Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prospection commerciale par email ou SMS : ce que les entreprises doivent corriger apres les nouvelles fiches CNIL

Le 10 juin 2026, la CNIL a remis a plat plusieurs fiches pratiques sur la prospection commerciale. Le message est simple pour les entreprises qui utilisent l’email, le SMS, la newsletter ou les relances automatisees : il ne suffit plus de dire que le fichier est ancien, que le prospect est professionnel ou que le message est seulement « informatif ».

Il faut d’abord qualifier le message. Ensuite, il faut verifier la base de contact, le consentement, le droit d’opposition et les preuves conservees dans le CRM.

Cette vigilance concerne les sites e-commerce, les SaaS, les agences, les franchises, les cabinets de conseil, les organismes de formation, les commercants qui collectent des emails en caisse, mais aussi les entreprises B2B qui achetent des fichiers ou automatisent leurs sequences de prospection.

Un email de relance peut etre commercial. Une newsletter peut etre commerciale. Un SMS de promotion peut etre commercial. Une invitation a decouvrir une nouvelle offre peut etre commerciale, meme si elle prend la forme d’un conseil ou d’une information.

La CNIL distingue trois familles de messages dans sa fiche sur les communications par voie electronique aux prospects et clients : les messages de prospection commerciale, les messages transactionnels et les messages relationnels.

Cette distinction doit devenir le premier reflexe avant toute campagne.

Pourquoi une simple newsletter peut devenir une prospection commerciale

La prospection commerciale correspond a un message qui vise a promouvoir, directement ou indirectement, les produits, les services ou l’image de l’entreprise.

Cette definition est large. Elle rejoint l’article L. 34-5 du Code des postes et des communications electroniques, qui vise tout message destine a promouvoir des biens, des services ou l’image d’une personne vendant des biens ou fournissant des services.

Le texte officiel de l’article L. 34-5 du Code des postes et des communications electroniques confirme le principe : la prospection directe par courrier electronique, automate d’appel ou moyen equivalent suppose en principe un consentement prealable lorsque les coordonnees d’une personne physique sont utilisees.

La difficulté vient des messages hybrides.

Un email qui annonce une mise a jour de service peut rester transactionnel s’il est strictement necessaire a l’execution du contrat. Mais s’il ajoute une offre payante, un code promotionnel ou une incitation a souscrire une option, il bascule en prospection.

Une newsletter peut etre purement editoriale. Mais si elle met en avant une offre, un rendez-vous commercial, une demonstration gratuite ou une page de vente, elle doit etre traitee comme une prospection.

Une relance panier abandonne peut etre regardee comme une prospection si elle incite le client a finaliser un achat. Une relance facture ou une information de livraison n’a pas la meme nature.

La premiere correction a effectuer consiste donc a classer les messages avant de les envoyer.

B2C : le consentement prealable reste la regle

Pour les particuliers, la regle est stricte.

Avant d’envoyer un email ou un SMS de prospection, l’entreprise doit avoir recueilli un consentement libre, specifique et eclaire.

Une case pre-cochee ne suffit pas. Une acceptation globale des conditions generales ne suffit pas. Une mention vague dans une politique de confidentialite ne suffit pas.

Le formulaire doit permettre a la personne de comprendre ce qu’elle accepte. Il doit distinguer, lorsque c’est necessaire, l’inscription au service, la creation du compte, la reception de la newsletter, les offres de partenaires et les communications par SMS.

La CNIL rappelle aussi dans sa fiche sur la prospection commerciale par courrier electronique, SMS-MMS et automate d’appel que le consentement doit pouvoir etre retire a tout moment.

En pratique, chaque message doit contenir un moyen simple de se desinscrire. Ce lien ne doit pas etre cache en bas d’un email illisible. Il ne doit pas imposer la creation d’un compte. Il ne doit pas renvoyer vers une procedure dissuasive.

Le risque principal n’est pas seulement la sanction. C’est l’incapacite a prouver, plusieurs mois plus tard, que le consentement existait reellement.

Il faut donc conserver l’identite du contact, la date de collecte, le formulaire utilise, la phrase de consentement affichee a ce moment, la source du contact et le canal accepte.

Client existant : l’exception existe, mais elle doit etre maniee avec prudence

Une entreprise peut, dans certains cas, envoyer de la prospection electronique a un client existant sans recueillir un nouveau consentement.

Cette exception suppose que les coordonnees aient ete recueillies directement a l’occasion d’une vente ou d’une prestation de services, que la prospection concerne des produits ou services analogues fournis par la meme entreprise, et que le client ait pu s’opposer simplement lors de la collecte puis dans chaque message.

La simple creation d’un compte ne suffit pas toujours.

Un internaute qui a seulement telecharge un document gratuit, cree un profil, participe a un jeu ou abandonne un formulaire n’est pas automatiquement un client au sens utile du texte.

De meme, l’exception ne permet pas d’envoyer toutes les offres de toutes les societes du groupe. Elle ne permet pas non plus de transmettre le contact a des partenaires pour qu’ils prospectent a leur tour.

Pour un site e-commerce, la question doit etre posee produit par produit.

Un client qui a achete une paire de chaussures peut recevoir des offres analogues de la meme boutique, sous reserve d’opposition simple. Cela ne signifie pas qu’il accepte des offres d’assurance, de credit, de voyage ou de partenaires exterieurs.

Il faut donc verifier les segments CRM avant l’envoi. Les listes « clients », « prospects », « anciens clients », « panier abandonne », « lead magnet » et « partenaires » ne doivent pas etre fusionnees sans controle juridique.

B2B : l’opt-out n’est pas un droit a spammer

En B2B, la prospection par email peut etre plus souple, notamment lorsqu’elle vise une adresse professionnelle et que l’offre est en lien avec la fonction de la personne contactee.

Cette souplesse ne supprime pas les obligations.

Le contact doit etre informe de l’utilisation de ses donnees. L’objet de la sollicitation doit etre pertinent au regard de son activite professionnelle. Le message doit permettre une opposition simple et gratuite. L’entreprise doit tenir compte de cette opposition.

Un email envoye a une adresse generique, comme contact@ ou accueil@, ne pose pas les memes questions qu’un email nominatif. Une adresse nominative professionnelle reste une donnee personnelle.

Le risque augmente lorsque la base provient d’un prestataire, d’un scraping, d’un salon, d’un reseau social ou d’un fichier ancien.

Dans ce cas, l’entreprise doit etre capable d’expliquer l’origine des donnees, l’information delivree a la personne, la base juridique retenue, la duree de conservation et les moyens d’opposition proposes.

La prospection B2B doit donc etre documentee. Elle ne peut pas reposer uniquement sur l’idee que le destinataire est un professionnel.

Donnees transmises a des partenaires : le consentement ne se transmet pas librement

La transmission de donnees de prospects ou de clients a des partenaires est l’un des points les plus sensibles.

La CNIL consacre une fiche specifique a la prospection vers les particuliers et la transmission de donnees a des partenaires.

L’entreprise qui collecte les donnees doit informer clairement la personne de la transmission envisagee. Lorsque la liste des partenaires est longue, un lien peut etre utilise, mais il doit permettre d’identifier les partenaires ou au moins d’en comprendre le nombre approximatif et les secteurs d’activite.

Le consentement donne pour un partenaire ne vaut pas pour tous les partenaires futurs.

Le partenaire qui recoit les donnees doit ensuite respecter ses propres obligations. Il ne peut pas transformer une transmission limitee en base librement revendable.

Pour les entreprises qui monetisent leurs fichiers ou alimentent des campagnes croisees, le point de controle est concret : il faut relire les formulaires de collecte, les cases de consentement, les contrats de partenariat et les preuves conservees.

Si la preuve n’existe pas, il faut s’abstenir d’utiliser la base ou organiser une campagne de requalification conforme.

Liste repoussoir : l’opposition doit survivre aux changements d’outil

Le droit d’opposition n’a de valeur que s’il est effectivement respecte.

Une personne qui s’est desinscrite ne doit pas etre reintegree dans une nouvelle campagne parce que l’entreprise a change d’outil, importe une nouvelle base ou confie la prospection a un sous-traitant.

La CNIL rappelle l’utilite d’une liste repoussoir, c’est-a-dire une liste permettant de ne plus solliciter les personnes qui se sont opposees a la prospection.

Cette liste doit etre limitee a ce qui est necessaire. Elle ne doit pas devenir un fichier commercial parallele.

Elle doit surtout etre partagee avec les outils qui en ont besoin : CRM, routeur emailing, plateforme SMS, outil marketing automation, prestataire de phoning, agence chargee des campagnes.

Le point faible de nombreuses entreprises n’est pas la presence d’un lien de desinscription. C’est la mauvaise circulation de l’opposition.

La personne se desinscrit d’une newsletter, mais reste dans une sequence commerciale automatisee. Elle refuse les SMS, mais continue a recevoir des emails promotionnels. Elle s’oppose a la prospection d’une marque, mais recoit les messages d’une societe soeur.

Ces incoherences doivent etre corrigees avant controle.

Pixels, tracking et mesure d’ouverture : attention au consentement

Les campagnes commerciales ne se limitent pas au contenu du message.

Elles comprennent souvent des pixels de suivi, des liens trackes, des scores d’ouverture, des segments automatiques et des relances fondees sur le comportement du destinataire.

Ces mecanismes peuvent constituer des traitements de donnees personnelles distincts. Ils doivent etre expliques et reposer sur une base juridique valable.

La CNIL a publie en 2026 une recommandation sur les pixels de suivi integres aux courriers electroniques. Pour une entreprise, la consequence pratique est nette : il ne faut pas separer artificiellement le sujet « prospection » du sujet « mesure marketing ».

Un message conforme sur le papier peut devenir problematique si le suivi d’ouverture, le reciblage ou la relance automatique ne sont pas correctement encadres.

Avant une campagne importante, il faut donc verifier les parametres de tracking, la politique de confidentialite, les clauses du routeur emailing et les informations donnees aux destinataires.

Que faire avant de lancer une campagne email ou SMS

Une entreprise devrait verifier huit points avant d’envoyer une campagne.

D’abord, qualifier le message : prospection, transactionnel ou relationnel.

Ensuite, identifier la cible : particulier, client existant, prospect B2B, ancien client, contact partenaire.

Puis verifier la source de la donnee : formulaire interne, achat de base, salon, reseau social, ancien CRM, partenaire.

Il faut ensuite controler la base juridique : consentement, exception client existant, interet legitime en B2B ou autre base adaptee.

La cinquieme etape consiste a verifier la preuve : date, source, version du formulaire, canal accepte, information delivree.

La sixieme impose de tester la desinscription. Le lien doit fonctionner et l’opposition doit etre prise en compte dans tous les outils.

La septieme concerne les sous-traitants : routeur emailing, outil SMS, agence, prestataire CRM. Les contrats doivent decrire les instructions, la securite, les durees de conservation et les suppressions.

Enfin, il faut purger les contacts trop anciens ou insuffisamment documentes.

Une base de contacts qui ne peut pas etre expliquee ne doit pas etre utilisee comme si elle etait saine.

Paris et Ile-de-France : un enjeu direct pour les dirigeants et e-commercants

Les entreprises parisiennes et franciliennes sont souvent exposees parce qu’elles utilisent plusieurs canaux a la fois : boutique physique, site marchand, reseaux sociaux, salons professionnels, outils CRM et campagnes externalisees.

Le risque apparait lorsque ces canaux alimentent une seule base sans distinction claire.

Un dirigeant peut alors decouvrir, au moment d’une plainte ou d’un controle, que les preuves de consentement ne sont pas exportables, que les oppositions ont ete perdues lors d’une migration ou que le prestataire ne sait pas justifier l’origine des contacts.

Pour les dossiers traites devant les juridictions parisiennes ou dans un contexte de controle CNIL, les preuves techniques comptent autant que les textes contractuels : captures des formulaires, exports CRM, logs de consentement, contrats de sous-traitance, registres de traitement, politiques de confidentialite et historiques de desinscription.

Le sujet releve pleinement du droit des affaires et du risque commercial de l’entreprise, car une campagne mal encadree peut produire un risque reglementaire, contractuel et reputational.

Les erreurs a corriger en priorite

La premiere erreur consiste a cocher automatiquement la case newsletter lors de la creation d’un compte.

La deuxieme consiste a traiter un prospect comme un client alors qu’aucune vente n’a encore eu lieu.

La troisieme consiste a utiliser une base achetee sans preuve claire de collecte et d’information.

La quatrieme consiste a faire partir des SMS promotionnels sans consentement specifique.

La cinquieme consiste a permettre la desinscription dans l’outil emailing, mais a conserver le contact actif dans une sequence commerciale parallele.

La sixieme consiste a transmettre des donnees a des partenaires sans identification suffisante des destinataires.

La septieme consiste a confier la campagne a un prestataire sans verifier les clauses RGPD, les consignes d’effacement et le traitement des oppositions.

Ces erreurs sont frequentes. Elles sont aussi evitables.

Comment reagir si une campagne est deja partie

Si une campagne douteuse a deja ete envoyee, il faut eviter deux reactions.

La premiere serait d’ignorer les plaintes ou les demandes de desinscription.

La seconde serait de supprimer les traces sans analyse.

Il faut au contraire suspendre la campagne, conserver les elements utiles, identifier la source des contacts, isoler les personnes qui se sont opposees, corriger les listes et documenter la decision.

Si un prestataire est intervenu, il faut obtenir rapidement les journaux d’envoi, les segments utilises, les modeles de message, les preuves de collecte et les mecanismes de desinscription.

Lorsque la campagne a ete envoyee a grande echelle, une analyse juridique doit etre menee avant toute nouvelle relance. La question n’est pas seulement de savoir si un message etait maladroit. Il faut determiner si le traitement etait licite, si les personnes avaient ete informees, si leurs droits etaient respectes et si l’entreprise peut le prouver.

Besoin d’un avis rapide sur votre dossier.

Vous souhaitez verifier une campagne email, SMS, newsletter ou une base de prospects avant envoi.

Le cabinet peut organiser une consultation telephonique en 48 heures avec un avocat du cabinet.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact.

Le cabinet intervient a Paris et en Ile-de-France pour les dirigeants, e-commercants, agences et entreprises confrontees a un risque CNIL, RGPD ou prospection commerciale.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».