Directive ePrivacy et RGPD dans l’UE : le marketing par email
La règle d’opt-in de l’UE pour le marketing par email : l’article 13 de la directive ePrivacy et son soft opt-in, la norme de consentement du RGPD selon les lignes directrices 05/2020 du CEPD, la base légale (consentement ou intérêt légitime), les pixels de suivi au regard de l’article 5, paragraphe 3, selon les lignes directrices 2/2023 du CEPD, et le tableau des divergences entre États membres.
Référence17 min de lecture
À qui cela s’adresse Équipes conformité, Expéditeurs
S’applique aux expéditeurs, quelle que soit leur plateforme
SommaireSur cette page : 6 sections
Ceci n’est pas un avis juridique. Cette référence résume les directives, le règlement et les lignes directrices du Comité européen de la protection des données (CEPD) à l’intention des praticiens de la délivrabilité. Les sanctions, les transpositions nationales et les lignes directrices évoluent : consultez un conseil qualifié pour toute décision de conformité.
Si vous envoyez des emails de marketing à des personnes situées dans l’Union européenne, deux textes décident si vous pouvez les envoyer et comment vous devez traiter les données. Les confondre est la source de la plupart des malentendus :
- La directive 2002/58/CE « vie privée et communications électroniques » (dite directive ePrivacy, modifiée par la directive 2009/136/CE) est la règle d’envoi. Son article 13 dit quand un email de marketing peut être envoyé : avec un consentement préalable, sauf une exception.
- Le RGPD (règlement (UE) 2016/679) fixe les règles de traitement. Il définit le consentement valable (articles 4(11) et 7), prévoit les bases légales (article 6) et accorde un droit absolu de s’opposer à la prospection (article 21(2) et (3)).
Dire que « le RGPD exige le consentement pour le marketing par email » est une simplification excessive. L’exigence d’un consentement pour envoyer vient de l’article 13 de la directive ePrivacy, tandis que le RGPD fixe la norme de qualité que ce consentement doit respecter. Dans ses lignes directrices 05/2020, ¶ 7, le CEPD confirme que les renvois de la directive ePrivacy au consentement de la directive 95/46/CE s’entendent désormais comme des renvois au consentement du RGPD, et que les conditions du consentement du RGPD s’appliquent dans les situations relevant d’ePrivacy.
Comme ePrivacy est une directive, chaque État membre l’a transposée dans son droit national, avec de réelles différences (voir le tableau ci-dessous). Une proposition de règlement ePrivacy destinée à remplacer la directive a été négociée pendant des années, puis retirée par la Commission au début de 2025. La directive de 2002, telle que modifiée en 2009, reste le droit applicable.
Article 13 : communications non sollicitées
Principales dispositions (texte de 2002 ; la modification de 2009 a étendu la protection aux « abonnés ou utilisateurs » et ajouté des dispositions sur l’application, sans changer la structure ci-dessous) :
- 13(1) : consentement préalable. « L’utilisation de systèmes automatisés d’appel sans intervention humaine (automates d’appel), de télécopieurs ou de courrier électronique à des fins de prospection directe ne peut être autorisée que si elle vise des abonnés ayant donné leur consentement préalable. » L’opt-in est la règle par défaut.
- 13(2) : le « soft opt-in » (l’exception des clients existants). Le marketing par email sans consentement n’est permis que si toutes les conditions suivantes sont réunies :
- une personne physique ou morale a obtenu de ses clients leurs coordonnées électroniques en vue d’un courrier électronique,
- dans le cadre de la vente d’un produit ou d’un service (dans le respect du droit de la protection des données),
- la même personne physique ou morale exploite ces coordonnées (et non une société du groupe, un partenaire ou un acheteur de liste),
- à des fins de prospection directe pour des produits ou services analogues qu’elle-même fournit, et
- les clients se voient donner clairement et expressément la faculté de s’opposer, sans frais et de manière simple, à la fois au moment où les coordonnées sont recueillies et lors de chaque message (au cas où ils n’auraient pas refusé d’emblée).
- 13(3) : pour la prospection directe par d’autres moyens (par exemple le courrier postal ou les appels avec intervention humaine), les États membres choisissent entre opt-in et opt-out dans leur droit national.
- 13(4) : quel que soit le consentement, il est interdit d’émettre des emails de prospection « en camouflant ou en dissimulant l’identité de l’émetteur au nom duquel la communication est faite », ou sans adresse valable à laquelle le destinataire peut transmettre une demande visant à faire cesser ces communications. (La modification de 2009 a ajouté l’interdiction des emails qui renvoient vers des sites enfreignant les règles d’identification du commerce électronique.)
- 13(5) : les paragraphes 1 et 3 protègent les personnes physiques. Les États membres doivent aussi veiller à ce que les intérêts légitimes des personnes morales (les abonnés professionnels) soient « suffisamment protégés ». C’est pourquoi le traitement du courrier entre entreprises (B2B) varie d’un pays à l’autre (voir le tableau).
« Courrier électronique » (article 2, point h)) : « tout message sous forme de texte, de voix, de son ou d’image envoyé par un réseau public de communications qui peut être stocké dans le réseau ou dans l’équipement terminal du destinataire jusqu’à ce que ce dernier le récupère ». Cela couvre l’email, le SMS, la messagerie vocale et, selon les autorités de contrôle, les messages directs dans les applications et sur les réseaux sociaux. Cette définition est aussi large que la définition du PECR britannique, qui est la transposition britannique de cette directive.
La norme de consentement du RGPD (lignes directrices 05/2020 du CEPD, v1.1, adoptées le 4 mai 2020)
Article 4(11) : le consentement est « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement ». Le CEPD le met en pratique comme suit :
| Élément | Exigences du CEPD |
|---|---|
| Libre | Un choix réel, sans préjudice. Un consentement intégré aux conditions générales est présumé ne pas être libre (considérant 43, article 7(4)). Subordonner un service au consentement à un traitement non nécessaire (le « couplage ») est présumé invalide, et les exceptions sont « hautement exceptionnelles ». Les situations de déséquilibre des pouvoirs (employeur et salarié, autorités publiques) font généralement obstacle au consentement. Les incitations sont admises si le refus ou le retrait ne coûte rien (perdre un avantage licite n’est pas un préjudice). |
| Spécifique et granulaire | Un consentement distinct pour chaque finalité (« granularité ») : une seule case couvrant à la fois « envoyez-moi du marketing par email » et « partagez mes coordonnées avec les sociétés du groupe » est invalide (exemple 7). La spécification des finalités protège contre le détournement de finalité, et une nouvelle finalité exige un nouveau consentement. |
| Éclairé | Contenu minimal : (i) l’identité du responsable du traitement, (ii) la finalité de chaque opération, (iii) les données concernées, (iv) le droit de retirer son consentement, (v) la prise de décision automatisée le cas échéant, (vi) les risques liés aux transferts le cas échéant. Tous les responsables du traitement qui s’appuient sur le consentement doivent être nommés ; les sous-traitants n’ont pas à l’être. Un langage clair et simple, séparé et distinct des conditions générales, et non enfoui dans une politique de confidentialité. |
| Univoque | Une déclaration ou un acte positif clair. Les cases précochées, le silence, l’inactivité ou la simple poursuite de l’utilisation d’un service ne valent pas consentement, et faire défiler une page ou balayer l’écran ne peut jamais constituer un consentement (exemple 16). Le consentement doit précéder le traitement. |
| Démontrable (article 7(1)) | La charge de la preuve pèse sur le responsable du traitement. Conservez assez de données pour établir le lien avec le traitement, par exemple les informations de session, le parcours de recueil du consentement et une copie des informations présentées à ce moment-là. Se contenter de renvoyer à la configuration actuelle du site web ne suffit pas (¶ 108). Le consentement n’a pas de date d’expiration légale, mais le CEPD recommande de le renouveler à intervalles appropriés. Ne conservez pas la preuve plus longtemps que nécessaire après la fin du traitement. |
| Révocable (article 7(3)) | Aussi simple à retirer qu’à donner, à tout moment, gratuitement et sans dégradation du service. Si le consentement a été donné en un clic, le retrait doit être tout aussi simple par la même interface électronique : un désabonnement uniquement par téléphone, pour une inscription en ligne, enfreint l’article 7(3) (exemple 22, la billetterie d’un festival de musique). Après le retrait, cessez le traitement et supprimez les données, sauf si une autre base légale s’applique. |
Deux règles ont des conséquences directes sur la gestion des listes :
- Pas de changement discret de base légale (¶¶ 121 à 123) : un responsable du traitement ne peut pas se rabattre sur l’intérêt légitime lorsque le consentement se révèle invalide ou est retiré. La base légale doit être choisie et annoncée avant la collecte.
- Les consentements antérieurs au RGPD (¶¶ 166 à 171) ne restent valables que s’ils respectaient déjà la norme du RGPD. Les consentements présumés sans trace et les consentements recueillis par case précochée « seront automatiquement en deçà des normes de consentement ». Il fallait les renouveler ou cesser le traitement, et c’est la raison juridique de la vague de campagnes de reconsentement de 2018.
Pour les enfants, l’article 8 fixe à 16 ans l’âge du consentement pour les services de la société de l’information, qu’un État membre peut abaisser jusqu’à 13 ans au minimum.
Base légale : consentement ou intérêt légitime
Au regard du seul RGPD, le traitement à des fins de prospection peut reposer sur le consentement (article 6(1)(a)) ou sur l’intérêt légitime (article 6(1)(f)). Le considérant 47 le dit expressément : « Le traitement de données à caractère personnel à des fins de prospection peut être considéré comme étant réalisé pour répondre à un intérêt légitime. » Mais l’intérêt légitime ne peut pas l’emporter sur l’article 13 de la directive ePrivacy : pour l’acte d’envoyer un email, seuls le consentement de l’article 13(1) ou le soft opt-in de l’article 13(2) conviennent. Le schéma établi, que reprennent les recommandations de l’Information Commissioner’s Office (ICO) pour le PECR britannique, est le suivant :
- pour un envoi fondé sur le consentement de l’article 13(1), la base légale au titre du RGPD est le consentement ;
- pour un envoi fondé sur le soft opt-in de l’article 13(2), la base légale au titre du RGPD est généralement l’intérêt légitime, documenté par une mise en balance des intérêts.
Dans les deux cas, l’article 21(2) et (3) accorde un droit absolu de s’opposer au traitement à des fins de prospection : « les données à caractère personnel ne sont plus traitées à ces fins », sans mise en balance, sans avoir à justifier de motifs, et sans frais (considérant 70). C’est le fondement juridique de l’obligation de suppression permanente.
Amendes : les violations des conditions du consentement et des droits des personnes concernées relèvent du plafond supérieur du RGPD, jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (article 83(5)). Les autres obligations des responsables du traitement et des sous-traitants sont passibles d’amendes allant jusqu’à 10 millions d’euros ou 2 % (article 83(4)). Les sanctions au titre d’ePrivacy sont fixées au niveau national et varient fortement.
Pixels de suivi et article 5(3) : lignes directrices 2/2023 du CEPD (v2.0, adoptées le 7 octobre 2024)
L’article 5(3) (tel que modifié en 2009) exige un consentement, après une information claire et complète, pour « le stockage d’informations, ou l’obtention de l’accès à des informations déjà stockées, dans l’équipement terminal d’un abonné ou d’un utilisateur ». Il prévoit deux exemptions : le stockage ou l’accès techniques visant exclusivement à effectuer la transmission, et le stockage ou l’accès strictement nécessaires à un service expressément demandé par l’utilisateur. La règle est neutre sur le plan technologique (elle ne se limite pas aux cookies) et s’applique aux « informations », pas seulement aux données à caractère personnel.
Les trois critères d’applicabilité du CEPD sont les suivants : (A) l’opération porte sur des informations ; (B) elle concerne un équipement terminal connecté ou pouvant être connecté à un réseau public de communications ; (C) elle constitue un stockage ou une obtention de l’accès, qui n’ont pas besoin d’intervenir dans la même communication ni d’être effectués par la même partie.
Le suivi des ouvertures et des clics dans les emails entre clairement dans le champ (section 3.1, ¶¶ 47 à 51) :
- Un pixel de suivi dans un email existe pour amener le client de messagerie à ouvrir, vers l’hébergeur du pixel, une connexion qui n’aurait pas lieu autrement, ce qui révèle le moment où l’email est lu. Il peut porter des identifiants propres à chaque destinataire. Les liens de suivi fonctionnent de la même façon, l’identifiant étant ajouté à l’URL.
- La distribution des pixels ou des liens sur l’appareil « constitue bien un stockage, au moins par le mécanisme de mise en cache du logiciel côté client… même si ce stockage n’est pas permanent » (does constitute storage, at the very least through the caching mechanism of the client-side software… even if this storage is not permanent) (¶ 50).
- L’identifiant de suivi ajouté « constitue une instruction donnée à l’équipement terminal de renvoyer l’information ciblée » (constitutes an instruction to the terminal equipment to send back the targeted information), c’est-à-dire une obtention de l’accès (¶ 51).
Par conséquent, la télémétrie d’engagement au cœur du métier d’un fournisseur de services de messagerie (ESP), à savoir les ouvertures par pixel et les clics par redirection avec des jetons propres à chaque destinataire, exige dans l’UE un consentement au titre de l’article 5(3), sauf si une exemption s’applique. Le CEPD n’analyse que le champ d’application et laisse les exemptions au droit national et à l’appréciation au cas par cas (¶ 40), mais aucune des deux exemptions ne couvre de manière plausible l’analytique marketing. Points aux conséquences opérationnelles :
- Qui recueille le consentement : l’expéditeur, responsable du traitement (le client de l’ESP), en général à l’inscription en même temps que le consentement au marketing, comme une finalité granulaire à laquelle on peut consentir séparément au sens des lignes directrices 05/2020 du CEPD.
- Les lignes directrices font aussi entrer en partie dans le champ le suivi fondé sur la seule adresse IP (¶¶ 54 et 55), et rappellent que l’applicabilité de l’article 5(3) « ne signifie pas systématiquement qu’un consentement doit être recueilli » (does not systematically mean that consent needs to be collected), car l’analyse des exemptions est distincte (¶ 56).
- Tension avec les pratiques de délivrabilité : les politiques de mise en sommeil fondées sur l’engagement supposent des données d’ouverture et de clic. En l’absence de consentement aux pixels, les solutions de remplacement sont des signaux agrégés ou issus des journaux, que l’expéditeur maîtrise : l’activité de clic sur des liens consentis, les données de livraison au niveau SMTP, les événements de plainte et de désabonnement, et l’activité sur le site ou d’achat. Apple Mail Privacy Protection précharge déjà les pixels et rend les ouvertures moins utiles comme signal individuel. Les contraintes de consentement de l’UE accélèrent donc un abandon déjà engagé des automatisations fondées sur les ouvertures.
Divergences entre États membres (Fieldfisher, « Email Marketing Across Europe », janvier 2024)
Les transpositions nationales d’ePrivacy diffèrent sur trois points : l’email B2B est-il exempté de l’opt-in, le soft opt-in exige-t-il une vente effective ou seulement une relation commerciale (une demande de renseignements ou un devis), et le double opt-in est-il attendu comme preuve. Définitions : l’« opt-in » désigne un acte positif univoque, et le « soft opt-in » désigne les quatre conditions de l’article 13(2) (coordonnées recueillies dans le cadre d’une vente ; même entité juridique ; produits ou services analogues ; opposition gratuite lors de la collecte et dans chaque message). Le marketing par email pour le compte de tiers (« partenaires ») exige en pratique partout un opt-in qui nomme l’expéditeur.
| Pays | B2C (propres données) | B2B (propres données) | Soft opt-in : vente nécessaire ? | Remarques |
|---|---|---|---|---|
| Autriche | Double opt-in ; soft opt-in possible | Double opt-in ; soft opt-in possible | Non | Le DOI doit être utilisé lorsqu’on s’appuie sur l’opt-in ; la liste nationale d’opposition (ECG-Liste) prime sur le soft opt-in |
| Belgique | Opt-in ; soft opt-in possible | Opt-in pour les adresses B2B individuelles ; soft opt-in possible | Oui | Arrêté royal du 4 avril 2003 |
| Bulgarie | Opt-in ; soft opt-in possible | Opt-in ; soft opt-in possible | Non | |
| Croatie | Opt-in ; soft opt-in possible | Opt-out | Oui | |
| Chypre | Opt-in ; soft opt-in possible | Opt-in | Oui | |
| République tchèque | Opt-in ; soft opt-in possible | Opt-in ; soft opt-in possible | Oui | |
| Danemark | Opt-in ; soft opt-in possible | Opt-in ; soft opt-in possible | Oui | Loi sur les pratiques commerciales (Marketing Practices Act), art. 10 |
| Estonie | Opt-in ; soft opt-in possible | Opt-out | Oui | |
| Finlande | Opt-in ; soft opt-in possible | Adresse individualisée : opt-in ; adresse non individualisée ou liée à une fonction : opt-out | Oui | |
| France | Opt-in ; soft opt-in possible | Opt-out | Oui | Article L34-5 du CPCE ; B2B permis si le message est en rapport avec la fonction professionnelle du destinataire |
| Allemagne | Double opt-in (norme de preuve) ; le soft opt-in existe mais on s’y fie rarement | Double opt-in ; pas d’exemption B2B | Oui | Voir Allemagne : UWG, § 7 |
| Grèce | Opt-in ; soft opt-in possible | Opt-in ; soft opt-in possible | Non | Loi 3471/2006 |
| Hongrie | Opt-in ; pas de soft opt-in | Opt-out | s.o. | |
| Irlande | Opt-in ; soft opt-in possible | Opt-out si le message est lié à la fonction professionnelle du destinataire, sinon opt-in | Oui | S.I. 336/2011 |
| Italie | Opt-in ; soft opt-in possible (email uniquement, pas le SMS) | Opt-in | Oui | |
| Lettonie | Opt-in ; soft opt-in possible | Opt-out | Oui | |
| Lituanie | Opt-in ; soft opt-in possible (email uniquement) | Opt-in ; soft opt-in possible | Oui | |
| Luxembourg | Opt-in ; soft opt-in possible | Opt-out | Oui | |
| Malte | Opt-in ; soft opt-in possible | Opt-in ; soft opt-in possible | Oui | |
| Pays-Bas | Opt-in ; soft opt-in possible | Opt-in ; soft opt-in possible | Oui | |
| Norvège | Opt-in ; soft opt-in possible | Adresse individualisée : opt-in ; adresse non individualisée : opt-out | Oui | Loi sur le contrôle du marketing (Marketing Control Act) de 2009 |
| Pologne | Opt-in ; pas de soft opt-in | Opt-in | s.o. | |
| Portugal | Opt-in ; soft opt-in possible | Individualisée : opt-in ; non individualisée : opt-out, sauf inscription sur la liste nationale d’opposition | Oui | Liste nationale d’opposition mise à jour chaque mois |
| Roumanie | Opt-in ; soft opt-in possible | Opt-in ; soft opt-in possible | Oui | |
| Slovaquie | Opt-in ; soft opt-in possible | Opt-out lorsque les coordonnées professionnelles ont été rendues publiques | Oui | |
| Slovénie | Opt-in ; soft opt-in possible | Opt-out | Oui | ZEKom-2 |
| Espagne | Opt-in ; soft opt-in possible | Opt-in ; soft opt-in possible | Oui | LSSI, loi 34/2002 |
| Suède | Opt-in ; soft opt-in possible | Opt-out si le message est lié à la fonction professionnelle du destinataire, sinon opt-in | Oui | |
| Suisse (hors UE) | Opt-in ; pas de soft opt-in | Opt-in | s.o. | Loi fédérale contre la concurrence déloyale, art. 3(1)(o) |
| Royaume-Uni (hors UE) | Opt-in ; soft opt-in possible | Opt-out (abonnés personnes morales exemptés) | Non | Voir PECR britannique |
Lecture pratique pour un ESP à qui l’on demande « puis-je écrire à cette liste européenne ? » : pour une liste qui mêle plusieurs pays de l’UE, prenez comme base le cumul des règles. Un opt-in documenté pour chaque personne, avec un désabonnement fonctionnel dans chaque message, satisfait tous les États. Le soft opt-in n’est sûr qu’à l’intérieur d’un seul pays, pour vos propres envois sur des produits analogues, avec une offre d’opposition lors de la collecte dont vous pouvez prouver qu’elle a été faite. Les exemptions B2B sont propres à chaque pays et ne couvrent jamais les entrepreneurs individuels, qui sont des personnes physiques.
Rester à jour
Le tableau ci-dessus est un instantané de janvier 2024. Consultez deux références tenues à jour avant de vous fier à une ligne :
- DLA Piper, Data Protection Laws of the World (dlapiperdataprotection.com) : plus de 160 juridictions, une rubrique « Electronic marketing » pour chaque pays, et une comparaison côte à côte. Elle est mise à jour deux fois par an.
- IAPP Global Privacy Directory (iapp.org/resources/global-privacy-directory) : 240 juridictions, avec des liens vers chaque autorité de protection des données et vers la législation sous-jacente pour les juridictions moins courantes.
Enjeux pour la délivrabilité
Les conditions de l’article 13 inscrivent dans la loi ce que les fournisseurs de messagerie récompensent de toute façon : des adresses collectées directement, une relation commerciale réelle, un consentement granulaire, une offre d’opposition lors de la collecte et un désabonnement dans chaque message (méthodes de consentement, fondamentaux). Les exigences d’identité et d’adresse valable de l’article 13(4) correspondent aux normes de transparence de l’expéditeur que tous les filtres appliquent. Le droit et la délivrabilité divergent sur le consentement au suivi : les règles de l’UE limitent la télémétrie d’engagement que suppose une hygiène de base de données pilotée par la réputation. Les expéditeurs dont l’audience est surtout européenne devraient donc fonder leur logique de mise en sommeil sur les clics, les conversions et les plaintes plutôt que sur les ouvertures.
Vérifier votre propre enregistrement
Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.
Dans ce thème
- Loi CAN-SPAM (États-Unis)
- La réglementation d’application de CAN-SPAM (16 CFR Part 316)
- LCAP (CASL) : la Loi canadienne anti-pourriel
- Application des lois sur l’email : affaires LCAP et détail légal de CAN-SPAM