Vous recevez un email commercial sur votre adresse professionnelle alors que vous n’avez jamais donné ce contact à l’expéditeur. Ou un message LinkedIn qui propose un logiciel, une formation, un fichier de prospects, sans que vous ayez sollicité quoi que ce soit. Le réflexe consiste à supprimer et à passer à autre chose. Pourtant, cette sollicitation dit beaucoup : quelqu’un détient vos coordonnées, les a parfois achetées ou extraites d’une plateforme, et les exploite sans que vous l’ayez autorisé. La question n’est donc pas seulement de bloquer un expéditeur insistant. Elle porte sur la source de vos données, la base légale de leur usage et les droits que vous pouvez activer pour faire cesser la prospection, obtenir l’effacement et, le cas échéant, saisir la Commission nationale de l’informatique et des libertés (CNIL) puis le juge.
Le sujet concerne chaque salarié, chaque dirigeant et chaque indépendant dont l’adresse nominative circule : prénom.nom@société.fr, profil LinkedIn, numéro de téléphone portable professionnel. Ces coordonnées sont des données à caractère personnel dès qu’elles identifient une personne. Leur collecte sur un réseau social, leur achat auprès d’un courtier ou leur transmission par un partenaire constituent des traitements soumis au règlement (UE) 2016/679 du 27 avril 2016, dit règlement général sur la protection des données (RGPD), et, pour les messages électroniques, à l’article L. 34-5 du code des postes et des communications électroniques. Deux décisions récentes du Conseil d’État, l’une sur la transmission de données à des partenaires à des fins de prospection, l’autre sur les formulaires de collecte de prospects, montrent que les juges contrôlent étroitement le consentement et l’information. La délibération de la CNIL contre la société Clearview AI, qui avait aspiré des photographies publiées sur internet pour alimenter un moteur de reconnaissance faciale, rappelle que la collecte massive de données accessibles en ligne ne devient pas licite parce que les données seraient publiques.
Cet article explique d’abord d’où vos coordonnées peuvent provenir et ce que l’expéditeur doit démontrer pour vous prospecter légalement, puis ce que vous pouvez exiger pas à pas : identifier la source, vous opposer, obtenir l’effacement, conserver les preuves, saisir la CNIL et demander réparation.
I. D’où viennent vos coordonnées et ce que l’expéditeur doit prouver
A. L’adresse professionnelle et le message LinkedIn ne sont pas des zones de non-droit
Une adresse électronique nominative à usage professionnel reste une donnée personnelle. Le prénom, le nom, la fonction et l’employeur qu’elle révèle identifient directement ou indirectement une personne physique. Il en va de même pour un profil LinkedIn : nom, parcours, photo, employeur actuel. Le fait que ces informations servent dans un cadre de travail ne les retire pas du champ du RGPD. Seules les adresses génériques attachées à une personne morale échappent à ce régime. La CNIL l’écrit sans détour : les adresses génériques de type info@, contact@ ou commande@, rattachées à la personne morale et non à une personne identifiée, ne relèvent pas de ce régime. (voir la page de la CNIL sur la prospection par courrier électronique, SMS-MMS et automate d’appel) Autrement dit, contact@société.fr ne relève pas du même régime que marie.dupont@société.fr. Dès que l’adresse désigne une personne, les règles de la prospection s’appliquent.
Pour les messages électroniques, le principe posé par la loi est strict. L’article L. 34-5 du code des postes et des communications électroniques dispose : «Est interdite la prospection directe au moyen de système automatisé de communications électroniques au sens du 6° de l’article L. 32, d’un télécopieur ou de courriers électroniques utilisant les coordonnées d’une personne physique, abonné ou utilisateur, qui n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen.» Le texte ajoute que le consentement s’entend de «toute manifestation de volonté libre, spécifique et informée par laquelle une personne accepte que des données à caractère personnel la concernant soient utilisées à fin de prospection directe». Le même article punit l’envoi de messages sans «coordonnées valables auxquelles le destinataire puisse utilement transmettre une demande tendant à obtenir que ces communications cessent», ainsi que la dissimulation de l’identité de l’émetteur et les objets sans rapport avec la prestation proposée.
Ce principe du consentement préalable connaît toutefois des aménagements que la CNIL détaille selon la nature du destinataire. Pour les particuliers, le consentement préalable reste la règle en matière de courrier électronique, de SMS et d’automates d’appel. Pour les professionnels, la prospection peut reposer sur une autre base légale, l’intérêt légitime de l’organisme, à des conditions précises. La CNIL formule ainsi la distinction : la prospection par voie électronique reste possible à condition d’informer les personnes au préalable, avec un consentement préalable pour les particuliers et un droit d’opposition pour les professionnels. (voir la page de la CNIL sur la prospection par courrier électronique, SMS-MMS et automate d’appel) Et elle précise le cadre applicable aux professionnels : elle admet que la prospection puisse reposer sur l’intérêt légitime de l’organisme lorsque la sollicitation se rapporte à la profession du destinataire, par exemple un logiciel proposé à un directeur informatique. (voir la page de la CNIL sur la prospection par courrier électronique, SMS-MMS et automate d’appel)
Trois conditions se dégagent donc pour une prospection B2B régulière par voie électronique. Premièrement, la sollicitation doit entretenir un rapport avec la profession du destinataire : proposer un logiciel de paie à une responsable des ressources humaines entre dans ce cadre, proposer une mutuelle santé à titre personnel au même contact n’y entre pas. Deuxièmement, la personne doit avoir été informée de l’utilisation de ses coordonnées à des fins de prospection. Troisièmement, elle doit être mise en mesure de s’y opposer simplement et gratuitement, dès la collecte puis à chaque envoi. La CNIL recommande à ce titre le recours à une case à cocher, prohibe la case pré-cochée pour le consentement et exige que chaque message permette d’identifier l’émetteur et de refuser de nouvelles sollicitations par un moyen simple.
Le message LinkedIn appelle une analyse voisine mais distincte. Lorsqu’il transite par la messagerie interne de la plateforme, après une demande de connexion acceptée ou dans le cadre d’une offre commerciale de la plateforme elle-même, son régime mêle les règles de la plateforme et le droit des données personnelles. Mais dès que l’expéditeur a constitué son fichier en aspirant des profils, en achetant des listes ou en réutilisant des contacts collectés pour une autre finalité, les obligations d’information, d’opposition et d’effacement s’appliquent pleinement. Un profil consulté sur LinkedIn ne vaut ni information sur le traitement ni consentement à la prospection. Le fait d’avoir accepté une mise en relation ne signifie pas que l’on accepte de recevoir des campagnes ni que ses coordonnées peuvent être revendues.
Reste l’exception dite des clients, souvent invoquée à tort. L’article L. 34-5 autorise la prospection par courrier électronique sans consentement préalable lorsque les coordonnées ont été recueillies auprès du destinataire à l’occasion d’une vente ou d’une prestation de services, pour des produits ou services analogues fournis par la même personne, avec une possibilité d’opposition expresse et simple dès la collecte puis à chaque envoi. La CNIL verrouille l’interprétation de cette exception : elle ne joue qu’en cas de vente ou de prestation de services effective, la simple création d’un compte en ligne ne suffisant pas. (voir la page de la CNIL sur la prospection par courrier électronique, SMS-MMS et automate d’appel) La simple création d’un compte, le téléchargement d’un livre blanc ou la participation à un webinaire ne suffisent donc pas à transformer un prospect en client au sens de l’exception. Si vous n’avez jamais acheté auprès de l’expéditeur, il ne peut pas se prévaloir de cette tolérance.
En pratique, face à un premier message, trois questions permettent de tester la régularité de la démarche : l’expéditeur m’a-t-il informé de l’usage de mes coordonnées et de son identité réelle, la sollicitation a-t-elle un rapport avec ma profession, et puis-je refuser simplement et gratuitement ? Si l’une de ces réponses est négative, la prospection est fragile, et les développements qui suivent prennent tout leur sens.
B. Fichiers achetés, données aspirées et adresses transmises par des partenaires : le régime de la collecte indirecte
La plupart des campagnes B2B ne partent pas d’une collecte directe. L’expéditeur a acheté un fichier auprès d’un courtier, a aspiré des profils LinkedIn avec un outil automatisé, a récupéré les badges d’un salon professionnel ou a reçu vos coordonnées d’un partenaire qui partage ses prospects. Dans tous ces cas, vos données n’ont pas été collectées auprès de vous : c’est le régime de la collecte indirecte, régi par l’article 14 du RGPD, qui s’applique. Ce texte impose au nouvel utilisateur de vos données de vous informer lui-même, avec un contenu précis et dans un délai contraint.
L’article 14 énumère d’abord les informations dues : identité et coordonnées du responsable du traitement, finalités et base juridique, catégories de données, destinataires, durée de conservation, droits d’accès, de rectification, d’effacement, de limitation et d’opposition, droit de réclamation auprès d’une autorité de contrôle, et surtout notamment la source des données et l’indication de leur caractère public ou non (article 14, paragraphe 2, point f, du RGPD). Le texte fixe ensuite le moment de cette information : dans un délai raisonnable d’un mois au plus après l’obtention des données, et au plus tard lors de la première communication lorsque les données servent à contacter la personne (article 14, paragraphe 3, du RGPD). Concrètement, le premier email ou le premier message de prospection doit déjà contenir cette information : qui écrit, pour le compte de qui, d’où viennent les coordonnées, sur quelle base légale, et comment s’opposer et demander l’effacement. Un premier message qui se borne à vanter une offre, sans mention de la source ni des droits, méconnaît cette obligation.
La question de la transmission à des partenaires concentre aujourd’hui l’essentiel du contentieux. Deux affaires récentes portées devant le Conseil d’État éclairent les exigences. Dans la première, la société Groupe Canal + contestait une amende de 600 000 euros prononcée par la formation restreinte de la CNIL pour des manquements aux articles 7, 12, 13, 14, 15, 28, 32 et 33 du RGPD ainsi qu’à l’article L. 34-5 du code des postes et des communications électroniques, à l’occasion de la collecte du consentement de ses abonnés pour des opérations de prospection de sa part ou de celle de ses partenaires. Par une décision du 5 mai 2025, le Conseil d’État a sursis à statuer et a saisi la Cour de justice de l’Union européenne de deux questions : le consentement donné à un primo-collectant pour une catégorie de destinataires, en l’espèce les « partenaires », peut-il valoir consentement éclairé permettant à chacun d’eux de prospecter sans nouveau consentement, ou chaque destinataire dont l’identité n’était pas connue doit-il recueillir lui-même le consentement avant de prospecter en qualité de nouveau responsable de traitement, et quel degré de précision la notion de « catégorie » de destinataires exige-t-elle ? L’affaire montre qu’une case l’acceptation de la transmission des données à des partenaires ne règle pas tout, loin de là, et que l’imprécision du mot « partenaires » est au cœur du litige pendant devant le juge européen.
Dans la seconde affaire, la société Tagadamedia, éditrice de sites de jeux et de formulaires de collecte de prospects, contestait une amende de 75 000 euros prononcée le 29 décembre 2023 pour des manquements aux articles 6 et 30 du RGPD, assortie d’une injonction sous astreinte de 1 000 euros par jour de retard de mettre en place un formulaire recueillant un consentement libre, spécifique, éclairé et univoque à la transmission des données à des partenaires à des fins de prospection. Par une décision du 20 mai 2026, le Conseil d’État s’est prononcé sur ce recours. L’enseignement pour les prospects est direct : le formulaire qui capte vos coordonnées pour les revendre ou les transmettre à des partenaires (page de la CNIL sur la transmission des données à des partenaires) doit recueillir un consentement qui présente les quatre qualités ensemble. Un consentement groupé, ambigu ou arraché par un parcours trompeur ne satisfait pas à cette exigence, et l’autorité peut enjoindre la refonte du formulaire sous astreinte.
L’affaire Clearview AI fournit la borne extrême du raisonnement sur les données aspirées. La société avait constitué, par aspiration massive de photographies publiées sur internet, une base destinée à un moteur de recherche par reconnaissance faciale commercialisé notamment auprès de services de police. Mise en demeure par la présidente de la CNIL en novembre 2021, elle ne s’était pas mise en conformité. Par une délibération du 17 octobre 2022, la formation restreinte a retenu l’absence de base légale au sens de l’article 6 du RGPD, ainsi que des manquements aux articles 12, 15 et 17, et a prononcé une amende administrative de vingt millions d’euros, en retenant l’absence de base légale et des manquements aux obligations d’information, d’accès et d’effacement, assortie d’une injonction de cesser la collecte et le traitement sans base légale des données des personnes se trouvant sur le territoire français et de supprimer ces données, sous astreinte de 100 000 euros par jour de retard passée un délai de deux mois. La formation restreinte a notamment relevé que la société n’avait apporté aucune réponse sur le fondement juridique de son traitement et que les fondements liés au contrat, à l’obligation légale, aux intérêts vitaux ou à la mission d’intérêt public ne trouvaient pas à s’appliquer. Le message vaut pour toute aspiration de données en ligne : le caractère public de la source ne crée ni base légale ni dispense d’information, et l’intérêt légitime invoqué par l’aspirateur ne prospère que s’il résiste à la mise en balance avec les droits des personnes et leurs attentes raisonnables.
Un troisième arrêt mérite l’attention pour la question des fichiers conservés trop longtemps. La société Ubeeqo International, contrôlée à partir de son site et de son application, s’était vu infliger le 7 juillet 2022 une amende de 175 000 euros, notamment pour méconnaissance du principe de minimisation et des règles de conservation. Par une décision du 6 décembre 2023, le Conseil d’État a statué sur son recours. L’apport concerne directement les fichiers de prospection : ne conserver que les données nécessaires à la finalité, fixer des durées, purger. Un fichier de prospects qui dort pendant des années dans un tableur, sans purge ni réactivation du consentement ou réexamen de l’intérêt légitime, cumule les manquements.
De cet ensemble se dégage une grille simple. Si vos coordonnées ont été achetées, aspirées ou transmises par un tiers, l’expéditeur doit vous dire qui il est, d’où il tient vos données, sur quelle base il agit, combien de temps il les garde et comment exercer vos droits, au plus tard lors du premier message. S’il prospecte des professionnels sur le fondement de l’intérêt légitime, il doit démontrer le rapport avec votre profession et vous offrir une opposition simple et gratuite. S’il transmet ou reçoit des données pour le compte de partenaires, le consentement initial doit avoir été libre, spécifique, éclairé et univoque, et l’identité ou au moins une catégorie précise de destinataires doit avoir été portée à votre connaissance. À défaut, la chaîne de prospection est viciée dès l’origine.
II. Ce que vous pouvez exiger pas à pas
A. S’opposer, faire effacer et retrouver la source
Le droit d’opposition est l’arme la plus directe, et en matière de prospection il est absolu. L’article 21 du RGPD reconnaît à toute personne le droit de s’opposer à tout moment au traitement de ses données à des fins de prospection, y compris au profilage lié à cette prospection. (article 21 du RGPD) Le paragraphe suivant en tire la conséquence sans nuance : dès lors que la personne s’oppose à la prospection, ses données ne sont plus traitées à ces fins. (article 21 du RGPD) Ici, pas de mise en balance avec l’intérêt de l’expéditeur, pas de motif à justifier tenant à votre situation particulière : dès que vous vous opposez à la prospection, l’usage de vos données à cette fin doit cesser. L’organisme doit en outre porter ce droit à votre attention de façon explicite, claire et séparée de toute autre information, au plus tard lors de la première communication.
L’opposition n’épuise pas les droits. Vous pouvez exiger l’effacement de vos données lorsque, par exemple, elles ont été collectées ou utilisées de manière illicite, que vous avez retiré un consentement sur lequel reposait le traitement, que vous vous êtes opposé à la prospection, ou que les données ne sont plus nécessaires au regard des finalités. L’organisme qui a rendu vos données publiques ou les a transmises à des partenaires doit prendre des mesures raisonnables pour informer ces destinataires de votre demande d’effacement. Vous pouvez également demander l’accès à vos données : obtenir la copie des informations détenues sur vous, la source exacte, les destinataires, la durée de conservation et la logique d’un éventuel ciblage. La réponse doit intervenir dans un délai d’un mois, délai que le responsable peut prolonger de deux mois en cas de complexité, à condition de vous en avertir. La CNIL rappelle cette borne : les organismes doivent répondre aux demandes d’exercice des droits sous un mois maximum, sauf exceptions. (voir la page de la CNIL sur la prospection par courrier électronique, SMS-MMS et automate d’appel)
En pratique, la séquence utile tient en quatre gestes. D’abord, conservez la preuve : le message complet avec ses en-têtes, la capture du formulaire ou du profil aspiré, la date et l’heure, l’identité déclarée de l’expéditeur et, s’il existe, le lien de désinscription. Ces éléments établiront la réalité de la sollicitation, l’absence d’information sur la source et, le cas échéant, la poursuite des envois après opposition. Ensuite, répondez à l’expéditeur par écrit, depuis l’adresse sollicitée, en formulant trois demandes distinctes : opposition à tout traitement à des fins de prospection, effacement de vos données, et communication de la source exacte de vos coordonnées ainsi que de la base légale invoquée. La clarté de ce courrier conditionne la suite : une simple plainte orale ou un clic sur un lien de désinscription opaque laissent peu de traces exploitables. Si la désinscription proposée fonctionne et que les envois cessent, vérifiez néanmoins que l’effacement a bien été opéré et que vos données n’ont pas été conservées pour une autre campagne du même groupe. Lorsque la désinscription est ignorée et que les messages continuent, la situation rejoint celle des courriers commerciaux envoyés malgré une demande de retrait : les principes applicables à une désinscription ignorée après des emails commerciaux sans accord s’appliquent, avec les mêmes exigences de preuve et de recours.
Troisièmement, si l’expéditeur ne répond pas dans le délai d’un mois, répond de façon évasive ou refuse sans motif valable, adressez-vous au délégué à la protection des données de l’organisme lorsque ses coordonnées sont publiées, puis exercez vos droits une seconde fois en rappelant la première demande restée sans réponse. Ce rappel écrit, daté, fait courir la démonstration d’un refus ou d’une carence. Quatrièmement, cessez toute transmission de données supplémentaires à cet expéditeur : ne cliquez pas sur des liens douteux, ne confirmez pas votre numéro de téléphone dans un formulaire de désinscription qui collecterait davantage d’informations que nécessaire, et limitez l’échange au strict exercice de vos droits.
Deux précisions évitent des erreurs fréquentes. D’une part, l’opposition à la prospection n’oblige pas toujours l’organisme à tout supprimer immédiatement s’il doit conserver certaines données pour respecter une obligation légale ou pour constater un droit, par exemple la trace de votre opposition elle-même sur une liste d’exclusion. La CNIL recommande d’ailleurs aux organismes de tenir une liste d’opposition, parfois appelée liste repoussoir, pour ne plus solliciter les personnes qui ont refusé. Conserver votre adresse sur une telle liste d’exclusion, avec pour seule finalité le respect de votre refus, n’est pas une poursuite de la prospection. D’autre part, si vos coordonnées ont été transmises à plusieurs partenaires, l’opposition adressée au seul primo-collectant ne suffit pas toujours : chaque partenaire qui vous a sollicité en qualité de responsable de son propre traitement doit recevoir votre opposition et votre demande d’effacement. C’est précisément l’enjeu de l’affaire Canal + devant la Cour de justice : savoir qui devait recueillir quoi, et avec quel degré de précision sur les destinataires.
Le cas des données aspirées sur LinkedIn mérite un traitement propre. Demandez à l’expéditeur s’il a collecté vos données directement auprès de vous ou indirectement, et dans ce second cas quelle est la source exacte : profil LinkedIn, outil d’extraction nommé, fichier acheté auprès de quel courtier, base constituée lors de quel événement. L’article 14 exige que cette source vous soit indiquée, avec la mention du caractère public ou non de la source. Un expéditeur qui refuse de nommer sa source, qui répond de vagues bases partenaires sans autre détail ou qui prétend que les données publiques seraient libres de droit s’expose au même grief que celui retenu contre Clearview : absence de base légale et manquement à l’obligation d’information. Conservez cette réponse, ou son absence, comme pièce de la plainte.
Enfin, mesurez la conservation. Un prospect qui n’a jamais répondu, qui s’est opposé ou dont les données ont été collectées depuis des années sans réactivation ne devrait plus figurer dans un fichier actif. L’arrêt Ubeeqo sanctionne la conservation excessive et la collecte de données non nécessaires. Si l’expéditeur vous explique qu’il conserve vos coordonnées par précaution, demandez-lui la durée fixée, son fondement et la date de purge prévue. L’absence de réponse caractérise un manquement à l’obligation de limitation de la conservation et au principe de minimisation.
B. Saisir la CNIL, faire constater et demander réparation devant le juge
Lorsque l’expéditeur persiste, répond de façon dilatoire ou ne démontre ni base légale ni source, la plainte auprès de la CNIL devient l’étape suivante. La CNIL peut recevoir vos plaintes par sa plateforme en ligne : l’article L. 34-5 lui confie expressément cette mission pour la prospection directe utilisant les coordonnées d’une personne physique, en utilisant les compétences que la loi du 6 janvier 1978 lui reconnaît. Joignez à la plainte les pièces conservées : messages avec en-têtes, demandes d’opposition et d’effacement datées, réponses ou preuves d’absence de réponse, captures du formulaire de collecte ou du profil, identité de l’expéditeur. Une plainte précise, datée et documentée sur la source, la base légale et les suites données à l’opposition a plus de chances d’aboutir à une mise en demeure, à une injonction ou à une sanction que quelques lignes générales sur des de simples messages indésirables.
L’échelle des sanctions prononcées ces dernières années donne la mesure du risque pour les prospecteurs. Une amende de vingt millions d’euros contre un éditeur de reconnaissance faciale pour une collecte massive sans base légale, 600 000 euros contre Groupe Canal + pour les manquements relevés autour du consentement et de l’information des abonnés et de la transmission aux partenaires, 75 000 euros et injonction sous astreinte contre Tagadamedia pour un formulaire de collecte de prospects non conforme, 175 000 euros contre Ubeeqo pour minimisation et conservation. À ces sanctions CNIL s’ajoute le volet concurrentiel de l’article L. 34-5 : les manquements sont recherchés et constatés par les agents de la concurrence et de la consommation, et sanctionnés par une amende administrative pouvant atteindre 75 000 euros pour une personne physique et 375 000 euros pour une personne morale. Le signalement via la plateforme SignalConso complète donc utilement la plainte CNIL lorsque la prospection émane d’un professionnel identifié.
Devant le juge, deux voies se distinguent. La voie administrative permet de contester les décisions de la CNIL, comme l’ont fait les sociétés sanctionnées devant le Conseil d’État : recours en annulation contre la sanction, demande de réformation du montant, questions préjudicielles à la Cour de justice lorsque l’interprétation du RGPD est incertaine. Ces recours sont ceux des organismes sanctionnés. La voie qui concerne les personnes prospectées est le recours juridictionnel effectif contre le responsable du traitement et le droit à réparation du préjudice subi du fait d’un traitement illicite, prévus par le RGPD (articles 79 et 82). Concrètement, vous pouvez demander au juge d’ordonner la cessation de la prospection, l’effacement de vos données et la communication des informations dues, et de réparer le préjudice démontré : temps perdu, atteinte à la tranquillité, exposition de vos données professionnelles, parfois démarchage de votre employeur ou de vos clients à partir de vos coordonnées. La réparation suppose un traitement illicite établi, un préjudice prouvé et un lien entre les deux. Les pièces réunies dès le premier message prennent ici toute leur valeur : elles établissent l’illicéité, datent l’opposition ignorée et documentent la persistance.
Le juge contrôle la base légale comme la CNIL. Pour un email adressé à un particulier sans consentement préalable et hors exception client, l’illicéité résulte directement de l’article L. 34-5. Pour une adresse professionnelle, le débat se déplace sur l’intérêt légitime : rapport avec la profession, information préalable, opposition simple et gratuite. Pour un fichier acheté ou aspiré, le contrôle porte sur l’article 14 : information complète au plus tard lors de la première communication, source nommée, base légale explicite. Pour une transmission à des partenaires, le juge examine le consentement initial, sa précision et l’information sur les destinataires, dans l’attente de la réponse de la Cour de justice dans l’affaire Canal +. Dans chaque cas, l’expéditeur supporte la charge de démontrer la régularité de sa démarche : c’est à lui de produire le formulaire, la case cochée, la mention d’information, la liste d’opposition, la durée de conservation. Votre rôle consiste à mettre l’illicéité en lumière par des demandes écrites et des pièces datées.
Quelques réflexes concluent utilement le parcours. Ne donnez jamais votre consentement dans un formulaire groupé et ambigu : décochez les cases de transmission aux partenaires lorsque vous ne souhaitez pas être revendu comme prospect, conservez une capture du formulaire tel que vous l’avez validé. Séparez si possible les adresses : une adresse dédiée aux réseaux sociaux et aux inscriptions permet de tracer la source d’une fuite ou d’une revente. Sur LinkedIn, restreignez la visibilité de votre adresse électronique et vérifiez les paramètres d’extraction par des tiers. Et lorsque vous recevez une première sollicitation inattendue, transformez-la en point de départ : exigez la source par écrit avant de supprimer. Cette première réponse conditionne tout le reste, de l’opposition à la plainte puis, si nécessaire, à la demande en justice.
Conclusion
Recevoir une prospection sur une adresse professionnelle ou via LinkedIn sans avoir jamais donné son contact n’est pas une fatalité du monde du travail. Dès que l’adresse désigne une personne, le RGPD s’applique ; dès que le message emprunte la voie électronique, l’article L. 34-5 s’ajoute. Pour les professionnels, l’intérêt légitime n’autorise la sollicitation que si elle se rapporte à la profession, avec une information préalable et une opposition simple et gratuite. Pour les fichiers achetés, aspirés ou transmis par des partenaires, l’article 14 impose une information complète, source comprise, au plus tard lors de la première communication. Les décisions Canal +, Tagadamedia, Ubeeqo et Clearview montrent que la CNIL et le Conseil d’État contrôlent ces exigences sans indulgence, jusqu’à des amendes de plusieurs millions d’euros et des injonctions sous astreinte.
La méthode tient en peu de mots : conserver chaque message, exiger par écrit la source, la base légale et l’effacement, s’opposer à toute prospection, relancer en cas de silence, puis saisir la CNIL avec un dossier daté et, si le préjudice le justifie, demander au juge la cessation, l’effacement et la réparation. Chaque étape se prouve par écrit. C’est cette discipline probatoire, engagée dès le premier message inattendu, qui transforme une boîte de réception encombrée en un dossier solide.