28 septembre 2026 · Par Dra. Sandra Koelln

Avoir une activité en Allemagne et mettre un site en ligne semble simple : choisir un joli modèle, publier et commencer à communiquer. En pratique, un site en Allemagne est aussi un document juridique. Chaque formulaire, cookie, police de caractères, vidéo intégrée ou bouton d’achat a des conséquences juridiques, et les règles sont devenues encore plus strictes en 2026.
Dans cet article, nous expliquons concrètement ce que les entrepreneurs et professionnels brésiliens doivent savoir sur la protection des données en Allemagne, ce qui a changé pour ceux qui vendent en ligne et pourquoi la vigilance commence dès la construction du site et des systèmes.
DSGVO : la loi européenne qui s’applique à tout site en Allemagne
La DSGVO (Datenschutz-Grundverordnung), connue au niveau international comme le RGPD, est le règlement européen sur la protection des données. Elle s’applique à toute entreprise ou tout professionnel qui traite des données personnelles de personnes situées dans l’Union européenne, y compris à qui n’a qu’un site avec un formulaire de contact.
Une « donnée personnelle » est toute information permettant d’identifier quelqu’un directement ou indirectement : nom, e-mail, téléphone, adresse IP, données de navigation, historique d’achats.
Beaucoup comparent la DSGVO à la LGPD brésilienne. Les principes se ressemblent, mais les contrôles et la culture de conformité en Allemagne sont bien plus intenses, et des lois nationales complètent le règlement européen.
Les lois que toute activité numérique en Allemagne doit connaître
| Loi | Ce qu’elle régit en pratique |
|---|---|
| DSGVO | Traitement des données personnelles, droits des utilisateurs, politique de confidentialité, contrats avec les prestataires |
| BDSG | Complète la DSGVO en droit allemand (p. ex. données des salariés) |
| TDDDG (ancienne TTDSG) | Cookies et technologies de suivi : exigent un consentement préalable |
| DDG (ancienne TMG) | Impressum obligatoire, les mentions légales (§ 5 DDG) |
| BGB | Règles de vente à distance : bouton de commande, droit de rétractation et le nouveau bouton de rétractation |
| UWG | Concurrence déloyale : fondement des redoutées Abmahnungen |
Le site : là où se produisent la plupart des erreurs
1. Impressum (mentions légales)
Tout site à finalité commerciale, y compris celui des professions libérales, doit comporter un Impressum complet et accessible en deux clics au maximum depuis n’importe quelle page : nom, adresse physique (une boîte postale ne suffit pas), moyen de contact rapide (e-mail et téléphone) et, selon le cas, registre du commerce, numéro de TVA (USt-IdNr.) et coordonnées de l’ordre professionnel.
2. Politique de confidentialité (Datenschutzerklärung)
Elle doit décrire réellement ce que fait le site : quels outils il utilise (Google Analytics, cartes, vidéos, formulaires, prise de rendez-vous, paiements), à quelles fins, sur quelle base légale et pendant combien de temps les données sont conservées. Copier un modèle générique qui ne correspond pas au site est l’une des erreurs les plus fréquentes.
3. Cookies et suivi
Selon la TDDDG, les outils d’analyse et de marketing ne peuvent être activés qu’après le consentement du visiteur. Le bouton « Refuser » doit être aussi simple que « Accepter ». Une bannière qui se contente d’informer tout en suivant déjà les visiteurs n’est pas conforme.
4. Services tiers « invisibles »
Les polices, cartes et vidéos chargées directement depuis des serveurs externes transmettent l’adresse IP du visiteur. En 2022, le tribunal régional de Munich I (LG München I, 3 O 17493/20) a condamné l’exploitant d’un site à indemniser un visiteur précisément parce qu’il chargeait Google Fonts sans consentement. L’affaire a déclenché une vague de mises en demeure dans tout le pays.
5. Formulaires et sécurité
Les formulaires de contact ne doivent collecter que le nécessaire, circuler en HTTPS et acheminer les messages vers une destination sécurisée. Qui traite des données a aussi besoin de contrats de sous-traitance (Auftragsverarbeitungsvertrag, art. 28 DSGVO) avec l’hébergeur, l’outil d’e-mail et les autres prestataires.
Vendre en ligne en Allemagne : ce qui a changé le 19 juin 2026
Qui vend des produits ou des services en ligne à des consommateurs devait déjà respecter des règles strictes, comme le bouton final de commande au libellé sans ambiguïté, par exemple « zahlungspflichtig bestellen » (commande avec obligation de paiement, § 312j BGB). Avec un « Acheter » ou « Envoyer la commande » générique, le contrat peut même ne pas se former.
Depuis le 19 juin 2026, une nouvelle obligation issue de la directive (UE) 2023/2673 est en vigueur : le bouton de rétractation (Widerrufsbutton, § 356a BGB). Qui vend en ligne à des consommateurs doit proposer une fonction facile à trouver, en deux étapes, permettant au client de se rétracter dans le délai légal. Envoyer un PDF ou demander un e-mail ne remplace pas cette fonction.
Sans elle, le délai de rétractation du consommateur peut s’étendre jusqu’à 12 mois et 14 jours : le client peut donc renvoyer le produit ou annuler le service bien après l’achat.
En pratique : une boutique en ligne en Allemagne n’est pas seulement une belle vitrine, c’est un tunnel de commande conforme à la loi, et qui le reste quand la loi change.
Systèmes et données clients : anonymisation et lieu de stockage
La protection des données ne s’arrête pas au site. Les CRM, les systèmes de rendez-vous, les espaces clients, les tableurs et les automatisations traitent eux aussi des données personnelles et doivent être pensés dès l’origine (Privacy by Design, art. 25 DSGVO).
Anonymisation et pseudonymisation. Les données réellement anonymisées, qui ne permettent plus d’identifier personne, sortent du champ de la DSGVO. Les données pseudonymisées (par exemple avec le nom remplacé par un code) restent des données personnelles, mais réduisent fortement le risque. Les rapports, les tests et les intégrations doivent utiliser le moins de données identifiables possible.
Où les données sont stockées. En règle générale, la DSGVO n’impose pas que les données restent en Allemagne. Au sein de l’UE et de l’Espace économique européen, elles circulent librement. Transférer des données hors de l’UE exige en revanche une base légale spécifique (art. 44 et suivants DSGVO), comme une décision d’adéquation ou des clauses contractuelles types.
Et il existe des cas où conserver les données sur des serveurs en Allemagne est le choix le plus sûr, voire une exigence : professions soumises au secret (avocats, médecins, psychologues et thérapeutes, § 203 StGB), données de santé, contrats avec des organismes publics ou des clients entreprises qui exigent un hébergement national. Dans ces cas, choisir le cloud « le moins cher » peut coûter très cher.
Ce que coûtent les erreurs
- Amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (art. 83 DSGVO).
- Indemnisations des personnes concernées, y compris pour préjudice moral (art. 82 DSGVO).
- Abmahnungen : mises en demeure extrajudiciaires de concurrents ou d’associations, avec frais d’avocat et obligation de signer une déclaration assortie d’une pénalité contractuelle.
- Contrats invalides ou délais de rétractation prolongés dans les boutiques en ligne.
Pour une petite structure, une seule mise en demeure peut coûter plus cher que le site entier.
Le droit et la technique doivent avancer ensemble
La conformité ne se règle pas uniquement avec des textes juridiques. Elle dépend de la façon dont le site et les systèmes sont construits : quels scripts se chargent avant le consentement, où se trouvent les serveurs, comment fonctionne le tunnel de commande, quelles données un formulaire enregistre réellement.
C’est pourquoi le conseil juridique fonctionne mieux aux côtés d’une équipe technique qui connaît les règles allemandes. Un exemple : RAMOA Digital, agence de médias numériques et software house basée à Munich, spécialisée dans les activités de Brésiliens en Europe. RAMOA développe des sites, des boutiques en ligne et des systèmes en tenant compte de la législation allemande dès la première ligne de code :
- Impressum, politique de confidentialité et bandeau cookies intégrés et réellement fonctionnels (rien ne se charge avant le consentement) ;
- Polices, cartes et vidéos servies de façon conforme à la DSGVO ;
- Boutiques en ligne au tunnel de commande conforme, avec le bouton « zahlungspflichtig bestellen » et le nouveau bouton de rétractation ;
- Systèmes et automatisations avec minimisation et anonymisation des données, et hébergement en Allemagne ou dans l’UE lorsque le cas l’exige ;
- Suivi continu, car la loi change et le site doit changer avec elle.
Transparence : RAMOA Digital est le partenaire technique du cabinet Sandra Koelln Advocacia & Associados et a développé ce site.
Checklist rapide pour votre site
- Impressum complet et accessible en deux clics au maximum
- Politique de confidentialité décrivant les outils réellement utilisés
- Aucun cookie d’analyse ou de marketing avant le consentement
- Polices, cartes et vidéos sans transmission de données sans consentement
- HTTPS sur l’ensemble du site
- Contrats de sous-traitance (AVV) avec les prestataires
- Boutique en ligne : bouton « zahlungspflichtig bestellen » et bouton de rétractation
- Données clients minimisées, protégées et stockées au bon endroit
Vous avez des questions juridiques sur votre site, votre boutique en ligne ou vos contrats en Allemagne ? Parlez-en à notre cabinet.
Vous devez créer ou adapter techniquement votre site ou votre système ? Découvrez RAMOA Digital.
Cet article a une valeur informative et ne remplace pas une consultation juridique individuelle.
