Prospection commerciale B2C et RGPD : opt-in, exception clients et sanctions
En bref
- En B2C, la règle par défaut est l'opt-in : un consentement préalable, libre, spécifique, éclairé et univoque, recueilli avant tout e-mail commercial. Seule exception : prospecter ses propres clients sur des produits analogues. La qualité et la preuve du consentement sont au cœur des sanctions CNIL ; depuis 2026, les pixels de suivi marketing exigent en plus un consentement dédié.
Faut-il un consentement pour prospecter des particuliers ?
Oui, dans la très grande majorité des cas. La prospection commerciale par voie électronique vers des particuliers suppose un consentement préalable (opt-in), en application de l'article L.34-5 du CPCE et du RGPD. Le particulier bénéficie d'une protection renforcée : on ne le contacte pas sans son accord.
Qu'est-ce qu'un consentement valable ?
Le consentement n'est valable que s'il réunit quatre qualités :
- Libre — sans contrainte ni case pré-cochée ; refuser doit être aussi simple qu'accepter.
- Spécifique — une finalité par consentement, sans couplage.
- Éclairé — la personne comprend qui la contacte, pourquoi, et la portée de son choix.
- Univoque — un acte positif clair ; l'inactivité ne vaut jamais consentement.
Recueillir un « oui » unique pour plusieurs finalités distinctes, sans possibilité d'accepter ou de refuser finalité par finalité, peut invalider le consentement (considérant 43 du RGPD).
L'exception « clients » : les 3 conditions cumulatives
Il existe une porte étroite pour contacter des particuliers sans opt-in préalable :
- la personne est déjà cliente (relation d'achat existante) ;
- l'offre porte sur des produits ou services analogues, par la même entreprise ;
- un moyen d'opt-out simple est proposé dès la collecte et dans chaque envoi.
Hors de ce cadre, le consentement préalable redevient obligatoire.
Le cycle de vie de la donnée en B2C
| Étape | Obligation clé |
|---|---|
| Collecte | Consentement, minimisation (évitez les champs inutiles), information |
| Usage | Finalité annoncée ; un message « informatif » qui pousse à consommer reste de la prospection |
| Conservation | Prospect actif ≈ 3 ans ; client 5 à 10 ans ; liste d'opposition le temps utile |
| Droits | Réponse sous 1 mois : accès, opposition, rectification, effacement |
Pixels de suivi : ce qui change au 14 juillet 2026
La recommandation CNIL du 12 mars 2026 encadre les pixels dans les e-mails. En B2C, un pixel servant à mesurer/optimiser les campagnes ou à profiler exige le consentement. Seule la mesure d'ouverture strictement dédiée à la délivrabilité reste exemptée. L'échéance : 14 juillet 2026 (voir Pixels de suivi CNIL 2026).
Même un e-mail autorisé au titre de l'exception clients peut nécessiter un consentement séparé pour son pixel de mesure de performance — c'est la finalité qui tranche.
Les dark patterns : le principal piège du B2C
La plupart des sanctions CNIL en prospection grand public tiennent à un consentement mal recueilli ou impossible à prouver :
- Accor — 600 000 € (août 2022) : case de consentement newsletter pré-cochée, information et droit d'opposition défaillants.
- SoLocal MS — 900 000 € (mai 2025) : formulaires trompeurs (dark patterns) sur des jeux-concours, incapacité à prouver un consentement valable.
- Kaspr — 240 000 € (décembre 2024) : données mal collectées, conservation trop longue, droits d'accès bâclés.
Le fil rouge : la qualité et la traçabilité du « oui » sont votre meilleure assurance.
Prouver le consentement, contact par contact
L'article 7.1 du RGPD impose de pouvoir démontrer, à tout moment, que chaque personne a consenti. Conservez une trace individualisée : date, formulaire utilisé, version de l'information affichée. Une base « achetée » avec une simple clause du fournisseur ne suffit pas — vous restez responsable.
Sources : CPCE art. L.34-5 ; RGPD (art. 7 et considérant 43) ; CNIL, recommandation pixels de suivi (12 mars 2026) ; délibérations CNIL Accor, SoLocal MS, Kaspr.
Passez à l’action
Recueillez un consentement valable et prouvable : évaluez votre score RGPD gratuitement avec Data Comply One.
Mesurer mon score RGPD →Demander une démo