Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Pixels de suivi cachés dans vos e-mails commerciaux : prouver le traçage, vous y opposer, saisir la CNIL et obtenir réparation en 2026

Vous ouvrez une lettre d’information commerciale et, sans cliquer sur rien, l’expéditeur sait déjà que vous l’avez lue, à quelle heure, combien de fois, sur quel appareil et parfois depuis quel endroit approximatif. Aucun bouton ne vous a demandé votre avis. Le mécanisme tient en une image invisible d’un pixel sur un pixel, chargée depuis un serveur distant au moment où votre messagerie affiche le message. Cette image porte un identifiant qui vous est propre et chaque ouverture laisse une trace horodatée.

La pratique n’est pas marginale. Dans ses recommandations finales du 14 avril 2026 sur les pixels de suivi dans les courriels, adoptées après consultation publique, la Commission nationale de l’informatique et des libertés indique avoir reçu un nombre croissant de plaintes à ce sujet. La messagerie électronique est un espace personnel où chacun consulte des contenus privés, et la Commission a voulu préciser le cadre applicable pour aider les organismes à respecter leurs obligations et les destinataires à exercer leurs droits. Le présent article répond à la question concrète que ces lecteurs se posent : comment prouver ce traçage invisible, comment le faire cesser et comment obtenir réparation en 2026.

La réponse tient en trois temps. D’abord, identifier le traitement, les parties et leurs rôles, car on ne conteste efficacement que ce que l’on qualifie correctement. Ensuite, appliquer la bonne règle : le pixel est un traceur soumis à une information claire et à un consentement préalable, avec une seule véritable exception. Enfin, agir dans l’ordre utile : préserver la preuve, couper le signal, exercer ses droits, saisir la Commission puis, si le préjudice persiste, demander réparation au juge. Le cadre national applicable figure dans la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés et dans le code des postes et des communications électroniques, lus à la lumière du règlement européen.

I. Pourquoi le pixel glissé dans un e-mail commercial est un traceur soumis à votre accord préalable

A. Qui fait quoi : l’annonceur qui vous piste, le routeur qui envoie pour lui et vous qui subissez

Un pixel de suivi est une image réduite, d’un pixel sur un pixel, intégrée dans un courriel et invisible pour l’utilisateur. Lorsque votre messagerie charge les images distantes, elle appelle cette image sur le serveur de l’expéditeur ou de son prestataire. Comme le nom de l’image contient un identifiant propre à chaque destinataire, le serveur enregistre l’ouverture du message, sa date et son heure, le nombre de lectures successives, les clics éventuels et des informations techniques sur votre équipement. Ces données, rapportées à votre adresse électronique, constituent des données à caractère personnel vous concernant, et leur collecte constitue un traitement au sens du règlement général sur la protection des données.

Le premier réflexe consiste à identifier les parties. L’annonceur, c’est-à-dire la marque ou l’organisme qui décide d’insérer le pixel et qui détermine pourquoi et comment vos ouvertures sont mesurées, est en principe le responsable du traitement. Le règlement européen définit ce responsable comme celui qui détermine les finalités et les moyens du traitement. Concrètement, c’est lui qui choisit le prestataire d’envoi, qui paramètre les statistiques d’ouverture et qui exploite les résultats pour relancer les lecteurs inactifs ou pour affiner ses campagnes. C’est donc contre lui que vos demandes doivent être dirigées en priorité.

Le routeur, c’est-à-dire la plateforme d’envoi de courriels ou l’agence qui héberge les images et qui transmet les messages pour le compte de l’annonceur, agit le plus souvent comme sous-traitant. Le règlement impose alors un contrat écrit qui encadre ses interventions : il ne traite les données que sur instruction du responsable, il garantit la sécurité et il aide le responsable à répondre aux demandes des personnes concernées. La recommandation de la Commission du 14 avril 2026 s’adresse d’ailleurs à la fois aux organismes qui utilisent ces pixels et aux prestataires techniques auxquels ils recourent. Cette distinction des rôles n’est pas théorique : si le routeur décide seul d’ajouter un pistage pour son propre compte, par exemple pour enrichir ses propres statistiques ou pour réutiliser vos données à d’autres fins, il change de rôle et peut devenir responsable du traitement pour cette partie. Vérifier le contrat qui lie l’annonceur à son prestataire, et notamment l’avenant relatif à la protection des données, permet souvent de comprendre qui a décidé quoi.

Vous êtes la personne concernée. Votre adresse électronique, votre identifiant de suivi, vos heures d’ouverture et votre adresse de protocole internet sont des données qui vous identifient directement ou indirectement. Cette qualité vous ouvre l’ensemble des droits du règlement : droit d’être informé, droit d’accéder aux données collectées sur vous, droit de les faire effacer, droit de vous opposer au traitement et droit d’obtenir réparation en cas de violation. Aucune de ces prérogatives ne suppose que vous soyez client de l’annonceur : le simple destinataire d’une lettre d’information pistée est déjà une personne concernée protégée par les textes.

Le contrat en cause mérite une lecture attentive. Côté annonceur, les conditions générales de la plateforme d’envoi et l’avenant relatif aux données décrivent les instructions données, les durées de conservation des statistiques et les mesures de sécurité. Côté destinataire, le formulaire d’inscription à la lettre d’information et la politique de confidentialité disent ce qui vous a été promis au moment où vous avez communiqué votre adresse. L’écart entre ces documents et la réalité du pistage fait toute la force d’une contestation : une politique qui parle de simples statistiques anonymes alors que chaque ouverture est rattachée à votre adresse nominative révèle un défaut d’information, et un formulaire qui ne mentionne aucun suivi des ouvertures révèle un défaut de consentement.

B. La règle, ses conditions et sa seule véritable exception

La règle française est posée par l’article 82 de la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, qui dispose que « Tout abonné ou utilisateur d’un service de communications électroniques doit être informé de manière claire et complète » sur la finalité de toute action qui accède à des informations stockées dans son équipement ou qui y inscrit des informations, ainsi que sur les moyens dont il dispose pour s’y opposer. Le même article ajoute que « Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement ». Le pixel de courriel entre dans ce champ : l’ouverture du message déclenche l’accès distant à une image identifiée, donc une lecture indirecte de votre comportement, et cette opération suppose une information préalable puis un accord préalable. La règle européenne dont ce texte est la transposition le confirme : l’utilisation d’un réseau de communications pour stocker des informations ou pour accéder à des informations stockées dans l’équipement d’un abonné n’est permise qu’à la condition que celui-ci reçoive « d’une information claire et complète, entre autres sur les finalités du traitement, et que l’abonné ou l’utilisateur ait le droit de refuser un tel traitement ».

Le consentement exigé n’est pas une simple absence de protestation. Le règlement européen le définit comme « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement ». Quatre adjectifs et un acte positif : libre, donc sans contrainte ni condition déloyale ; spécifique, donc donné pour la mesure des ouvertures et non noyé dans une acceptation générale des conditions commerciales ; éclairé, donc précédé d’une explication compréhensible sur ce qui est mesuré, par qui et pour combien de temps ; univoque, donc manifesté par un geste clair comme cocher une case dédiée. La Cour de justice de l’Union européenne a jugé le 1er octobre 2019, dans l’arrêt Planet49, qu’une case cochée par défaut ne vaut pas consentement, et le règlement rappelle lui-même que « Il ne saurait dès lors y avoir de consentement en cas de silence, de cases cochées par défaut ou d’inactivité »](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=celex%3A32016R0679). Le Conseil d’État, statuant le 16 octobre 2019 sur le plan d’action de la Commission en matière de ciblage publicitaire, a appliqué ce même cadre du consentement aux cookies et aux autres traceurs (décision n° 433069). Ouvrir un courriel ne vaut donc jamais acceptation du pixel qu’il contient : c’est l’ouverture elle-même qui déclenche le pistage, de sorte que l’accord doit avoir été recueilli avant, au moment de l’inscription ou dans un message antérieur qui ne piste pas.

Il faut distinguer cette exigence d’une autre règle souvent confondue avec elle : celle de la prospection. L’article L. 34-5 du code des postes et des communications électroniques interdit la prospection directe par courrier électronique utilisant les coordonnées d’une personne qui « n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen ». Ce texte admet toutefois une tolérance pour les clients : la prospection reste autorisée si les coordonnées ont été recueillies à l’occasion d’une vente, si elle concerne des produits ou services analogues et si le destinataire peut s’opposer simplement et sans frais au moment de la collecte puis dans chaque message. Beaucoup d’annonceurs en déduisent à tort que leurs clients ont accepté les pixels. C’est une erreur de qualification : la tolérance couvre l’envoi du message, pas le traceur qu’il contient. Un client régulier qui reçoit légitimement des offres peut donc contester le pixel qui mesure ses ouvertures, car les deux consentements sont distincts et le second n’a jamais été demandé. Chaque message de prospection doit au demeurant offrir un moyen simple de refus, puisque la loi exige que le destinataire se voie offrir la « possibilité de s’opposer, sans frais, hormis ceux liés à la transmission du refus, et de manière simple, à l’utilisation de ses coordonnées »](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000042155961).

Reste l’exception, étroite, que les annonceurs invoquent le plus souvent. L’article 82 écarte son application lorsque l’accès à l’équipement a pour finalité exclusive de permettre ou de faciliter la communication électronique, ou lorsqu’il est strictement nécessaire à la fourniture d’un service en ligne expressément demandé par l’utilisateur. La recommandation de la Commission du 14 avril 2026 reconnaît, dans cet esprit, une exemption au consentement pour la mesure individuelle de la délivrabilité des courriels rattachés à un service demandé par le destinataire. Sont visés les courriels dits transactionnels : alertes de compte, notifications d’expédition d’un colis, confirmations de commande et factures, rappels et réinitialisations de mot de passe, alertes de sécurité. Les données utilisées doivent alors se limiter au strict nécessaire et servir uniquement à mesurer la délivrabilité, par exemple pour retirer des listes les adresses devenues inactives. Cette position mérite d’être lue pour ce qu’elle est : une recommandation, c’est-à-dire un éclairage du régulateur, et non une obligation nouvelle ni une autorisation générale. Tout le reste, et notamment la mesure des ouvertures des lettres d’information commerciales, des offres promotionnelles et des campagnes de fidélisation, demeure soumis au consentement préalable. Un annonceur ne peut donc pas habiller une statistique marketing en mesure technique de délivrabilité pour échapper à la règle. Le règlement européen range le consentement parmi les bases légales du traitement, et pour les pixels marketing des courriels commerciaux c’est en pratique la seule base disponible : ni l’exécution d’un contrat ni l’intérêt légitime ne permettent de justifier une surveillance des ouvertures que le destinataire n’a jamais acceptée. L’intérêt légitime supposerait en outre de passer le triple test de la finalité légitime, de la nécessité et de la mise en balance avec vos droits, et la nature privée de la messagerie fait pencher cette balance en faveur du destinataire. Les données collectées doivent enfin rester « adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées »](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=celex%3A32016R0679), conformément au principe de minimisation des données : un annonceur qui conserve des années d’historique d’ouvertures nominatives pour de simples statistiques de campagne viole ce principe autant que l’exigence de consentement, et la durée de conservation doit être fixée puis respectée, avec effacement à l’échéance.

II. Comment prouver le pistage, le faire cesser et obtenir réparation

A. Prouver sans vous trahir puis couper le signal et saisir la Commission

Le paradoxe du pixel est qu’il vous piste quand vous lisez, de sorte que prouver en lisant normalement aggrave le traçage. La méthode consiste à examiner le message sans déclencher le chargement distant. La plupart des messageries permettent d’afficher le message d’origine ou le code source, où l’on retrouve la balise d’image et son adresse : un nom de domaine du routeur, un chemin contenant un identifiant ou une suite chiffrée, parfois votre adresse transformée. Les en-têtes du message complètent le tableau : l’adresse de retour, l’identifiant de campagne et le nom de la plateforme d’envoi permettent d’attribuer l’envoi à tel annonceur et à tel prestataire. Conservez ces éléments en l’état, avec la date de réception et le message complet, sans les recopier à la main. Pour un enjeu sérieux, un commissaire de justice peut constater ces éléments techniques dans un procès-verbal qui fera foi devant le juge et devant la Commission. Des captures d’écran des paramètres de votre messagerie, de la politique de confidentialité de l’annonceur et du formulaire d’inscription à la lettre d’information, datées et complètes, montrent ce qui vous a été promis et ce qui vous a été caché.

Coupez ensuite le signal à la source. Dans les réglages de votre messagerie, bloquez le chargement automatique des images distantes ou limitez-le à vos expéditeurs de confiance : sans chargement, le pixel reste muet et l’ouverture n’est plus signalée. Utilisez le lien de désinscription de chaque message commercial, puis exercez votre droit d’opposition pour exiger l’arrêt de toute prospection et de toute mesure de vos ouvertures. Le règlement vous donne aussi le droit d’accéder aux données que l’annonceur détient sur vous, y compris l’historique de vos ouvertures et de vos clics, le droit de les faire effacer et le droit de retirer à tout moment le consentement que vous auriez donné. Adressez ces demandes par écrit, en précisant l’adresse concernée et la période visée, et conservez la preuve de l’envoi. Le responsable doit vous répondre « dans les meilleurs délais et au plus tard dans un délai d’un mois » et motiver un éventuel refus ; s’il ne répond pas ou s’il répond à côté, ce silence devient une pièce de votre dossier. Pour les lecteurs qui subissent déjà des traceurs comparables sur les sites des mêmes annonceurs, un article du cabinet consacré aux sites qui imposent leurs cookies sans bouton de refus décrit des réflexes voisins qui s’appliquent aussi aux courriels.

Si l’annonceur persiste, saisissez la Commission nationale de l’informatique et des libertés par une plainte en ligne. Une plainte efficace est courte et documentée : identité de l’annonceur, adresse pistée, dates des messages, description du pixel relevé dans le code source, copie de votre demande d’opposition restée sans effet et captures de la politique de confidentialité. Rappelez que la recommandation du 14 avril 2026 exige une information claire et un consentement libre pour les pixels marketing, avec des modalités de retrait effectives et une preuve qui incombe à l’organisme. La Commission peut contrôler l’organisme, le mettre en demeure de se conformer et prononcer des sanctions dont elle publie régulièrement le montant et les motifs. Même sans sanction publique, une mise en demeure qui fait cesser le pistage constitue déjà un résultat tangible, et la décision de la Commission nourrira ensuite votre demande de réparation. Le règlement vous reconnaît expressément le droit de saisir l’autorité : « Sans préjudice de tout autre recours administratif ou juridictionnel, toute personne concernée a le droit d’introduire une réclamation auprès d’une autorité de contrôle », en particulier dans l’État de votre résidence ou du lieu de la violation. Devant la Commission comme devant le juge, c’est à l’organisme de démontrer qu’il vous a informé et qu’il a recueilli votre accord : la recommandation du 14 avril 2026 rappelle les règles de preuve et exige des modalités de recueil et de retrait du consentement qui laissent une trace vérifiable. Un annonceur qui ne produit aucun enregistrement de votre consentement, ni la mention d’information qui vous aurait été présentée, perd sur ce point avant même tout débat sur le préjudice. Conservez donc aussi ses silences : l’absence de réponse à votre demande d’accès ou d’opposition, l’absence de mention du pixel dans sa politique de confidentialité et l’absence de preuve de consentement forment ensemble un faisceau qui rend votre plainte puis votre action en réparation particulièrement solides. N’attendez pas pour agir : plus le pistage dure, plus les statistiques illicites s’accumulent et plus votre préjudice s’aggrave.

B. Faire réparer votre préjudice et faire payer le bon responsable

Le règlement ouvre le droit à réparation dans les termes suivants : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». La Cour de justice, dans son arrêt du 4 mai 2023 Österreichische Post, a précisé que ce droit suppose trois conditions cumulatives : un traitement effectué en violation du règlement, un dommage subi par la personne concernée et un lien de causalité entre ce traitement illicite et ce dommage. La même décision écarte toute exigence supplémentaire de gravité : le règlement ouvre droit à réparation pour le dommage moral sans subordonner cette réparation à un quelconque seuil de gravité (arrêt du 4 mai 2023). Autrement dit, vous n’avez pas à démontrer un préjudice spectaculaire pour être indemnisé, mais vous devez démontrer un préjudice réel, distinct de la simple violation. La crainte raisonnable de voir vos habitudes de lecture exploitées, la perte de contrôle sur vos données d’ouverture, le temps passé à bloquer les images et à multiplier les démarches, les relances commerciales ciblées qui ont suivi le pistage : chacun de ces éléments, documenté, peut caractériser le dommage moral ou matériel que le juge indemnisera.

L’action se porte devant le juge judiciaire, en principe le tribunal judiciaire du domicile du défendeur ou du lieu du fait dommageable, contre l’annonceur responsable du traitement et, selon son rôle effectif, contre le prestataire d’envoi. Si le routeur s’est borné à exécuter les instructions de l’annonceur, la responsabilité pèse sur l’annonceur ; si le routeur a ajouté son propre pistage ou réutilisé vos données pour son compte, il répond de sa part. Cette articulation se prouve par le contrat qui les lie et par les en-têtes techniques des messages, d’où l’importance de les avoir conservés. L’annonceur condamné pourra ensuite se retourner contre son prestataire sur le fondement de leur contrat, mais ce recours entre professionnels ne vous concerne pas : vous pouvez demander réparation à l’un ou à l’autre, et c’est au prestataire mis en cause de démontrer qu’il n’est pour rien dans le fait qui a provoqué le dommage.

Sur le plan pratique, chiffrez votre demande avec méthode plutôt qu’avec emphase. Rassemblez la chronologie des messages pistés, le nombre d’ouvertures enregistrées à votre insu, la durée du pistage, vos demandes restées sans réponse, la plainte déposée devant la Commission et ses suites, ainsi que les conséquences concrètes : avalanche d’offres ciblées après chaque lecture, gêne persistante, démarches et temps perdu. Le juge apprécie souverainement le montant en fonction des pièces, sans barème automatique, et une demande mesurée mais documentée prospère mieux qu’une somme forfaitaire. Agissez sans tarder, le code civil étant strict : « Les actions personnelles ou mobilières se prescrivent par cinq ans à compter du jour où le titulaire d’un droit a connu ou aurait dû connaître les faits lui permettant de l’exercer ». Concrètement, le délai court à partir du moment où vous avez découvert le pixel, par exemple en affichant le code source du message ou en lisant une information claire sur la pratique, et non à partir de chaque ouverture ignorée. Une mise en demeure précise, qui rappelle la règle, décrit le pixel constaté et chiffre déjà le préjudice, interrompt souvent le litige avant le procès : beaucoup d’annonceurs préfèrent purger le dispositif et transiger plutôt que de défendre un pistage indéfendable devant la Commission et le tribunal.

La période actuelle est favorable aux destinataires. La recommandation du 14 avril 2026 donne aux organismes les moyens de se mettre en règle : informer clairement, recueillir un consentement distinct pour la mesure marketing des ouvertures, limiter la délivrabilité technique au strict nécessaire et prouver ce consentement. Un annonceur qui, plusieurs mois après cette publication, continue de pister ses lettres commerciales sans rien demander à personne s’expose à la double peine : la sanction administrative et la réparation civile. Votre dossier doit exploiter cette chronologie en montrant que l’organisme savait ou aurait dû savoir, et qu’il a persisté.

En résumé, le pixel de courriel commercial n’est ni une fatalité technique ni un détail de mesure d’audience : c’est un traceur qui suppose une information claire et un accord préalable, sauf pour la seule mesure de délivrabilité des messages liés à un service que vous avez demandé. La recommandation de la Commission du 14 avril 2026 éclaire la frontière sans créer d’obligation nouvelle, et les textes comme la jurisprudence font le reste : consentement actif, refus de la surveillance par défaut et réparation du préjudice réel sans seuil de gravité. Examinez vos lettres d’information, bloquez les images distantes, exigez l’arrêt du pistage et l’effacement des statistiques, saisissez la Commission si l’organisme persiste, puis faites chiffrer votre préjudice. Un dossier de preuves ordonné et une chronologie rigoureuse transforment une image invisible en une preuve visible.

Besoin d’un avis rapide sur votre dossier

Vous recevez des courriels commerciaux qui suivent vos ouvertures sans vous l’avoir demandé, ou votre organisme utilise des pixels de suivi et veut se mettre en règle. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique les démarches adaptées : preuve du pistage, opposition et effacement, plainte devant la Commission et demande de réparation.

Téléphone : 06 46 60 58 22. Contact en ligne : formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».