Les notions clés pour une utilisation de l’email conforme au RGPD
Respectez le RGPD dans vos campagnes email : opt-in, gestion des droits, transparence et sécurité pour une relation client responsable et durable.
Pour utiliser l’email en conformité avec le RGPD, quatre notions sont essentielles : recueillir un consentement libre et spécifique (opt-in) avant toute prospection auprès des particuliers, respecter les grands principes de traitement des données, permettre à chacun d’exercer ses droits (dont le désabonnement), et informer clairement via une politique de protection des données.
Depuis 2018, le Règlement général sur la protection des données (RGPD) encadre la collecte et l’utilisation des données personnelles et comportementales. Son objectif : protéger les personnes et renforcer leur confiance envers les organisations qui traitent leurs données, les responsables de traitement. Voici les notions clés pour une utilisation du canal email conforme au RGPD.
☰ Sommaire
Appliquer le principe d’opt-in et le renforcer avec une collecte « fine » du consentement
L’opt-in consiste à obtenir le consentement préalable de la personne pour collecter ses informations personnelles et lui adresser des messages. Votre liste de diffusion n’est alors composée que de contacts ayant expressément accepté de recevoir vos campagnes emails.
Pour la prospection commerciale par email auprès des particuliers, ce consentement préalable est une obligation légale, avec une exception : les clients existants peuvent recevoir des offres pour des produits ou services analogues à ceux déjà achetés, à condition d’avoir été informés et de pouvoir s’y opposer simplement. Auprès des professionnels, l’information préalable et un droit d’opposition suffisent, si le message est en rapport avec leur activité.
Au-delà de l’obligation, l’opt-in instaure immédiatement un climat de confiance et améliore vos performances : vos contacts attendent vos emails, les ouvrent davantage et les signalent beaucoup moins comme spam. Votre délivrabilité s’en trouve améliorée.
Pour aller plus loin, sur vos formulaires de collecte, recueillez le consentement pour chaque finalité envisagée. Par exemple, proposez de s’inscrire à la newsletter sans accepter pour autant toutes les communications émises par votre organisation.
Respecter les grands principes du RGPD liés au traitement des données
- Licéité, loyauté et transparence : les données personnelles doivent être collectées et traitées de manière licite et transparente. Les personnes doivent être informées de l’usage qui en est fait.
- Limitation des finalités : les données doivent être collectées pour des finalités déterminées et légitimes, et ne pas être traitées ultérieurement de manière incompatible.
- Minimisation des données : les données doivent être adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités.
- Exactitude : les données doivent être exactes et tenues à jour. Les données inexactes doivent être rectifiées ou supprimées.
- Limitation de la conservation : les données ne doivent pas être conservées plus longtemps que nécessaire. Pour un contact qui n’est pas client, la CNIL recommande une durée de 3 ans à compter du dernier contact émanant de la personne.
- Intégrité et confidentialité : des mesures de sécurité appropriées doivent protéger les données contre la perte, la destruction, la modification ou la divulgation non autorisées.
- Droits des personnes : chacun peut accéder à ses données, les rectifier, les faire supprimer, s’opposer à leur traitement et exercer ses autres droits.
- Responsabilité : le responsable de traitement doit être en mesure de démontrer sa conformité.
Les règles propres à l’email
- Un désabonnement simple dans chaque message : chaque email doit permettre de se désinscrire facilement et gratuitement. Voir comment bien gérer le désabonnement.
- Un expéditeur identifiable et un message clairement rattaché à votre organisation. Retrouvez les mentions obligatoires de vos emails.
- Un suivi des ouvertures encadré : la CNIL a publié le 14 avril 2026 une recommandation sur les pixels de suivi dans les emails. Voir comment adapter votre tracking aux exigences de la CNIL.
- Une base saine : supprimez ou anonymisez les contacts au-delà de la durée de conservation, et traitez sans délai les demandes de suppression.
Rédiger et rendre accessible la politique de protection des données personnelles
La politique de protection des données doit comporter les coordonnées du responsable de traitement et, le cas échéant, de son DPO (Data Protection Officer, ou délégué à la protection des données), et détailler pour chaque traitement :
- la finalité ;
- la base juridique ;
- les catégories de destinataires (en signalant l’existence éventuelle de transferts hors de l’Espace économique européen et les garanties prévues) ;
- la durée de conservation des données ;
- les droits dont disposent les personnes concernées et le moyen de les exercer.
Cette politique doit être accessible depuis tous les points de collecte, notamment les formulaires, et depuis la page d’accueil du site.
Choisir une plateforme emailing conforme au RGPD
Votre plateforme d’envoi traite les données de vos contacts pour votre compte : c’est un sous-traitant au sens du RGPD. Avant de la choisir, vérifiez :
- l’existence d’un contrat de sous-traitance précisant les obligations de chacun (article 28 du RGPD) ;
- la localisation des données : un hébergement en France ou dans l’Union européenne évite les transferts hors UE et les garanties complexes qu’ils imposent ;
- les mesures de sécurité (accès, chiffrement, sauvegardes) et la gestion des incidents ;
- les outils pour gérer le consentement et les droits : abonnements par thème, désinscriptions, export et suppression des données.
Campaign, la plateforme email et SMS de Dolist, est une solution « made in France » compatible RGPD, dont les données sont hébergées en France. Elle vous permet de centraliser les données de vos contacts, de gérer leurs consentements par finalité et de traiter leurs demandes en toute autonomie.
Vous souhaitez approfondir ce sujet ?