Votre ancienne salle de sport a été rachetée et c’est une société dont vous n’avez jamais entendu parler qui vous écrit pour vous souhaiter la bienvenue. Votre librairie en ligne change de nom après une reprise et les courriels promotionnels arrivent désormais d’un nouvel expéditeur. Votre installateur, parti à la retraite, a cédé son fonds à un repreneur qui dispose de votre adresse, de votre numéro de téléphone et de l’historique de vos factures. Dans chacun de ces cas, la même opération s’est produite : votre fichier client a été transmis avec l’entreprise, sans que vous ayez signé quoi que ce soit avec le nouvel exploitant.
La question n’est pas théorique. Le fichier clients figure presque toujours parmi les actifs repris, que l’opération prenne la forme d’une cession de fonds de commerce, d’une cession de parts ou d’actions, d’une fusion ou d’une simple vente du site internet avec sa base d’adresses. Pour le repreneur, ce fichier conditionne la poursuite de l’activité : prévenir les clients, honorer les contrats en cours, proposer ses propres offres. Pour les personnes fichées, le changement d’exploitant soulève des questions directes : qui détient désormais mes données, sur quel fondement, ai-je été prévenu, puis-je m’opposer à cette transmission, exiger l’effacement et, en cas d’abus, obtenir réparation.
Le droit applicable distingue deux moments. Au moment du transfert, le repreneur devient responsable du traitement et doit informer les personnes, dans un délai encadré, sauf exceptions limitées. Après le transfert, chaque personne conserve l’intégralité de ses droits : opposition, effacement, plainte devant la Commission nationale de l’informatique et des libertés (CNIL) et action devant le juge. La Cour de cassation vient de préciser, le 24 juin 2026, les conditions de l’indemnisation en cas de violation du règlement européen sur la protection des données. Ce point d’étape détaille les règles, les démarches et les preuves à réunir, côté clients comme côté entreprises.
I. Le rachat ne transmet pas le fichier sans conditions
A. Un nouveau responsable du traitement, une information obligatoire dans le mois
Quand une entreprise est reprise, le repreneur qui reçoit le fichier clients et l’utilise pour son propre compte devient responsable du traitement, au sens du règlement (UE) 2016/679 du 27 avril 2016, dit règlement général sur la protection des données (RGPD). Le cédant, de son côté, répond de la régularité de la transmission : il ne peut céder que des données collectées loyalement et conservées dans les durées admises. Cette répartition des rôles correspond à la logique déjà décrite pour les chaînes de prestataires, où chacun répond de son propre segment : qui répond des données personnelles quand la chaîne des prestataires se rompt.
Le transfert lui-même doit reposer sur une base légale. L’article 6 du RGPD n’autorise un traitement que si au moins une condition est remplie, et retient notamment les « intérêts légitimes » poursuivis par le responsable du traitement ou par un tiers, à condition que ne prévalent pas les intérêts ni les droits et libertés fondamentaux de la personne concernée. En pratique, la reprise des contrats en cours s’appuie sur l’exécution du contrat, tandis que la poursuite de la relation commerciale avec d’anciens clients s’appuie le plus souvent sur l’intérêt légitime du repreneur à préserver la clientèle acquise, à condition de respecter les finalités initiales et de ne pas étendre le fichier à des usages nouveaux sans fondement propre.
Le repreneur ne peut pas se contenter de détenir le fichier : il doit se présenter. Lorsque les données n’ont pas été collectées auprès de la personne concernée, ce qui est exactement la situation du fichier transmis, l’article 14 du RGPD impose au nouveau responsable de fournir son identité et ses coordonnées, les « finalités » et la « base juridique » du traitement, les catégories de données concernées et, le cas échéant, les destinataires. Cette information doit être délivrée dans un délai raisonnable après la réception des données, « ne dépassant pas un mois », compte tenu des circonstances particulières du traitement. Le premier courriel ou courrier du repreneur doit donc intervenir vite, et mentionner d’où viennent les données : la CNIL demande que l’information comporte la source des données, c’est-à-dire le nom de la société à l’origine de la transmission du fichier client.
Des dispenses existent mais restent étroites. L’article 14 du RGPD écarte l’obligation lorsque la personne dispose déjà des informations, lorsque la fourniture se révèle impossible ou exigerait des efforts disproportionnés, ou lorsque l’obtention est expressément prévue par le droit de l’Union ou le droit national avec des garanties appropriées. La reprise d’un commerce de proximité, dont chaque client peut être contacté, ne relève quasiment jamais de l’effort disproportionné. Quant aux modalités, l’article 12 du RGPD exige une information concise et accessible, « en des termes clairs et simples », et impose au responsable de répondre aux demandes d’exercice des droits « dans les meilleurs délais », et en tout état de cause dans un délai d’un mois à compter de la réception de la demande, prolongeable de deux mois pour les demandes complexes. Un repreneur qui reste silencieux ou répond par un message générique sans identifier le fichier repris manque à ces deux obligations.
B. Trier le fichier avant de l’exploiter : clients actifs, oppositions et prospection
Tout fichier ne peut pas être transmis en l’état. La CNIL rappelle que seuls les fichiers constitués dès le départ dans le respect de la réglementation peuvent changer de mains, et que le vendeur doit purger le fichier avant toute remise. Deux filtres s’appliquent. D’abord la conservation : les données des clients utilisées à des fins de prospection commerciale peuvent être conservées pendant la relation commerciale puis, selon la CNIL, « pour une durée de 3 ans » sauf exception à compter de la fin de cette relation commerciale, par exemple à compter d’un achat, de l’expiration d’une garantie, du terme d’un contrat de prestations ou du dernier contact émanant du client. Les données conservées uniquement à des fins administratives, comme la comptabilité ou la gestion d’un contentieux, ne doivent pas être transmises au repreneur pour un usage commercial. Ensuite les oppositions et consentements : les données des clients qui se sont opposés à la transmission à des fins de prospection par voie postale ou téléphonique, et ceux qui n’ont pas consenti à la transmission pour la prospection par voie électronique, la CNIL exige que ces données soient supprimées du fichier avant sa transmission à l’acquéreur. La remise elle-même doit garantir la sécurité et la confidentialité des données.
Une fois le fichier reçu, le repreneur doit distinguer la poursuite des contrats en cours de la prospection de nouveaux achats. Pour les clients dont le contrat continue, l’information sur les prestations, les rendez-vous ou le service après-vente relève de l’exécution du contrat et ne pose pas de difficulté particulière, sous réserve de l’information due au titre de l’article 14. Pour la prospection par voie électronique, en revanche, la règle française reste le consentement préalable. L’article L34-5 du code des postes et des communications électroniques pose l’interdiction de principe : « Est interdite la prospection directe […] ou de courriers électroniques utilisant les coordonnées d’une personne physique […] qui n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen ». Une exception existe quand les coordonnées ont été recueillies à l’occasion d’une vente ou d’une prestation, que la prospection concerne des produits ou services analogues fournis par la même personne et que le destinataire peut s’opposer simplement à chaque envoi : après un rachat, le repreneur n’est plus la même personne que le vendeur, de sorte que cette tolérance ne joue que si l’opération assure une réelle continuité d’enseigne, d’activité et d’offres, et que chaque message rappelle le droit d’opposition. Dans tous les cas, chaque sollicitation doit comporter un moyen simple de refuser, comme un lien de désinscription, et le repreneur doit respecter les durées de conservation, la sécurité et l’ensemble des droits des personnes.
Côté dirigeant, trois réflexes sécurisent l’opération : auditer le fichier du cédant avant la signature, en vérifiant les sources, les finalités d’origine, les durées et les oppositions enregistrées ; documenter par écrit la base légale du transfert et, en cas d’intérêt légitime, le test d’équilibre entre l’intérêt du repreneur et les droits des personnes ; prévoir dans l’acte de cession une clause de garantie sur la conformité du fichier, avec un engagement du cédant sur la purge effectuée et une information coordonnée des clients dans le mois. Un fichier non audité constitue un actif fragile : le prix payé pour la clientèle suppose une clientèle joignable en règle.
II. Quand le fichier circule sans votre accord, les recours du client
A. S’opposer, faire effacer et saisir la CNIL
La personne dont les données ont été transmises n’est pas spectatrice de l’opération. Premier levier, le droit d’opposition. L’article 21 du RGPD reconnaît à chacun le droit de s’opposer « à tout moment », pour des raisons tenant à sa situation particulière, à un traitement fondé sur l’intérêt légitime, y compris un profilage. Le repreneur doit alors cesser le traitement, sauf s’il démontre des « motifs légitimes et impérieux » qui prévalent sur les droits de la personne, ou un besoin lié à la constatation, l’exercice ou la défense de droits en justice. Concrètement, un ancien client qui ne veut plus entretenir aucune relation avec le repreneur obtient l’arrêt de la prospection et, le plus souvent, la suppression de ses coordonnées commerciales, car aucun motif impérieux ne justifie de conserver les données d’un client perdu pour un usage marketing. Lorsque les données sont traitées à des fins de prospection, y compris électronique au sens de l’article L34-5 du code des postes et des communications électroniques, le droit d’opposition est absolu : la personne peut s’opposer à tout moment à la prospection, et ses données ne doivent plus être traitées à ces fins.
Deuxième levier, le droit à l’effacement. L’article 17 du RGPD donne à chacun le droit d’obtenir l’effacement de ses données « dans les meilleurs délais », notamment lorsqu’elles ne sont plus nécessaires au regard des finalités de la collecte ou lorsque la personne s’est opposée au traitement sans motif légitime impérieux contraire. Un client dont le contrat est terminé depuis plusieurs années et qui ne souhaite plus être démarché peut donc exiger la suppression, sans avoir à démontrer une faute. La demande s’adresse au repreneur, par écrit, en identifiant précisément les données visées : nom, adresse électronique, numéro de téléphone, historique d’achats. Le responsable doit répondre dans le mois, comme le prévoit l’article 12, et motiver un éventuel refus, par exemple la conservation imposée par une obligation comptable ou la défense d’un droit en justice, en limitant alors strictement les données conservées.
Troisième levier, la plainte devant la CNIL. L’article 77 du RGPD ouvre à toute personne qui estime qu’un traitement viole le règlement le droit de déposer une réclamation auprès d’une autorité de contrôle. La plainte se dépose en ligne sur le site de la CNIL, après une démarche préalable auprès du repreneur restée sans réponse satisfaisante dans le délai d’un mois. Pour être utile, le dossier doit comporter le premier message du repreneur ou la preuve de l’absence d’information, la copie de la demande d’opposition ou d’effacement et de la réponse reçue, les messages de prospection persistants avec leurs dates, et tout élément établissant le lien entre l’ancien exploitant et le nouveau, comme un extrait du site, une mention légale ou un courriel de transfert. La CNIL peut alors contrôler le repreneur, le mettre en demeure de se conformer et, en cas de manquements persistants, prononcer une sanction. Plusieurs vagues de contrôles ont visé ces dernières années des fichiers repris sans information des personnes, avec des sanctions financières et des injonctions de régularisation sous astreinte.
La plainte en ligne suit un parcours guidé : identité du repreneur, description des faits, pièces jointes et démarches préalables accomplies. Une plainte précise, datée et documentée a davantage de chances de déboucher sur un contrôle que quelques lignes générales. Si plusieurs clients du même commerce repris subissent les mêmes envois non sollicités, des plaintes distinctes mais concordantes renforcent le signal adressé à la CNIL.
B. Faire juger le refus et obtenir réparation du préjudice
Quand la plainte ne suffit pas ou que le préjudice est déjà né, le juge peut être saisi. L’article 79 du RGPD garantit à « chaque personne concernée » un recours juridictionnel effectif lorsqu’elle estime que ses droits ont été violés par un traitement non conforme. L’action peut être portée devant les juridictions de l’État membre de l’établissement du responsable ou devant celles de la résidence habituelle de la personne. En France, le tribunal judiciaire statue sur l’opposition, l’effacement et la cessation de la prospection, et peut assortir l’injonction d’une astreinte. Le juge des référés peut ordonner rapidement la suspension d’une campagne de démarchage alimentée par un fichier transmis irrégulièrement. L’article 835 du code de procédure civile permet en effet au président du tribunal judiciaire de prescrire en référé, « même en présence d’une contestation sérieuse », les mesures qui s’imposent « soit pour prévenir un dommage imminent, soit pour faire cesser un trouble manifestement illicite ». Le trouble s’établit par les pièces : absence d’information, absence de consentement pour la voie électronique, poursuite des envois malgré l’opposition.
La réparation du préjudice obéit à un régime propre. L’article 82 du RGPD ouvre à toute personne ayant subi un « dommage matériel ou moral » du fait d’une violation du règlement le droit d’en obtenir réparation auprès du responsable du traitement ou du sous-traitant. Le cédant comme le repreneur peuvent être recherchés selon leur part dans la violation : celui qui a transmis un fichier non purgé et celui qui l’a exploité sans informer répondent chacun de leur segment, et lorsqu’ils participent au même traitement, chacun peut être tenu pour le tout, sauf recours entre eux. En droit français, cette action s’articule avec le principe général selon lequel, je cite l’article 1240 du code civil, « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer ».
Un arrêt récent resserre les conditions de l’indemnisation. Par arrêt du 24 juin 2026, pourvoi n° 24-22.792, la chambre sociale de la Cour de cassation a cassé une décision qui avait alloué des dommages et intérêts au seul motif qu’une violation du RGPD avait été constatée. La Cour vise l’article 82 du règlement et rappelle que la Cour de justice de l’Union européenne a jugé que la personne qui demande réparation doit établir « non seulement la violation de dispositions de ce règlement, mais également que cette violation lui a causé un dommage matériel ou moral », en se référant à l’arrêt de la Cour de justice du 25 janvier 2024, MediaMarktSaturn. Elle censure le raisonnement selon lequel le non-respect du règlement aurait « nécessairement causé un préjudice », et exige du juge qu’il vérifie concrètement le dommage allégué. Pour le client démarché après un rachat, la leçon est directe : la violation ne suffit pas, il faut documenter le préjudice. Relances répétées malgré l’opposition, temps passé à faire cesser les envois, messages reçus à des heures indues, crainte liée à la circulation de données bancaires ou de santé, souscription trompée par un expéditeur se présentant comme l’ancien commerçant : ces éléments, prouvés par captures, courriels et attestations, fondent une demande chiffrée, du préjudice moral au temps perdu. À l’inverse, une transmission régularisée dans le mois, avec information complète et respect immédiat de l’opposition, laisse peu de place à une indemnisation, même si un manquement formel a existé. L’action en réparation se prescrit par cinq ans : l’article 2224 du code civil dispose que « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer ». Le point de départ court donc du jour où le client découvre la transmission et le manquement, par exemple à la réception du premier message du repreneur ou de la réponse refusant l’effacement. Au-delà du délai, l’article 1240 du code civil ne peut plus être invoqué utilement, d’où l’intérêt d’agir dès les premiers envois litigieux.
La solidité du dossier se joue sur les pièces. Conservez le premier message du repreneur avec son en-tête complet, qui établit la date de la prise de contact et l’absence éventuelle d’information sur la source du fichier. Gardez une copie de chaque demande adressée au repreneur, envoyée de préférence par un canal traçable, ainsi que les réponses reçues et les délais observés : un silence de plus d’un mois après une demande d’effacement constitue déjà un indice sérieux de manquement. Archivez les messages de prospection persistants avec leurs dates et heures, les captures du formulaire de désinscription inopérant et les relevés montrant la poursuite des envois après opposition. Notez enfin les conséquences concrètes : nombre de relances, démarches accomplies pour les faire cesser, gêne subie, inquiétude liée à la nature des données transmises. Devant la CNIL comme devant le juge, ce faisceau transforme une affirmation en démonstration, et conditionne tant la sanction que l’indemnisation.
Conclusion
La cession du fichier clients avec l’entreprise n’est ni libre ni interdite : elle est encadrée. Le repreneur doit disposer d’une base légale, purger le fichier des données périmées et des oppositions, informer chaque personne dans le mois en indiquant la source des données, recueillir le consentement avant toute prospection électronique et respecter chaque opposition sans discuter. Le client, de son côté, dispose d’une gamme complète : opposition, effacement, plainte devant la CNIL et action devant le juge, avec une réparation subordonnée à la preuve d’un dommage réel depuis le dernier arrêt de la Cour de cassation du 24 juin 2026. Entreprises cédantes et cessionnaires ont donc intérêt à traiter le fichier comme un actif sous conditions : audité avant la signature, garanti dans l’acte et notifié aux clients sans délai. Faute de ces précautions, le fichier acquis perd sa valeur et expose son détenteur à la sanction comme à l’indemnisation.
Besoin d’un avis rapide sur votre dossier
Vous venez de recevoir les messages d’une société qui a racheté votre magasin, votre site ou votre prestataire, ou vous préparez la cession de votre entreprise avec son fichier clients. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles : information due, opposition, effacement, plainte devant la CNIL et réparation devant le juge. Pour une consultation téléphonique en 48 heures avec un avocat du cabinet, appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.