Peut-on envoyer un email de prospection B2B sans consentement ? Ce que disent vraiment le RGPD, le CPCE et la CNIL, et les limites que beaucoup oublient.
Deux idées reçues circulent dans les équipes commerciales. La première veut que le RGPD ait tué l’emailing de prospection et qu’il faille désormais un consentement pour écrire à un inconnu. La seconde, tout aussi répandue, affirme qu’en B-to-B tout est permis puisque l’adresse est professionnelle. Les deux sont fausses. Le droit français autorise bien la prospection par email auprès des professionnels sans accord préalable, mais à des conditions précises que beaucoup d’expéditeurs ignorent. Ou découvrent le jour où la CNIL leur écrit.
Parlez prospection par email à un commercial, il vous répondra RGPD. Réflexe logique, mais incomplet. La vraie règle du jeu se trouve ailleurs, à l’article L34-5 du Code des postes et des communications électroniques, qui reprend en droit français la directive ePrivacy de 2002. Pour faire simple : le RGPD s’occupe de vos données, le CPCE s’occupe de votre message.
Les deux se superposent. Le premier vous demande une base légale pour stocker et exploiter l’adresse de votre prospect, une information claire et une durée de conservation limitée. Le second pose le principe du consentement préalable pour toute prospection électronique visant une personne physique, avec des exceptions. La distinction n’a rien de théorique : un envoi peut respecter le RGPD et enfreindre le CPCE, ou l’inverse.
Et ce cadre ne bougera pas de sitôt. La Commission européenne a renoncé en 2025 à son projet de règlement ePrivacy, en discussion depuis 2017. La directive de 2002 reste donc la référence, et avec elle sa transposition française.
La CNIL le dit sans détour dans sa fiche sur la prospection par courrier électronique. Un professionnel peut recevoir un email commercial qu’il n’a pas sollicité, à une condition : le message doit être « en rapport avec la profession de la personne démarchée ». L’exemple retenu par la Commission parle de lui-même, celui d’un éditeur qui présente son logiciel au directeur informatique d’une entreprise.
Côté RGPD, la base légale s’appelle l’intérêt légitime, prévue à l’article 6.1.f. Le considérant 47 du règlement précise d’ailleurs que la prospection « peut être considérée comme étant réalisée pour répondre à un intérêt légitime ». Peut, et non doit. À vous de vérifier que votre intérêt commercial ne l’emporte pas sur les attentes raisonnables du destinataire, et de garder une trace de ce raisonnement.
Concrètement, proposer une solution de paie à un DRH ne pose aucune difficulté. Écrire au même DRH pour lui vendre une assurance habitation, c’est autre chose. Le critère ne tient pas à l’adresse professionnelle en elle-même, il tient à la cohérence entre l’offre et la fonction.
Voilà une nuance que la plupart des guides passent sous silence. Pour la CNIL, les adresses génériques du type info@nomsociete.fr, contact@nomsociete.fr ou commande@nomsociete.fr « concernent des personnes morales » et échappent aux règles de la prospection électronique. Ni consentement, ni obligation de lien avec une fonction : vous écrivez à une entreprise, pas à quelqu’un.
Une adresse nominative raconte une autre histoire. prenom.nom@entreprise.fr identifie un individu. C’est donc une donnée personnelle au sens du RGPD, avec tout ce qui suit en matière d’information, de droit d’opposition et de conservation.
Faut-il pour autant tout miser sur les adresses génériques ? Non. Elles aboutissent souvent dans une boîte partagée, triée par un standard ou une assistante, et d’expérience elles réagissent peu. Pour un premier contact avec une entreprise, elles offrent quand même un cadre juridique nettement plus souple.
Le statut du destinataire brouille parfois les cartes. Un artisan, un consultant indépendant ou un micro-entrepreneur travaille souvent avec une adresse Gmail ou Orange. Professionnel ou particulier ? La CNIL n’a publié aucune position dédiée à ce cas. Sa doctrine vise les personnes contactées à leur adresse professionnelle, au titre de la fonction qu’elles exercent.
Par prudence, traitez une adresse personnelle comme relevant du régime des particuliers, donc du consentement préalable, même si son titulaire s’en sert pour son activité. À l’inverse, une adresse rattachée au nom de domaine de l’entreprise, sur un sujet lié au métier, relève en principe du B-to-B. Pas de certitude absolue ici, juste une lecture raisonnable des textes. Et en cas de doute sur un segment entier de votre fichier, mieux vaut l’écarter que de parier.
L’absence de consentement ne vous dispense de rien d’autre. L’article L34-5 impose d’identifier clairement l’expéditeur et de fournir un moyen simple et gratuit de refuser les prochains envois. Un lien de désinscription qui fonctionne, dans chaque message, sans connexion à un compte ni formulaire à rallonge.
Le RGPD ajoute une obligation souvent négligée en B-to-B. Quand l’adresse ne vient pas directement de la personne, parce que vous l’avez trouvée dans un fichier, un annuaire ou sur un site, l’article 14 vous oblige à l’informer dans un délai raisonnable, et au plus tard dans le mois. Qui traite ses données, pourquoi, d’où elles viennent, combien de temps vous les gardez, comment exercer ses droits. Un paragraphe court en pied du premier email règle la question.
Reste le droit d’opposition. L’article 21 du RGPD le rend absolu en matière de prospection : dès qu’un contact refuse, vous arrêtez. Pas de mise en balance, pas de négociation. Le désinscrit rejoint une liste repoussoir que vous confrontez à chaque nouvel import, sinon il réapparaîtra au prochain achat de fichier. Et il vous le fera savoir.
Acheter ou louer un fichier B-to-B n’a rien d’interdit. La responsabilité, elle, reste chez vous. La CNIL n’a pas publié de doctrine propre aux fichiers professionnels, mais ses recommandations sur la cession de fichiers donnent la direction : des données collectées loyalement, des personnes informées de la transmission, et un acheteur qui prévient à son tour les contacts dans le mois. Demandez à votre fournisseur l’origine des adresses, leur date de collecte et la mention d’information affichée à l’époque. S’il ne sait pas répondre, c’est son risque qu’il vous vend avec le fichier.
Pour la conservation, le référentiel de la CNIL sur la gestion des activités commerciales fixe un repère net. Les données d’un prospect se conservent trois ans à compter de leur collecte ou du dernier contact venant du prospect, un clic dans un email par exemple. Passé ce délai sans signe de vie, une ultime sollicitation pour vérifier son intérêt reste possible. Sans réponse, suppression ou archivage.
La CNIL a reçu 20 150 plaintes en 2025, 10 % de plus qu’en 2024, selon son rapport annuel. Son bilan des sanctions de la même année recense 10 décisions pour des manquements aux règles de prospection commerciale ou politique. La plus lourde vise Solocal Marketing Services : 900 000 euros d’amende en mai 2025, pour des sollicitations par SMS et par email adressées à des particuliers sans consentement valable. Pour les dossiers plus modestes, la procédure simplifiée permet à la CNIL d’aller vite, avec des amendes jusqu’à 20 000 euros. Sur les 16 sanctions de ce type annoncées en octobre 2025, 14 partaient d’une plainte. Celle d’un destinataire agacé, le plus souvent.
Le CPCE ouvre un autre front. Côté DGCCRF, l’addition grimpe vite : 75 000 euros maximum pour une personne physique, 375 000 euros pour une société. La CNIL peut aussi s’en mêler sur la même base. Trois autorités pour un seul article, c’était beaucoup. Trop, a estimé le Conseil constitutionnel le 25 juin 2026, saisi par Orange : il a censuré le cumul de poursuites entre CNIL, Arcep et DGCCRF pour des faits identiques, en repoussant l’abrogation au 31 octobre 2027. Un seul gendarme par infraction, donc. L’interdiction de fond, elle, ne change pas d’un iota.
Dernier point, et pas le moindre quand on envoie en volume. Respecter le droit français ne suffit pas, car votre plateforme d’envoi a ses propres règles. La plupart des grands routeurs internationaux exigent dans leurs conditions d’utilisation des contacts qui ont donné leur accord explicite, B-to-B compris. Une campagne parfaitement légale peut donc vous valoir une suspension de compte, parfois en plein envoi. Nous détaillons ces différences de CGU dans notre dossier consacré à l’emailing B2B et réglementation française.
La délivrabilité ajoute sa propre contrainte. Un fichier de prospection génère plus de plaintes qu’une base d’abonnés, et Gmail comme Yahoo attendent un taux de plaintes inférieur à 0,3 %. Ciblage précis, message en rapport avec la fonction, désinscription visible : les bonnes pratiques juridiques et techniques se rejoignent. Ce n’est pas un hasard.
Non, pas pour une adresse professionnelle nominative, à condition que le message porte sur un sujet en rapport avec la fonction du destinataire. Vous devez en revanche l’informer de l’origine de ses données, identifier clairement l’expéditeur et proposer dans chaque email un moyen simple et gratuit de refuser les prochains envois.
Oui, dès qu’elle identifie une personne, comme prenom.nom@entreprise.fr. Le RGPD s’applique alors pleinement : base légale, information, droit d’opposition, durée de conservation. Les adresses génériques du type contact@ ou info@ concernent au contraire la personne morale et, selon la CNIL, échappent aux règles de la prospection électronique.
Tout dépend de l’adresse utilisée. Sur une adresse rattachée au domaine de son entreprise, avec une offre liée à son activité, le régime B-to-B s’applique en principe. Sur une adresse personnelle de type Gmail, la prudence commande de demander un consentement préalable, faute de position officielle de la CNIL sur ce cas.
Trois ans à compter de la collecte ou du dernier contact venant du prospect, selon le référentiel de la CNIL sur la gestion commerciale. Un clic dans un email relance ce délai. À l’échéance, vous pouvez solliciter une dernière fois le contact pour vérifier son intérêt, puis supprimer ou archiver ses données faute de réponse.
Oui, rien ne l’interdit, mais vous devenez responsable du traitement. Exigez du fournisseur l’origine des adresses, la date de collecte et la mention d’information présentée aux contacts. Informez ensuite chaque personne dans le mois, retirez vos désinscrits via une liste repoussoir et vérifiez que votre routeur accepte ce type de fichier.
Côté CNIL, le plafond théorique atteint 20 millions d’euros ou 4 % du chiffre d’affaires mondial, mais les dossiers modestes passent souvent par la procédure simplifiée, plafonnée à 20 000 euros. La DGCCRF, elle, peut réclamer jusqu’à 375 000 euros à une entreprise qui ignore l’article L34-5. Depuis juin 2026, une même infraction ne peut plus faire l’objet de poursuites cumulées.
Vous prospectez en B-to-B et cherchez un routeur qui accepte ce type d’envois dans un cadre conforme ? L’équipe d’Ediware étudie votre fichier et vos pratiques avec vous. Contactez-nous.
Ce contenu est réalisé par Ediware. Consultez les sites officiels pour les informations les plus récentes.