Australie : le Spam Act 2003 et son application par l’ACMA
Le régime d’opt-in australien : consentement exprès ou déduit, règles d’identification de l’expéditeur et de désabonnement (5 jours ouvrés, 30 jours, sans connexion), sanctions de l’ACMA dont le record de 3,55 M AU$ infligé à la Commonwealth Bank, ainsi que l’APP 7 de l’OAIC et ses lignes directrices sur les pixels de suivi.
Référence14 min de lecture
À qui cela s’adresse Équipes conformité, Expéditeurs
S’applique aux expéditeurs, quelle que soit leur plateforme
SommaireSur cette page : 8 sections
Si vous envoyez des emails marketing à des personnes en Australie, vous avez besoin de leur consentement, vous devez vous identifier, et votre désabonnement doit fonctionner sans connexion. L’Australie est une juridiction d’opt-in, et son autorité de contrôle est l’une des plus actives au monde en matière de sanctions.
Le Spam Act 2003 (Cth) et les Spam Regulations régissent les messages électroniques commerciaux (email, SMS, MMS, messages instantanés). L’Australian Communications and Media Authority (ACMA) en assure le respect, et inflige régulièrement des avis d’infraction à sept chiffres à des marques grand public. Le motif le plus fréquent est une défaillance du désabonnement, notamment l’obligation de se connecter pour se désabonner, ce qui contraint directement la conception des parcours de désabonnement d’un fournisseur de services de messagerie (ESP).
Sources : le texte de la loi cité ci-dessous provient de la compilation consolidée C2012C00030, récupérée par l’Internet Archive, car legislation.gov.au sert la compilation actuelle au moyen d’une application JavaScript. Les pages de l’ACMA ont également été récupérées par l’Internet Archive (captures de 2026), car acma.gov.au bloque les clients autres que les navigateurs.
Champ d’application
- Un message est commercial s’il propose des biens ou des services (ou des terrains, ou des occasions d’affaires ou d’investissement), en fait la publicité ou la promotion, même si seule une partie du message est commerciale (fiche d’information de l’ACMA). Les messages purement factuels sont exemptés (annexe 1, voir ci-dessous).
- La loi s’applique aux messages qui présentent un lien avec l’Australie (s 7) : les messages envoyés depuis l’Australie, envoyés vers l’Australie ou consultés en Australie. Les expéditeurs étrangers qui écrivent à des destinataires australiens sont donc couverts.
- La loi s’applique hors d’Australie (aux actes commis hors d’Australie), et son respect est assuré par des dispositions de sanctions civiles, et non par le droit pénal (s 27).
- Moyens de défense : l’expéditeur ne savait pas, et ne pouvait pas découvrir avec une diligence raisonnable, que le message présentait un lien avec l’Australie ; ou le message a été envoyé par erreur. L’expéditeur supporte la charge de la preuve (ss 16(3)–(5)).
Les trois obligations
1. Consentement (s 16 et annexe 2)
Un message électronique commercial qui présente un lien avec l’Australie ne doit pas être envoyé sans le consentement du titulaire du compte électronique concerné. Le consentement désigne (annexe 2, cl 2) :
- Le consentement exprès. L’ACMA le considère comme la meilleure pratique. Il peut être donné par un formulaire, une case à cocher sur un site web, par téléphone ou en personne. Vous ne pouvez pas envoyer un message électronique pour demander le consentement, car cette demande est elle-même un message marketing. Conservez la trace de qui a consenti, quand et comment, car c’est à l’expéditeur de prouver le consentement.
- Le consentement déduit. C’est le consentement raisonnablement déduit du comportement et des relations d’affaires ou autres du destinataire. L’ACMA l’interprète de façon étroite. Il exige une relation continue et prouvable, et le marketing doit être directement lié à cette relation. Une banque peut présenter un autre compte d’épargne à un client titulaire d’un compte d’épargne, mais ne peut pas se servir de cette relation pour vendre une assurance à ce même client. Un achat ponctuel ne crée pas de consentement déduit.
- La publication bien en vue (annexe 2, cl 4). Le consentement peut être déduit pour une adresse électronique professionnelle publiée bien en vue : l’adresse d’un salarié, d’un administrateur, d’un dirigeant, d’un associé, du titulaire d’une fonction ou d’un travailleur indépendant, ou l’adresse d’un rôle ou d’un poste. La publication doit raisonnablement sembler faite avec l’accord de la personne ou de l’organisation. Cela ne s’applique pas si la publication est accompagnée d’une mention indiquant que les messages commerciaux non sollicités ne sont pas souhaités, et cela ne couvre que les messages en rapport avec l’activité, les fonctions ou les attributions professionnelles du destinataire. En dehors de ce cas, publier une adresse ne vaut pas consentement (annexe 2, cl 4(1)). C’est la seule tolérance australienne pour le B2B ; pour le reste, les adresses professionnelles suivent les mêmes règles de consentement que les adresses de particuliers.
- Le retrait du consentement prend effet à la fin d’un délai de 5 jours ouvrés à compter du jour de l’envoi du message de désabonnement (annexe 2, cl 6). Les jours ouvrés se comptent selon le lieu où se trouve le destinataire.
- Listes achetées ou louées : l’annonceur reste tenu de prouver le consentement pour chaque adresse utilisée.
2. Identification de l’expéditeur (s 17)
Chaque message électronique commercial, y compris les messages exemptés (dits « désignés »), doit :
- identifier clairement et exactement la personne ou l’organisation qui a autorisé l’envoi (utilisez la dénomination légale de l’entreprise, ou le nom et l’Australian Business Number (ABN)) ;
- comporter des coordonnées exactes ; et
- ces informations doivent raisonnablement pouvoir rester valides pendant au moins 30 jours après l’envoi.
Si un tiers, comme une agence ou un ESP, envoie pour le compte d’une marque, le message doit tout de même identifier l’entreprise qui a autorisé l’envoi, et cette entreprise reste responsable (« vous ne pouvez pas externaliser votre risque », you cannot outsource your risk, fiche d’information de l’ACMA).
3. Désabonnement fonctionnel (s 18 et fiche d’information de l’ACMA de 2024)
Chaque message commercial, sauf les messages désignés, doit comporter une mention de désabonnement claire et bien visible, et un dispositif qui répond à ces exigences :
| Exigence | Détail |
|---|---|
| Instructions claires | Présentées de manière claire et bien visible (s 18(1)(d)) |
| Fonctionnel pendant au moins 30 jours | L’adresse de désabonnement doit pouvoir recevoir le message du destinataire, ainsi qu’un nombre raisonnable de messages similaires d’autres destinataires, pendant au moins 30 jours après l’envoi (s 18(1)(e)) |
| Traité sous 5 jours ouvrés | Fiche d’information de l’ACMA ; c’est le même délai que pour le retrait du consentement de l’annexe 2, cl 6 |
| Gratuit | Ne doit exiger aucun paiement, et ne doit pas coûter plus que le coût habituel d’utilisation de l’adresse (par exemple le prix d’un SMS standard) |
| Sans connexion, sans compte et sans information personnelle supplémentaire | Le destinataire ne doit pas avoir à se connecter à un compte, à en créer un, ni à fournir des informations personnelles supplémentaires pour se désabonner |
| Adresse obtenue légitimement | L’adresse de désabonnement elle-même doit avoir été obtenue légitimement (s 18(1)(f)) |
De grandes marques continuent d’enfreindre la règle de l’absence de connexion (voir les sanctions ci-dessous). Le parcours de désabonnement d’un ESP pour des destinataires australiens doit fonctionner sans aucune authentification.
Autres comportements interdits
- Les logiciels de collecte d’adresses et les listes d’adresses collectées ne doivent pas être fournis, acquis ou utilisés en lien avec un envoi contraire à la s 16 (ss 20–22).
- La responsabilité accessoire. Aider, faciliter ou inciter une contravention, y être sciemment impliqué ou s’entendre pour la commettre constitue en soi une contravention (ss 16(9), 17(5), 18(6)). Cela concerne les plateformes et les agences. La simple fourniture d’un service de transport de communications en est exclue.
- Les messages ne doivent pas être envoyés à des adresses dont l’expéditeur n’a aucune raison de croire qu’elles existent (s 16(6)).
Exemptions : les messages électroniques commerciaux désignés (annexe 1)
Ces messages sont exemptés des règles de consentement (s 16) et de désabonnement (s 18), mais restent soumis à l’identification de l’expéditeur (s 17) :
| Catégorie | Conditions |
|---|---|
| Messages d’information factuelle | Ne contiennent rien de plus qu’une information factuelle, avec des commentaires directement liés et les informations d’identification autorisées (le nom, le logo et les coordonnées de l’auteur, de l’employeur ou du sponsor). Le message ne serait pas commercial sans ces informations ajoutées (annexe 1, cl 2) |
| Organismes publics, partis politiques enregistrés, organisations religieuses, associations caritatives | Le message porte sur des biens ou des services, et l’organisme en est le fournisseur (annexe 1, cl 3) |
| Établissements d’enseignement | Le destinataire, ou un membre de son foyer, est ou a été inscrit, et l’établissement fournit les biens ou les services (annexe 1, cl 4) |
Sanctions et application
Plafonds légaux (ss 24–25)
Les sanctions sont exprimées en unités de pénalité pour chaque contravention, et c’est la Cour fédérale qui les prononce. Une seule journée d’envoi peut comporter de nombreuses contraventions :
| Personne | Sans antécédent : par contravention / plafond journalier | Avec antécédent : par contravention / plafond journalier |
|---|---|---|
| Personne morale, violation de la s 16 | 100 unités / 2 000 unités | 500 unités / 10 000 unités |
| Personne morale, autres dispositions de sanction civile | 50 unités / 1 000 unités | 250 unités / 5 000 unités |
| Personne physique, violation de la s 16 | 20 unités / 400 unités | 100 unités / 2 000 unités |
| Personne physique, autres dispositions | 10 unités / 200 unités | 50 unités / 1 000 unités |
La Cour peut aussi ordonner l’indemnisation des victimes et la restitution des avantages financiers (ss 28–29). Les actions peuvent être engagées jusqu’à 6 ans après la contravention (s 26). L’ACMA peut aussi émettre des avis d’infraction (annexe 3 : payables sous 28 jours, et délivrés dans les 12 mois suivant les contraventions alléguées), adresser des avertissements formels et accepter des engagements dont les tribunaux peuvent exiger l’exécution.
L’unité de pénalité du Commonwealth est indexée périodiquement. Elle valait 330 AU$ fin 2024, si bien que le plafond journalier de 10 000 unités pour une personne morale récidiviste dépasse 3 M AU$ par jour.
Pratique de l’application : le bilan
L’ACMA publie l’issue de chaque enquête. Les défaillances du désabonnement et les envois sans consentement en représentent la plus grande part. Voici une sélection de mesures qui concernent l’email :
| Entreprise | Manquement | Issue | Date |
|---|---|---|---|
| Commonwealth Bank of Australia | Plus de 61 M d’emails qui exigeaient une connexion pour se désabonner ; plus de 4 M sans désabonnement fonctionnel ; plus de 5 000 envoyés après un désabonnement | Avis d’infraction de 3 552 000 AU$ et engagement exécutoire de 3 ans (le plus élevé jamais infligé à l’époque) | Juin 2023 |
| Commonwealth Bank of Australia (de nouveau) | Emails et SMS sans consentement, désabonnement non fonctionnel | Avis d’infraction de 7 502 610 AU$ et engagement exécutoire (EE) | Août 2024 |
| Tabcorp (TAB) | SMS et WhatsApp : informations sur l’expéditeur insuffisantes, pas de désabonnement fonctionnel, pas de consentement | 4 003 270 AU$ + EE | Avril 2025 |
| Pizza Hut Australia | Emails sans consentement, sans coordonnées ni désabonnement fonctionnel | 2 502 500 AU$ + EE | Mai 2024 |
| Sportsbet | Emails et SMS sans consentement ni désabonnement | 2 508 600 AU$ + EE | Mars 2022 |
| DoorDash | Emails et SMS sans consentement ni désabonnement | 2 011 320 AU$ + EE | Août 2023 |
| Binance Australia | Emails sans consentement ni désabonnement | 2 000 220 AU$ + EE | Octobre 2022 |
| Latitude Finance | Emails et SMS sans consentement ni désabonnement | 1 549 560 AU$ + EE | Juillet 2022 |
| Luxottica | Emails sans consentement ni désabonnement | 1 512 500 AU$ + EE | Avril 2024 |
| Kmart | Emails sans consentement | 1 303 500 AU$ + EE | Septembre 2023 |
| Woolworths | Emails après le retrait du consentement et sans désabonnement | 1 003 800 AU$ + EE | Juin 2020 |
| Lululemon Australia | Plus de 370 000 emails à contenu commercial sans désabonnement | 702 900 AU$ | Mars 2026 |
| Betfair | Emails et SMS à des clients VIP sans consentement ni désabonnement | 871 660 AU$ + EE | Mai et juillet 2025 |
| Telstra | SMS sans consentement ni désabonnement | 626 000 AU$ + EE | Décembre 2024 |
| Singtel Optus | Emails et SMS marketing après le retrait du consentement et sans désabonnement | 504 000 AU$ + EE | Janvier 2020 |
| Ticketek | Emails et SMS sans consentement | 515 040 AU$ + EE | Octobre 2023 |
| Uber Australia | Emails sans consentement ni désabonnement | 412 500 AU$ | Septembre 2023 |
| Kogan | Emails sans désabonnement fonctionnel | 310 800 AU$ + EE | Janvier 2021 |
Rien que sur les 18 mois précédant la mi-2023, les entreprises ont payé 11 M AU$ de sanctions liées au spam et au télémarketing, ont pris 12 engagements exécutoires devant les tribunaux et ont reçu 1 avertissement formel.
Les schémas contre lesquels un ESP doit se prémunir dès la conception sont les liens de désabonnement qui exigent une connexion (CBA), les messages « transactionnels » à contenu promotionnel sans désabonnement (Lululemon, Kogan), les envois après le retrait du consentement (Woolworths, Optus, Ticketek), et le fait de considérer les segments VIP ou de fidélité comme exemptés de consentement (Betfair).
Articulation avec le Privacy Act : l’APP 7 de l’OAIC (prospection directe)
L’Australian Privacy Principle 7, dont le respect est contrôlé par l’Office of the Australian Information Commissioner (OAIC), restreint l’utilisation d’informations personnelles à des fins de prospection directe. Toutefois, l’APP 7 ne s’applique pas dans la mesure où le Spam Act (ou le Do Not Call Register Act) s’applique. Pour la prospection par email, SMS ou MMS, c’est le Spam Act qui s’applique. L’APP 7 couvre les autres canaux (courrier, porte-à-porte, publicité en ligne ciblée, marketing dans les applications), et s’applique lorsqu’une organisation est exemptée de ces lois. Elle reste pertinente pour les programmes email :
- APP 7.2. Les informations collectées directement auprès de la personne peuvent être utilisées pour la prospection directe si la personne s’y attendrait raisonnablement (un critère objectif), si un moyen simple de s’y opposer est fourni et si la personne ne s’y est pas opposée.
- APP 7.3. Pour les informations provenant de tiers, ou lorsque la personne ne s’attendrait pas raisonnablement à la prospection, il faut un consentement (sauf s’il est impossible en pratique de l’obtenir), un opt-out simple, et une mention d’opt-out bien visible dans chaque communication (en langage clair, placée bien en vue, dans une police lisible).
- APP 7.4. Les informations sensibles ne peuvent être utilisées pour la prospection directe qu’avec un consentement explicite, et il n’existe pas d’exception pour impossibilité pratique.
- Sur demande, une organisation doit indiquer à la personne où elle a obtenu ses informations personnelles (sauf si c’est déraisonnable ou impossible en pratique), dans un délai d’environ 30 jours. Elle doit aussi respecter les demandes d’opposition à la « facilitation » de listes, c’est-à-dire la fourniture de données pour la prospection d’autres organisations.
- Un « moyen simple » de s’opposer comporte des instructions claires, demande peu d’effort, est gratuit ou très peu coûteux, et est disponible par le canal utilisé pour la prospection.
Les lignes directrices de l’OAIC sur les pixels de suivi
Les lignes directrices de l’OAIC sur les pixels de suivi visent les pixels de tiers. Elles portent surtout sur les pixels des sites web, tout en notant que des pixels sont aussi utilisés dans les emails et les applications. Leurs principales positions utiles pour le suivi des ouvertures et des clics :
- Des données comme les adresses IP, les URL ou les adresses email hachées peuvent être des informations personnelles lorsqu’elles peuvent être rapprochées des données d’une plateforme tierce, même si la personne n’est pas directement identifiée. L’OAIC conseille aux organisations de « pécher par excès de prudence » (err on the side of caution).
- Les obligations en jeu sont :
- APP 1 : la politique de confidentialité doit indiquer l’utilisation de pixels de tiers.
- APP 3 : la collecte doit être raisonnablement nécessaire, et les pixels devraient être configurés pour la minimisation des données. Les informations sensibles exigent un consentement exprès par opt-in et devraient en général être exclues de toute divulgation par pixel.
- APP 5 : informer les personnes au moment de la collecte ou avant, y compris sur les destinataires tiers et les transferts à l’étranger.
- APP 6 : la divulgation au fournisseur du pixel doit correspondre à la finalité de la collecte, ou reposer sur une base valable d’utilisation secondaire.
- APP 7 : un opt-out simple du marketing ciblé alimenté par les pixels.
- APP 8 : des mesures raisonnables pour la divulgation à l’étranger.
- Avant le déploiement, vérifiez le fonctionnement du pixel, examinez les conditions du fournisseur, réalisez une analyse d’impact sur la vie privée (Privacy Impact Assessment), configurez le pixel pour qu’il ne puisse pas collecter de données sensibles, et réexaminez-le régulièrement. L’organisation qui déploie le pixel est responsable de sa configuration conforme.
Liste de contrôle ESP pour le trafic australien
- Un désabonnement en un clic qui ne demande aucune authentification (List-Unsubscribe et RFC 8058) satisfait à la règle de l’absence de connexion. Supprimez l’adresse sous 5 jours ouvrés ; la suppression immédiate est la meilleure pratique.
- Maintenez le point de terminaison de désabonnement actif pendant au moins 30 jours après chaque campagne, et maintenez les coordonnées de l’expéditeur valides pendant au moins 30 jours.
- Conservez les preuves du consentement (qui, quand et comment), car l’expéditeur doit pouvoir les produire si l’ACMA les demande.
- Identifiez le client qui autorise l’envoi (dénomination légale ou ABN) dans chaque message envoyé pour son compte. Le client est responsable, mais la responsabilité accessoire peut atteindre toute personne sciemment impliquée.
- Ne considérez pas que « le destinataire a acheté quelque chose un jour » suffit. Le consentement déduit exige une relation continue et directement liée. Voir Méthodes de consentement sur les différences de qualité du consentement.
- N’acceptez jamais de listes constituées avec des logiciels de collecte d’adresses. Les fournir ou les utiliser constitue une contravention distincte.
Ceci n’est pas un avis juridique. Voir l’avertissement sur la conformité.
Vérifier votre propre enregistrement
Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.
Dans ce thème
- Loi CAN-SPAM (États-Unis)
- La réglementation d’application de CAN-SPAM (16 CFR Part 316)
- LCAP (CASL) : la Loi canadienne anti-pourriel
- Application des lois sur l’email : affaires LCAP et détail légal de CAN-SPAM