Vous avez 5 000 contacts dans votre outil d'emailing. Combien vous ont réellement donné leur consentement ?
Quand je pose cette question en audit, le silence qui suit est toujours le même. Le fondateur ouvre Brevo ou Mailchimp, regarde sa liste, et réalise qu'il n'en a aucune idée. Des contacts importés d'un fichier Excel. Des cartes de visite récoltées à un salon. Des emails récupérés sur LinkedIn. Quelques inscriptions via le site. Le tout mélangé dans une même liste, sans distinction.
La conformité RGPD en emailing, ce n'est pas qu'une question de bandeau cookies ou de lien de désinscription. C'est d'abord une question de base légale : avez-vous le droit d'envoyer cet email à cette personne ? Et surtout — pouvez-vous le prouver ?
Opt-in, opt-out : ce que dit vraiment la loi
La distinction tient en une phrase. En B2C, c'est l'opt-in : le contact doit avoir coché une case pour accepter vos emails. En B2B, l'opt-out est toléré : vous pouvez envoyer un premier email sans consentement préalable, à condition que la personne puisse se désinscrire.
Sauf que cette règle B2B a des conditions que presque personne ne respecte.
L'article L34-5 du Code des postes et communications électroniques autorise la prospection B2B uniquement si l'email concerne le poste de la personne contactée. Concrètement : envoyer votre offre de logiciel comptable au DAF, c'est légal. L'envoyer au DRH de la même boîte, ce ne l'est pas. L'envoyer à une adresse info@ générique ? Flou juridique — mais la CNIL penche vers l'interdiction.
Un de mes clients a appris cette nuance à ses dépens. Son commercial avait exporté 3 000 contacts LinkedIn — des connexions accumulées sur 4 ans. Il les a importés dans Mailchimp et a envoyé un email de lancement produit. En 48 heures : 12 désinscriptions, 3 signalements spam, et une plainte CNIL. Le fondateur n'en revenait pas : "Mais ce sont des contacts pros, on est en B2B !"
Le problème, c'est qu'une connexion LinkedIn n'est pas un consentement à recevoir des emails commerciaux. Accepter quelqu'un dans son réseau ne vaut pas autorisation de prospection. La CNIL est sans ambiguïté là-dessus.
Les 4 erreurs que je retrouve dans chaque audit
Après une trentaine d'audits RGPD sur des startups et PME, les mêmes problèmes reviennent systématiquement sur la partie emailing. Si vous faites de la conformité RGPD un sujet sérieux, commencez par vérifier ces points.
La case pré-cochée
Le grand classique. Sur le formulaire d'inscription, la case "je souhaite recevoir des offres et actualités" est cochée par défaut. L'utilisateur ne la voit pas, ne la décoche pas, et se retrouve inscrit.
J'ai audité une startup e-commerce qui avait 8 000 contacts dans sa base newsletter. En remontant le code du formulaire, la case était pré-cochée depuis le lancement. Juridiquement, ces 8 000 contacts n'avaient jamais donné de consentement valide. Huit mille contacts. Zéro consentement exploitable.
Depuis 2018, la règle est limpide : le consentement doit résulter d'un acte positif clair. Une case pré-cochée, c'est l'inverse.
L'import sauvage de contacts
Fichier Excel d'un salon, export CRM d'un ancien poste, base achetée à un "partenaire data"... J'ai vu toutes les variantes. Le point commun : aucune traçabilité du consentement.
Acheter une base email, c'est acheter un problème juridique. Le vendeur vous dit que les contacts sont "opt-in". Mais opt-in pour quoi ? Pour recevoir les emails du vendeur, pas les vôtres. Le consentement RGPD n'est pas transférable — c'est un principe fondamental que la plupart des fondateurs découvrent trop tard.
Le formulaire multi-listes invisible
En auditant le code d'un client SaaS, j'ai découvert que son formulaire d'inscription envoyait l'adresse email à trois destinations : la newsletter, un programme d'offres partenaires, et un outil d'enrichissement CRM tiers. Rien de tout ça n'était mentionné dans les conditions. L'utilisateur pensait s'inscrire à "nos actualités". En réalité, son email partait dans trois directions différentes.
C'est un problème technique autant que juridique. Et c'est exactement pour ça qu'un audit RGPD qui ne regarde pas le code passe à côté de ce type de faille.
L'absence totale de preuve
Le RGPD ne dit pas juste "obtenez le consentement". Il dit "soyez capable de le démontrer". Article 7, paragraphe 1. En cas de contrôle ou de plainte, c'est à vous de prouver que la personne a consenti. Pas à elle de prouver le contraire.
Et c'est là que ça coince. Des startups ont collecté des emails, parfois même avec une vraie case opt-in. Mais elles n'ont gardé aucune trace exploitable du moment où le consentement a été donné.
Votre outil d'emailing n'est pas une preuve de consentement
C'est l'insight que les fondateurs ont le plus de mal à accepter. Mailchimp, Brevo, Sendinblue — tous ces outils stockent la date à laquelle un contact a été ajouté à une liste. Certains gardent la source ("API", "import", "formulaire"). Mais aucun ne conserve la preuve du consentement au sens où la CNIL l'entend.
Ce qu'un contrôle CNIL attend comme preuve :
- L'horodatage précis du consentement
- L'adresse IP de la personne au moment où elle a consenti
- Le contenu exact du formulaire tel qu'il était affiché ce jour-là — pas la version actuelle
- La version des conditions générales acceptées
- Le texte exact de la case cochée
"Il est dans ma liste Mailchimp depuis le 14 mars 2024" ne suffit pas. Il faut pouvoir montrer ce que la personne a vu, ce qu'elle a coché, et quand.
Le double opt-in — l'email de confirmation avec un lien à cliquer — n'est pas obligatoire légalement. Mais c'est la preuve la plus solide que vous puissiez constituer. Le clic de confirmation est horodaté, lié à une adresse email vérifiée, et difficile à contester. Si vous ne faites pas de double opt-in, il vous faut un système qui logge techniquement chaque consentement avec ses métadonnées.
La plupart des startups ne font ni l'un, ni l'autre. Le jour où un contact porte plainte, elles n'ont rien à présenter. Et à ce stade, le coût de mise en conformité RGPD inclut aussi la gestion de crise.
Votre app a ces failles ?
Registre, politique de confidentialité et rapport de conformité issus de votre code.
Obtenir ma conformité RGPDLes délais que personne ne respecte
Un client m'a contacté après avoir reçu un courrier de la CNIL. Un prospect avait rempli un formulaire de contact sur son site — une demande d'information, pas un achat, pas une inscription newsletter. Dix-huit mois plus tard, ce prospect reçoit un email de relance commerciale. Il porte plainte.
Mon client avait gardé l'email dans son CRM et considérait que le formulaire valait consentement. Deux problèmes. D'abord, un formulaire de contact n'est pas un consentement à la prospection. Ensuite, même si ça l'avait été, 18 mois sans interaction, c'est long.
La règle des 3 ans
La CNIL fixe une durée maximale de conservation de 3 ans pour les données de prospection commerciale, à compter du dernier contact actif. Si un contact n'a pas ouvert un email, cliqué un lien, ou interagi avec vous depuis 3 ans, ses données doivent être supprimées ou anonymisées.
En pratique, je recommande d'être plus strict. Un contact qui n'a rien ouvert depuis 12 mois ne vous rapporte rien commercialement et vous expose juridiquement. Faites un tri annuel.
La désinscription : immédiate et sans friction
Le lien de désinscription doit être visible, fonctionnel, et effectif immédiatement. Pas de "votre demande sera traitée sous 48h". Pas de formulaire à 4 champs. Pas de page qui demande de se connecter pour confirmer.
J'ai vu un SaaS qui exigeait de se connecter à son compte pour se désinscrire de la newsletter. Le retrait du consentement doit être aussi simple que le consentement lui-même — c'est dans le texte. Un clic, c'est fini.
Checklist : vos emails sont-ils conformes au RGPD ?
Si vous envoyez des emails — newsletters, séquences commerciales, relances — voici ce que vous devez vérifier :
1. Votre base est segmentée par source. Vous savez d'où vient chaque contact : inscription site, achat, import, salon. Si vous ne le savez pas, vous ne pouvez pas prouver le consentement.
2. Aucune case n'est pré-cochée dans vos formulaires. Vérifiez le code, pas juste l'interface — certains thèmes ou plugins remettent la case par défaut après mise à jour.
3. Chaque formulaire dit clairement à quoi la personne s'inscrit. "Recevoir nos actualités" ne suffit pas si vous envoyez aussi des offres partenaires ou si l'email part dans un CRM tiers.
4. Vous conservez une preuve horodatée de chaque consentement. Double opt-in, ou log technique avec IP, date, et contenu du formulaire.
5. Le lien de désinscription fonctionne en un clic, sans connexion. Testez-le vous-même — maintenant.
6. Vous purgez les contacts inactifs. Au minimum tous les 3 ans. Idéalement chaque année pour les contacts sans aucune ouverture ni clic.
7. Vos sous-traitants emailing sont documentés. Mailchimp, Brevo, SendGrid — ce sont des sous-traitants au sens du RGPD. Ils doivent figurer dans votre registre des traitements avec un DPA (Data Processing Agreement) en règle.
8. Vos emails B2B respectent la règle du poste. Prospection sans opt-in en B2B ? Vérifiez que chaque email est pertinent par rapport à la fonction professionnelle du destinataire.
Si vous cochez les 8 points, vous êtes dans le peloton de tête. Si vous en ratez 3 ou plus, votre base email est un risque juridique actif.
Ce n'est pas une question de morale, c'est une question de preuves
La conformité RGPD en emailing ne demande pas de tout arrêter. Vous avez le droit de prospecter, d'envoyer des newsletters, de relancer vos leads. Mais vous devez pouvoir prouver que chaque contact dans votre liste a donné un consentement valide — ou que vous avez une base légale solide pour le contacter.
Le vrai problème, ce n'est pas la réglementation. C'est que la plupart des startups n'ont jamais pris 2 heures pour vérifier l'état réel de leur base. Et quand la plainte CNIL arrive, il est trop tard pour reconstruire les preuves.
Si vous voulez savoir où vous en êtes vraiment — pas ce que vous supposez, mais ce que votre code et vos outils disent — c'est exactement ce qu'on fait dans un audit de conformité RGPD. On regarde les formulaires, les flux de données, les intégrations, et on produit un état des lieux qui tient la route face à un contrôle.