RGPD et emailing : conformez-vous (et améliorez votre délivrabilité au passage) Une adresse email est une donnée personnelle. Dès que vous envoyez des campagnes marketing, vous traitez des données personnelles : le RGPD s’applique, et pas seulement aux grands comptes. Une TPE peut être contrôlée, sanctionnée, et voir sa réputation d’expéditeur détruite au passage. La bonne nouvelle : la conformité n’est pas qu’une contrainte légale. Bien menée, elle nettoie votre base, augmente votre engagement et améliore même votre délivrabilité. RGPD et emailing : ce qui vous concerne vraiment Le RGPD (Règlement Général sur la Protection des Données) a été adopté en 2016 et s’applique depuis le 25 mai 2018 dans toute l’Union européenne. Ca commence à dater ! Il encadre tout traitement de données à caractère personnel : collecte, stockage, utilisation, partage, suppression. L’emailing est en première ligne. Prospection, newsletters, emails transactionnels enrichis, automatisations : à chaque envoi, vous exploitez des données de personnes identifiées ou identifiables. C’est exactement ce que le règlement vise. Et le RGPD a des dents. Les manquements les plus graves, dont l’absence de consentement valable, exposent à une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial. Loin d’être théorique : en mai 2025, la CNIL a infligé 900 000 € d’amende à Solocal Marketing Services pour des sollicitations par email et SMS sans consentement valable, et surtout pour n’avoir pas pu en prouver la validité. La leçon à retenir : en cas de contrôle, c’est à vous de prouver que vos contacts ont accepté de recevoir vos emails. Le consentement : la base de tout Opt-in, opt-out, double opt-in ? Opt-in : la personne accepte de recevoir vos emails via une action claire, typiquement une case à cocher. C’est le régime de droit commun pour la prospection auprès de particuliers. Opt-out : vous envoyez d’abord, la personne doit se désinscrire ensuite. Précocher une case (consentement par défaut) est interdit. Une absence d’action vaut non. Double opt-in : après l’inscription, un email de confirmation est envoyé. Le contact n’entre dans votre base qu’après avoir cliqué. Ce n’est pas obligatoire, mais c’est fortement recommandé : vous prouvez le consentement, vous éliminez les fausses adresses et les inscriptions malveillantes, et votre base est plus saine. Qu’est-ce qu’un consentement valable ? Pour être valable, le consentement doit être libre, spécifique, éclairé et univoque, selon la CNIL. En pratique : une case dédiée, jamais précochée, distincte de l’acceptation des CGU ; des formulations simples : si on ne comprend pas ce qu’on accepte, le consentement n’est pas valable ; du consentement « granulaire » : la personne choisit ce qu’elle reçoit. Newsletter, offres promotionnelles, invitations à vos événements : séparez les cases ; un consentement spécifique si vous transmettez des données à des partenaires. Inscrire quelqu’un sur la liste d’un tiers sans accord explicite, c’est non conforme. Les exceptions Deux cas permettent d’envoyer des emails commerciaux sans consentement préalable : Le client existant : vous pouvez le solliciter pour des produits ou services analogues à ceux qu’il a déjà achetés, à condition de l’avoir informé de la collecte de données et de lui offrir un moyen simple de s’y opposer dans chaque message. Le B2B : pour les professionnels, le régime repose sur l’opposition, pas sur le consentement préalable. Mais l’adresse doit être rattachée à la fonction professionnelle de la personne, et le message en lien avec son activité. Une adresse générique type contact@ relève de la personne morale et échappe aux règles de prospection électronique. Prouver le consentement : le réflexe que tout le monde oublie Le RGPD repose sur un principe simple : la charge de la preuve vous incombe. Sans preuve, un consentement vaut zéro. Pour chaque contact, vous devez pouvoir documenter : qui a consenti (identité, adresse), à quoi (quel formulaire, quelle finalité, quel libellé exact de la case), quand (date et heure), et comment (capture du formulaire, logs de confirmation). Ça vaut aussi pour les contacts collectés avant 2018. Autre point souvent ignoré : un consentement ne dure pas éternellement. Le référentiel de la CNIL sur la gestion des activités commerciales fixe des durées de conservation : trois ans à compter de la collecte ou du dernier contact venant du prospect pour les données de prospection, et trois ans après la fin de la relation commerciale pour les clients. Au-delà, nettoyez. Vous n’avez pas de preuve pour une partie de votre base ? La tentation classique est la campagne de requalification (« voulez-vous continuer à recevoir nos emails ? »). Le problème : ce premier email est déjà considéré comme de la prospection non consentie. La seule option vraiment sûre, c’est la suppression des adresses sans preuve. Une base plus petite mais saine vaut toujours mieux qu’une base grosse et toxique. Informer et faire respecter les droits de vos contacts Les mentions d’information Au moment de la collecte, la personne doit savoir ce qui l’attend. Vos mentions légales (ou politique de confidentialité) doivent préciser : l’identité et les coordonnées du responsable de traitement, et du DPO s’il y en a un ; la finalité du traitement : prospection, newsletter, statistiques ; la base légale du traitement (le consentement, en l’occurrence) ; la durée de conservation des données ; les destinataires éventuels (sous-traitants, partenaires) ; les droits de la personne et comment les exercer. La CNIL exige une information « concise, transparente, compréhensible et aisément accessible en des termes simples et clairs ». Une page de 4 000 mots en jargon juridique n’est pas de la conformité, mais de la dissimulation. Mettez un lien clair sous votre formulaire d’inscription, et une page dédiée, lisible, sur votre site. Les droits à respecter Vos contacts disposent de droits qu’ils peuvent exercer à tout moment : accès (obtenir une copie de leurs données), rectification, effacement (droit à l’oubli), opposition au traitement, portabilité (récupérer leurs données dans un format exploitable) et limitation du traitement. Vous devez leur donner un moyen simple de les exercer : un email dédié, un formulaire de contact, un lien en pied de vos emails. Et répondre dans un délai d’un mois. La désinscription : obligatoire, et bonne pour vous Chaque email commercial doit contenir un lien de désinscription, facilement trouvable, gratuit et sans condition. Pas de formulaire interminable, pas de « confirmez votre désinscription » en trois étapes, pas de case pour expliquer pourquoi vous partez. Deux raisons à cela : C’est la loi. L’absence de lien de désinscription est un manquement qui coûte cher en cas de contrôle. C’est votre meilleur filet de sécurité. Un destinataire agacé a deux options : cliquer sur « se désabonner » ou cliquer sur « signaler comme spam ». La première vous coûte un contact. La seconde dégrade votre réputation d’expéditeur, votre score de délivrabilité, et vous en payez le prix sur toutes vos campagnes suivantes. RGPD et délivrabilité : pourquoi la conformité améliore vos campagnes C’est le point que la plupart des articles sur le sujet passent sous silence : la conformité RGPD est un levier de performance, pas juste un garde-fou. Un contact consentant s’engage. Il ouvre, il clique, il convertit. Un email à quelqu’un qui vous a choisi bat toujours un email à quelqu’un qui subit. Moins de plaintes spam. Moins de plaintes, meilleure réputation d’expéditeur, inbox garantie au lieu du dossier spam. Une base plus propre. Le double opt-in et la suppression des données obsolètes éliminent les adresses mortes et les pièges à spam qui plombent vos taux de bounce. Un ciblage plus précis. Le consentement granulaire vous dit ce que chaque contact veut recevoir. Vous envoyez moins, mais mieux. Autrement dit : la conformité fait ce que vous essayez de faire avec vos outils d’analyse, puisqu’elle améliore la qualité de votre audience. De notre côté, Mail Partner intègre la gestion du désabonnement à vos campagnes, propose la vérification de vos adresses mail pour maintenir une base propre, et s’appuie sur des IPs dédiées qui préservent votre réputation d’expéditeur. Le respect de la législation de l’envoi de mails fait partie de nos engagements, et vos données ne sont ni réutilisées ni transmises. Les erreurs RGPD à éviter en emailing Précocher la case de consentement. Interdit. L’absence d’action vaut refus. Noyer les mentions d’information. Politique de confidentialité introuvable ou illisible. Compliquer la désinscription. Voir plus haut : c’est du mauvais calcul. Négliger vos outils. Votre plateforme d’emailing est un sous-traitant au sens du RGPD. Vérifiez ses engagements sur la sécurité et la confidentialité des données. Votre checklist RGPD emailing Avant d’envoyer votre prochaine campagne, vérifiez : Consentement : case non précochée, spécifique, compréhensible et preuve conservée pour chaque contact. Double opt-in : activé, même si non obligatoire. Mentions d’information : lien visible sous le formulaire, page dédiée claire et à jour. Droits : moyen simple de vous contacter, réponse sous un mois. Désinscription : lien présent dans chaque email, en un clic. Durées de conservation : prospection limitée à 3 ans (collecte ou dernier contact), nettoyage régulier de la base. Outils : plateforme d’emailing conforme, vérification des adresses avant envoi. FAQ : RGPD et emailing Une adresse email est-elle une donnée personnelle ? Oui. Dès qu’une adresse permet d’identifier une personne, directement ou indirectement, c’est une donnée personnelle au sens du RGPD. Son traitement (collecte, stockage, envoi de campagnes) est soumis au règlement. Le double opt-in est-il obligatoire ? Non, le RGPD n’impose que le consentement valable. Mais le double opt-in est la meilleure façon de le prouver et d’éviter les inscriptions frauduleuses. Peut-on envoyer des emails marketing sans consentement ? Dans deux cas seulement : vers un client existant pour des produits ou services analogues, et vers un professionnel dont l’adresse est rattachée à sa fonction (avec possibilité d’opposition). Partout ailleurs, le consentement préalable est obligatoire. Combien de temps conserver les données de ses abonnés ? Le référentiel CNIL sur la gestion des activités commerciales préconise 3 ans à compter de la collecte ou du dernier contact venant du prospect, et 3 ans après la fin de la relation commerciale pour les clients. La preuve du consentement se conserve pendant toute la durée d’exploitation des données. Quel risque si on ne respecte pas le RGPD en emailing ? Jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial pour les manquements les plus graves. Mais les sanctions frappent aussi les petites structures : impossibilité de prouver le consentement, absence de lien de désinscription, données obsolètes. Sans compter le coût invisible : une réputation d’expéditeur dégradée, des emails qui n’arrivent plus. Rate this post