Conformité
Si vous n’en lisez qu’un
Les exigences de conformité de la FTC pour l’email commercial aux États-Unis : les sept règles principales, la distinction entre messages commerciaux et transactionnels, la responsabilité de l’expéditeur et les sanctions. 10 min
- Loi CAN-SPAM (États-Unis)
Les exigences de conformité de la FTC pour l’email commercial aux États-Unis : les sept règles principales, la distinction entre messages commerciaux et transactionnels, la responsabilité de l’expéditeur et les sanctions.
- La réglementation d’application de CAN-SPAM (16 CFR Part 316)
Le détail réglementaire de la FTC derrière CAN-SPAM : les définitions codifiées de l’expéditeur, de l’objet principal et de l’adresse postale valide, le critère de désignation d’un expéditeur unique, la responsabilité des messages « transférer à un ami », l’opt-out en 10 jours ouvrés et les violations aggravées.
- LCAP (CASL) : la Loi canadienne anti-pourriel
Les règles du CRTC pour les messages électroniques commerciaux envoyés au Canada : consentement exprès ou implicite (avec délais), exigences d’identification et de désabonnement des MEC, exemptions et sanctions pouvant atteindre 10 M$.
- Application des lois sur l’email : affaires LCAP et détail légal de CAN-SPAM
Synthèse de l’application de la LCAP par le CRTC (sanctions, engagements, bulletin sur la responsabilité des intermédiaires au titre de l’article 9, lignes directrices sur les programmes de conformité et statistiques du programme) et du texte même de CAN-SPAM (interdictions du 15 U.S.C. 7704, violations aggravées dont la collecte d’adresses, et responsabilité de l’entreprise promue au titre du 7705), avec l’enseignement de chaque élément pour un ESP.
- Directive ePrivacy et RGPD dans l’UE : le marketing par email
La règle d’opt-in de l’UE pour le marketing par email : l’article 13 de la directive ePrivacy et son soft opt-in, la norme de consentement du RGPD selon les lignes directrices 05/2020 du CEPD, la base légale (consentement ou intérêt légitime), les pixels de suivi au regard de l’article 5, paragraphe 3, selon les lignes directrices 2/2023 du CEPD, et le tableau des divergences entre États membres.
- L’ESP sous-traitant au sens du RGPD : rôles, contrat de sous-traitance, transferts
Les obligations propres de l’ESP au regard du RGPD : les rôles de responsable du traitement et de sous-traitant selon les lignes directrices 07/2020 du CEPD, les clauses de l’article 28 que doit proposer le contrat de sous-traitance (DPA) d’un ESP, les règles applicables aux sous-traitants ultérieurs, les transferts internationaux (CCT 2021/914, cadre de protection des données UE–États-Unis 2023/1795) et le traitement des demandes des personnes concernées en tant que sous-traitant.
- Royaume-Uni : le PECR et le marketing par courrier électronique
Les lignes directrices de l’ICO sur la prospection directe par courrier électronique au titre du PECR et de l’UK GDPR : norme de consentement, les deux soft opt-in, abonnés individuels et abonnés personnes morales, listes achetées et parrainage.
- Allemagne : l’article 7 de l’UWG et le marketing par email
La voie allemande du consentement à l’email, par le droit de la concurrence déloyale : consentement exprès préalable de l’UWG §7(2) n° 2 en B2C comme en B2B, les quatre conditions cumulatives de l’exception du §7(3), la jurisprudence sur le double opt-in et l’action des concurrents par mise en demeure.
- France : les règles de la CNIL sur la prospection par email et la recommandation sur les pixels de suivi
Les règles de la CNIL pour l’email commercial (opt-in en B2C, exception pour les clients existants, critère du rapport avec la profession en B2B) et la recommandation de 2026 qui soumet la plupart des pixels de suivi dans les emails au consentement, y compris l’exemption pour la mesure de la délivrabilité que tout ESP doit connaître.
- Pays-Bas (ACM) et la question de l’email B2B selon les juridictions
Les règles néerlandaises sur le spam au titre de l’article 11.7 de la Telecommunicatiewet (ACM), les lignes directrices de l’ICO sur le marketing B2B, et une réponse comparée à la question « puis-je écrire à des adresses professionnelles sans consentement ? » pour le Royaume-Uni, la France, l’Allemagne et les Pays-Bas.
- Australie : le Spam Act 2003 et son application par l’ACMA
Le régime d’opt-in australien : consentement exprès ou déduit, règles d’identification de l’expéditeur et de désabonnement (5 jours ouvrés, 30 jours, sans connexion), sanctions de l’ACMA dont le record de 3,55 M AU$ infligé à la Commonwealth Bank, ainsi que l’APP 7 de l’OAIC et ses lignes directrices sur les pixels de suivi.
- Brésil : la LGPD et le marketing par email
Les bases légales de la LGPD pour le marketing par email (consentement ou intérêt légitime selon le guide de l’ANPD), les rôles de contrôleur et d’opérateur appliqués aux ESP, l’état des transferts internationaux (Resolução 19/2024, adéquation de l’UE), la position sur les données des enfants et des sanctions pouvant atteindre 50 M R$.
- Lois sur le marketing par email en Asie-Pacifique : Japon, Nouvelle-Zélande, Singapour, Corée du Sud
Référence pays par pays : la loi japonaise d’opt-in sur les emails électroniques spécifiés et l’APPI, l’Unsolicited Electronic Messages Act néo-zélandais (consentement exprès, déduit ou réputé), le Spam Control Act de Singapour (<ADV>, désabonnement sous 10 jours ouvrés) et la PDPA, et l’opt-in de l’article 50 du Network Act coréen avec la mention (광고) et la règle des envois nocturnes.
- Droit d’opposition et droit à l’effacement dans les opérations marketing
Comment les demandes d’opposition, d’opt-out, de retrait du consentement et d’effacement au titre du RGPD et de l’UK GDPR interagissent avec les listes marketing et la suppression : lignes directrices opérationnelles de l’ICO et tendances de la synthèse des décisions de guichet unique du CEPD (551 décisions sur l’article 17 et 80 sur l’article 21).
- Le RGPD et les listes de suppression des ESP
La tension entre effacement et suppression : le document de support du M3AAWG de décembre 2024 sur les cas où la suppression d’une adresse laisse l’ESP sous-traitant et ceux où elle en fait un responsable du traitement, avec l’analyse des 13 événements de suppression.
- Conservation des preuves de consentement et charge de la preuve
Ce qu’il faut recueillir et conserver pour prouver le consentement à une autorité ou à un opérateur de liste de blocage : les données à obtenir, enregistrer et gérer selon l’ICO, les normes émergentes de structure des preuves (Kantara Consent Receipt → ISO/IEC 29184 → ISO/IEC TS 27560 → W3C DPV), et un schéma de preuve de consentement applicable par un ESP, avec des repères sur la conservation et la production des preuves.
- Mineurs et marketing par email : COPPA, le Children’s Code britannique et l’article 8 du RGPD
Quand la collecte de l’adresse email d’un enfant déclenche la COPPA américaine (règle des moins de 13 ans, consentement parental vérifiable, plan en six étapes de la FTC), les 15 normes de l’Age Appropriate Design Code britannique, les seuils d’âge de l’article 8 du RGPD, et ce que tout cela implique pour les formulaires d’inscription et les contrôles d’âge des ESP.
- Évolutions des positions des autorités sur le consentement : ce qu’il faut suivre
Une synthèse suivie des lignes directrices et des mesures d’application récentes sur le consentement que la base de connaissances doit suivre : les études de cas du DIA néo-zélandais sur le spam (issues réelles), la déclaration de 2024 de l’ACMA sur ce qu’exige désormais le « consentement » en Australie, et les règles de la CNIL pour la transmission de données B2C à des partenaires commerciaux, chacune avec l’enseignement opérationnel.
- Allemagne : l’article 7 de l’UWG et le marketing par email
La voie allemande du consentement à l’email, par le droit de la concurrence déloyale : consentement exprès préalable de l’UWG §7(2) n° 2 en B2C comme en B2B, les quatre conditions cumulatives de l’exception du §7(3), la jurisprudence sur le double opt-in et l’action des concurrents par mise en demeure.
- Application des lois sur l’email : affaires LCAP et détail légal de CAN-SPAM
Synthèse de l’application de la LCAP par le CRTC (sanctions, engagements, bulletin sur la responsabilité des intermédiaires au titre de l’article 9, lignes directrices sur les programmes de conformité et statistiques du programme) et du texte même de CAN-SPAM (interdictions du 15 U.S.C. 7704, violations aggravées dont la collecte d’adresses, et responsabilité de l’entreprise promue au titre du 7705), avec l’enseignement de chaque élément pour un ESP.
- Australie : le Spam Act 2003 et son application par l’ACMA
Le régime d’opt-in australien : consentement exprès ou déduit, règles d’identification de l’expéditeur et de désabonnement (5 jours ouvrés, 30 jours, sans connexion), sanctions de l’ACMA dont le record de 3,55 M AU$ infligé à la Commonwealth Bank, ainsi que l’APP 7 de l’OAIC et ses lignes directrices sur les pixels de suivi.
- Brésil : la LGPD et le marketing par email
Les bases légales de la LGPD pour le marketing par email (consentement ou intérêt légitime selon le guide de l’ANPD), les rôles de contrôleur et d’opérateur appliqués aux ESP, l’état des transferts internationaux (Resolução 19/2024, adéquation de l’UE), la position sur les données des enfants et des sanctions pouvant atteindre 50 M R$.
- Conservation des preuves de consentement et charge de la preuve
Ce qu’il faut recueillir et conserver pour prouver le consentement à une autorité ou à un opérateur de liste de blocage : les données à obtenir, enregistrer et gérer selon l’ICO, les normes émergentes de structure des preuves (Kantara Consent Receipt → ISO/IEC 29184 → ISO/IEC TS 27560 → W3C DPV), et un schéma de preuve de consentement applicable par un ESP, avec des repères sur la conservation et la production des preuves.
- Directive ePrivacy et RGPD dans l’UE : le marketing par email
La règle d’opt-in de l’UE pour le marketing par email : l’article 13 de la directive ePrivacy et son soft opt-in, la norme de consentement du RGPD selon les lignes directrices 05/2020 du CEPD, la base légale (consentement ou intérêt légitime), les pixels de suivi au regard de l’article 5, paragraphe 3, selon les lignes directrices 2/2023 du CEPD, et le tableau des divergences entre États membres.
- Droit d’opposition et droit à l’effacement dans les opérations marketing
Comment les demandes d’opposition, d’opt-out, de retrait du consentement et d’effacement au titre du RGPD et de l’UK GDPR interagissent avec les listes marketing et la suppression : lignes directrices opérationnelles de l’ICO et tendances de la synthèse des décisions de guichet unique du CEPD (551 décisions sur l’article 17 et 80 sur l’article 21).
- Évolutions des positions des autorités sur le consentement : ce qu’il faut suivre
Une synthèse suivie des lignes directrices et des mesures d’application récentes sur le consentement que la base de connaissances doit suivre : les études de cas du DIA néo-zélandais sur le spam (issues réelles), la déclaration de 2024 de l’ACMA sur ce qu’exige désormais le « consentement » en Australie, et les règles de la CNIL pour la transmission de données B2C à des partenaires commerciaux, chacune avec l’enseignement opérationnel.
- France : les règles de la CNIL sur la prospection par email et la recommandation sur les pixels de suivi
Les règles de la CNIL pour l’email commercial (opt-in en B2C, exception pour les clients existants, critère du rapport avec la profession en B2B) et la recommandation de 2026 qui soumet la plupart des pixels de suivi dans les emails au consentement, y compris l’exemption pour la mesure de la délivrabilité que tout ESP doit connaître.
- L’ESP sous-traitant au sens du RGPD : rôles, contrat de sous-traitance, transferts
Les obligations propres de l’ESP au regard du RGPD : les rôles de responsable du traitement et de sous-traitant selon les lignes directrices 07/2020 du CEPD, les clauses de l’article 28 que doit proposer le contrat de sous-traitance (DPA) d’un ESP, les règles applicables aux sous-traitants ultérieurs, les transferts internationaux (CCT 2021/914, cadre de protection des données UE–États-Unis 2023/1795) et le traitement des demandes des personnes concernées en tant que sous-traitant.
- La réglementation d’application de CAN-SPAM (16 CFR Part 316)
Le détail réglementaire de la FTC derrière CAN-SPAM : les définitions codifiées de l’expéditeur, de l’objet principal et de l’adresse postale valide, le critère de désignation d’un expéditeur unique, la responsabilité des messages « transférer à un ami », l’opt-out en 10 jours ouvrés et les violations aggravées.
- LCAP (CASL) : la Loi canadienne anti-pourriel
Les règles du CRTC pour les messages électroniques commerciaux envoyés au Canada : consentement exprès ou implicite (avec délais), exigences d’identification et de désabonnement des MEC, exemptions et sanctions pouvant atteindre 10 M$.
- Le RGPD et les listes de suppression des ESP
La tension entre effacement et suppression : le document de support du M3AAWG de décembre 2024 sur les cas où la suppression d’une adresse laisse l’ESP sous-traitant et ceux où elle en fait un responsable du traitement, avec l’analyse des 13 événements de suppression.
- Loi CAN-SPAM (États-Unis)
Les exigences de conformité de la FTC pour l’email commercial aux États-Unis : les sept règles principales, la distinction entre messages commerciaux et transactionnels, la responsabilité de l’expéditeur et les sanctions.
- Lois sur le marketing par email en Asie-Pacifique : Japon, Nouvelle-Zélande, Singapour, Corée du Sud
Référence pays par pays : la loi japonaise d’opt-in sur les emails électroniques spécifiés et l’APPI, l’Unsolicited Electronic Messages Act néo-zélandais (consentement exprès, déduit ou réputé), le Spam Control Act de Singapour (<ADV>, désabonnement sous 10 jours ouvrés) et la PDPA, et l’opt-in de l’article 50 du Network Act coréen avec la mention (광고) et la règle des envois nocturnes.
- Mineurs et marketing par email : COPPA, le Children’s Code britannique et l’article 8 du RGPD
Quand la collecte de l’adresse email d’un enfant déclenche la COPPA américaine (règle des moins de 13 ans, consentement parental vérifiable, plan en six étapes de la FTC), les 15 normes de l’Age Appropriate Design Code britannique, les seuils d’âge de l’article 8 du RGPD, et ce que tout cela implique pour les formulaires d’inscription et les contrôles d’âge des ESP.
- Pays-Bas (ACM) et la question de l’email B2B selon les juridictions
Les règles néerlandaises sur le spam au titre de l’article 11.7 de la Telecommunicatiewet (ACM), les lignes directrices de l’ICO sur le marketing B2B, et une réponse comparée à la question « puis-je écrire à des adresses professionnelles sans consentement ? » pour le Royaume-Uni, la France, l’Allemagne et les Pays-Bas.
- Royaume-Uni : le PECR et le marketing par courrier électronique
Les lignes directrices de l’ICO sur la prospection directe par courrier électronique au titre du PECR et de l’UK GDPR : norme de consentement, les deux soft opt-in, abonnés individuels et abonnés personnes morales, listes achetées et parrainage.