son compte supprime le compte, ses conversations et ses faits de mémoire. Les données de facturation subsistent, parce que le droit commercial français impose dix ans (article L123-22). Ce n'est pas un choix produit, et c'est dit publiquement dans Données et confidentialité.
La rétention, en un seul endroit
Chaque durée est appliquée par un cron et publiée sur Données et confidentialité, dérivée d'un registre qu'un garde maintient égal au code. Si un client demande combien de temps quelque chose est conservé, cette page est la réponse, et elle est vérifiable après coup.