Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Démarché par une société à qui vous n’avez jamais laissé vos coordonnées : exiger la source de vos données, l’effacement et la réparation en 2026

Vous recevez un appel, un SMS ou un courriel commercial d’une société dont vous n’avez jamais entendu parler. Vous ne lui avez jamais communiqué votre numéro ni votre adresse, vous n’avez jamais été client, jamais rempli son formulaire, jamais coché la moindre case sur son site. Première réaction, souvent : un mélange d’agacement et d’inquiétude. D’où vient cette société ? Qui lui a donné vos coordonnées ? Et surtout : que pouvez-vous exiger d’elle, concrètement, dès aujourd’hui ?

Cette situation porte un nom dans le contentieux des données personnelles : la collecte indirecte suivie de prospection. Vos données ont été recueillies ailleurs — jeu-concours en ligne, comparateur, courtier en fichiers, annuaire professionnel aspiré par un outil, formulaire d’un autre site revendu à des partenaires — puis transmises à une société qui vous démarche. Le droit européen et le droit français encadrent strictement cette chaîne : la société qui vous écrit doit vous dire d’où elle tient vos données, sur quelle base juridique elle les utilise et elle doit, dans la plupart des cas de prospection électronique, avoir obtenu votre consentement avant le premier message. À défaut, vous disposez d’une gradation de recours qui va de la simple demande d’accès à la plainte devant la CNIL et à l’action en réparation devant le juge.

L’actualité juridictionnelle de 2024 à 2026 a considérablement précisé les règles du jeu. Le 5 décembre 2024, la CNIL a sanctionné la société KASPR d’une amende de 240 000 euros pour avoir aspiré des coordonnées sur le réseau LinkedIn afin d’alimenter une base de 160 millions de contacts revendue à ses clients. Le 20 mai 2026, le Conseil d’État s’est prononcé sur le recours de la société Tagadamedia, dont les jeux-concours en ligne alimentaient des fichiers de participants étaient cédés à des partenaires commerciaux : l’amende a été ramenée de 75 000 à 50 000 euros, mais l’injonction de mettre en place un vrai formulaire de consentement a été confirmée. Et le 5 mai 2025, le Conseil d’État a saisi la Cour de justice de l’Union européenne d’une question qui vous concerne directement : le consentement donné une fois à un premier site pour une vague catégorie de partenaires vaut-il pour chacun des démarcheurs qui recevront ensuite vos données ? La réponse de la Cour est toujours attendue. Enfin, le 24 juin 2026, la chambre sociale de la Cour de cassation a rappelé les conditions dans lesquelles une violation du RGPD ouvre droit à réparation : la violation seule ne suffit pas, il faut démontrer un dommage.

Cet article vous explique pas à pas ce que la société qui vous démarche vous doit dès son premier message, puis comment faire cesser le démarchage, faire effacer vos données et, le cas échéant, obtenir réparation. Il s’adresse aux particuliers démarchés, mais aussi aux entreprises qui achètent des fichiers de prospection : car du côté de l’annonceur, utiliser un fichier douteux expose aux mêmes sanctions.

I. Ce que la société qui vous démarche vous doit dès son premier message

A. Vous dire d’où viennent vos données, pourquoi elle les a et qui elle est

Quand vos données n’ont pas été collectées directement auprès de vous, le règlement général sur la protection des données impose au responsable du traitement une obligation d’information renforcée. Quand vos données n’ont pas été collectées directement auprès de vous, le RGPD impose au responsable du traitement de vous fournir lui-même toute une série d’informations : son identité et ses coordonnées, les finalités du traitement et sa base juridique, les catégories de données concernées, les destinataires, la durée de conservation, ainsi que l’existence de vos droits d’accès, de rectification, d’effacement, d’opposition et de portabilité. La CNIL détaille ces règles d’information et de transmission des données aux partenaires pour la prospection vers les particuliers. Cette information doit en principe vous parvenir dans un délai raisonnable après l’obtention des données, au plus tard lors de la première communication avec vous.

Concrètement, le premier message commercial que vous recevez d’un inconnu devrait donc vous apprendre l’essentiel : qui écrit, d’où viennent vos coordonnées, pourquoi cette société les traite et comment exercer vos droits. Le RGPD fixe au responsable du traitement un délai précis pour cette information : elle doit vous parvenir dans un délai raisonnable après l’obtention des données, au plus tard dans un délai d’un mois, et au plus tard lors de la première communication avec vous si les données doivent servir à vous contacter. Passé ce délai sans aucune information, alors que la société exploite vos coordonnées, l’irrégularité ne fait guère de doute et votre plainte devant la CNIL part sur une base solide.

Quand ce message ne dit rien de tout cela, ou se borne à une formule vague du type vos coordonnées ont été collectées auprès de sources accessibles au public, un premier manquement est déjà caractérisé. La sanction KASPR l’illustre : la CNIL a relevé qu’aux personnes qui demandaient d’où venaient leurs coordonnées, la société répondait simplement qu’elles provenaient de sources accessibles au public, alors qu’elle connaissait certains des sites alimentant sa base et les mentionnait dans sa propre politique de confidentialité. La formation restreinte a jugé que la société devait fournir toutes les informations disponibles sur la source des données, et lui a notamment enjoint de répondre aux demandes d’accès en donnant ces informations.

Au-delà de l’information, la société doit disposer d’une base juridique pour traiter vos données. Le RGPD n’autorise un traitement que s’il repose sur au moins une base juridique : consentement, exécution d’un contrat, obligation légale, sauvegarde des intérêts vitaux, mission d’intérêt public ou intérêt légitime. C’est sur ce terrain de la base légale que la CNIL a sanctionné la société KASPR le 5 décembre 2024. Pour un démarcheur qui a acheté ou loué un fichier, aucune de ces bases n’est acquise d’avance. L’intérêt légitime, souvent invoqué pour la prospection entre professionnels, ne couvre pas tout : dans l’affaire KASPR, la CNIL a jugé que l’aspiration de coordonnées dont les utilisateurs avaient expressément restreint la visibilité sur LinkedIn excédait ce à quoi ces personnes pouvaient raisonnablement s’attendre en s’inscrivant sur un réseau professionnel, et que ces données avaient donc été collectées de manière illicite. La leçon vaut pour tous les fichiers constitués par aspiration ou achat en vrac : le fait que des coordonnées circulent ou soient visibles quelque part ne rend pas leur réutilisation commerciale licite.

En droit français, ce cadre est relayé par la loi du 6 janvier 1978, dite loi Informatique et Libertés : le droit d’accès de la personne concernée s’exerce dans les conditions prévues à l’article 15 du règlement (UE) 2016/679 du 27 avril 2016, ce qui vous permet d’obtenir la confirmation que des données vous concernant sont traitées, d’en obtenir copie et de connaître leur source. Ce droit d’accès est votre premier outil d’enquête : c’est par lui que vous obtiendrez le nom du vendeur du fichier, la date de la collecte et la copie de ce qui circule sur vous.

B. Un consentement préalable est exigé avant la plupart des messages commerciaux électroniques

Pour la prospection par SMS, courriel, télécopieur ou automate d’appel, le droit français pose une interdiction de principe. L’article L. 34-5 du code des postes et des communications électroniques dispose qu’est interdite la prospection directe au moyen de système automatisé de communications électroniques au sens du 6° de l’article L. 32, d’un télécopieur ou de courriers électroniques utilisant les coordonnées d’une personne physique, abonné ou utilisateur, qui n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen. Le consentement s’entend ici d’une manifestation de volonté libre, spécifique et informée d’accepter que des données personnelles soient utilisées à fin de prospection. Deux tempéraments seulement : la prospection reste possible sans consentement préalable envers un client, pour des produits ou services analogues, à condition que ses coordonnées aient été recueillies directement auprès de lui et qu’il ait pu s’opposer à chaque envoi ; et tout message doit indiquer des coordonnées valables pour demander l’arrêt des envois, sans dissimuler l’identité de l’annonceur.

Ce régime éclaire la responsabilité de l’annonceur qui achète un fichier. Payer un courtier ne transfère pas le consentement : encore faut-il que les personnes figurant dans le fichier aient réellement accepté de recevoir de la prospection, et accepté de la recevoir de votre part ou au moins dans des conditions que le juge admettra. L’arrêt Tagadamedia du Conseil d’État du 20 mai 2026 est sur ce point une décision de référence. La société organisait des jeux-concours et cédait contre rémunération les données des participants — noms, adresses postale et électronique, numéros de téléphone — à des partenaires commerciaux à des fins de prospection. La CNIL lui reprochait de ne pas recueillir un consentement libre, spécifique, éclairé et univoque à cette transmission. Le Conseil d’État a confirmé l’analyse pour le formulaire litigieux : compte tenu de son caractère équivoque, de son apparence générale et de la petite taille de ses caractères, le choix proposé ne permettait pas de distinguer le parcours d’inscription du consentement à la transmission des données, et l’injonction de mettre en place un formulaire conforme, sous astreinte de 1 000 euros par jour de retard, a été maintenue. Seul le montant de l’amende a été réduit, de 75 000 à 50 000 euros. La décision est consultable sur Légifrance sous le numéro 492836.

La question qui reste ouverte est celle du consentement donné en cascade. Quand vous cochez une case sur un premier site en acceptant que vos données soient transmises à ses partenaires, chacun des partenaires qui vous démarchera ensuite peut-il se prévaloir de ce consentement initial, alors que vous ignoriez son identité ? Le Conseil d’État a posé cette question à la Cour de justice de l’Union européenne le 5 mai 2025 dans l’affaire opposant le groupe Canal+ à la CNIL, qui avait prononcé une amende de 600 000 euros notamment pour des manquements aux articles 7, 12, 13, 14 et 15 du RGPD et à l’article L. 34-5 du code des postes et des communications électroniques. Le Conseil d’État demande en substance si le consentement donné à un primo-collectant pour une catégorie de destinataires, en l’espèce les partenaires, peut valoir consentement libre, spécifique, éclairé et univoque permettant à chacun des membres de cette catégorie de prospecter sans solliciter un nouveau consentement, ou si chaque destinataire dont l’identité était inconnue doit recueillir lui-même votre consentement avant tout démarchage. Dans l’attente de la réponse de la Cour, le Conseil d’État a sursis à statuer. La décision de renvoi est lisible sur Légifrance sous le numéro 490202. Pour vous, la conséquence pratique est claire : conservez la preuve de ce que vous avez réellement accepté — captures du formulaire, conditions générales, date — car c’est sur cette preuve que se jouera la licéité de chaque démarchage ultérieur, une fois la Cour de justice tranché.

Retenez donc trois réflexes dès le premier message suspect : notez l’identité de l’expéditeur, le canal et l’heure ; demandez par écrit d’où viennent vos données et sur quelle base elles sont traitées ; et ne cliquez sur aucun lien de désinscription douteux qui confirmerait que votre adresse est active avant d’avoir vérifié l’expéditeur. Ces précautions simples conditionnent l’efficacité de toutes les démarches qui suivent.

II. Faire cesser le démarchage, faire effacer vos données et obtenir réparation

A. L’ordre des demandes : accès, effacement, opposition

La première demande à adresser à la société qui vous démarche est une demande d’accès. En vertu de l’article 15 du RGPD, relayé en droit interne par l’article 49 de la loi Informatique et Libertés, vous pouvez obtenir la confirmation que des données vous concernant sont ou non traitées, une copie de ces données, la finalité du traitement, les catégories de données, les destinataires et, lorsque les données n’ont pas été collectées auprès de vous, toutes les informations disponibles sur leur source. Adressez cette demande par un canal qui laisse une trace — courriel avec accusé de réception, lettre recommandée ou formulaire du délégué à la protection des données si ses coordonnées sont publiées. La société doit vous répondre dans un délai d’un mois, avec une prolongation possible de deux mois pour les demandes complexes, en vous expliquant son éventuel refus. Le RGPD impose au responsable du traitement de répondre à vos demandes dans un délai d’un mois à compter de leur réception, avec une prolongation possible de deux mois pour les demandes complexes ou nombreuses, à condition de vous en informer dans le premier mois. Toute absence de réponse dans ce délai, comme tout refus non motivé, peut être déférée à la CNIL avec la preuve de l’envoi et de la date de réception de votre demande. C’est cette réponse — ou son absence — qui vous donnera le nom du courtier, la date d’achat du fichier et la copie des mentions que vous auriez prétendument acceptées.

La deuxième demande est l’effacement. Le RGPD ouvre à toute personne le droit d’obtenir l’effacement de ses données dans les meilleurs délais, notamment quand les données ne sont plus nécessaires, quand le consentement est retiré sans autre fondement juridique, ou quand les données ont fait l’objet d’un traitement illicite — ce qui est précisément le cas d’un fichier constitué ou transmis sans base valable. En droit français, le droit à l’effacement s’exerce dans les conditions prévues à l’article 17 du règlement (UE) 2016/679 du 27 avril 2016, et le même texte ajoute qu’en cas de non-exécution de l’effacement des données à caractère personnel ou en cas d’absence de réponse du responsable du traitement dans un délai d’un mois à compter de la demande, la personne concernée peut saisir la Commission nationale de l’informatique et des libertés, qui se prononce sur cette demande dans un délai de trois semaines à compter de la date de réception de la réclamation. Exigez donc l’effacement à la fois chez l’annonceur qui vous démarche et, une fois son nom connu, chez le courtier qui lui a vendu vos données : supprimer votre ligne du seul fichier de l’annonceur ne sert à rien si le même fichier continue d’être vendu à dix autres démarcheurs.

La troisième demande est l’opposition à la prospection, qui produit l’effet le plus immédiat. Le RGPD donne à toute personne le droit de s’opposer à tout moment au traitement de ses données à des fins de prospection, et impose alors l’arrêt de tout traitement à ces fins. Contrairement à l’opposition fondée sur votre situation particulière, qui suppose une mise en balance avec d’éventuels motifs légitimes impérieux du responsable du traitement, l’opposition à la prospection est absolue : une fois formulée, tout nouveau message commercial devient illicite. En droit interne, le droit d’opposition s’exerce dans les conditions prévues à l’article 21 du règlement (UE) 2016/679 du 27 avril 2016. Exercez-le par écrit, conservez-en la preuve, puis comptabilisez chaque message reçu après cette date : chacun constituera une violation distincte, utile devant la CNIL comme devant le juge.

Si la société ne répond pas, répond de façon évasive ou persiste à vous écrire, la plainte devant la CNIL devient l’étape suivante. Joignez à votre plainte en ligne l’ensemble du dossier : premier message reçu, demande d’accès et réponse, demande d’effacement et d’opposition, messages reçus malgré l’opposition, captures des formulaires d’origine si vous les avez retrouvés. La CNIL peut mettre en demeure, prononcer des injonctions sous astreinte et infliger des amendes administratives dont les affaires KASPR, Tagadamedia et Canal+ montrent l’échelle — de 50 000 euros confirmés par le Conseil d’État à 600 000 euros prononcés en première instance. La procédure est contradictoire : le rapporteur instruit, la formation restreinte délibère sans lui, et la sanction peut être rendue publique, avec insertion aux frais du sanctionné. Chaque décision de sanction est susceptible de recours devant le Conseil d’État, comme l’ont exercé Tagadamedia et Canal+, ce qui explique que certaines affaires mettent deux à trois ans à se stabiliser définitivement.

B. La sanction du démarcheur, la responsabilité de l’annonceur et votre réparation

Un point mérite d’être souligné pour les entreprises qui prospectent à partir de fichiers achetés : sous-traiter la collecte ne dédouane pas. Le RGPD distingue le responsable du traitement, qui détermine finalités et moyens, du sous-traitant, qui traite pour son compte, et l’article 28 encadre leur contrat. Mais quand un annonceur achète un fichier pour prospecter pour son propre compte, il devient lui-même responsable du traitement qu’il met en œuvre : il doit vérifier la régularité de la collecte en amont, la réalité des consentements et la conformité des mentions d’information. La CNIL l’a rappelé dans l’affaire KASPR en sanctionnant le collecteur, mais les clients du fichier — les sociétés qui démarchaient les personnes aspirées — s’exposaient eux aussi à des plaintes pour prospection sans consentement sur le fondement de l’article L. 34-5. Avant d’exploiter un fichier, une entreprise avisée exige donc du vendeur la preuve documentée des consentements, l’identité des sites de collecte, les mentions d’information utilisées et une garantie contractuelle de conformité assortie d’une clause d’audit. C’est précisément l’objet des contrats de prestations informatiques et de sous-traitance de données que le cabinet rédige et négocie : cadrer en amont qui collecte, sur quelle base, avec quelles mentions, et qui répond en cas de sanction.

Reste la question que posent la plupart des personnes démarchées : peut-on obtenir une indemnisation ? L’article 82 du RGPD répond que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le 24 juin 2026, la chambre sociale de la Cour de cassation, statuant en formation de section dans un arrêt publié au Bulletin, a précisé la portée de ce texte : reprenant la jurisprudence de la Cour de justice — arrêts du 4 mai 2023 dans l’affaire Österreichische Post et du 25 janvier 2024 dans l’affaire Mediaş —, elle juge que la simple violation du règlement ne suffit pas à ouvrir droit à réparation, que la réparation n’est subordonnée à aucun seuil de gravité du dommage moral, et que le demandeur doit établir non seulement la violation, mais aussi le dommage matériel ou moral qu’elle lui a causé. L’arrêt, qui censure une cour d’appel ayant alloué 5 000 euros en retenant que la violation avait nécessairement causé un préjudice sans que la victime démontre son existence ni son étendue, est publié sur le site de la Cour de cassation sous le pourvoi 24-22.792.

Concrètement, pour espérer une réparation après un démarchage illicite, documentez votre préjudice réel : nombre et fréquence des messages malgré l’opposition, appels à des heures indues, temps consacré aux démarches, anxiété liée à la circulation inconnue de vos données, voire usurpation d’identité facilitée par la revente en chaîne. Les montants alloués par les juges du fond pour ce type de préjudice restent généralement modestes, de quelques centaines à quelques milliers d’euros, et la fonction de la réparation est compensatoire, non punitive. L’action peut être portée devant le tribunal judiciaire, en référé pour faire cesser rapidement le trouble — le juge des référés peut ordonner l’effacement et interdire la poursuite du traitement sous astreinte — puis au fond pour l’indemnisation. L’article 49 de la loi Informatique et Libertés autorise au demeurant le juge, y compris en référé, à ordonner toute mesure propre à éviter la dissimulation ou la disparition des données en cas de risque en ce sens.

Pour conclure, face à un démarcheur inconnu, la méthode tient en cinq temps : identifier l’expéditeur et figer les preuves, exiger l’accès à la source et à la base juridique, demander l’effacement chez l’annonceur comme chez le vendeur du fichier, former une opposition écrite qui rendra chaque message suivant illicite, puis saisir la CNIL et, si le préjudice le justifie, le juge judiciaire avec un dossier chiffré. Les décisions KASPR, Tagadamedia et Canal+ montrent que l’autorité de contrôle sanctionne désormais toute la chaîne, du collecteur qui aspire ou revend jusqu’à l’annonceur qui prospecte sans vérifier. Et la réponse attendue de la Cour de justice sur le consentement en cascade déterminera durablement jusqu’où un démarcheur pourra se retrancher derrière une case cochée ailleurs, devant un partenaire que vous n’avez jamais connu.

Besoin d’un avis rapide sur votre dossier

Vous êtes démarché par une société à qui vous n’avez jamais confié vos coordonnées en matière de numérique et données personnelles ? Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier et vous indique la stratégie la plus directe : mise en demeure, plainte CNIL, action en effacement et en réparation.

Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : https://kohenavocats.fr/formulaire-de-contact/.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».