Aller au contenu
Guide RGPD

RGPD et prospection par email : ce qui est permis en France et en Belgique

Le RGPD n'interdit pas l'emailing de prospection : en France, la CNIL admet d'écrire à un professionnel sans consentement préalable si le message concerne sa fonction et lui permet de s'opposer ; en Belgique, le consentement reste la règle, sauf exceptions limitées.

Mis à jour le 13 min de lecture

Sommaire
  1. France : peut-on écrire à un professionnel sans son consentement ?
  2. France : écrire à des particuliers suppose leur consentement préalable
  3. Quels textes encadrent la prospection par email en France ?
  4. Belgique : le consentement préalable, même pour une adresse professionnelle nominative
  5. RGPD et emailing de prospection : France et Belgique comparées
  6. Que doit contenir chaque email de prospection ?
  7. Origine des données : comment informer les personnes ?
  8. Combien de temps conserver les données d'un prospect ?
  9. Gérer l'opposition : désinscription, liste noire et demandes écrites
  10. Répondre à une demande d'effacement
  11. Avant de lancer une campagne : la vérification en 7 points
  12. Questions fréquentes

Ceci n'est pas un avis juridique

Ce guide résume les textes et les positions officielles consultés le 7 octobre 2026. Il ne remplace pas l'avis d'un avocat ou de votre délégué à la protection des données, surtout pour la Belgique ou pour des fichiers venus de tiers.

À retenir

  • France, entre professionnels : selon la CNIL, pas de consentement préalable si le message concerne la fonction du destinataire, qui doit être informé et pouvoir s'opposer simplement et gratuitement.
  • France, particuliers : consentement préalable, sauf client existant et produits ou services analogues.
  • Belgique : consentement préalable en principe, même pour prenom.nom@entreprise.be ; exceptions pour vos clients et pour les adresses impersonnelles d'entreprise (info@, sales@…).
  • Dans chaque email : l'identité de l'expéditeur, un moyen simple de s'opposer et, dès le premier message, l'origine des données.
  • Après une opposition : plus aucun envoi, et l'adresse gardée dans une liste d'opposition, au moins 3 ans selon la CNIL.

France : peut-on écrire à un professionnel sans son consentement ?

Oui, selon la CNIL. Sa page sur la prospection commerciale par courrier électronique, datée du 10 juin 2026, admet que la prospection auprès de professionnels repose sur l'intérêt légitime de l'entreprise, sans consentement préalable. Pour la prospection par mail en B2B, la CNIL pose ces conditions :

  • Un lien avec la fonction du destinataire : la CNIL cite un logiciel présenté au directeur informatique d'une entreprise. Une offre sans rapport avec son métier ne relève pas de cette tolérance.
  • Une information : la personne sait que son adresse peut servir à de la prospection.
  • Une opposition simple et gratuite, possible à tout moment.
  • Dans chaque message, l'identité de l'organisation qui écrit et un moyen simple de refuser les envois suivants.

Pour des adresses déjà en votre possession ou obtenues auprès d'un tiers (fichier loué ou acheté, partenaire), la CNIL demande de vérifier que les personnes ont été informées de cette utilisation et peuvent s'y opposer.

Les adresses génériques : contact@, info@

La CNIL rappelle que les adresses génériques d'une personne morale (info@nomsociete.fr, contact@nomsociete.fr, commande@nomsociete.fr) ne sont pas soumises à ces principes. Une adresse prenom.nom@entreprise.fr désigne une personne : c'est une donnée personnelle, soumise au RGPD.

Une position de la CNIL, pas une exception écrite dans la loi

L'article L34-5 du Code des postes et des communications électroniques ne distingue pas B2B et B2C : il vise les coordonnées de toute personne physique. La tolérance pour les professionnels vient de la position publiée par la CNIL ; citez-la comme telle.

France : écrire à des particuliers suppose leur consentement préalable

Pour un particulier, la règle est l'opt-in : un consentement libre, spécifique, éclairé et univoque, par exemple une case dédiée non pré-cochée. Accepter des conditions générales ne suffit pas, et l'accord peut être retiré à tout moment.

Deux exceptions : la personne est déjà cliente et le message porte sur des produits ou services similaires de la même entreprise ; ou la prospection n'est pas commerciale (caritative, par exemple). La CNIL précise que l'exception des clients ne joue pas sans vente ni prestation, même si la personne a créé un compte en ligne.

Un fichier de particuliers qui n'ont pas consenti ne peut donc pas servir à une campagne de cold email, quel que soit l'outil d'envoi.

Quels textes encadrent la prospection par email en France ?

Trois sources se complètent : le Code des postes et des communications électroniques (CPCE) pour l'envoi, le RGPD pour les données, la CNIL pour l'interprétation.

  • Article L34-5 du CPCE : interdit la prospection par email vers une personne physique sans son consentement, sauf vers un client pour des produits ou services analogues. Dans tous les cas, chaque message donne un moyen de demander l'arrêt des envois, ne cache pas l'identité de l'expéditeur et porte un objet en rapport avec l'offre.
  • RGPD, règlement (UE) 2016/679, article 6, paragraphe 1, point f) : l'intérêt légitime comme base légale. Le considérant 47 précise que la prospection peut répondre à un intérêt légitime ; encore faut-il que les intérêts et droits de la personne ne prévalent pas : une mise en balance est nécessaire.
  • Articles 14, 17 et 21 du RGPD : informer la personne quand ses données ne viennent pas d'elle, effacer ses données à sa demande dans les cas prévus, respecter son opposition à la prospection.

Ce que change la décision QPC du 25 juin 2026

Par sa décision n° 2026-1210 QPC, le Conseil constitutionnel a déclaré contraires à la Constitution les sixième, huitième et avant-dernier alinéas de l'article L34-5. Ils organisent les sanctions : compétence de la CNIL, amende de l'autorité chargée de la concurrence et de la consommation (DGCCRF), articulation avec l'Arcep. Le motif : les mêmes faits pouvaient être poursuivis et sanctionnés plusieurs fois, ce qui méconnaît le principe de nécessité des peines.

Leur abrogation est reportée au 31 octobre 2027. D'ici là, ou jusqu'à une nouvelle loi, une même personne ne peut plus être poursuivie pour les mêmes faits devant deux de ces autorités. Les règles de fond ne changent pas : consentement, exception des clients, mentions obligatoires et droit d'opposition.

Belgique : le consentement préalable, même pour une adresse professionnelle nominative

En Belgique, l'article XII.13 du Code de droit économique (CDE) interdit la publicité par courrier électronique sans le consentement préalable, libre, spécifique et informé du destinataire. Un email de prospection est une publicité au sens de l'article I.18 du Code. Le texte ne distingue pas particuliers et professionnels, et l'expéditeur doit prouver que l'envoi était autorisé.

Une adresse nominative d'entreprise est donc visée. Le rapport au Roi de l'arrêté royal du 4 avril 2003 le dit clairement : nom.prénom@company.be est l'adresse d'une personne physique, même utilisée à titre professionnel. Le SPF Économie l'écrit aussi : pas de publicité à ces adresses sans l'accord préalable de la personne.

Les deux exceptions de l'arrêté royal du 4 avril 2003

  1. Vos clients, personnes physiques ou morales : adresse obtenue directement lors d'une vente, publicité limitée à des produits ou services analogues que vous fournissez, et possibilité de s'y opposer simplement et sans frais dès la collecte. Un simple prospect n'est pas un client.
  2. Les personnes morales, à des adresses impersonnelles (info@, contact@, sales@…), pour des offres qui visent des personnes morales. Le rapport au Roi demande d'apprécier avec prudence s'il s'agit bien de l'adresse d'une personne morale.

L'Autorité de protection des données (APD) ajoute deux mises en garde dans sa Recommandation 01/2026 sur le marketing direct : une adresse fonctionnelle (info@, dpo@…) peut être une donnée personnelle si elle peut être associée à une personne physique ; et le caractère professionnel d'une adresse n'est pas un critère pour écarter le marketing direct.

Pour l'APD, un email de marketing direct repose en principe sur le consentement, sauf l'exception des clients (le « soft opt-in »). Le SPF Économie admet de demander ce consentement par un premier email sans aucune publicité, non répété avant 2 ans en l'absence de réponse. Cette page du SPF date de 2021 et l'APD n'a pas repris cette position dans les documents consultés : faites-la valider.

Chaque publicité par email doit aussi expliquer comment s'opposer aux envois suivants, offrir un moyen électronique de le faire et ne pas masquer son origine. Une entreprise peut, elle aussi, s'opposer.

RGPD et emailing de prospection : France et Belgique comparées

Prospection par email : France et Belgique comparées (textes consultés le 7 octobre 2026)
SituationFranceBelgique
Adresse nominative d'un professionnelSans consentement préalable selon la CNIL, si le message concerne sa fonction (information et opposition simple)Consentement préalable
Adresse générique d'entreprise (info@, contact@)Hors des principes rappelés par la CNILSans consentement si elle est impersonnelle et l'offre vise des personnes morales ; prudence selon l'APD
ParticulierConsentement préalableConsentement préalable
Client existant, produits ou services analoguesSans consentement préalable, opposition proposée à la collecte et dans chaque emailSans consentement préalable, si l'adresse a été obtenue lors d'une vente et l'opposition proposée à la collecte
Dans chaque emailIdentité de l'expéditeur, opposition simple et gratuite, objet en rapport avec l'offreExpéditeur identifiable, information sur le droit d'opposition, moyen électronique de l'exercer
Textes principauxArticle L34-5 du CPCE, RGPD, position de la CNILArticle XII.13 du CDE, arrêté royal du 4 avril 2003, RGPD
Où se renseignerCNILAPD, SPF Économie

Que doit contenir chaque email de prospection ?

Le destinataire doit savoir qui lui écrit, d'où vient son adresse et comment ne plus rien recevoir. Dans les deux pays, prévoyez au minimum :

  • L'identité de l'expéditeur : votre nom, l'entreprise pour laquelle vous écrivez et des coordonnées. La dissimuler est interdit en France ; en Belgique, l'annonceur doit être clairement identifiable.
  • Un moyen simple et gratuit de s'opposer : un lien de désinscription, et une réponse « STOP » prise en compte.
  • Un objet en rapport avec votre offre, exigé par l'article L34-5 en France.
  • L'origine des données, au plus tard dans le premier email (site de l'entreprise, annuaire, salon…), avec un lien vers votre notice d'information pour les autres mentions de l'article 14 du RGPD.

Exemple de pied de premier email

Claire Dubois, Agence Martin, 12 rue des Lilas, 69003 Lyon. J'ai trouvé votre adresse sur le site de votre entreprise ; elle est conservée 3 ans au plus sans échange de votre part. Pour ne plus recevoir mes messages, répondez « STOP » ou cliquez sur le lien de désinscription. Vos droits : lien vers votre notice d'information.

Origine des données : comment informer les personnes ?

En prospection B2B, l'adresse vient presque toujours d'ailleurs que de la personne : site de l'entreprise, annuaire, salon, fichier acheté. C'est une collecte indirecte : l'article 14 du RGPD impose d'informer la personne au plus tard lors de la première communication, et au plus tard un mois après l'obtention des données.

À donner notamment : l'identité et les coordonnées du responsable du traitement, la finalité et la base légale (avec l'intérêt légitime poursuivi), les catégories de données, leur source (publique ou non), la durée de conservation, les droits de la personne et le droit d'introduire une réclamation. Le droit d'opposition doit être présenté clairement et séparément du reste (article 21).

Une donnée publique reste une donnée personnelle : pour la CNIL, elle ne peut pas être réutilisée à l'insu de la personne. Sa page de 2020 sur l'aspiration de données publiques, centrée sur les particuliers, va jusqu'à demander le consentement avant une prospection par email : prudence avec les fichiers issus d'outils d'extraction.

Notez la source de chaque adresse : elle sert dans le premier email, puis pour répondre à une demande d'accès. Dans MailProspect, une colonne « Source » importée devient la variable {{source}}, à insérer dans le premier message. La constitution du fichier est détaillée dans notre méthode de prospection par email.

Combien de temps conserver les données d'un prospect ?

La CNIL propose un repère dans son référentiel sur la gestion des activités commerciales : 3 ans à compter de la collecte ou du dernier contact venant du prospect. Une demande de documentation ou un clic sur un lien de votre email comptent comme un contact ; une simple ouverture d'email, non.

Au terme de ces 3 ans, vous pouvez demander une dernière fois à la personne si elle souhaite continuer à recevoir vos messages. Sans réponse positive et explicite, supprimez ou archivez ses données. Pour prospecter un client : la durée de la relation commerciale, puis 3 ans.

Un cadre, pas une obligation

Ce référentiel n'a pas de caractère contraignant : vous pouvez l'adapter en le justifiant. Annoncez la durée retenue dans l'information donnée aux personnes (article 14 du RGPD).

La liste des personnes opposées suit une autre logique : la CNIL recommande de la conserver au moins 3 ans, pour ne plus les solliciter, même si leur adresse revient dans un nouveau fichier. Cette liste repoussoir peut être conservée sous forme hachée, qui reste une donnée personnelle à sécuriser.

MailProspect ne supprime pas les contacts de lui-même au bout d'un délai : planifiez une revue de vos listes. Les adresses en liste noire restent bloquées pour toutes les campagnes de l'espace de travail.

Gérer l'opposition : désinscription, liste noire et demandes écrites

Une personne peut s'opposer à tout moment à la prospection, et ses données ne doivent alors plus servir à cette fin (article 21 du RGPD). En Belgique, l'APD rappelle que ce droit s'ajoute au droit de s'opposer à la publicité prévu par le CDE. Quand vous automatisez votre prospection, voici les cinq points à prévoir.

  1. 1

    Un lien de désinscription dans chaque email

    Visible, gratuit, sans compte à créer ni justification à donner.

  2. 2

    L'en-tête de désinscription en un clic

    Les en-têtes List-Unsubscribe et List-Unsubscribe-Post de la RFC 8058 font apparaître un bouton de désinscription dans la messagerie du destinataire. Gmail l'exige pour les messages marketing des expéditeurs qui envoient environ 5 000 emails par jour ou plus vers des comptes Gmail personnels.

  3. 3

    Une liste noire commune à toutes les campagnes

    Une adresse désinscrite ne reçoit plus rien, même si elle revient dans un autre fichier. Bloquez tout le domaine quand une entreprise demande à ne plus être contactée.

  4. 4

    Les demandes écrites prises en compte

    Une réponse « STOP » ou « Merci de me retirer de votre liste » doit arrêter les envois comme un clic sur le lien.

  5. 5

    En Belgique, un accusé de réception

    L'arrêté royal du 4 avril 2003 prévoit de confirmer par email l'enregistrement de la demande dans un délai raisonnable. MailProspect ne l'envoie pas de lui-même (la page de désinscription affiche une confirmation à l'écran) : prévoyez une réponse type.

Répondre à une demande d'effacement

Un prospect peut demander l'effacement de ses données, notamment après s'être opposé à la prospection (article 17 du RGPD). Effacez tout ce qui le concerne, sauf le minimum pour ne plus le contacter : son adresse dans la liste d'opposition. Dans MailProspect, deux chemins :

  1. La personne est dans vos contacts : Contacts, sélectionnez la personne, Supprimer, puis cochez « Effacement complet (demande RGPD) ».
  2. L'adresse n'est pas, ou plus, un contact (quelqu'un qui a seulement répondu, par exemple) : Contacts, Liste noire, puis « Effacement RGPD d'une adresse ».

Dans les deux cas, le contact, tous les emails échangés et ses mentions dans le journal d'activité sont supprimés. Seule l'adresse reste en liste noire, pour ne plus jamais être contactée : un futur import qui la contient l'ignore.

Ce qui reste à faire à la main

Les copies des emails dans les boîtes elles-mêmes (dossiers Envoyés et Réception chez votre fournisseur de messagerie) ne sont pas touchées : supprimez-les depuis le webmail. Pensez aussi à vos autres outils : CRM, tableurs, exports CSV.

Avant de lancer une campagne : la vérification en 7 points

  • Vos destinataires sont des professionnels, et votre offre concerne leur fonction.
  • En Belgique, chaque adresse nominative a donné son consentement ou relève d'une exception documentée.
  • La source de chaque adresse est notée et indiquée dans le premier email.
  • Une notice d'information complète (article 14 du RGPD) est en ligne, et le premier email y renvoie.
  • Chaque email identifie l'expéditeur et contient un lien de désinscription.
  • La liste d'opposition s'applique à toutes vos campagnes, y compris après un nouvel import.
  • Une durée de conservation est fixée, et une revue des fichiers est planifiée.

Un logiciel de prospection par email applique les règles techniques pour vous : désinscription, liste noire, arrêt des envois, effacement. Le choix des destinataires et de la base légale reste votre responsabilité. Les fonctions de conformité de MailProspect sont incluses dans tous les plans, sans option payante. Pour la méthode, de la cible aux relances, lisez notre guide du cold emailing.

Passez à la pratique

Connectez une boîte, importez vos prospects et lancez une première séquence : toutes les fonctionnalités sont incluses pendant l'essai de 14 jours.

Sans carte bancaire · Interface en français · Toute boîte SMTP et IMAP

Questions fréquentes

Le cold emailing est-il légal en France ?

Entre professionnels, oui selon la position de la CNIL : sans consentement préalable, si le message concerne la fonction du destinataire, s'il est informé et s'il peut s'opposer simplement et gratuitement. Vers des particuliers, le consentement préalable est obligatoire, sauf pour vos clients et des produits ou services analogues. Ces informations ne constituent pas un avis juridique.

Le cold emailing est-il légal en Belgique ?

En Belgique, la publicité par email demande en principe le consentement préalable du destinataire, y compris à une adresse nominative d'entreprise comme prenom.nom@entreprise.be. Les exceptions sont limitées : vos clients pour des produits ou services analogues, et les adresses impersonnelles d'entreprise (info@, sales@…) pour des offres destinées à des personnes morales. Faites valider votre usage par un juriste.

Faut-il le consentement pour prospecter un professionnel ?

En France, non selon la CNIL, si le message est en rapport avec sa fonction et qu'il peut s'opposer simplement aux envois : la prospection repose alors sur l'intérêt légitime. En Belgique, oui en principe dès que l'adresse est nominative, même professionnelle. Dans les deux pays, une opposition doit être respectée dans toutes vos campagnes.

Quelles mentions obligatoires dans un email de prospection ?

Chaque email doit indiquer qui l'envoie, pour quelle entreprise, et offrir un moyen simple et gratuit de ne plus recevoir de messages, comme un lien de désinscription. En France, l'objet doit être en rapport avec l'offre. Au plus tard dans le premier email, indiquez aussi l'origine des données et renvoyez vers votre notice d'information.

Combien de temps garder les données d'un prospect ?

La CNIL propose 3 ans à compter de la collecte ou du dernier contact venant du prospect, comme un clic sur un lien ou une demande de documentation ; une simple ouverture d'email ne compte pas. Ce cadre n'est pas contraignant, mais la durée choisie doit être annoncée aux personnes. La liste des personnes opposées se garde à part, au moins 3 ans selon la CNIL.

Sources

À lire aussi

Essayez MailProspect gratuitement pendant 14 jours

Toutes les fonctionnalités, sans carte bancaire : connectez une boîte, importez vos prospects et lancez votre première séquence.