Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prospection commerciale par email ou SMS : transmettre des données clients sans risquer la CNIL

Le 10 juin 2026, la CNIL a remis à jour ses rappels sur la prospection commerciale par email, SMS, automate d’appel et transmission de fichiers à des partenaires.

Pour une entreprise, le sujet est pratique. Une campagne marketing peut être rentable, mais elle peut aussi créer un risque immédiat si les données viennent d’un jeu-concours, d’une base achetée, d’un partenaire commercial ou d’un formulaire qui ne dit pas clairement ce qui sera fait des coordonnées.

Le point sensible n’est pas seulement l’envoi du message. Il se situe souvent avant : qui a collecté l’adresse, quelle information a été donnée, à quels partenaires les données ont été transmises, sur quel canal la personne sera sollicitée et quelle preuve l’entreprise peut produire si la CNIL, un client ou un partenaire demande des explications.

Prospection commerciale : email, SMS et téléphone ne suivent pas la même logique

La prospection commerciale n’obéit pas à une règle unique.

Pour un courrier postal adressé à un particulier, la logique repose principalement sur l’information préalable et le droit d’opposition. L’entreprise doit expliquer l’utilisation des données et permettre à la personne de refuser la transmission ou l’utilisation de ses coordonnées.

Pour l’email, le SMS, le MMS ou l’automate d’appel, la règle est plus stricte. En principe, le particulier doit avoir donné son consentement préalable avant d’être démarché.

L’article L. 34-5 du Code des postes et des communications électroniques interdit la prospection directe par courrier électronique ou système automatisé lorsqu’elle utilise les coordonnées d’une personne physique qui n’a pas exprimé préalablement son consentement. Le texte prévoit une exception lorsque les coordonnées ont été recueillies auprès du client à l’occasion d’une vente ou d’une prestation, que la prospection porte sur des produits ou services analogues fournis par la même entreprise, et que la personne peut s’opposer simplement à chaque étape.

Cette exception est étroite.

Elle ne permet pas de transmettre librement une adresse email à un partenaire, ni de considérer qu’un client ayant acheté un produit accepte de recevoir toutes les offres du groupe, d’une filiale, d’un courtier ou d’un annonceur tiers.

La CNIL rappelle aussi que la prospection téléphonique vers les consommateurs change à compter du 11 août 2026 : sauf contrat en cours ou consentement préalable explicite, le démarchage téléphonique ne pourra plus être pratiqué selon les anciens réflexes. Une entreprise qui construit aujourd’hui une campagne mixte email, SMS et téléphone doit donc prévoir cette bascule dès la conception du fichier.

Transmettre des données à des partenaires : le vrai point de rupture

Beaucoup d’entreprises ne se contentent pas d’utiliser leur propre fichier.

Elles veulent transmettre des coordonnées à des partenaires. Elles veulent monétiser une base. Elles veulent acheter un fichier pour une campagne. Elles veulent faire intervenir une régie, un courtier en données, une marketplace, une enseigne partenaire ou un réseau d’annonceurs.

C’est ici que le risque augmente.

Selon la CNIL, lorsqu’un organisme transmet des données personnelles à des partenaires pour qu’ils réalisent de la prospection commerciale nécessitant le consentement, l’organisme qui transmet les données doit obtenir ce consentement pour cette transmission. Les personnes doivent connaître les partenaires concernés ou, à tout le moins, pouvoir accéder à une liste claire, exhaustive et tenue à jour au moment où elles consentent.

Une formulation générale du type « j’accepte de recevoir les offres de nos partenaires » est fragile si elle ne permet pas d’identifier les destinataires réels, les secteurs concernés et la portée de la transmission.

Le consentement doit être libre, spécifique, éclairé et univoque.

En pratique, cela suppose une case dédiée, non précochée, associée à une information claire. L’acceptation globale de conditions générales ne suffit pas. Une case unique peut couvrir la transmission et les opérations de prospection de partenaires seulement si l’information permet de comprendre précisément qui exploitera les données et pour quelles finalités.

La CNIL insiste également sur un point essentiel : le consentement ne se transmet pas de partenaire en partenaire.

Si un partenaire souhaite ensuite transmettre les données à ses propres partenaires, il doit obtenir un nouveau consentement. Une entreprise qui reçoit un fichier ne peut donc pas se contenter d’une clause vague du fournisseur. Elle doit vérifier la chaîne de collecte.

Acheter un fichier prospects : quelles preuves demander avant la campagne ?

Avant d’utiliser un fichier acheté ou fourni par un partenaire, l’entreprise doit exiger des preuves concrètes.

La première preuve porte sur l’origine des données : formulaire de collecte, date de collecte, source, identité du collecteur initial, canal utilisé, mentions d’information présentées à la personne.

La deuxième preuve porte sur le consentement : case cochée, libellé exact de la case, horodatage, version de la liste des partenaires accessible au moment de la collecte, preuve que la case n’était pas précochée, finalité annoncée.

La troisième preuve porte sur le périmètre : email, SMS, téléphone, courrier postal, automate d’appel, secteur d’activité, identité ou catégorie des destinataires, nombre approximatif de partenaires.

La quatrième preuve porte sur les droits : lien de désinscription, procédure d’opposition, retrait du consentement, délai de traitement des demandes, suppression ou mise en liste d’exclusion.

Sans ces éléments, l’entreprise qui exploite le fichier prend un risque même si le fournisseur affirme que la base est « RGPD compatible ».

Cette formule ne suffit pas.

Un contrat de fourniture de base prospects doit prévoir l’origine des données, les garanties de consentement, les audits possibles, l’obligation de transmettre les justificatifs, la responsabilité en cas de réclamation, les délais de suppression, les mesures de sécurité et les conséquences d’une injonction CNIL.

Le sujet n’est pas théorique. Le 15 mai 2025, la CNIL a sanctionné Solocal Marketing Services à hauteur de 900 000 euros pour des manquements liés à la prospection électronique sans consentement valable et à la transmission de données à des partenaires sans base légale valable. La même période a vu une sanction de 80 000 euros contre Caloga sur un schéma comparable.

Ces décisions montrent que la CNIL ne regarde pas seulement le message envoyé. Elle remonte la chaîne : primo-collectant, courtier, annonceur, partenaire, preuve du consentement et capacité de chaque acteur à justifier son rôle.

La campagne elle-même doit rester propre

Même si la collecte initiale est valable, le message envoyé doit respecter plusieurs exigences.

Le destinataire doit identifier clairement l’annonceur. Le message ne doit pas masquer l’identité de l’entreprise pour laquelle la prospection est réalisée. Il doit indiquer un moyen simple, gratuit et effectif de s’opposer ou de se désinscrire.

La désinscription doit fonctionner.

Une entreprise qui continue d’envoyer des messages après opposition expose sa responsabilité. L’article 226-18-1 du Code pénal punit de cinq ans d’emprisonnement et de 300 000 euros d’amende le fait de traiter des données personnelles à des fins de prospection malgré l’opposition de la personne concernée.

Ce risque pénal s’ajoute au risque administratif devant la CNIL et au risque commercial. Un client qui reçoit des messages non sollicités peut signaler l’entreprise, contester l’utilisation de ses données, demander l’effacement et conserver les preuves de relance.

Le bon réflexe consiste à documenter chaque étape.

Il faut conserver la version du message envoyé, la base utilisée, le segment ciblé, la preuve de consentement ou la justification de l’exception, la date d’envoi, les retours de désinscription et les suppressions opérées. Si l’entreprise travaille avec une agence marketing, un routeur ou une régie, le contrat doit dire qui traite les demandes d’opposition et dans quel délai.

B2B et B2C : attention aux raccourcis

La prospection entre professionnels est souvent présentée comme plus souple.

Elle l’est dans certaines hypothèses, mais elle n’est pas libre. Le destinataire professionnel doit être informé, la prospection doit être en rapport avec sa profession, et il doit pouvoir s’opposer simplement.

Une adresse nominative professionnelle reste une donnée personnelle lorsqu’elle identifie une personne physique. Une adresse de type [email protected] n’est pas une donnée neutre. Elle doit être utilisée pour une finalité compatible avec l’information donnée à la personne.

Pour le B2C, l’entreprise doit être beaucoup plus prudente. Le particulier ne doit pas découvrir après coup que son adresse a été vendue, transmise ou utilisée par une liste de partenaires qu’il ne pouvait pas identifier au moment de la collecte.

La différence entre B2B et B2C doit donc apparaître dans le fichier, dans le CRM et dans les règles de campagne. Une base unique « prospects » mélangée, sans distinction entre particuliers, professionnels, anciens clients et leads tiers, devient difficile à défendre.

Les erreurs fréquentes avant un contrôle CNIL

La première erreur consiste à croire qu’un fournisseur de fichier prend tout le risque.

L’entreprise qui utilise la base reste responsable de ce qu’elle fait des données. Elle doit pouvoir démontrer qu’elle disposait d’une base légale et qu’elle a respecté les droits des personnes.

La deuxième erreur consiste à confondre transmission et prospection.

Une personne peut accepter qu’une entreprise utilise ses coordonnées pour gérer une commande sans accepter que ces coordonnées soient transmises à des partenaires commerciaux. Une personne peut aussi accepter une transmission à certains partenaires sans accepter une transmission ultérieure.

La troisième erreur consiste à rédiger une case trop large.

Une case qui ne dit pas qui recevra les données, par quel canal la personne sera sollicitée et pour quel type d’offre peut être contestée. Plus la liste des partenaires est longue, plus l’information doit être accessible, lisible et maintenue à jour.

La quatrième erreur consiste à oublier la preuve.

Un CRM qui affiche seulement « opt-in : oui » ne suffit pas toujours. Il faut pouvoir retrouver la date, la source, le texte accepté, le canal, la version du formulaire et l’identité des partenaires mentionnés.

La cinquième erreur consiste à ne pas traiter les oppositions.

Une désinscription doit produire un effet réel. Elle doit être répercutée dans les outils de routage, les listes d’exclusion, les fichiers transmis aux partenaires et les campagnes futures.

Que faire si une campagne est déjà lancée ?

Si la campagne est en cours et que l’entreprise doute de la conformité de la base, il faut d’abord suspendre les segments les plus risqués : fichiers achetés sans preuve, prospects B2C sans consentement traçable, partenaires non identifiés, anciennes bases dont les mentions ne sont plus disponibles.

Il faut ensuite demander les justificatifs au fournisseur ou au partenaire : origine des données, formulaire, consentement, liste des partenaires, date de collecte et procédure d’opposition.

Si les preuves ne sont pas fournies, l’entreprise doit éviter de poursuivre l’exploitation du fichier.

Elle doit aussi vérifier les demandes déjà reçues : désinscriptions, plaintes, réponses négatives, demandes d’accès, demandes d’effacement. Ces demandes doivent être traitées rapidement, et leur traitement doit être documenté.

Lorsque la campagne a généré un incident visible, l’entreprise doit préparer un dossier de réponse : cartographie des acteurs, base juridique retenue, contrat avec le prestataire, mesures correctrices, suppression des données litigieuses, mise à jour des mentions et preuve de désinscription.

Paris et Île-de-France : pourquoi les campagnes locales ne sont pas exonérées

Les entreprises parisiennes et franciliennes utilisent souvent des campagnes ciblées par zone géographique : lancement d’une boutique, ouverture d’un cabinet, promotion d’un service local, opération commerciale dans un arrondissement, partenariat avec une enseigne ou une marketplace.

Le ciblage local ne change pas les règles.

Une campagne limitée à Paris ou à l’Île-de-France reste une prospection commerciale. Si elle repose sur des emails ou SMS envoyés à des particuliers, le consentement préalable doit être vérifiable. Si elle repose sur un fichier transmis par un partenaire local, l’entreprise doit pouvoir identifier la source du fichier et la mention acceptée par les personnes concernées.

Le risque est même plus concret : une campagne locale mal ciblée provoque souvent des retours rapides, car les destinataires identifient l’enseigne, le lieu ou le prestataire. Les plaintes peuvent remonter à la CNIL, à la DGCCRF ou au partenaire commercial.

Les pièces à réunir avant d’envoyer la campagne

Avant l’envoi, l’entreprise devrait disposer d’un dossier court mais complet.

Ce dossier comprend le formulaire de collecte ou le contrat d’origine, la mention d’information, la preuve du consentement lorsque celui-ci est requis, la liste des partenaires accessible au moment de la collecte, le contrat avec le routeur ou l’agence, le message final, le lien de désinscription, la procédure de traitement des oppositions et la durée de conservation prévue.

Pour une base transmise par un partenaire, il faut ajouter une attestation précise. Elle doit dire d’où viennent les données, à quelle date elles ont été collectées, pour quels canaux le consentement a été recueilli, à quels partenaires la transmission était annoncée et comment la personne pouvait retirer son accord.

Pour une campagne B2B, l’entreprise doit conserver la justification du lien avec l’activité professionnelle du destinataire, la source de l’adresse, l’information donnée et le mécanisme d’opposition.

Comment sécuriser la suite

La meilleure méthode consiste à séparer les bases.

Les clients actifs, les anciens clients, les prospects B2B, les prospects B2C, les fichiers achetés et les contacts partenaires ne doivent pas être mélangés sans règle. Chaque segment doit porter sa source, sa base légale, son canal autorisé et sa date de dernière interaction.

Il faut ensuite réécrire les formulaires de collecte.

La mention doit dire ce qui sera transmis, à qui, pour quel canal et comment la personne peut refuser. Lorsque la liste des partenaires est longue, un lien vers une liste exhaustive et tenue à jour doit être disponible au moment du consentement.

Il faut enfin prévoir un contrôle avant chaque campagne.

Ce contrôle doit répondre à quatre questions simples : la personne pouvait-elle comprendre ce qu’elle acceptait ? L’entreprise peut-elle prouver cet accord ? Le message respecte-t-il le canal autorisé ? L’opposition sera-t-elle traitée partout, y compris chez les prestataires et partenaires ?

Si la réponse est non, la campagne doit être corrigée avant l’envoi.

Pour les entreprises qui utilisent des bases prospects, l’article déjà consacré à l’achat d’une base de données prospects et aux risques CNIL en 2026 peut servir de point de départ. Le présent sujet ajoute une étape : la transmission à des partenaires et l’utilisation concrète du fichier pour des emails, SMS ou appels commerciaux.

Besoin d’un avis rapide sur votre dossier.

Vous préparez une campagne de prospection, une transmission de fichier clients ou un contrat avec un partenaire marketing.

Le cabinet peut analyser vos mentions, votre fichier, votre contrat prestataire et vos preuves de consentement avant l’envoi ou après une réclamation CNIL.

Consultation téléphonique en 48 heures avec un avocat du cabinet.

Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.

Intervention à Paris et en Île-de-France pour les entreprises, dirigeants, agences marketing et partenaires commerciaux.

Envoyez vos pièces. Recevez une stratégie.

Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.

Première analyse : 80 € TTC
Réponse personnelle sous 24 h
100 % confidentiel
Jusqu’à 1 Go de pièces

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».