Skip to main content

RGPD et Emailing : Peut-on Encore Prospecter ?

Depuis l'entrée en application du Règlement Général sur la Protection des Données (RGPD) en mai 2018, la question revient systématiquement : a-t-on encore le droit de prospecter par email ? La réponse est oui — mais avec des règles précises, qui varient selon votre cible et la base légale que vous retenez. Méconnaître ces distinctions expose à des sanctions réelles. Les connaître permet de prospecter efficacement et en toute légalité.

Ce que dit le RGPD sur la prospection par email

La distinction fondamentale : BtoB vs BtoC

C’est le point que l’article d’origine ignorait — et c’est pourtant le plus important. Les règles ne sont pas identiques selon que vous prospectez des particuliers ou des professionnels.

  • Prospection BtoC (particuliers) : le consentement préalable est obligatoire. Vous ne pouvez envoyer un email marketing à un particulier que s’il a explicitement accepté de recevoir vos communications — avant le premier envoi. C’est le régime de l’opt-in.
  • Prospection BtoB (professionnels) : les règles sont plus souples. La prospection par email à des adresses professionnelles (prénom.nom@entreprise.fr) est autorisée sans consentement préalable, à condition que : le contenu soit en lien avec la fonction professionnelle du destinataire, celui-ci soit clairement informé de l’utilisation de ses données et de son droit de s’y opposer, chaque email propose une option de désinscription simple et efficace.

C’est le régime de l’opt-out : le destinataire peut s’opposer à tout moment, mais son accord n’est pas requis en amont.

Attention : les adresses génériques (contact@entreprise.fr, info@entreprise.fr) ne sont pas des données personnelles au sens du RGPD — elles peuvent être utilisées librement. En revanche, une adresse nominative (jean.dupont@entreprise.fr) reste une donnée personnelle même en BtoB.

Le consentement : quand est-il obligatoire et comment l'obtenir ?

En BtoC, et dans tous les cas où le consentement est la base légale choisie, celui-ci doit respecter des critères stricts définis par le RGPD.

  • Les caractéristiques d’un consentement valide :
    Libre — l’utilisateur ne doit pas subir de pression ou de condition pour l’accorder
    Éclairé — il doit savoir exactement ce à quoi il consent (qui collecte, pour quoi faire)
    Spécifique — un consentement global « j’accepte les conditions » ne suffit pas
    Univoque — une case pré-cochée ne vaut pas consentement
  • Le double opt-in : bien que non obligatoire légalement, le double opt-in (envoi d’un email de confirmation après inscription) est fortement recommandé. Il constitue une preuve solide du consentement et améliore la qualité de la liste — un contact qui confirme son inscription est plus engagé qu’un contact simplement inscrit.
  • La preuve du consentement : vous devez être en mesure de démontrer, pour chaque contact, comment et quand le consentement a été recueilli. Conservez les logs d’inscription et les horodatages. En cas de contrôle CNIL, c’est à vous de prouver la conformité — pas à l’autorité de prouver la violation.

L'intérêt légitime : une base légale alternative

Le consentement n’est pas la seule base légale possible sous le RGPD. L’intérêt légitime permet à une entreprise de traiter des données sans consentement explicite, si trois conditions sont réunies :

  1. L’intérêt poursuivi est légitime (développement commercial, fidélisation, communication d’information utile)
  2. Le traitement est nécessaire pour atteindre cet intérêt
  3. Les droits et intérêts de la personne concernée ne l’emportent pas sur cet intérêt légitime

En pratique, l’intérêt légitime peut justifier la prospection d’anciens clients (relation commerciale préexistante), de contacts ayant manifesté un intérêt pour vos produits, ou de prospects BtoB dont la fonction est directement liée à votre offre.

Cette base légale n’est pas un blanc-seing : elle doit être documentée (test de mise en balance des intérêts) et les personnes concernées doivent toujours pouvoir s’opposer facilement aux communications.

Les obligations pratiques à mettre en place

Quelle que soit votre cible ou votre base légale, plusieurs obligations s’appliquent systématiquement.

  • Mention d’information obligatoire : lors de la collecte d’une adresse email (formulaire, salon, carte de visite, achat), le contact doit être informé de l’identité du responsable du traitement, de la finalité de la collecte, de la durée de conservation des données et de ses droits.
  • Désinscription facilitée : chaque email commercial doit contenir un lien de désinscription fonctionnel et visible. La désinscription doit être effective immédiatement ou dans un délai très court. Rendre la désinscription complexe ou conditionnelle est une infraction.
  • Durée de conservation : les données de prospects inactifs ne peuvent être conservées indéfiniment. La CNIL recommande une durée maximale de 3 ans à partir du dernier contact actif. Au-delà, les données doivent être supprimées ou faire l’objet d’une nouvelle démarche de consentement.
  • Registre des traitements : toute entreprise de plus de 250 salariés (ou traitant des données sensibles) doit tenir un registre de ses activités de traitement. Pour les autres, c’est fortement recommandé.
  • Sécurité des données : les données de contacts doivent être stockées de manière sécurisée, avec des accès limités aux personnes qui en ont besoin. En cas de violation de données (fuite, piratage), la CNIL doit être notifiée dans les 72 heures si la violation présente un risque pour les personnes concernées.

Les sanctions : ce que vous risquez en cas de non-conformité

Prospecter efficacement dans le cadre du RGPD : bonnes pratiques

Le RGPD, un cadre protecteur aussi pour votre réputation