Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Vendre ou louer un fichier client : quelles règles RGPD respecter avant de le transmettre à un partenaire ?

La CNIL a rappelé, le 10 juin 2026, les règles applicables aux communications électroniques envoyées aux prospects et aux clients. Elle met aussi en avant un point souvent négligé par les entreprises : la transmission de données à des partenaires commerciaux.

Pour une société, un fichier client peut avoir une valeur commerciale réelle. Il peut servir à relancer une clientèle inactive, à préparer une cession de fonds de commerce, à négocier un partenariat ou à alimenter une campagne de prospection. Mais ce fichier contient des données personnelles. Sa vente, sa location ou son partage ne se résument donc pas à une clause dans un contrat.

Le risque est concret. Un client qui reçoit un SMS, un email ou un appel d’une société qu’il ne connaît pas peut demander d’où viennent ses données. Si la chaîne de consentement, d’information et d’opposition n’est pas documentée, le vendeur du fichier et l’acquéreur peuvent se retrouver exposés.

La bonne question n’est donc pas seulement : peut-on vendre un fichier client ? La vraie question est : quelles données peuvent être transmises, à qui, pour quel usage, avec quelle preuve et quelle information des personnes concernées ?

Un fichier client peut être transmis, mais pas n’importe comment

La CNIL indique que la vente d’un fichier client n’est pas interdite par le RGPD. Cette transmission doit cependant respecter des obligations précises. Un fichier constitué sans base légale, sans information des personnes ou sans gestion des oppositions ne devient pas conforme parce qu’il est vendu.

Le premier contrôle porte sur l’origine du fichier. Les données doivent avoir été collectées légalement. L’entreprise doit pouvoir expliquer à quel moment le client a communiqué ses coordonnées, quelles informations lui ont été données, quelle finalité était annoncée et quel choix lui a été laissé.

Le deuxième contrôle porte sur la qualité des personnes concernées. Un fichier ne devrait pas regrouper indistinctement d’anciens prospects, des clients inactifs depuis plusieurs années, des personnes désinscrites et des contacts collectés dans des conditions incertaines. La CNIL rappelle, dans sa fiche sur la relation client, que les données ne doivent pas être conservées indéfiniment et évoque en pratique une durée de trois ans à compter de la fin de la relation commerciale ou du dernier contact pertinent.

Le troisième contrôle porte sur l’usage prévu par l’acquéreur ou le partenaire. Une transmission pour enrichir un CRM interne, une prospection par courrier postal, une prospection par email, une campagne SMS ou une cession globale dans le cadre d’une vente de fonds ne soulèvent pas les mêmes exigences.

Email, SMS, téléphone, courrier : la règle dépend du canal utilisé

La difficulté vient souvent du fait que les entreprises parlent de « fichier client » comme d’un bloc unique. En pratique, chaque canal de prospection obéit à une logique différente.

Pour la prospection commerciale par email ou SMS auprès de particuliers, le consentement préalable est en principe nécessaire. Il doit être libre, spécifique, éclairé et univoque. Il ne suffit pas qu’une personne ait acheté un produit ou créé un compte client. Il faut pouvoir démontrer qu’elle a accepté de recevoir de la prospection, et plus encore qu’elle a accepté que ses données soient transmises à des partenaires si le partenaire est celui qui la contactera.

Pour la prospection par courrier postal, la CNIL admet plus largement le recours à l’intérêt légitime, sous réserve d’une information préalable et d’un droit d’opposition effectif. La personne doit comprendre que ses coordonnées peuvent être transmises à des partenaires et pouvoir s’y opposer simplement.

Pour la prospection B2B, le régime peut être plus souple lorsque le message concerne la fonction professionnelle de la personne sollicitée. Mais cette souplesse ne dispense pas de vérifier la source du fichier, l’information donnée, la pertinence de la sollicitation et la possibilité de s’opposer à tout moment.

Cette distinction doit apparaître dans le contrat de cession ou de location. Un acquéreur ne devrait pas payer pour un fichier sans savoir s’il peut envoyer des emails, des SMS, des courriers, appeler les contacts ou seulement utiliser les données pour une finalité limitée.

Ce que le vendeur du fichier doit vérifier avant la transmission

Le vendeur doit d’abord isoler les contacts réellement transmissibles. Les clients qui se sont opposés à la prospection ou à la transmission à des partenaires doivent être retirés. Les contacts dont le consentement est absent, imprécis ou impossible à prouver doivent être exclus des usages nécessitant ce consentement.

Il doit ensuite relire les mentions d’information utilisées lors de la collecte. Si la politique de confidentialité, le formulaire d’inscription ou le tunnel de commande ne mentionnait pas la transmission à des partenaires commerciaux, l’entreprise prend un risque en cédant le fichier pour cet usage.

Il doit enfin conserver les preuves. En cas de contrôle ou de réclamation, il ne suffit pas d’affirmer que le fichier était conforme. Il faut produire les versions des formulaires, les cases cochées, les logs de consentement, les dates de collecte, les sources, les dates d’opposition et les mécanismes de désinscription.

Un fichier client a d’autant plus de valeur qu’il est auditable. À l’inverse, un fichier très volumineux mais mal documenté peut devenir un passif contractuel.

Ce que l’acheteur ou le partenaire doit exiger

L’acquéreur ne peut pas se contenter d’une garantie générale du type « le fichier est conforme au RGPD ». Il doit demander des éléments vérifiables.

Il faut identifier la source des données, la date de collecte, la base légale, la finalité annoncée, les canaux autorisés et les exclusions. Il faut aussi savoir si les personnes ont été informées de l’identité des partenaires ou au moins des catégories de partenaires susceptibles de les solliciter.

L’acquéreur doit également prévoir sa propre obligation d’information. Lorsque les données n’ont pas été collectées directement auprès des personnes concernées, l’article 14 du RGPD impose une information dans un délai raisonnable, en principe au plus tard dans le mois, sauf exception applicable. Cette information doit permettre à la personne de connaître l’origine des données et d’exercer ses droits.

Le contrat doit donc traiter plusieurs points : la description du fichier, les usages autorisés, les canaux interdits, la preuve des consentements, la gestion des oppositions, la suppression des contacts non conformes, la responsabilité en cas de réclamation et les modalités d’audit.

Sans ces clauses, un litige peut naître très vite. L’acquéreur reprochera au vendeur d’avoir fourni un fichier inexploitable. Le vendeur répondra que l’acquéreur a utilisé les données au-delà de ce qui était prévu. Entre les deux, les personnes concernées auront déjà pu saisir la CNIL.

Le cas fréquent de la cession de fonds de commerce ou de société

Lors d’une cession de fonds de commerce, d’une vente de site e-commerce ou d’une reprise d’activité, le fichier client est souvent présenté comme un actif. Il peut effectivement participer à la valeur du fonds, notamment lorsque l’activité repose sur une clientèle récurrente.

Mais la transmission du fichier ne doit pas être traitée comme une simple remise de tableur. Le cessionnaire doit savoir s’il pourra contacter les clients, dans quel but et par quel canal.

Une clause de cession trop large peut être insuffisante. Il faut auditer les données avant la signature, qualifier les catégories de clients, vérifier les consentements disponibles et prévoir les informations à adresser aux personnes après la cession.

Dans une négociation, ce point peut changer le prix. Un fichier exploitable par email avec preuves de consentement n’a pas la même valeur qu’un fichier ancien, mal qualifié, sans historique de collecte et rempli de contacts inactifs.

Les erreurs qui exposent le plus l’entreprise

La première erreur consiste à vendre tout le fichier, sans purge préalable. Les clients inactifs, les désinscrits, les opposants et les contacts collectés sans preuve doivent être traités avant toute transmission.

La deuxième erreur consiste à confondre client et prospect. Le fait qu’une personne ait déjà acheté un produit ne permet pas toujours de transmettre ses coordonnées à une autre société pour une campagne sans rapport avec l’achat initial.

La troisième erreur consiste à utiliser des formulations vagues. Une mention indiquant que les données peuvent être transmises à « nos partenaires » ne règle pas tout si la personne n’a pas compris la finalité, les catégories de destinataires ou les moyens de s’opposer.

La quatrième erreur consiste à acheter un fichier à bas prix sans audit. Plus le fichier est ancien, massif et peu documenté, plus le risque augmente. Un fichier non conforme peut provoquer une campagne inutile, des plaintes, une atteinte à l’image de marque et un contentieux contractuel avec le vendeur.

La cinquième erreur consiste à oublier la preuve. Le RGPD impose une logique de responsabilité documentée. L’entreprise doit pouvoir démontrer ce qu’elle a fait, pas seulement expliquer ce qu’elle aurait dû faire.

Que faire si le fichier a déjà été transmis ?

La première mesure consiste à geler les nouveaux envois le temps de vérifier le fichier. Il faut identifier l’origine des données, les canaux utilisés, les personnes qui se sont opposées, les plaintes reçues et les partenaires qui ont déjà exploité les contacts.

La deuxième mesure consiste à nettoyer le fichier. Les contacts incertains doivent être isolés. Les oppositions doivent être répercutées. Les campagnes en cours doivent être suspendues si les preuves de consentement ne sont pas disponibles.

La troisième mesure consiste à régulariser l’information des personnes lorsque cela reste possible. Le message doit être clair : identité de l’entreprise, origine des données, finalités, droits, canal de désinscription et contact utile.

La quatrième mesure consiste à relire le contrat avec le partenaire. Il faut vérifier les garanties, les obligations de coopération, les clauses de responsabilité, les plafonds d’indemnisation et les engagements de suppression.

Dans les situations sensibles, notamment lorsqu’une plainte CNIL est probable ou déjà reçue, il faut préparer un dossier de preuve : chronologie, copies des formulaires, mentions d’information, logs de consentement, contrats, fichiers d’exclusion et mesures correctrices.

Paris et Île-de-France : un enjeu fréquent dans les cessions et partenariats commerciaux

À Paris et en Île-de-France, ces sujets apparaissent souvent dans trois contextes : la vente d’un commerce avec base client, la reprise d’un site e-commerce et les partenariats entre sociétés de services.

Le réflexe utile est d’intégrer l’audit du fichier client dans la documentation de cession ou de partenariat. Il ne faut pas attendre la veille de la signature pour découvrir que le fichier promis ne peut pas être utilisé par email ou que les oppositions n’ont jamais été centralisées.

Pour une entreprise accompagnée en droit des affaires, le sujet doit être traité comme une clause commerciale et comme un risque de conformité. Les deux dimensions sont liées : un fichier non exploitable vaut moins cher et crée plus de responsabilité.

Les sources à vérifier avant de vendre ou d’acheter un fichier client

La CNIL met à disposition plusieurs ressources utiles. Sa fiche sur les communications électroniques aux prospects et clients, mise en ligne le 10 juin 2026, rappelle les règles applicables aux emails, SMS et messages d’information.

Sa page sur la transmission de données à des partenaires en prospection B to C précise les conditions selon les canaux utilisés.

La CNIL a aussi publié une fiche spécifique sur la vente de fichiers clients, qui rappelle que l’opération est possible mais encadrée.

Enfin, sa fiche RGPD en pratique : maîtrisez votre relation client insiste sur la conservation limitée des données et sur la preuve du consentement lorsque les coordonnées électroniques sont partagées avec des partenaires commerciaux.

La méthode pratique avant de signer

Avant de vendre, louer ou acheter un fichier client, il faut obtenir quatre réponses écrites.

Première réponse : d’où viennent les données et à quelle date ont-elles été collectées ?

Deuxième réponse : quelles personnes ont été informées de la transmission possible à des partenaires ?

Troisième réponse : quels contacts ont consenti, lesquels se sont opposés, et où se trouvent les preuves ?

Quatrième réponse : quels usages sont autorisés après la transmission ?

Si ces réponses sont floues, le fichier doit être audité avant d’être valorisé, vendu ou utilisé. Une clause de garantie ne remplace pas un fichier propre. Elle ne fera que déplacer le litige après coup.

Besoin d’un avis rapide sur votre dossier.

Vous envisagez de vendre, louer, acheter ou utiliser un fichier client dans le cadre d’un partenariat commercial.

Le cabinet peut relire le contrat, auditer les clauses RGPD et identifier les risques avant la transmission des données.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.

À Paris et en Île-de-France, l’analyse peut être intégrée à une cession de fonds, un partenariat commercial, une campagne de prospection ou une reprise de site e-commerce.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».