Depuis l'entrée en application du Règlement Général sur la Protection des Données (RGPD) en mai 2018, la question revient systématiquement : a-t-on encore le droit de prospecter par email ? La réponse est oui — mais avec des règles précises, qui varient selon votre cible et la base légale que vous retenez. Méconnaître ces distinctions expose à des sanctions réelles. Les connaître permet de prospecter efficacement et en toute légalité.
Ce que dit le RGPD sur la prospection par email
Le RGPD encadre le traitement des données personnelles, dont l’adresse email fait partie. Il ne s’applique pas seul : en matière de communications électroniques, c’est la directive ePrivacy — transposée en France dans le Code des postes et des communications électroniques — qui régit spécifiquement les règles de prospection par email, en complément du RGPD.
Ces deux textes combinés imposent aux entreprises de disposer d’une base légale pour traiter les données de leurs prospects et de respecter plusieurs droits fondamentaux : droit à l’information, droit d’accès, droit de rectification, droit à l’effacement (dit « droit à l’oubli ») et droit d’opposition.
La CNIL (Commission Nationale de l’Informatique et des Libertés) est l’autorité française chargée de veiller à l’application de ces règles et de sanctionner les manquements.
La distinction fondamentale : BtoB vs BtoC
C’est le point que l’article d’origine ignorait — et c’est pourtant le plus important. Les règles ne sont pas identiques selon que vous prospectez des particuliers ou des professionnels.
- Prospection BtoC (particuliers) : le consentement préalable est obligatoire. Vous ne pouvez envoyer un email marketing à un particulier que s’il a explicitement accepté de recevoir vos communications — avant le premier envoi. C’est le régime de l’opt-in.
- Prospection BtoB (professionnels) : les règles sont plus souples. La prospection par email à des adresses professionnelles (prénom.nom@entreprise.fr) est autorisée sans consentement préalable, à condition que : le contenu soit en lien avec la fonction professionnelle du destinataire, celui-ci soit clairement informé de l’utilisation de ses données et de son droit de s’y opposer, chaque email propose une option de désinscription simple et efficace.
C’est le régime de l’opt-out : le destinataire peut s’opposer à tout moment, mais son accord n’est pas requis en amont.
Attention : les adresses génériques (contact@entreprise.fr, info@entreprise.fr) ne sont pas des données personnelles au sens du RGPD — elles peuvent être utilisées librement. En revanche, une adresse nominative (jean.dupont@entreprise.fr) reste une donnée personnelle même en BtoB.
Le consentement : quand est-il obligatoire et comment l'obtenir ?
En BtoC, et dans tous les cas où le consentement est la base légale choisie, celui-ci doit respecter des critères stricts définis par le RGPD.
- Les caractéristiques d’un consentement valide :
Libre — l’utilisateur ne doit pas subir de pression ou de condition pour l’accorder
Éclairé — il doit savoir exactement ce à quoi il consent (qui collecte, pour quoi faire)
Spécifique — un consentement global « j’accepte les conditions » ne suffit pas
Univoque — une case pré-cochée ne vaut pas consentement - Le double opt-in : bien que non obligatoire légalement, le double opt-in (envoi d’un email de confirmation après inscription) est fortement recommandé. Il constitue une preuve solide du consentement et améliore la qualité de la liste — un contact qui confirme son inscription est plus engagé qu’un contact simplement inscrit.
- La preuve du consentement : vous devez être en mesure de démontrer, pour chaque contact, comment et quand le consentement a été recueilli. Conservez les logs d’inscription et les horodatages. En cas de contrôle CNIL, c’est à vous de prouver la conformité — pas à l’autorité de prouver la violation.
L'intérêt légitime : une base légale alternative
Le consentement n’est pas la seule base légale possible sous le RGPD. L’intérêt légitime permet à une entreprise de traiter des données sans consentement explicite, si trois conditions sont réunies :
- L’intérêt poursuivi est légitime (développement commercial, fidélisation, communication d’information utile)
- Le traitement est nécessaire pour atteindre cet intérêt
- Les droits et intérêts de la personne concernée ne l’emportent pas sur cet intérêt légitime
En pratique, l’intérêt légitime peut justifier la prospection d’anciens clients (relation commerciale préexistante), de contacts ayant manifesté un intérêt pour vos produits, ou de prospects BtoB dont la fonction est directement liée à votre offre.
Cette base légale n’est pas un blanc-seing : elle doit être documentée (test de mise en balance des intérêts) et les personnes concernées doivent toujours pouvoir s’opposer facilement aux communications.
Les obligations pratiques à mettre en place
Quelle que soit votre cible ou votre base légale, plusieurs obligations s’appliquent systématiquement.
- Mention d’information obligatoire : lors de la collecte d’une adresse email (formulaire, salon, carte de visite, achat), le contact doit être informé de l’identité du responsable du traitement, de la finalité de la collecte, de la durée de conservation des données et de ses droits.
- Désinscription facilitée : chaque email commercial doit contenir un lien de désinscription fonctionnel et visible. La désinscription doit être effective immédiatement ou dans un délai très court. Rendre la désinscription complexe ou conditionnelle est une infraction.
- Durée de conservation : les données de prospects inactifs ne peuvent être conservées indéfiniment. La CNIL recommande une durée maximale de 3 ans à partir du dernier contact actif. Au-delà, les données doivent être supprimées ou faire l’objet d’une nouvelle démarche de consentement.
- Registre des traitements : toute entreprise de plus de 250 salariés (ou traitant des données sensibles) doit tenir un registre de ses activités de traitement. Pour les autres, c’est fortement recommandé.
- Sécurité des données : les données de contacts doivent être stockées de manière sécurisée, avec des accès limités aux personnes qui en ont besoin. En cas de violation de données (fuite, piratage), la CNIL doit être notifiée dans les 72 heures si la violation présente un risque pour les personnes concernées.
Les sanctions : ce que vous risquez en cas de non-conformité
Le RGPD n’est pas qu’un cadre théorique. Depuis 2018, la CNIL et ses homologues européens ont prononcé des sanctions significatives.
- Les amendes RGPD peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial annuel pour les infractions les plus graves. Pour les PME, les montants sont naturellement moins élevés, mais les sanctions existent et sont publiques.
- Les sanctions CNIL en pratique : outre les amendes, la CNIL peut prononcer des mises en demeure, des avertissements, des injonctions de mise en conformité ou des limitations de traitement. Les décisions sont souvent rendues publiques — avec un impact réputationnel non négligeable.
- Les plaintes des particuliers : tout individu peut déposer une plainte auprès de la CNIL s’il estime que ses données ont été traitées illégalement. Ces plaintes déclenchent des contrôles qui peuvent révéler d’autres manquements.
La non-conformité n’est donc pas sans risque — même pour les petites structures.
Prospecter efficacement dans le cadre du RGPD : bonnes pratiques
Le RGPD n’est pas un obstacle à la prospection — c’est un cadre qui, bien intégré, améliore la qualité de votre démarche commerciale.
- Construire sa liste légalement : privilégiez les contacts qui ont manifesté un intérêt réel (téléchargement de ressources, inscription à un webinaire, prise de contact entrante). Ces contacts convertissent mieux et génèrent moins de plaintes.
- Segmenter et personnaliser : un email pertinent pour son destinataire génère moins de désinscriptions et moins de signalements spam. La pertinence est à la fois un impératif RGPD (proportionnalité du traitement) et un facteur de performance.
- Nettoyer régulièrement sa base : supprimez les inactifs, traitez rapidement les désinscriptions, et réévaluez périodiquement vos contacts dormants. Une base saine se conforme plus facilement et performe mieux.
- Documenter : conservez les preuves de consentement, tenez votre registre des traitements à jour, et formalisez vos processus. En cas de contrôle, la documentation est votre première ligne de défense.
Le RGPD, un cadre protecteur aussi pour votre réputation
Le RGPD a transformé la prospection email — pas pour l’interdire, mais pour l’assainir. Les entreprises qui ont intégré ces règles dans leur fonctionnement quotidien y ont souvent trouvé un bénéfice inattendu : des listes plus engagées, moins de plaintes, une meilleure délivrabilité et une relation client plus solide.
La conformité RGPD n’est pas un projet ponctuel — c’est une posture permanente. Et elle commence par comprendre les règles qui s’appliquent à votre situation spécifique.
Vous souhaitez structurer vos campagnes emailing dans le respect du cadre réglementaire ?





