Depuis le 14 juillet 2026, les entreprises qui insèrent des pixels de suivi dans leurs courriels ne peuvent plus traiter leurs anciennes listes de diffusion comme auparavant. La période de transition ouverte par la recommandation de la CNIL est terminée. Le 22 juillet 2026, l’autorité a publié une foire aux questions qui répond aux difficultés rencontrées par les expéditeurs, les agences, les fournisseurs d’outils d’envoi et les loueurs de fichiers. Elle confirme que le sujet ne concerne pas seulement les newsletters grand public. Les courriels adressés aux clients, prospects, salariés ou titulaires d’une adresse professionnelle peuvent entrer dans le champ du contrôle.
Un pixel est une ressource invisible chargée à l’ouverture du message. Selon son paramétrage, il révèle qu’un courriel a été ouvert, à quelle date, depuis quel appareil ou quelle adresse IP. Il peut alimenter une segmentation commerciale, un scénario automatisé, un score de prospect ou une mesure de performance. L’entreprise doit donc distinguer la simple délivrabilité d’un suivi individuel à finalité marketing. Elle doit aussi vérifier qui choisit les finalités, qui conserve les données et qui peut prouver le consentement. Une clause conclue avec un prestataire d’emailing ne suffit pas. Le dossier de conformité doit reposer sur des paramètres techniques, des journaux de preuve et une procédure de retrait réellement utilisable.
I. Pixels de suivi dans les emails : quand le consentement CNIL est-il obligatoire ?
A. Que change la fin du délai du 14 juillet 2026 pour les newsletters et les bases existantes ?
La règle de départ figure à l’article 82 de la loi Informatique et Libertés. Le texte impose une information claire et complète sur la finalité de l’accès au terminal et sur les moyens de s’y opposer. Il ajoute : « Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement ». Les seules exceptions concernent les opérations ayant pour finalité exclusive de permettre ou faciliter la communication électronique et celles qui sont strictement nécessaires au service demandé par l’utilisateur.
La délibération CNIL n° 2026-042 du 12 mars 2026, publiée au Journal officiel le 14 avril 2026, applique ce régime aux pixels intégrés dans les courriers électroniques. La technologie utilisée importe peu. Une image distante d’un pixel, une ressource individualisée ou un mécanisme équivalent peut constituer un traceur dès lors que son chargement permet de lire ou d’inscrire une information sur le terminal du destinataire. L’analyse porte sur l’opération technique et sa finalité, non sur le nom commercial choisi par le fournisseur.
Le consentement à recevoir une newsletter ne couvre pas automatiquement le suivi de son ouverture. Il existe deux décisions distinctes. La personne peut accepter de recevoir des offres sans accepter que l’expéditeur mesure individuellement ses ouvertures, rapproche ces données de son historique d’achat ou déclenche une relance en fonction de son comportement. Le formulaire doit permettre de comprendre cette différence. Le consentement au pixel doit être libre, spécifique, éclairé et univoque. Il doit pouvoir être retiré aussi facilement qu’il a été donné.
La nouvelle foire aux questions de la CNIL du 22 juillet 2026 confirme l’étendue du champ d’application. Les messages envoyés aux salariés, les courriels adressés à des professionnels et les adresses génériques ne bénéficient pas d’une exclusion générale. La qualité du destinataire peut influer sur d’autres règles, notamment celles de la prospection, mais elle ne fait pas disparaître l’opération de lecture réalisée sur son terminal.
Les liens traçants doivent aussi être examinés. La CNIL indique qu’ils ne sont pas directement visés par la recommandation relative aux pixels, mais qu’ils peuvent effectuer des opérations de lecture ou d’écriture soumises à l’article 82. Une entreprise ne peut donc pas désactiver l’image invisible tout en conservant, sans analyse, des liens individualisés qui produisent le même suivi. Chaque fonction doit être inventoriée : mesure d’ouverture, suivi des clics, profilage, relance automatique, sécurité, désinscription et mesure de délivrabilité.
Le Conseil d’État a déjà précisé la portée du consentement pour les traceurs. Dans sa décision du 14 mai 2024, n° 472221, il juge que « toute opération de recueil ou de dépôt d’informations stockées dans le terminal d’un utilisateur doit faire l’objet d’une information préalable, claire et complète » et du « recueil préalable de leur consentement » (CE, 14 mai 2024, n° 472221). Le fait de présenter une publicité comme non personnalisée ne dispense pas du consentement lorsque des informations du terminal sont lues à une finalité publicitaire.
Les exemptions doivent être interprétées en fonction du service demandé, non de l’intérêt économique de l’expéditeur. Le Conseil d’État l’a rappelé pour les traceurs d’affiliation. Il retient que « la circonstance que certains traceurs seraient nécessaires à la viabilité économique d’un site ou d’un partenariat » ne permet pas de les faire entrer dans les exceptions de l’article 82 (CE, 8 avril 2022, n° 452668). L’argument selon lequel le taux d’ouverture serait indispensable au pilotage du marketing ne suffit donc pas.
Une exemption peut néanmoins exister pour la délivrabilité, dans des limites étroites. Le pixel doit alors servir à identifier les destinataires devenus inactifs afin d’adapter la fréquence ou de cesser les envois relatifs à un service demandé. Les données collectées doivent se limiter au strict nécessaire. La CNIL considère qu’en principe la date de dernière ouverture suffit. La collecte de l’adresse IP, du type d’appareil, de l’heure précise ou d’autres informations ne devient pas exemptée parce que ces données seront supprimées ou anonymisées plus tard.
Un courriel transactionnel peut être rattaché à un service expressément demandé : confirmation de commande, facture, alerte de sécurité, réinitialisation d’un mot de passe ou notification d’expédition. Cette qualification ne rend pas tout pixel licite. L’exemption ne couvre que l’opération nécessaire au service. Un pixel inséré dans une confirmation de commande pour enrichir un profil publicitaire poursuit une autre finalité. Cette partie du traitement exige un consentement préalable.
Un pixel peut poursuivre plusieurs finalités. La partie strictement nécessaire peut être activée sans consentement si toutes les conditions sont remplies. La mesure marketing, le profilage et la relance comportementale doivent rester désactivés tant que la personne n’a pas consenti. L’outil doit permettre cette séparation. Si le fournisseur ne sait activer ou désactiver le pixel qu’en bloc, l’expéditeur ne peut pas invoquer la finalité exemptée pour conserver toutes les autres.
Le régime de la prospection électronique demeure distinct. L’article L. 34-5 du Code des postes et des communications électroniques interdit en principe la prospection par courrier électronique utilisant les coordonnées d’une personne physique qui n’a pas consenti à recevoir ces messages. Il prévoit une exception pour des produits ou services analogues lorsque les coordonnées ont été recueillies auprès du client lors d’une vente et qu’une opposition simple est proposée. Cette exception autorise parfois l’envoi du courriel. Elle n’autorise pas, à elle seule, le suivi individuel de l’ouverture.
Il faut donc vérifier deux permissions. La première concerne l’envoi du message. La seconde concerne la lecture ou l’écriture réalisée sur le terminal par le pixel. Une base licite pour la prospection ne dispense pas de satisfaire à l’article 82. À l’inverse, un consentement au pixel ne rend pas licite une prospection adressée à une personne qui n’aurait jamais accepté de recevoir des offres.
Pour les adresses collectées avant la publication de la recommandation, la CNIL avait retenu une démarche progressive. Jusqu’au 14 juillet 2026, l’expéditeur pouvait informer clairement les destinataires de l’utilisation des pixels et leur permettre de s’y opposer facilement, sans recommencer toute la collecte. Cette période est désormais expirée. La FAQ précise que l’entreprise qui n’a pas réalisé cette information doit, en principe, recueillir le consentement. À défaut, elle doit cesser les pixels qui exigent ce consentement.
La régularisation ne consiste pas à antidater une mention. L’entreprise doit identifier les campagnes envoyées depuis le 14 juillet, vérifier quels pixels étaient actifs, déterminer leurs finalités et conserver la date de désactivation. Elle peut ensuite organiser une demande de consentement distincte, sans tracer l’ouverture de ce message de régularisation. Les destinataires qui refusent ou ne répondent pas doivent rester dans un segment sans suivi, même s’ils continuent à recevoir licitement certains courriels.
Les nouvelles inscriptions appellent une autre méthode. Le formulaire doit expliquer la finalité du suivi, les catégories de données lues, les destinataires, la durée et le moyen de retrait. Une case précochée ne suffit pas. Le refus du pixel ne devrait pas empêcher l’inscription à une newsletter lorsque le suivi individuel n’est pas nécessaire à ce service. La preuve doit rattacher le choix à la version exacte de l’information présentée au moment de l’inscription.
Une entreprise qui exploite plusieurs marques doit éviter les consentements globaux imprécis. Le destinataire doit savoir quels expéditeurs utiliseront le pixel et pour quelles finalités. Une société mère ne peut pas transférer automatiquement le consentement à toutes ses filiales. Les campagnes communes, les bases mutualisées et les outils centralisés exigent une cartographie des responsables de traitement et, si plusieurs sociétés déterminent ensemble les finalités, un accord sur leurs responsabilités respectives.
B. Mailchimp, Brevo, HubSpot ou agence : qui répond du pixel et quelles exemptions restent possibles ?
L’expéditeur reste au centre du dispositif lorsqu’il décide d’utiliser le suivi pour mesurer ses campagnes. Si le prestataire insère le pixel exclusivement pour son compte, il agit en principe comme sous-traitant pour cette opération. Il doit suivre les instructions documentées, sécuriser les données et aider son client. Cette qualification ne transfère pas la responsabilité du choix de la finalité. Une entreprise ne peut pas répondre à la CNIL que son outil activait le suivi par défaut.
Lorsque le fournisseur réutilise les données d’ouverture pour améliorer son propre service, enrichir ses listes, produire des comparaisons ou développer d’autres fonctionnalités, il peut déterminer une finalité qui lui est propre. La CNIL indique qu’une responsabilité conjointe peut alors exister si l’expéditeur accepte contractuellement ces opérations. Les parties doivent répartir leurs obligations, notamment l’information, l’exercice des droits, la sécurité, la conservation et la réponse aux contrôles.
Le contrat doit décrire la réalité technique. Il doit identifier les données chargées par le pixel, les domaines appelés, les identifiants utilisés, les finalités, la durée, les sous-traitants ultérieurs, les lieux d’hébergement, les transferts et les fonctions de retrait. Une annexe générique indiquant que le prestataire respecte le RGPD ne répond pas à ces questions. L’entreprise doit obtenir la documentation de chaque version de l’outil et conserver la preuve des réglages appliqués à ses campagnes.
La FAQ du 22 juillet 2026 formule une exigence importante : celui qui délègue la collecte du consentement « ne peut se limiter à une clause dans le contrat pour apporter la preuve du consentement ». Il doit vérifier que le choix a été valablement recueilli pour son compte, par exemple au moyen d’audits. L’entreprise doit donc pouvoir exporter les journaux de consentement et les rapprocher de la liste réellement ciblée.
La jurisprudence relative aux traceurs tiers confirme ce risque. Dans une décision du 7 octobre 2025, le Conseil d’État retient que l’éditeur doit « s’assurer auprès de ses partenaires qu’ils n’émettent pas, par l’intermédiaire de son site, des cookies qui ne respectent pas la règlementation applicable en France » et effectuer toute démarche utile pour faire cesser les manquements (CE, 7 octobre 2025, n° 494300). Le raisonnement fournit un repère pour les pixels fournis par un tiers : l’absence de maîtrise technique totale n’autorise pas l’inaction.
La même décision précise les conditions du retrait. Le Conseil d’État indique que le consentement doit être libre, « ce qui implique la possibilité de le retirer librement ». Une interface qui menace de supprimer un service, rend le paramètre introuvable ou impose plusieurs étapes inutiles peut créer un obstacle. Pour un courriel, le lien de gestion des préférences doit fonctionner sans connexion complexe et produire une désactivation rapide pour les campagnes suivantes.
Les réglages par défaut doivent être contrôlés dans chaque outil. Certains services activent automatiquement le suivi des ouvertures, la mesure des clics, l’identification de l’appareil ou l’alimentation d’un score commercial. Une migration, une nouvelle fonctionnalité ou un changement de modèle de campagne peut réactiver le pixel. Le contrôle ne doit donc pas être réalisé une seule fois. Il doit être intégré à la validation des modèles et aux recettes techniques.
Les agences de communication et les intégrateurs ont aussi un rôle. Une agence qui configure la campagne selon les instructions de son client sera souvent sous-traitante. Si elle décide des finalités, mutualise les données entre clients ou exploite les ouvertures pour son propre service, sa qualification peut évoluer. Son contrat doit préciser les responsabilités, sans prétendre écarter les qualifications qui résultent des faits.
La délivrabilité constitue l’exemption la plus discutée. Elle suppose un courriel rattaché à un service demandé, une mesure individuelle limitée à la détection de l’inactivité et une conséquence cohérente : réduire ou cesser les envois. Un expéditeur qui conserve indéfiniment la date d’ouverture, relance les personnes actives et utilise la donnée pour classer les prospects ne reste pas dans cette finalité.
Les statistiques globales peuvent être produites à partir de données effectivement anonymisées. L’anonymisation doit empêcher toute réidentification raisonnable. La simple suppression du nom dans un tableau ne suffit pas si un identifiant unique, une date ou un historique permet de retrouver la personne. Le traitement d’anonymisation reste soumis au RGPD tant que les données demeurent personnelles.
Les pixels de sécurité peuvent également bénéficier d’une exemption lorsqu’ils sont nécessaires à l’authentification ou à la protection du service demandé. L’entreprise doit documenter la menace traitée, les données strictement nécessaires et l’absence de réutilisation marketing. Le mot sécurité ne suffit pas à couvrir une collecte étendue. La finalité doit être précise et la durée cohérente avec le risque.
Les courriels internes ne doivent pas être oubliés. Un employeur peut suivre l’ouverture d’un message adressé aux salariés pour prouver la lecture d’une consigne ou mesurer l’engagement. La recommandation s’applique aussi à cette situation. Le lien de subordination rend en outre le consentement délicat : le salarié peut ne pas disposer d’un choix libre. Il faut rechercher une méthode moins intrusive, par exemple un accusé de réception explicite lorsqu’une preuve de lecture est nécessaire.
Le contrôle doit enfin porter sur les transferts de données. Un pixel peut envoyer l’adresse IP, un identifiant ou des paramètres de campagne vers un serveur situé hors de l’Union européenne. La conformité à l’article 82 ne règle pas cette question. L’entreprise doit vérifier le transfert, les garanties applicables, les sous-traitants ultérieurs et l’information fournie. Une campagne peut être conforme sur le consentement au pixel mais irrégulière sur le transfert ou la durée de conservation.
La position opérationnelle peut être résumée ainsi : l’expéditeur décide s’il active le suivi ; le fournisseur doit lui donner des réglages et des preuves exploitables ; le contrat répartit les tâches mais n’efface pas la responsabilité ; l’audit vérifie que la promesse contractuelle correspond au comportement réel du message. Cette chaîne doit être démontrable avant tout contrôle.
II. Pixel email et contrôle CNIL : comment se mettre en conformité et préparer les preuves ?
A. Quel audit mener sur les campagnes, les consentements et les contrats après le 14 juillet 2026 ?
La première mesure consiste à geler les fonctions non vérifiées. L’entreprise doit désactiver le suivi d’ouverture et les liens individualisés dont la finalité n’a pas été qualifiée. Cette décision peut être prise sans supprimer la liste de diffusion. Les messages peuvent continuer si leur envoi repose sur une base licite, mais ils doivent être envoyés sans traceur soumis au consentement aux personnes dont le choix n’est pas prouvé.
L’audit commence par un inventaire des outils. Il faut recenser la plateforme principale, les modules CRM, les extensions de messagerie, les solutions commerciales, les outils de recrutement, les logiciels de support et les services utilisés par les agences. Les pixels ne se trouvent pas seulement dans la newsletter institutionnelle. Ils peuvent apparaître dans les relances automatiques, les séquences de prospection, les messages de panier abandonné, les invitations à un événement et les signatures de commerciaux.
Chaque modèle de courriel doit ensuite être testé. Une adresse dédiée peut recevoir le message tandis qu’un outil de développement observe les requêtes distantes. L’entreprise relève les domaines contactés, les paramètres transmis et le comportement selon le choix de l’utilisateur. Le test doit porter sur l’ouverture, le clic, le refus, le retrait et les différents appareils. Les captures, fichiers techniques et dates de test sont conservés.
L’inventaire doit distinguer les finalités. Une matrice simple peut comporter, pour chaque pixel, le service concerné, le type de courriel, la donnée lue, la finalité, la base juridique, l’exemption invoquée, la durée, le destinataire, le fournisseur et le réglage. Toute ligne sans finalité ou sans preuve doit être désactivée jusqu’à clarification.
L’entreprise examine ensuite ses listes. Elle sépare les adresses collectées avant le 14 avril 2026, celles recueillies pendant la transition et celles collectées après la publication. Elle vérifie si l’information transitoire a été envoyée avant le 14 juillet, si une opposition simple était proposée et si les refus ont été appliqués. Pour les nouvelles adresses, elle recherche la preuve d’un consentement distinct au suivi lorsque celui-ci est requis.
La preuve ne se réduit pas à une colonne indiquant « oui ». Elle doit comprendre l’identité ou l’identifiant de la personne, la date, l’heure, la source, le texte présenté, la version du formulaire, le choix effectué et la méthode de retrait. Les changements de politique de confidentialité doivent être versionnés. Une capture du formulaire actuel ne prouve pas ce que la personne a vu six mois plus tôt.
Le retrait doit produire un effet technique. Un destinataire qui refuse le pixel peut continuer à recevoir la newsletter si l’envoi reste licite, mais son profil doit être placé dans un segment sans suivi. L’entreprise vérifie que le pixel n’est plus chargé dans les messages futurs. Elle conserve la date du retrait et la preuve de sa prise en compte, sans utiliser cette preuve pour reconstituer un profil marketing.
La politique de confidentialité doit expliquer les opérations sans vocabulaire trompeur. La formule « nous mesurons la performance de nos communications » demeure trop générale si l’entreprise suit individuellement les ouvertures et déclenche des relances. L’information doit nommer les finalités, les données, les destinataires, la durée et le droit de retrait. Elle ne remplace pas le recueil du consentement lorsque celui-ci est requis.
Les contrats avec les prestataires doivent être relus en parallèle. L’entreprise demande la liste des traceurs, les fonctions de désactivation, la documentation des consentements, les sous-traitants ultérieurs, les transferts, les durées et l’assistance en cas de contrôle. Elle exige un droit d’audit proportionné et un délai de réponse. Elle vérifie aussi qui supportera le coût d’une extraction de preuve ou d’une correction urgente.
Une clause de garantie peut prévoir l’indemnisation d’un dommage imputable au prestataire. Elle ne protège pas l’entreprise contre une injonction de la CNIL et ne remplace pas ses propres contrôles. Le contrat doit surtout donner les moyens de prévenir le manquement : paramétrage granulaire, export des journaux, documentation, alerte en cas de changement et suppression effective.
La gestion des versions mérite une procédure. Avant toute modification d’un modèle, l’équipe marketing transmet la campagne au DPO ou au référent désigné lorsque le suivi évolue. Le test vérifie le code envoyé, pas seulement l’aperçu visuel. Une validation est conservée avec la date de mise en production. Les modèles anciens sont archivés ou supprimés pour éviter leur réutilisation.
Le registre des traitements doit être mis à jour. Il décrit les catégories de personnes, les données, les finalités, les destinataires, les durées et les mesures de sécurité. Si le suivi produit un profil détaillé ou présente un risque élevé, l’entreprise examine la nécessité d’une analyse d’impact. L’objectif n’est pas d’accumuler des documents, mais de faire correspondre le registre, le contrat, le formulaire et le comportement technique.
Les équipes doivent recevoir des consignes courtes. Un commercial ne doit pas installer seul une extension qui suit les ouvertures. Une agence ne doit pas activer une option par défaut sans validation. Le support doit savoir enregistrer un retrait. L’équipe informatique doit connaître les domaines techniques autorisés. Les responsabilités et les délais sont fixés par écrit.
Après une régularisation tardive, l’entreprise conserve une chronologie. Elle mentionne la découverte, les campagnes concernées, la désactivation, l’analyse, les personnes informées, les demandes de consentement et les contrôles réalisés. Elle ne détruit pas les preuves utiles à la compréhension du manquement. Elle limite toutefois la conservation des données personnelles à ce qui est nécessaire pour démontrer les mesures prises.
Un audit externe peut être utile lorsque plusieurs entités, outils ou prestataires interviennent. Son périmètre doit être précis : modèles de courriels, paramètres, flux, contrats, preuve et retrait. Le rapport identifie les écarts et les corrections, avec une date de clôture. Il ne doit pas seulement reproduire les engagements du fournisseur.
Les entreprises de Paris et d’Île-de-France qui centralisent leurs campagnes pour plusieurs établissements doivent cartographier les flux entre sociétés. L’entité qui collecte l’adresse n’est pas toujours celle qui envoie le message. La société qui achète l’outil n’est pas nécessairement celle qui décide des finalités. Les contrats intragroupe et l’information des destinataires doivent refléter cette organisation.
Le dossier final peut tenir dans un ensemble contrôlable : cartographie des pixels, copies des informations, journaux de consentement, registre, contrats, tests techniques, preuve des retraits, procédure interne, relevé des incidents et plan de remédiation. Chaque pièce doit être datée et reliée à une campagne ou une version de l’outil.
B. Contrôle, mise en demeure et sanction CNIL : comment répondre et quelles pièces préparer à Paris ?
La CNIL peut contrôler les acteurs établis en France, dans l’Union européenne ou hors de l’Union lorsque les conditions territoriales sont réunies. Pour l’article 82, elle est compétente à l’égard des utilisateurs situés en France. Le mécanisme européen du guichet unique ne neutralise pas ce contrôle national des opérations de lecture et d’écriture sur les terminaux.
Le contrôle peut être en ligne, sur place, sur pièces ou sur audition. Pour un pixel de courriel, l’autorité peut créer une adresse test, s’inscrire à une liste, analyser le message reçu, observer les requêtes, exercer un refus puis vérifier son effet. Elle peut demander les contrats, les formulaires, les journaux de consentement, la documentation technique et les échanges avec le fournisseur.
La réponse doit être centralisée. L’entreprise désigne un interlocuteur, conserve la demande, établit un calendrier et identifie les détenteurs des pièces. Elle répond avec des documents lisibles et explique les paramètres. Elle évite les affirmations générales impossibles à vérifier. Si un point reste en cours, elle indique la mesure conservatoire prise et la date prévue de correction.
Les droits de la défense s’exercent pendant la procédure de sanction. Le Conseil d’État rappelle que le principe s’applique à la procédure ouverte par la notification du rapport, tout en exigeant que les contrôles préalables ne portent pas une atteinte irrémédiable aux droits de la personne contrôlée (CE, 14 mai 2024, n° 472221). Il faut donc conserver les observations, les réponses, les pièces remises et les demandes restées sans suite.
L’article 20 de la loi Informatique et Libertés permet une mise en demeure de mettre les traitements en conformité. Il permet aussi une injonction assortie d’une astreinte pouvant atteindre 100 000 euros par jour de retard et une amende pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial, le montant le plus élevé étant retenu. Lorsque les plafonds du RGPD sont applicables, ils peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires mondial.
L’article 22 de la même loi prévoit que « la formation restreinte peut rendre publiques les mesures qu’elle prend ». Le risque ne se limite donc pas au montant de l’amende. Une publication peut affecter la confiance des clients, la relation avec les partenaires, les appels d’offres et la valorisation de l’entreprise.
La jurisprudence montre que la sanction tient compte de la nature du manquement, du nombre de personnes, des avantages financiers, du modèle d’affaires et des mesures de remédiation. Dans l’affaire Voodoo, le Conseil d’État a jugé proportionnée une amende de trois millions d’euros en relevant la gravité, l’effet sur les utilisateurs, les avantages financiers et la situation de la société (CE, 14 mai 2024, n° 472221).
La mise en conformité après le contrôle reste utile, mais elle n’efface pas automatiquement le passé. Dans sa décision du 7 octobre 2025, n° 494300, le Conseil d’État a maintenu une sanction malgré une coopération et une mise en conformité partielle après la période retenue. Il juge : « la sanction de 10 millions d’euros prononcée à son encontre ne revêt pas un caractère disproportionné » (CE, 7 octobre 2025, n° 494300).
La remédiation doit donc être documentée sans être présentée comme une immunité. L’entreprise indique la date de désactivation, le nombre de campagnes, les destinataires concernés, la correction du formulaire, les modifications du contrat et les tests. Elle explique les causes : option activée par défaut, mauvaise interprétation de l’exemption, défaut de segmentation ou absence d’export de preuve. Elle montre les mesures destinées à éviter la répétition.
Une défense utile vérifie aussi la matérialité. Le pixel observé était-il actif pour tous les destinataires ? Quelles données a-t-il réellement transmises ? La finalité était-elle marketing ou strictement nécessaire ? Le contrôle a-t-il reproduit le parcours normal ? Les captures et fichiers techniques correspondent-ils à la version en production ? La société doit pouvoir proposer sa propre analyse, réalisée dans des conditions traçables.
Il faut ensuite examiner la qualification des acteurs. Si le fournisseur a utilisé les données pour ses propres finalités, il peut porter une responsabilité distincte ou conjointe. Si l’agence a modifié les réglages sans instruction, le contrat et les échanges doivent être produits. Cette répartition n’exonère pas nécessairement l’expéditeur, mais elle peut préciser les faits, les obligations et les recours contractuels.
L’entreprise vérifie la portée exacte du contrôle. Le pixel de suivi, la prospection électronique, l’information RGPD, la sécurité et les transferts sont des questions liées mais distinctes. Une réponse confuse risque de créer de nouveaux constats. Chaque traitement doit être analysé selon son texte et ses preuves.
Les pièces à préparer sont concrètes : courriel original au format permettant d’examiner son code, copie du formulaire, politique applicable, historique des versions, liste des finalités, export des consentements, preuve des retraits, contrat de sous-traitance, documentation du fournisseur, registre, analyse d’impact éventuelle, tests, captures et chronologie de correction. Les fichiers doivent conserver leurs métadonnées.
À Paris, une entreprise contrôlée peut organiser rapidement une réunion entre direction, DPO, marketing, informatique et conseil. L’objectif est de figer les faits, interrompre les opérations non conformes et préparer une réponse cohérente. Les échanges avec l’autorité doivent être relus pour éviter une contradiction entre la description juridique et les données techniques.
Une action contre le prestataire peut être envisagée si son produit ne permet pas la désactivation annoncée, s’il a réutilisé les données sans information ou s’il a fourni une documentation inexacte. La preuve repose sur le contrat, les tickets, les paramètres, les versions et les flux. La priorité demeure toutefois la mise en conformité à l’égard des personnes et de la CNIL. Le litige contractuel ne doit pas retarder la correction.
L’entreprise peut également recevoir des demandes individuelles. Une personne peut demander l’accès aux données issues du suivi, leur origine, leurs destinataires ou leur effacement. Le support doit savoir identifier ces données dans l’outil. Une réponse affirmant qu’aucune donnée n’existe alors que le fournisseur conserve un historique d’ouverture expose l’entreprise à une plainte supplémentaire.
La page du cabinet consacrée au droit des affaires à Paris présente l’accompagnement des entreprises confrontées à un contrôle, à un contrat technique défaillant ou à un contentieux avec un prestataire. L’analyse doit réunir la conformité des données, la preuve informatique et les recours contractuels, sans isoler artificiellement ces questions.
Le meilleur moment pour constituer le dossier reste antérieur au contrôle. Une entreprise qui peut produire en quelques heures ses réglages, ses consentements et ses tests réduit l’incertitude. Celle qui découvre ses pixels à la réception d’une demande de la CNIL devra agir en urgence, avec un risque accru de contradiction et de perte de preuves.
Conclusion
Depuis le 14 juillet 2026, une entreprise ne peut plus conserver par inertie un pixel de suivi sur ses anciennes bases. Elle doit distinguer l’autorisation d’envoyer un courriel du consentement au suivi de son ouverture. Elle doit aussi séparer les finalités marketing des fonctions strictement nécessaires. La délivrabilité peut bénéficier d’une exemption limitée ; le profilage, le scoring, les relances comportementales et la mesure individuelle de performance exigent en principe un choix préalable.
La conformité ne repose pas sur une mention ajoutée à la politique de confidentialité. Elle exige un réglage effectif, une segmentation des destinataires, un retrait simple, une preuve versionnée et un contrat qui décrit les flux. Le fournisseur d’emailing doit fournir les moyens techniques et documentaires nécessaires. L’expéditeur doit les contrôler. Une clause déclarative ne remplace ni l’audit ni l’export des consentements.
Si le délai a été manqué, la priorité est de désactiver les pixels soumis au consentement, de conserver la chronologie, d’identifier les campagnes concernées et d’organiser une collecte régulière pour l’avenir. Les corrections doivent être testées. En cas de contrôle, le dossier doit rapprocher les documents juridiques du comportement réel du message.
Besoin d’un avis rapide sur votre dossier.
Le cabinet propose une consultation téléphonique sous 48 heures avec un avocat du cabinet pour examiner vos campagnes, vos contrats d’emailing, vos preuves de consentement ou une demande de la CNIL.
Vous pouvez appeler le 06 46 60 58 22 ou utiliser le formulaire de contact. Le cabinet intervient à Paris et en Île-de-France, ainsi qu’à distance pour les entreprises établies dans les autres régions.
Transmettez les pièces de votre dossier au cabinet. Maître Reda KOHEN vous répond personnellement sous 24 heures avec une première analyse stratégique.