Votre boîte de réception déborde d’offres commerciales que vous n’avez jamais demandées : un éditeur de logiciel qui vous propose une démonstration alors que vous ne l’avez jamais contacté, un organisme de formation qui relance votre adresse professionnelle personnelle, un comparateur qui écrit à une adresse créée uniquement pour un achat en ligne. Côté entreprise, la situation est symétrique : votre équipe marketing veut acheter un fichier de prospection ou aspirer des contacts depuis un réseau social professionnel, et vous vous demandez ce que vous avez réellement le droit de faire. Les deux questions relèvent du même régime juridique, celui de la prospection directe par courrier électronique, qui combine le règlement général sur la protection des données, la directive européenne sur la vie privée et les communications électroniques, et l’article L. 34-5 du code des postes et des communications électroniques.
L’enjeu pratique est double. Pour la personne démarchée, il s’agit de faire cesser les envois, d’obtenir l’effacement de ses coordonnées et, lorsque le préjudice est caractérisé, d’obtenir réparation. Pour l’entreprise qui prospecte, il s’agit de sécuriser sa base légale avant d’envoyer la première campagne, car une base de données constituée sans fondement valable expose à une plainte devant la Commission nationale de l’informatique et des libertés, à un contrôle de la direction générale de la concurrence, de la consommation et de la répression des fraudes, et à une action en responsabilité devant le juge. La Commission a ainsi sanctionné en septembre 2025 la société Google d’une amende de 325 millions d’euros, en relevant notamment un manquement à l’obligation de recueillir le consentement des personnes à recevoir de la prospection commerciale par voie électronique sur le fondement de l’article L. 34-5 du code des postes et des communications électroniques. Le Conseil d’État a pour sa part rejeté le recours de la société Futura Internationale contre une sanction de 500 000 euros prononcée notamment pour des démarchages effectués malgré l’opposition des personnes, par une décision du 1er mars 2021.
Cet article expose d’abord le cadre applicable, en distinguant le principe du consentement préalable, ses deux exceptions limitativement définies et le cas particulier des adresses professionnelles, puis les actions concrètes ouvertes à la personne démarchée comme à l’entreprise mise en cause. Chaque affirmation déterminante renvoie au texte applicable dans sa version vérifiée et aux décisions lues dans leur texte intégral pour les besoins de ce dossier.
I. Un principe d’interdiction assorti d’exceptions étroites
Le droit français de la prospection par courrier électronique repose sur un principe simple : l’envoi est interdit sans l’accord préalable de la personne, sauf dans deux hypothèses précises que l’entreprise doit démontrer. Ce principe s’applique aussi lorsque le destinataire est contacté sur son adresse professionnelle, dès lors qu’il s’agit d’une personne physique identifiable.
A. Le consentement préalable, principe posé par les textes européens et français
La directive 2002/58/CE du 12 juillet 2002, dite directive vie privée et communications électroniques, pose la règle au paragraphe 1 de son article 13 : « L’utilisation de systèmes automatisés d’appel sans intervention humaine (automates d’appel), de télécopieurs ou de courrier électronique à des fins de prospection directe ne peut être autorisée que si elle vise des abonnés ayant donné leur consentement préalable. » Le droit français transpose cette exigence à l’article L. 34-5 du code des postes et des communications électroniques, dont le premier alinéa dispose : « Est interdite la prospection directe au moyen de système automatisé de communications électroniques au sens du 6° de l’article L. 32, d’un télécopieur ou de courriers électroniques utilisant les coordonnées d’une personne physique, abonné ou utilisateur, qui n’a pas exprimé préalablement son consentement à recevoir des prospections directes par ce moyen. » La définition légale de la prospection directe est large : constitue une prospection directe l’envoi de tout message destiné à promouvoir, directement ou indirectement, des biens, des services ou l’image d’une personne vendant des biens ou fournissant des services. Une invitation à un webinaire commercial, une proposition de démonstration ou un livre blanc assorti d’une offre relèvent de cette définition, même lorsque le message se présente comme informatif.
Ce régime se combine avec le règlement (UE) 2016/679 du 27 avril 2016, le règlement général sur la protection des données, qui encadre tout traitement de données personnelles, y compris la constitution d’un fichier de prospection et l’envoi de messages. Son article 6 énonce : « Le traitement n’est licite que si, et dans la mesure où, au moins une des conditions suivantes est remplie », la première condition citée étant que « la personne concernée a consenti au traitement de ses données à caractère personnel pour une ou plusieurs finalités spécifiques ». Lorsque l’entreprise choisit le consentement comme base légale, elle supporte la charge de la preuve : « Dans les cas où le traitement repose sur le consentement, le responsable du traitement est en mesure de démontrer que la personne concernée a donné son consentement au traitement de données à caractère personnel la concernant. » Concrètement, une case pré-cochée, une acceptation globale de conditions générales ou un consentement extorqué par un parcours qui ne laisse pas de véritable choix ne valent pas consentement. La Commission nationale de l’informatique et des libertés l’exprime dans son guide consacré à la prospection commerciale par courrier électronique : le consentement doit être libre, spécifique, éclairé et univoque, résulter d’une action positive de la personne, et pouvoir être retiré à tout moment (guide de la CNIL sur la prospection commerciale par courrier électronique).
Deux précisions structurent la suite du raisonnement. D’une part, le consentement exigé par l’article L. 34-5 et le consentement au sens du règlement général sur la protection des données doivent être recueillis pour la finalité de prospection : un accord donné pour recevoir une commande ou une lettre d’information administrative ne couvre pas l’envoi d’offres de partenaires. D’autre part, l’entreprise doit informer la personne dès la collecte de ses coordonnées : identité de l’organisme, finalités poursuivies, base légale, durée de conservation, droits dont elle dispose et modalités pour les exercer. Cette obligation d’information découle des articles 13 et 14 du règlement, selon que les données ont été collectées directement auprès de la personne ou obtenues indirectement, par exemple par l’achat d’un fichier ou la collecte sur un réseau social. L’article 12 du même règlement impose que cette information soit fournie « d’une façon concise, transparente, compréhensible et aisément accessible, en des termes clairs et simples ». Un fichier acheté sans vérification de l’origine des consentements, sans information des personnes et sans mécanisme d’opposition expose donc l’acheteur autant que le vendeur.
B. Les deux seules exceptions et le cas particulier des adresses professionnelles
Le principe du consentement préalable comporte deux exceptions, et deux seulement, que l’entreprise doit interpréter strictement et dont elle doit prouver la réunion des conditions.
La première exception concerne le client existant. La prospection directe par courrier électronique est autorisée sans consentement préalable lorsque trois conditions cumulatives sont remplies : les coordonnées ont été recueillies directement auprès du destinataire à l’occasion d’une vente ou d’une prestation de services, dans le respect de la loi du 6 janvier 1978 ; la prospection porte sur des produits ou services analogues fournis par la même personne ; le destinataire a été mis en mesure de s’opposer à l’utilisation de ses coordonnées au moment de leur collecte, puis à chaque envoi ultérieur, de manière expresse, simple et sans frais autres que ceux liés à la transmission du refus. Cette tolérance correspond au paragraphe 2 de l’article 13 de la directive 2002/58/CE : « lorsque, dans le respect de la directive 95/46/CE, une personne physique ou morale a, dans le cadre d’une vente d’un produit ou d’un service, obtenu directement de ses clients leurs coordonnées électroniques en vue d’un courrier électronique, ladite personne physique ou morale peut exploiter ces coordonnées électroniques à des fins de prospection directe pour des produits ou services analogues qu’elle-même fournit pour autant que lesdits clients se voient donner clairement et expressément la faculté de s’opposer, sans frais et de manière simple, à une telle exploitation ». Chaque condition compte. Des coordonnées transmises par un partenaire, aspirées sur internet ou achetées à un courtier ne remplissent pas la condition de collecte directe. Une offre portant sur des produits sans rapport avec l’achat initial ne remplit pas la condition d’analogie : un client ayant acheté un billet de transport ne peut pas être démarché sans son accord pour des contrats d’assurance-vie proposés par une société partenaire. Et l’absence de lien de désinscription fonctionnel dans chaque message fait échec à la condition d’opposition permanente.
La seconde situation souvent invoquée est celle de la prospection entre professionnels, dite B2B. Il faut dissiper ici une idée reçue : le droit français n’autorise pas l’envoi de messages non sollicités à toute adresse professionnelle au seul motif qu’elle serait publique ou contiendrait le nom d’une fonction générique. La position constante de la Commission nationale de l’informatique et des libertés distingue deux cas. Lorsque l’adresse est générique et ne permet pas d’identifier une personne physique, par exemple contact@ ou info@, le message ne porte pas sur une donnée personnelle et le régime de la prospection électronique ne s’applique pas au même titre. En revanche, dès que l’adresse identifie une personne physique, même sur son lieu de travail, par exemple [email protected], l’envoi constitue un traitement de données personnelles soumis au règlement général sur la protection des données et à l’article L. 34-5. La Commission admet alors que l’entreprise prospecte sans consentement préalable des personnes physiques agissant dans un cadre strictement professionnel, à trois conditions : le message doit avoir un rapport direct avec les fonctions professionnelles du destinataire, la personne doit avoir été informée de la collecte et pouvoir s’y opposer simplement, et chaque message doit comporter un moyen effectif de s’opposer à la réception de nouvelles sollicitations. Un responsable des systèmes d’information peut ainsi être démarché pour une solution de sauvegarde, mais pas pour une offre de crédit immobilier personnel ; une adresse trouvée sur un annuaire ancien, un fichier acheté sans traçabilité ou une adresse collectée sur un réseau social pour un autre usage ne satisfont pas à ces conditions.
Deux pratiques courantes doivent être examinées à cette aune. L’achat ou la location d’un fichier de prospection ne transfère pas un consentement valable par magie : l’acheteur doit vérifier contractuellement et concrètement que les personnes ont consenti à recevoir de la prospection de sa part ou pour son compte, pour des produits analogues, et que la preuve de ce consentement est disponible. À défaut, l’acheteur devient responsable du traitement qu’il met en œuvre en exploitant le fichier, et le vendeur engage sa propre responsabilité pour la cession. La collecte automatisée d’adresses sur des sites internet ou des réseaux professionnels, souvent appelée scrapping, soulève la même difficulté, aggravée par l’absence d’information des personnes au moment de la collecte et par le détournement de la finalité pour laquelle elles avaient publié leurs coordonnées. Le fait que l’adresse soit publiquement accessible ne vaut ni consentement ni autorisation : la publicité d’une donnée ne supprime pas son caractère personnel, et l’usage de prospection doit reposer sur une base légale propre, assortie d’une information délivrée au plus tard au moment du premier contact, conformément à l’article 14 du règlement.
Enfin, tout message de prospection doit permettre au destinataire de demander l’arrêt des envois sans frais autres que ceux liés à la transmission de sa demande, au moyen de coordonnées valables indiquées dans le message lui-même. La directive l’exige sans détour : « Dans tous les cas, il est interdit d’émettre des messages électroniques à des fins de prospection directe en camouflant ou en dissimulant l’identité de l’émetteur au nom duquel la communication est faite, ou sans indiquer d’adresse valable à laquelle le destinataire peut transmettre une demande visant à obtenir que ces communications cessent. » Un message sans expéditeur identifiable, avec un objet trompeur sans rapport avec l’offre, ou dont le lien de désinscription renvoie vers une page en erreur, ne satisfait pas à cette exigence et caractérise un manquement autonome, indépendant de la question du consentement initial.
II. Faire cesser les envois et obtenir réparation
La personne démarchée sans fondement dispose d’une gradation d’actions : exiger directement l’arrêt des envois et l’effacement auprès de l’expéditeur, puis saisir les autorités de contrôle, puis le juge. Chaque étape suppose des preuves simples à constituer dès les premiers messages.
A. Exiger l’arrêt, l’opposition et l’effacement en constituant la preuve
Le premier réflexe consiste à utiliser le lien de désinscription du message, lorsqu’il existe et fonctionne. Mais ce geste ne suffit pas toujours, et il ne prive la personne d’aucun autre droit. Le règlement général sur la protection des données lui reconnaît un droit d’opposition spécifiquement renforcé en matière de prospection. Son article 21 prévoit : « Lorsque les données à caractère personnel sont traitées à des fins de prospection, la personne concernée a le droit de s’opposer à tout moment au traitement des données à caractère personnel la concernant à de telles fins de prospection, y compris au profilage dans la mesure où il est lié à une telle prospection. » La conséquence est automatique : « Lorsque la personne concernée s’oppose au traitement à des fins de prospection, les données à caractère personnel ne sont plus traitées à ces fins. » Contrairement à l’opposition fondée sur la situation particulière de la personne, qui suppose une mise en balance avec les motifs légitimes du responsable du traitement, l’opposition à la prospection est absolue : une fois exercée, l’entreprise doit cesser tout démarchage et ne peut pas opposer son intérêt commercial.
La personne peut cumuler cette opposition avec une demande d’effacement de ses coordonnées. L’article 17 du règlement lui donne « le droit d’obtenir du responsable du traitement l’effacement, dans les meilleurs délais, de données à caractère personnel la concernant », notamment lorsque les données ne sont plus nécessaires au regard des finalités poursuivies, lorsque le consentement est retiré, ou lorsque la personne s’oppose au traitement et qu’il n’existe pas de motif légitime impérieux. L’entreprise qui a acheté un fichier doit alors non seulement cesser d’écrire, mais supprimer la ligne correspondante et répercuter l’opposition auprès de ses sous-traitants routeurs, faute de quoi la poursuite des envois caractérise une violation persistante.
En pratique, la demande doit être écrite, adressée au responsable du traitement identifié dans le message ou dans la politique de confidentialité de l’expéditeur, et conservée avec ses pièces jointes. Un courrier électronique suffit, à condition d’en garder une copie intégrale avec ses en-têtes et la date d’envoi. La demande gagne à viser expressément l’opposition à toute prospection sur le fondement de l’article 21 du règlement, le retrait du consentement lorsqu’un consentement avait été donné, et l’effacement des coordonnées sur le fondement de l’article 17. Le message initial non sollicité doit être conservé tel quel : captures complètes montrant l’expéditeur, l’objet, la date, le corps du message et l’absence de lien de désinscription ou son dysfonctionnement, relevés des envois successifs après la demande d’arrêt, et copie des réponses éventuelles de l’entreprise. Lorsque l’expéditeur est inconnu ou se cache derrière un nom de domaine opaque, une recherche sur le nom de domaine, les mentions légales du site lié et les en-têtes techniques du message permet souvent de l’identifier ; à défaut, la plainte devant la Commission nationale de l’informatique et des libertés reste recevable et l’autorité dispose de pouvoirs d’investigation propres.
L’entreprise destinataire d’une telle demande doit la traiter dans un délai d’un mois, délai susceptible d’être prolongé dans les conditions prévues par le règlement, et informer la personne des suites données. Ignorer une opposition à la prospection constitue une faute en soi, car le règlement impose l’arrêt des traitements à cette fin. Pour l’entreprise qui prospecte régulièrement, l’organisation minimale consiste à tenir une liste d’opposition interne, à purger les fichiers achetés des personnes opposées avant chaque campagne, à tracer l’origine et la base légale de chaque adresse, et à faire auditer ses formulaires de collecte : un parcours qui conditionne l’accès à un service à l’acceptation de prospection de partenaires ne recueille pas un consentement libre.
B. Saisir la CNIL, signaler à la DGCCRF et demander réparation au juge
Lorsque l’expéditeur ne répond pas, conteste le droit invoqué ou poursuit ses envois, la personne peut saisir la Commission nationale de l’informatique et des libertés par une plainte en ligne, en joignant les messages conservés et la copie de sa demande restée sans effet. La Commission peut contrôler l’organisme, le mettre en demeure de se conformer, prononcer une injonction sous astreinte et infliger une sanction pécuniaire. Deux décisions récentes illustrent la fermeté de cette politique. Par une délibération du 21 novembre 2019, la formation restreinte a prononcé contre la société Futura Internationale une sanction pécuniaire de 500 000 euros avec publication de la décision pendant deux ans, notamment pour des démarchages effectués malgré l’opposition des personnes ; saisie d’un recours contre cette sanction, le Conseil d’État, par une décision du 1er mars 2021 rendue sous le numéro 437808, a rejeté la requête de la société (Conseil d’État, 10e et 9e chambres réunies, 1er mars 2021, n° 437808). Plus récemment, la Commission a relevé contre la société Google, dans le cadre d’une sanction de 325 millions d’euros prononcée en septembre 2025, un manquement à l’obligation de recueillir le consentement préalable à la prospection commerciale par voie électronique sur le fondement de l’article L. 34-5 (délibération de la CNIL relative à la sanction de Google). Ces montants concernent des manquements massifs, mais la logique vaut pour les structures plus modestes : chaque plainte documentée alimente le contrôle, et la mise en demeure publique fragilise durablement la réputation commerciale de l’expéditeur.
Parallèlement, les manquements à l’article L. 34-5 peuvent être signalés à la direction générale de la concurrence, de la consommation et de la répression des fraudes, notamment via la plateforme SignalConso, car le même article prévoit des sanctions administratives prononcées par l’autorité chargée de la concurrence et de la consommation, jusqu’à 75 000 euros pour une personne physique et 375 000 euros pour une personne morale. Cette voie est utile lorsque l’expéditeur est un professionnel identifié qui prospecte à grande échelle, ou lorsque le message dissimule l’identité de l’annonceur ou présente un objet trompeur. La personne démarchée comme consommateur peut également mobiliser les associations agréées et, dans les cas de démarchage agressif ou trompeur, les dispositions du code de la consommation relatives aux pratiques commerciales déloyales.
La réparation du préjudice relève du juge. L’article 82 du règlement général sur la protection des données dispose : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » La personne qui subit des envois répétés malgré son opposition, dont les coordonnées ont été cédées sans son accord ou dont la demande d’effacement est restée lettre morte, peut agir devant le tribunal judiciaire pour faire cesser le trouble et obtenir des dommages et intérêts. Le préjudice moral lié à la persistance du démarchage, au temps consacré aux démarches amiables et à la perte de maîtrise de ses données peut être indemnisé, même pour des montants mesurés, dès lors que la violation est établie par les pièces conservées : messages initiaux, demande d’opposition, envois postérieurs, absence de preuve du consentement par l’expéditeur. L’assignation doit viser le responsable du traitement, et le cas échéant le courtier de données qui a cédé le fichier, dont la responsabilité propre peut être recherchée pour la collecte ou la cession illicite. Devant le juge, c’est à l’entreprise d’établir qu’elle disposait d’une base légale : à défaut de preuve d’un consentement ou de conditions de l’exception client existant, la violation est constituée.
Pour l’entreprise qui découvre qu’elle prospecte sur un fondement fragile, la marche à suivre consiste à suspendre les envois litigieux, à faire l’inventaire de l’origine des adresses, à purger les contacts sans base légale démontrable, à reconstruire un recueil du consentement conforme avec traçabilité, et à documenter la mise en conformité avant tout contrôle. Les entreprises qui accompagnent leurs équipes commerciales sur ces sujets limitent utilement leur exposition en faisant relire leurs contrats d’achat de fichiers et leurs mentions d’information par un conseil : les clauses qui garantissent l’origine des consentements, imposent la transmission des preuves et organisent la répercussion des oppositions valent mieux qu’une attestation générique du vendeur. Les contentieux de la prospection se gagnent ou se perdent sur la preuve de la base légale, et cette preuve se constitue avant l’envoi, jamais après la plainte.
En résumé, la prospection par courrier électronique obéit à une interdiction de principe levée uniquement par le consentement préalable ou par l’exception étroite du client existant, complétée en B2B par des conditions strictes de lien avec la fonction exercée et d’information avec opposition effective. La personne démarchée dispose d’un droit d’opposition absolu, d’un droit à l’effacement et d’un accès à la Commission, à l’administration de contrôle économique et au juge pour obtenir la cessation et la réparation. L’entreprise qui prospecte doit choisir sa base légale avant de collecter, la prouver par écrit et respecter chaque opposition sans délai. Pour approfondir la sécurisation de vos contrats de prestations et de vos relations commerciales, vous pouvez consulter la page du cabinet consacrée aux contrats commerciaux à Paris.
Besoin d’un avis rapide sur votre dossier
Vous recevez des emails commerciaux non sollicités ou vous devez sécuriser vos campagnes de prospection au regard du RGPD et de l’article L. 34-5 ? Obtenez un avis sur votre dossier en numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, vous reçoit en consultation téléphonique : appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.