E-mail marketing conforme au RGPD : les règles 2026
Réponse rapide : En France, vous pouvez envoyer des e-mails commerciaux si vous disposez d’une base légale — le plus souvent le consentement en B2C, ou un régime plus souple en B2B. Le consentement doit être libre, spécifique, éclairé et univoque, recueilli par une action positive (pas de cases pré-cochées), horodaté et documenté, et révocable via une désinscription en un clic dans chaque message.
Deux textes à la fois
L’e-mail marketing se situe au croisement du RGPD (qui régit les données personnelles) et des règles ePrivacy transposées, supervisées par la CNIL (qui régissent l’acte d’envoi). Les deux doivent être respectés.
Ce qu’est un consentement valide en 2026
Libre, spécifique, éclairé, univoque (pas de cases pré-cochées — depuis l’arrêt Planet49 de la CJUE), révocable et documenté.
« Les données sont un actif toxique, alors pourquoi ne pas les jeter ? » — Bruce Schneier, expert en sécurité (schneier.com, 2016)
La minimisation des données récompense cette logique : ne collecter que le nécessaire, supprimer les contacts inactifs.
Simple vs double opt-in
Le double opt-in (lien de confirmation dans un premier e-mail) est la norme d’excellence : il prouve le consentement et protège la délivrabilité en filtrant les fautes de frappe et pièges à spam — crucial sous les nouvelles règles Gmail/Yahoo pour gros expéditeurs.
La spécificité française : le B2B
Contrairement à l’Allemagne, la CNIL admet une approche plus souple en B2B : une adresse professionnelle peut être sollicitée pour une offre en lien avec la fonction de la personne, avec une information claire et une désinscription facile à chaque envoi. La CNIL interdit par ailleurs les « dark patterns » : refuser doit être aussi simple qu’accepter.
Votre checklist 2026
- Inscription par action positive, pas de case pré-cochée ; consentement marketing distinct.
- Double opt-in par défaut.
- Journal de consentement : qui, quand, comment, quel libellé.
- Identité d’expéditeur claire ; adresse de réponse réelle.
- Désinscription en un clic dans chaque e-mail, traitée rapidement.
- Politique de confidentialité au point de collecte, en français.
- Minimisation et suppression des contacts inactifs.
Listes achetées ? À éviter.
Impossible de prouver un consentement valide pour votre traitement de ces personnes — risque juridique et délivrabilité en chute.
FAQ
Le double opt-in est-il obligatoire ? Le RGPD ne le nomme pas mais exige un consentement prouvable ; il est fortement recommandé et meilleur pour la délivrabilité.
B2B sans consentement ? En France, une approche souple existe pour les adresses professionnelles pertinentes, avec opt-out — contrairement à l’Allemagne.
Combien de temps conserver les preuves de consentement ? Tant que vous vous appuyez dessus, plus un délai raisonnable, puis suppression.
Sources
RGPD art. 6 & 7 ; CJUE Planet49 ; CNIL ; iGDPR, TermsFeed, Warbble (2026).
Un programme e-mail qui développe la liste et passe l’audit ?
WiseGuyXL construit un e-mail marketing RGPD-first sur les marchés européens — flux de consentement corrects, bonne couche juridique par pays, délivrabilité stable. La même rigueur sous-tend 341 % de croissance organique sur plus de 30 projets dans plus de 9 marchés. Voir le coût de l’e-mail marketing ou plus sur les Perspectives WiseGuyXL.
Auteur : Rédaction WiseGuyXL. Rédigé avec l’aide de l’IA, relu par un éditeur humain.