DPO PARTAGE
Pas de résultat
Voir tous les résultats
  • Se connecter
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

    Demande de données par la gendarmerie

    Demande de données par la gendarmerie : faut-il répondre à un simple email ?

    consentement des salariés pour utiliser leur photo

    Faut-il demander le consentement des salariés pour utiliser leur photo en interne ? Un mythe à déconstruire.

    agenda Outlook d’un ancien salarié

    L’agenda Outlook d’un ancien salarié est-il communicable au titre du droit d’accès ?

    Caméras augmentées aux caisses automatiques

    Caméras augmentées aux caisses automatiques : entre prévention des pertes et protection de la vie privée

    Gestion de l’exercice des droits des personnes filmées

    Gestion de l’exercice des droits des personnes filmées : comment répondre efficacement aux demandes d’accès aux images ?

    Google répond à Criteo Index Exchange

    Privacy Sandbox : Google contre-attaque, mais Index Exchange enfonce le clou

    consentement et le contrat de cession de droit à l'image

    Comprendre la demande de consentement et le contrat de cession de droit à l’image

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Violation donnees

    Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens

    Actualités RGPD

    Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

    arnaque Wero faux lien paiement

    Arnaque Wero : comment de faux liens de paiement siphonnent vos données bancaires

    Illustration des exploits 0-day du dépôt Exploitarium publiés sur GitHub, risque cybersécurité

    Exploitarium : 130 exploits 0-day publiés sur GitHub, quel risque pour vos données ?

    Illustration d'une cyberattaque contre des établissements de santé, données patients exposées

    Cyberattaques contre les établissements de santé : le groupe Marak interpellé, près de 4 millions de fiches patients exfiltrées

    108 extensions Chrome malveillantes : une campagne russe vole jetons Google et sessions Telegram

    ReCyF ANSSI NIS2 cybersécurité France

    ReCyF : l’ANSSI publie son référentiel de cybersécurité pour anticiper la transposition de NIS 2 en France

    accéder a n'importe quel compte

    Comment le vol de ces donnees permet d’acceder a n’importe quel compte sans jamais taper un seul mot de passe

    Actualités RGPD

    Fuite du code source de Claude Code : quand une erreur de packaging expose 500 000 lignes de code chez Anthropic

  • Votre conformité RGPD (Tarifs)
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

    Modifications des traitements de données de santé

    Modifications des traitements de données de santé soumis à formalités : quelles sont les démarches ?

    Gend'Élus

    Gend’Élus, la plateforme des maires : et si la vraie menace pour les communes n’était pas celle qu’on croit ?

    RGPD dans les SPST

    Enquête nationale RGPD dans les SPST : DPO FRANCE lance une première historique

  • Contact
Premium
S'INSCRIRE
  • Accueil
    • Tous
    • Droit à l'effacement
    • droit à l'image
    • Droit à l'oubli
    • Droit à la limitation
    • Droit d'accès
    • Droit de rectification
    gérer droit d'accès RGPD

    Droit d’accès du salarié à ses données RH

    exercer droit d'accès free

    Droit d’accès RGPD en contexte prud’homal : stratégie, méthodologie

    Demande de données par la gendarmerie

    Demande de données par la gendarmerie : faut-il répondre à un simple email ?

    consentement des salariés pour utiliser leur photo

    Faut-il demander le consentement des salariés pour utiliser leur photo en interne ? Un mythe à déconstruire.

    agenda Outlook d’un ancien salarié

    L’agenda Outlook d’un ancien salarié est-il communicable au titre du droit d’accès ?

    Caméras augmentées aux caisses automatiques

    Caméras augmentées aux caisses automatiques : entre prévention des pertes et protection de la vie privée

    Gestion de l’exercice des droits des personnes filmées

    Gestion de l’exercice des droits des personnes filmées : comment répondre efficacement aux demandes d’accès aux images ?

    Google répond à Criteo Index Exchange

    Privacy Sandbox : Google contre-attaque, mais Index Exchange enfonce le clou

    consentement et le contrat de cession de droit à l'image

    Comprendre la demande de consentement et le contrat de cession de droit à l’image

  • Cybersécurité
    • Tous
    • Cyberattaque
    • phishing ou hameçonnage
    • Sécurité
    Violation donnees

    Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens

    Actualités RGPD

    Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

    arnaque Wero faux lien paiement

    Arnaque Wero : comment de faux liens de paiement siphonnent vos données bancaires

    Illustration des exploits 0-day du dépôt Exploitarium publiés sur GitHub, risque cybersécurité

    Exploitarium : 130 exploits 0-day publiés sur GitHub, quel risque pour vos données ?

    Illustration d'une cyberattaque contre des établissements de santé, données patients exposées

    Cyberattaques contre les établissements de santé : le groupe Marak interpellé, près de 4 millions de fiches patients exfiltrées

    108 extensions Chrome malveillantes : une campagne russe vole jetons Google et sessions Telegram

    ReCyF ANSSI NIS2 cybersécurité France

    ReCyF : l’ANSSI publie son référentiel de cybersécurité pour anticiper la transposition de NIS 2 en France

    accéder a n'importe quel compte

    Comment le vol de ces donnees permet d’acceder a n’importe quel compte sans jamais taper un seul mot de passe

    Actualités RGPD

    Fuite du code source de Claude Code : quand une erreur de packaging expose 500 000 lignes de code chez Anthropic

  • Votre conformité RGPD (Tarifs)
  • Secteurs d’activité
    • Tous
    • Assurance et assimilé
    • Avocat
    • Collectivité territoriale
    • Commissaire aux comptes
    • Communes / Mairies
    • CSE et RGPD
    • ecommerce
    • expert comptable
    • Officines Pharmaceutiques
    • Ressource humaine
    • Services Sociaux
    • Site Internet
    • SPST
    • télétravail
    EHPAD maîtriser vos accès

    EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

    décret n° 2026-503

    Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

    IA générative et RGPD

    IA et conformité RGPD dans les SPST : fiche pratique pour DPO

    Modifications des traitements de données de santé

    Modifications des traitements de données de santé soumis à formalités : quelles sont les démarches ?

    Gend'Élus

    Gend’Élus, la plateforme des maires : et si la vraie menace pour les communes n’était pas celle qu’on croit ?

    RGPD dans les SPST

    Enquête nationale RGPD dans les SPST : DPO FRANCE lance une première historique

  • Contact
Pas de résultat
Voir tous les résultats
DPO PARTAGE
Pas de résultat
Voir tous les résultats
Accueil CNIL

Prospection, messages transactionnels et relationnels : qui doit consentir, qui peut s’opposer ?

Par Laurent de Cavel - DPO
15 juin 2026
dans CNIL
Temps de lecture : 8 minutes
0
CNIL Prospection

CNIL Prospection

Sommaire

Toggle
  • Trois familles de messages, trois régimes à ne pas confondre
  • La prospection électronique repose, par principe, sur le consentement
  • L’objectif du message prime sur son apparence
  • Quatre situations concrètes pour fixer la frontière
  • La prospection entre professionnels suit un régime allégé
  • Messages transactionnels et relationnels : un régime distinct de la prospection
  • Les obligations qui valent dans tous les cas
  • Votre feuille de route de mise en conformité

CNIL, prospection, messages transactionnels et relationnels : La règle ne dépend pas de l’habillage du message mais de son intention. Un courriel qui informe peut relever de la prospection s’il cherche à faire consommer ; un message qui accompagne le client reste hors champ tant qu’il ne vend rien. L’arrêt du 13 novembre 2025 consacre cette approche par la finalité. Le bon réflexe : passer chaque envoi au filtre de son objectif réel, vérifier la base mobilisée et garantir, à tout moment, un droit d’opposition effectif.

A lire aussi sur DPO PARTAGE

Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

Moteurs de recherche de données personnelles : l’identité des Français exposée en un clic

Le Conseil d’État confirme l’amende de 40 millions d’euros contre Criteo : une décision clé pour le reciblage publicitaire

Une entreprise écrit à ses prospects et à ses clients pour vendre, informer, fidéliser. Derrière des courriels qui se ressemblent se cachent pourtant trois régimes différents. Selon la nature du message, la personne doit avoir donné son accord au préalable, ou seulement pouvoir refuser. Un arrêt de la Cour de justice de l’Union européenne du 13 novembre 2025 vient rappeler que c’est l’objectif du message, et non sa forme, qui commande la règle applicable.

https://www.cnil.fr/fr/communication-electronique-quelles-regles

Trois familles de messages, trois régimes à ne pas confondre

Toutes les sollicitations envoyées à une base de contacts ne se valent pas au regard du RGPD. Avant d’appuyer sur « envoyer », il faut savoir à quelle catégorie appartient le message.

La prospection commerciale regroupe les envois qui visent à promouvoir, de façon directe ou détournée, un produit, un service ou l’image d’une organisation. Le canal importe peu : courriel, SMS, MMS, automate d’appel.

Les messages transactionnels sont ceux qui découlent d’un contrat ou d’un service que la personne a elle-même demandé. Confirmation de commande, facture, notification d’expédition, réinitialisation de mot de passe, alerte de compte : ils servent l’exécution de la prestation.

Les messages relationnels accompagnent le client dans l’usage d’un produit ou d’un service, sans intention de vendre. Conseils d’utilisation, recommandations de paramétrage, alertes de sécurité entrent dans cette catégorie.

Identifier correctement la nature du message n’est pas un exercice théorique : c’est lui qui détermine les obligations. Et un même envoi peut basculer d’une famille à l’autre selon ce qu’il contient réellement.

À retenir. Les règles présentées ici concernent la voie électronique. La prospection par téléphone ou par courrier postal obéit à d’autres dispositions.

La prospection électronique repose, par principe, sur le consentement

Pour écrire à un particulier dans un but promotionnel, le principe est clair : il faut son accord préalable. L’article L.34-5 du code des postes et des communications électroniques impose ce recueil du consentement, c’est à dire un accord libre, spécifique et éclairé donné avant le premier envoi. Sans cet accord, pas de message commercial.

Une exception bien connue existe pour les clients déjà acquis. Lorsqu’une personne a déjà acheté un produit ou un service, l’organisation peut lui adresser des offres portant sur des produits ou services similaires, fournis par elle même, sans solliciter à nouveau son accord. Deux conditions restent toutefois impératives : la personne doit être informée de cet usage et pouvoir s’y opposer sans effort, dès la collecte de ses données puis dans chaque message.

Cette exception se referme vite dès que l’une de ces conditions manque, comme l’illustrent plusieurs décisions de la CNIL.

L’objectif du message prime sur son apparence

C’est l’enseignement central de l’arrêt rendu par la Cour de justice de l’Union européenne le 13 novembre 2025 (affaire C-654/23, Inteligo Media). Un message peut sembler purement informatif et relever malgré tout de la prospection commerciale, dès lors qu’il cherche en réalité à pousser le destinataire à consommer davantage, à revenir plus souvent sur une plateforme ou à souscrire une offre.

Le cas examiné concernait un éditeur de presse en ligne. Une lettre d’information présentant des articles d’actualité, gratuite en apparence, peut être qualifiée de prospection lorsqu’elle a pour ressort d’inciter le lecteur à consulter toujours plus de contenus jusqu’à le conduire vers un abonnement payant. La forme éditoriale ne neutralise pas la finalité commerciale.

Cette grille de lecture déplace l’analyse : il ne suffit plus de regarder le ton ou le contenu d’un courriel, il faut s’interroger sur ce qu’il cherche à obtenir et sur le fait qu’il s’adresse à une personne identifiée.

Quatre situations concrètes pour fixer la frontière

Le compte gratuit qui finance des abonnements payants. Une personne ouvre un accès gratuit sur un site de presse, limité à quelques articles, et reçoit la lettre d’information. Même sans paiement direct, cette relation peut, dans certaines configurations, s’apparenter à une relation commerciale : la gratuité fonctionne comme un levier d’acquisition, financé indirectement par les abonnés payants. L’envoi de la lettre d’information de ce même éditeur peut alors relever de l’exception « client existant », à condition que l’information et le droit d’opposition soient bien présents (CJUE, 13 novembre 2025, C-654/23).

Le compte créé sans achat. Une personne s’inscrit sur un site marchand mais n’achète rien. L’enseigne se sert ensuite de son adresse pour lui adresser des offres. Ici, l’exception ne joue pas : la simple création d’un compte ne caractérise pas une relation commerciale. Sans achat ni prestation, le consentement préalable redevient obligatoire (CNIL, Délibération n° SAN-2021-008 du 14 juin 2021).

Le billet de train et les services voisins. Un voyageur réserve un trajet en ligne. Le transporteur peut, sans nouveau consentement, lui proposer des services proches : autres trajets, abonnements de transport, options de voyage comme le choix du siège. L’information préalable et la faculté d’opposition restent requises.

La chambre d’hôtel et les offres de partenaires. Un client réserve une nuit auprès d’une chaîne hôtelière. Celle ci utilise son adresse pour lui pousser des billets d’avion proposés par des partenaires. Cette fois, l’exception est exclue : les offres ne portent pas sur des services similaires et n’émanent pas de la même entreprise. Le consentement préalable s’impose (CNIL, Délibération n° SAN-2022-017 du 3 août 2022).

La prospection entre professionnels suit un régime allégé

Le démarchage de professionnel à professionnel (B to B) n’exige pas systématiquement un accord préalable. Trois conditions doivent être réunies : le message doit se rattacher à l’activité professionnelle de la personne contactée, celle ci doit être informée de l’origine de ses données et de la finalité poursuivie, et elle doit pouvoir s’opposer facilement à toute nouvelle sollicitation.

Messages transactionnels et relationnels : un régime distinct de la prospection

Ces deux familles partagent une logique commune : informer ou accompagner, pas vendre.

Les messages transactionnels transmettent une information utile au service demandé, au compte ou à la transaction : courriel de bienvenue, alerte de compte, confirmation de commande, facture, rappel ou réinitialisation de mot de passe.

Les messages relationnels prolongent la relation client sans visée promotionnelle : ils aident à utiliser le produit, à régler ses paramètres, à sécuriser son usage.

Leur fondement n’est pas le consentement. Les messages transactionnels reposent en principe sur l’exécution du contrat. Les messages relationnels s’appuient sur l’intérêt légitime de l’organisation à suivre sa relation client, à condition que la fréquence reste raisonnable et n’entame pas la vie privée des personnes. Dans les deux cas, la personne doit être informée de cet usage de ses données et pouvoir, lorsque cela s’applique, s’opposer à certains messages relationnels.

Un avertissement s’impose toutefois : ces messages ne doivent pas servir de paravent à du contenu commercial. Glissez une mise en avant d’offre, une incitation à l’achat ou la promotion d’un service, et le message peut être requalifié en prospection, avec toutes les exigences de consentement qui s’y attachent.

Deux repères tirés de la pratique. Un abonné à une alerte immobilière qui reçoit des biens comparables ou un sondage anonyme sur l’actualité du secteur ne reçoit pas nécessairement de la prospection, dès lors que ces envois découlent du service demandé (CNIL, Délibération n° SAN-2024-002 du 31 janvier 2024). De même, des conseils d’usage ou des alertes de sécurité adressés aux seuls clients, sans aucune offre, restent dans le champ relationnel.

Les obligations qui valent dans tous les cas

Quel que soit le type de message, le RGPD et la loi Informatique et Libertés s’appliquent.

Informer clairement. Dès la collecte, la personne doit connaître l’identité de l’organisation, la finalité poursuivie et ses droits : accès, retrait du consentement, opposition, effacement. L’information doit être lisible et compréhensible.

Faciliter le choix. La personne doit pouvoir accepter ou refuser sans difficulté, sauf lorsque le message est nécessaire au contrat. La case pré cochée est interdite pour recueillir le consentement ; une case décochée par défaut est recommandée pour exprimer une opposition. Surtout, une opposition doit être prise en compte de façon durable : la CNIL recommande de tenir une liste d’opposition, parfois appelée liste repoussoir, qui bloque toute relance.

Votre feuille de route de mise en conformité

Pour sécuriser vos campagnes et votre relation client, un parcours en dix points :

  1. Qualifier la nature de chaque message : prospection, transactionnel ou relationnel.
  2. Vérifier que les messages transactionnels et relationnels ne dissimulent pas de contenu promotionnel.
  3. Déterminer la base applicable : consentement, contrat ou intérêt légitime.
  4. Informer les personnes dès la collecte de leurs données.
  5. S’assurer que le consentement est valide là où il est exigé.
  6. Offrir un moyen d’opposition ou de désinscription simple, à la collecte et dans chaque message concerné.
  7. Tenir une liste d’opposition à jour.
  8. Encadrer les prestataires qui interviennent dans l’envoi.
  9. Garantir la sécurité des données mobilisées.
  10. Fixer des durées de conservation adaptées et documenter ses pratiques, preuves de consentement comprises.
Tweet235Partage66
Article précédent

Fournisseurs, SaaS, IA : le problème n’est pas votre sécurité, c’est celle des tiers à qui vous confiez vos données

Article suivant

Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

Laurent de Cavel - DPO

DPO EXTERNALISE - Disponible du Lundi au Samedi - Contactez nous au 01 83 64 42 98 ou par mail à contact@dpo-partage.fr DPO PARTAGE est le leader des DPO en données de santé et données sensibles. - Retrouvez-nous sur Google News - Membre DPO FRANCE

Related Articles

Actualités RGPD
CNIL

Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

1 juillet 2026
moteur de recherche données personnelles
CNIL

Moteurs de recherche de données personnelles : l’identité des Français exposée en un clic

1 juillet 2026
Actualités RGPD
CNIL

Le Conseil d’État confirme l’amende de 40 millions d’euros contre Criteo : une décision clé pour le reciblage publicitaire

8 avril 2026
Camera de surveillance avec microphone et regles CNIL videoprotection donnees personnelles
CNIL

Caméras de surveillance et captation sonore : les règles CNIL pour la vidéoprotection

26 mars 2026
Attaque supply chain LiteLLM PyPI paquet compromis securite logicielle
Cyberattaque

Attaque supply chain sur LiteLLM : 3,4 millions de téléchargements quotidiens compromis en trois heures

26 mars 2026
Demande d’accès RGPD présentée dans un but de réparation
CJUE

Demande d’accès RGPD présentée dans un but de réparation : la CJUE valide le refus et encadre le droit à indemnisation

23 mars 2026
Article suivant
décret n° 2026-503

Visites de pré-reprise et de reprise : ce que le décret n° 2026-503 change vraiment pour les SPST et leur DPO

EHPAD maîtriser vos accès

EHPAD : comment maîtriser vos accès, vos fichiers et vos preuves de conformité ?

APPLICATION RGPD

Démo gratuite

Découvrez DPO SUITE

Gérez votre conformité RGPD de A à Z avec une solution qui anticipe les évolutions réglementaires, sans effort supplémentaire.

Rappel par un expert dans les prochaines minutes

Vos données sont traitées pour répondre à votre demande. En savoir plus.

Demande envoyée !

Un expert DPO PARTAGE vous rappelle
dans les prochaines minutes.

Articles recommandés

Piratage FFR fuite de donnees personnelles 530000 licencies rugby France

Piratage de la FFR : plus de 530 000 licenciés touchés par une fuite de données massive

25 mars 2026
Newsletter violation de données

Newsletter : Attention à la violation de données

8 mars 2026
RGPD SMMA

Les Agences de Marketing des Médias Sociaux : Rôle, Importance et Mise en conformité RGPD

26 mars 2026

Articles populaires

  • Arnaques Vinted guide complet

    Arnaques Vinted : le guide complet de toutes les escroqueries qui sévissent en 2026

    1401 Partages
    Partage 560 Tweet 350
  • Modèles d’autorisation de droit à l’image pour les entreprises : un guide essentiel

    15253 Partages
    Partage 6101 Tweet 3813
  • Exploitarium : 130 exploits 0-day publiés sur GitHub, quel risque pour vos données ?

    985 Partages
    Partage 394 Tweet 246
  • RGPD et droit à la preuve : votre organisation pourrait-elle justifier l’utilisation d’une donnée devant un juge ?

    983 Partages
    Partage 393 Tweet 246
  • Telegram : ces paramètres de confidentialité que vous devriez activer immédiatement

    2698 Partages
    Partage 1079 Tweet 675
DPO PARTAGE DPO externalisé

DPO Partage se positionne comme un acteur clé dans le domaine de la protection des données personnelles, en offrant une gamme complète de services axés sur le Règlement Général sur la Protection des Données (RGPD). Notre structure fournit des informations régulières et pointues sur les dernières évolutions et exigences du RGPD, ce qui en fait une ressource précieuse pour les entreprises soucieuses de se conformer à la législation.

Faites appel à DPO PARTAGE pour votre conformité RGPD.
Contactez nous au 01 83 64 42 98
En savoir plus »

Articles récents

  • Cyberattaque ANTS : Quand une faille IDOR expose 11,7 millions de citoyens
  • Vos conversations avec les IA ne sont pas privées : comment vous opposer à l’entraînement des modèles
  • RGPD et droit à la preuve : votre organisation pourrait-elle justifier l’utilisation d’une donnée devant un juge ?
  • PDSFA, la veille RGPD et cybersécurité qui va droit à l’essentiel
  • Fuite de données Tchap : les leçons du piratage de la messagerie de l’État

Catégories

  • Mentions Légales
  • Politique de confidentialité
  • Politique cookies DPO Partagé
  • Nous contacter
  • Politique de cookies (UE)
Site vérifié DPO FRANCEby DPO-FRANCE

© 2026 DPO PARTAGE - Pilote de votre conformité RGPD

Ravi de vous revoir"

Connectez-vous avec votre compte

Mot de passe oublié ?

Retrieve your password

Please enter your username or email address to reset your password.

Se connecter
Question ?

Question ?

Comment pouvons-nous vous aider ?

Être rappelé

Vos données sont traitées conformément au RGPD.

Voir une démo

Vos données sont traitées conformément au RGPD.

Demander un devis

Vos données sont traitées conformément au RGPD.

Demande envoyée !

Nous reviendrons vers vous très rapidement.

Une erreur est survenue

Veuillez réessayer ou nous contacter directement.

Site vérifié DPO FRANCEby DPO-FRANCE