Réglementation

RGPD et billetterie : ce que l'organisateur doit savoir

Vendre des billets, c'est collecter des données personnelles : nom, email, parfois téléphone ou adresse. En tant qu'organisateur, vous êtes responsable de ces données et devez respecter le Règlement général sur la protection des données (RGPD). Voici l'essentiel à connaître, sans jargon.

Quelles données collecter ?

Le RGPD impose le principe de minimisation : vous ne devez collecter que les données réellement nécessaires. Pour une billetterie, il s'agit en général du nom, du prénom et de l'adresse email, indispensables pour émettre et envoyer le billet. Le téléphone peut être utile pour prévenir d'un changement de dernière minute. En revanche, la date de naissance, l'adresse postale ou la profession ne doivent être demandées que si vous avez une vraie raison de le faire, par exemple un tarif réservé à une tranche d'âge.

Informer les participants

Au moment de l'achat, l'acheteur doit être informé de manière claire :

  • Qui est responsable du traitement des données (vous, l'organisateur).
  • Pourquoi ses données sont collectées : émission du billet, contrôle à l'entrée, informations pratiques.
  • Combien de temps elles seront conservées.
  • Quels sont ses droits et comment les exercer.

Ces informations figurent généralement dans une politique de confidentialité accessible depuis la page d'achat.

Le consentement pour la prospection

Utiliser l'email d'un acheteur pour lui envoyer son billet et des informations pratiques sur l'événement ne pose pas de problème : c'est nécessaire à l'exécution de la vente. En revanche, pour lui envoyer des offres ou annoncer vos prochains événements, les règles sont plus strictes. La bonne pratique consiste à proposer une case à cocher, non pré-cochée, pour recueillir son accord, et à inclure un lien de désinscription dans chaque email.

Combien de temps conserver les données ?

Les données ne doivent pas être gardées indéfiniment. Les recommandations de la CNIL fixent des repères :

  • Données de prospection : 3 ans après le dernier contact de la personne (dernier achat, dernier clic).
  • Pièces comptables liées aux ventes : 10 ans, conformément aux obligations comptables.
  • Données de contrôle d'accès : le temps nécessaire à l'événement et à la gestion d'éventuels litiges.

Respecter les droits des participants

Chaque personne peut demander à accéder à ses données, à les faire corriger ou supprimer, et s'opposer à recevoir de la prospection. Vous devez répondre dans un délai d'un mois. Prévoyez une adresse email dédiée à ces demandes.

Choisir des prestataires conformes

Votre solution de billetterie traite les données pour votre compte : elle agit en tant que sous-traitant au sens du RGPD. Vérifiez qu'elle s'engage contractuellement sur la sécurité et la confidentialité des données, et renseignez-vous sur le lieu d'hébergement. Un hébergement en France ou dans l'Union européenne simplifie la conformité.

Sécuriser et réagir en cas d'incident

Limitez l'accès aux listes de participants aux seules personnes qui en ont besoin, et évitez de faire circuler des fichiers d'export par email. En cas de fuite de données, vous devez la signaler à la CNIL dans les 72 heures lorsqu'elle présente un risque pour les personnes concernées.

Pour en savoir plus sur la manière dont BilletZen traite les données, consultez notre page données personnelles. Pour toute question juridique précise, le site de la CNIL reste la référence.

Vous organisez un événement ? BilletZen vous permet de vendre vos billets en ligne, d'envoyer les QR codes par email et de contrôler les entrées le jour J. Contactez-nous →