# Lois sur le marketing par email en Asie-Pacifique : Japon, Nouvelle-Zélande, Singapour, Corée du Sud

> Référence pays par pays : la loi japonaise d'opt-in sur les emails électroniques spécifiés et l'APPI, l'Unsolicited Electronic Messages Act néo-zélandais (consentement exprès, déduit ou réputé), le Spam Control Act de Singapour (<ADV>, désabonnement sous 10 jours ouvrés) et la PDPA, et l'opt-in de l'article 50 du Network Act coréen avec la mention (광고) et la règle des envois nocturnes.

Source: emailmarketing.net — https://emailmarketing.net/fr/apprendre/conformite/lois-sur-le-marketing-par-email-en-asie-pacifique

Si vous envoyez des emails marketing à des destinataires au Japon, en Nouvelle-Zélande, à Singapour ou en Corée du Sud, prévoyez d'avoir besoin de leur consentement. Les quatre pays imposent de fait l'**opt-in pour le marketing par email**. Le Spam Control Act de Singapour fonctionne par opt-out pour chaque message, mais sa Personal Data Protection Act (PDPA) y ajoute une exigence de consentement par opt-in pour utiliser des données personnelles à des fins de prospection directe. Un tableau récapitulatif vient d'abord, suivi du détail pour chaque pays.

| Pays | Loi | Norme de consentement | Mention | Délai de désabonnement | Sanction maximale (email) | Autorité |
|---|---|---|---|---|---|---|
| Japon | Act on Regulation of Transmission of Specified Electronic Mail (2002, opt-in depuis 2008) et Act on the Protection of Personal Information (APPI) | Opt-in. Exceptions : la personne a communiqué sa propre adresse, une relation d'affaires existe, ou l'adresse professionnelle a été publiée | Mentions des « emails électroniques spécifiés » fixées par l'ordonnance du ministère des Affaires intérieures et des Communications (MIC) | Immédiat dès l'opt-out (plus aucun envoi) | ≤ 1 an d'emprisonnement ou 1 M ¥ (personne physique) ; 30 M ¥ (personne morale) | Le MIC et la Consumer Affairs Agency ; la Personal Information Protection Commission (PPC) pour l'APPI |
| Nouvelle-Zélande | Unsolicited Electronic Messages Act 2007 | Exprès, déduit ou réputé (publication bien en vue) | Aucune | 5 jours ouvrés ; le dispositif doit fonctionner ≥ 30 jours | 200 000 NZ$ (personne physique) / 500 000 NZ$ (organisation) | Department of Internal Affairs (DIA) |
| Singapour | Spam Control Act 2007 et PDPA 2012 | Spam Control Act (SCA) : opt-out pour chaque message (expéditeurs en masse). PDPA : opt-in exprès pour la prospection directe qui utilise des données personnelles | `<ADV>` dans l'objet | 10 jours ouvrés ; le dispositif doit rester valide ≥ 30 jours | Civil : 25 $ par message, jusqu'à 1 M $ au total. Amendes de la Personal Data Protection Commission (PDPC) jusqu'à 10 % du chiffre d'affaires à Singapour au titre de la PDPA | PDPC (et actions civiles au titre du SCA) |
| Corée du Sud | Network Act, article 50 (et Personal Information Protection Act (PIPA)) | Opt-in exprès préalable. Exception : contacts issus des propres transactions de l'expéditeur, pour les mêmes biens, dans un délai fixé par décret (6 mois) | « (광고) » (« publicité ») en début d'objet | L'envoi doit cesser immédiatement après un refus ; le résultat doit être notifié | Amende administrative ≤ 30 M ₩ ; ≤ 1 an d'emprisonnement ou 10 M ₩ d'amende pour les tactiques de contournement | Korea Communications Commission (KCC) et Korea Internet & Security Agency (KISA) pour le spam ; Personal Information Protection Commission (PIPC) pour la PIPA |

---

## Japon : Act on Regulation of Transmission of Specified Electronic Mail

La **特定電子メール法** (loi n° 26 de 2002) est dite « loi anti-spam ». Elle a été adoptée en 2002 sous la forme d'un régime d'opt-out fondé sur l'étiquetage. Elle a été modifiée en 2005 (sanctions renforcées) et en **2008 (loi n° 54), date à laquelle elle est passée à l'opt-in** et a été étendue au spam envoyé depuis l'étranger.

> Sources : le portail officiel Japanese Law Translation (JLT) propose une traduction anglaise à jour seulement pour la **version de 2005**, antérieure à l'opt-in, avec l'ancienne numérotation des articles. Elle présente encore le régime d'opt-out d'« étiquetage » de l'article 3. Les énoncés ci-dessous sur le droit en vigueur suivent l'« Overview of Japanese Anti-Spam Law » en anglais du MIC, publié par Dekyo, l'Anti-Spam Consultation Center. N'utilisez le texte du JLT que pour les définitions.

- **Champ d'application.** Un « email électronique spécifié » (*specified electronic mail*) est un email envoyé **comme moyen de publicité** pour les activités commerciales de l'expéditeur ou d'autrui, par une organisation à but lucratif ou par une personne physique exerçant une activité commerciale.
- **Opt-in (article 3 actuel).** Les emails publicitaires ne peuvent pas être envoyés sans le **consentement préalable** du destinataire. Les exceptions visent les personnes qui ont notifié leur demande ou leur consentement ; qui **ont communiqué leur propre adresse email** à l'expéditeur (par exemple par écrit ou sur une carte professionnelle) ; qui ont une **relation d'affaires** avec l'annonceur ; ou, pour les expéditeurs professionnels, qui **ont publié leur adresse** dans le cadre de leur activité. Les expéditeurs doivent **conserver une trace des consentements** (article 3(2)). La violation d'une injonction administrative relative à cette tenue de registres est sanctionnée par une amende distincte.
- **Interdiction après l'opt-out** (article 3(3) actuel). Dès que le destinataire notifie son refus, plus aucun email publicitaire ne peut lui être envoyé.
- **Obligation de mentions (article 4 actuel).** Selon l'ordonnance du MIC, le message doit indiquer le **nom et l'adresse** de l'expéditeur, l'**adresse email destinée aux notifications d'opt-out** et les autres informations prescrites. Avant 2008, les messages devaient porter la mention « 未承諾広告※ » (« publicité non sollicitée ») ; le régime d'opt-in l'a remplacée par ces exigences d'information.
- **La falsification des informations sur l'expéditeur est interdite** (article 5), et c'est une **infraction pénale directe**. L'envoi à des **adresses fictives générées par un programme** est également interdit (article 6). Les fournisseurs d'accès à Internet peuvent refuser leurs services à ces expéditeurs (article 11).
- **Comment la loi est appliquée.** Le MIC et la **Consumer Affairs Agency** prononcent des injonctions administratives (article 7), et peuvent procéder à des inspections sur place et exiger des rapports (article 28), demander aux fournisseurs d'accès à Internet des informations sur leurs cocontractants (article 29), et échanger des informations avec les autorités répressives étrangères (article 30). Les destinataires et les fournisseurs d'accès à Internet signalent le spam à l'organisme agréé (l'Anti-Spam Consultation Center de Dekyo).
- **Sanctions.** La violation de l'article 5 (fausses informations sur l'expéditeur) ou d'une injonction administrative est punie d'**un emprisonnement de 1 an au plus ou d'une amende de 1 000 000 ¥ au plus**. La **personne morale employeuse encourt une amende de 30 000 000 ¥ au plus** (articles 34 et 35).
- Un régime d'opt-in distinct pour les emails publicitaires du commerce électronique existe dans le **Specified Commercial Transactions Act**, sous la tutelle du ministère de l'Économie, du Commerce et de l'Industrie (METI). Les annonceurs doivent respecter les deux.

### Les points de contact de l'APPI pour les marketeurs

L'**Act on the Protection of Personal Information** (APPI), dont le respect est assuré par la **PPC** (Personal Information Protection Commission), régit les données d'adresse elles-mêmes. La PPC publie des traductions anglaises. Le PDF consolidé utilisé ici est le texte modifié en juin 2020, et une version consolidée au 1er avril 2023, avec des articles renumérotés, figure sur la page juridique de la PPC. Seul le texte japonais a force juridique.

Les obligations qui comptent pour le marketing :

- Préciser et publier la **finalité d'utilisation**, et s'y tenir.
- **Communiquer des données personnelles à un tiers exige un consentement préalable**, ou le **mécanisme d'opt-out** notifié, qui est déclaré auprès de la PPC et ne peut pas servir pour les données sensibles. C'est ce qui encadre la vente et le partage de listes.
- Tenir un registre des données communiquées.
- Obtenir le consentement pour les transferts à des tiers **hors du Japon**, avec des informations sur le pays de destination, sauf si le pays figure sur la liste approuvée (l'UE et le Royaume-Uni ont des décisions d'adéquation mutuelles avec le Japon).
- Cesser d'utiliser les données sur demande lorsqu'elles sont traitées de manière illicite.

La modification de 2020 (en vigueur depuis avril 2022) a porté les amendes des personnes morales **jusqu'à 100 M ¥** pour certaines violations, comme le non-respect des injonctions de la PPC ou la communication illicite d'une base de données.

---

<a id="new-zealand--unsolicited-electronic-messages-act-2007"></a>

## Nouvelle-Zélande : Unsolicited Electronic Messages Act 2007

L'Electronic Messaging Compliance Unit du **Department of Internal Affairs (DIA)** administre et applique la loi. Elle couvre les **messages électroniques commerciaux** (email, SMS, télécopie, messages instantanés, messages image) présentant un **lien avec la Nouvelle-Zélande** : les messages envoyés vers, depuis ou à l'intérieur de la Nouvelle-Zélande, et pas seulement aux adresses en .nz. Les fenêtres pop-up et les appels vocaux sont exclus. Le régime reproduit délibérément celui de l'Australie ([Spam Act](https://emailmarketing.net/fr/apprendre/conformite/australie-spam-act-2003-et-application-par-l-acma)), et le DIA le présente en trois étapes :

1. **Consentement**
   - **Exprès** : une manifestation directe, comme un formulaire, une case à cocher ou un accord oral. Conservez-en la trace, car l'expéditeur doit prouver le consentement.
   - **Déduit** : à partir du comportement et d'une relation d'affaires continue, lorsque le destinataire peut raisonnablement s'attendre à recevoir des messages. Le DIA qualifie son usage de « limité ». Un **achat unique ne crée pas de consentement déduit continu**. Une carte professionnelle ne permet que des messages en rapport avec la relation dans laquelle elle a été échangée. Un établissement d'enseignement supérieur qui écrit à ses étudiants inscrits au sujet des services du campus est admis.
   - **Réputé (publication bien en vue)** : une adresse **publiée bien en vue à titre professionnel ou officiel** (sur un site web, dans une brochure ou dans un annuaire) vaut consentement, **sauf si** elle est publiée avec une mention indiquant que les messages non sollicités ne sont pas souhaités. Il ne couvre que les messages **en rapport avec l'activité, le rôle, les fonctions ou les attributions de la personne**.
2. **Identification** : identifier clairement l'entreprise qui a autorisé le message et la manière de la contacter. Les coordonnées doivent rester exactes pendant **30 jours** après l'envoi.
3. **Désabonnement** : chaque message doit comporter un dispositif de désabonnement fonctionnel, clair et bien visible, **gratuit**, et qui utilise le **même support** que le message. Une campagne SMS doit accepter une réponse STOP, et proposer un désabonnement uniquement par email pour des SMS enfreint la loi. Le dispositif doit fonctionner pendant **≥ 30 jours**, et les demandes doivent être traitées sous **5 jours ouvrés**, à compter du lendemain de la demande.

Les **logiciels de collecte d'adresses**, et les listes d'adresses collectées utilisées pour envoyer des messages commerciaux non sollicités, sont également interdits.

**Sanctions.** Le DIA procède par étapes, des avertissements formels et avis d'infraction civils jusqu'aux poursuites judiciaires. Le non-respect expose à des amendes pouvant atteindre **500 000 NZ$ pour les organisations**. Le DIA indique le montant de 500 k $ ; la loi, en son article 45, fixe 200 000 NZ$ pour les personnes physiques. Les destinataires transfèrent leurs plaintes pour spam au DIA (au 7726 pour les SMS).

---

## Singapour : Spam Control Act 2007 et PDPA

Il existe deux couches. Le **Spam Control Act (SCA)** régit l'envoi de messages électroniques commerciaux non sollicités **en masse** : emails et messages mobiles, y compris les messages vers des comptes de messagerie instantanée, présentant un lien avec Singapour. La **Personal Data Protection Act 2012 (PDPA)** régit l'utilisation de l'adresse, et la PDPC exige un consentement par **opt-in** pour la prospection directe.

> Sources : le texte du SCA provient de la transcription de Wikisource et de captures de Singapore Statutes Online par la Wayback Machine, car sso.agc.gov.sg charge son contenu en différé et bloque la récupération automatisée. Les Advisory Guidelines on Key Concepts de la PDPC (PDF, révisé le 29 avril 2026) ont été récupérées via la Wayback Machine à partir de l'URL pdpc.gov.sg citée dans les sources.

### La mécanique du Spam Control Act

- **« Envoi en masse »** (article 6) : plus de **100** messages portant sur un même sujet ou un sujet similaire en **24 heures**, **1 000** en **30 jours** ou **10 000** en **1 an**.
- **Attaques par dictionnaire et logiciels de collecte d'adresses** (article 9). Aucun message ne peut être envoyé à des adresses générées ou obtenues par l'un ou l'autre de ces moyens, quels que soient le consentement ou le contenu.
- **Exigences de la deuxième annexe** pour les messages commerciaux non sollicités envoyés en masse (article 11) :
  - **Dispositif de désabonnement** : une adresse email (et, pour les messages mobiles, un numéro capable de recevoir des SMS) valide et capable de recevoir des demandes pendant **au moins 30 jours** après l'envoi, sans coût supérieur au coût habituel. Après une demande de désabonnement, plus aucun message ne peut être envoyé une fois écoulés **10 jours ouvrés**.
  - **Mention** : la marque `<ADV>`, afin que le message soit clairement identifié comme une publicité. Selon la loi et ses règlements, elle figure dans la ligne d'objet ou, en l'absence d'objet, de manière bien visible dans le message.
  - **En-tête et informations sur l'expéditeur exacts** : aucune ligne d'objet ni aucun en-tête faux ou trompeur, et une adresse email ou un numéro de téléphone de l'expéditeur exact et fonctionnel.
- **L'application passe par des actions civiles, et non par une autorité.** Toute personne qui subit un préjudice peut agir en justice (articles 13–14). **Les dommages-intérêts légaux vont jusqu'à 25 $ par message, avec un plafond total de 1 million $**, sauf si le préjudice réel est supérieur. L'aide ou la complicité à une violation peut aussi faire l'objet d'une action (article 12). La première annexe exclut certains messages, comme les messages des pouvoirs publics ou d'urgence d'intérêt public.

### La couche PDPA (Advisory Guidelines on Key Concepts de la PDPC)

- **Les coordonnées professionnelles sont exclues** des dispositions sur la protection des données : un nom, une fonction, un numéro de téléphone, une adresse ou une adresse email professionnels qui n'ont pas été fournis uniquement à des fins personnelles. La prospection B2B vers des adresses d'entreprise n'exige pas de consentement au titre de la PDPA, mais le SCA s'applique toujours aux envois en masse.
- **La prospection directe exige un consentement exprès par opt-in.** Les Personal Data Protection Regulations 2021 prévoient que **le consentement réputé par notification ne s'applique pas à l'envoi de messages de prospection directe** (¶12.27), et la PDPC « ne considère pas la méthode de l'opt-out (par exemple une case précochée) comme appropriée » (*"does not consider the opt-out method (e.g., a pre-checked box) appropriate"*) pour le consentement au marketing (¶12.28).
- Le consentement réputé par le comportement ne couvre que les finalités objectivement évidentes au regard de la transaction. Réserver un taxi ne vaut pas consentement à recevoir la promotion d'un service de limousine.
- **Listes de tiers.** Une organisation qui achète des données doit s'assurer avec diligence que le vendeur a valablement obtenu le consentement à leur communication, au moyen d'engagements contractuels, d'une confirmation écrite ou de copies des preuves de consentement (¶¶12.33–12.34).
- **Le retrait du consentement** (article 16 de la PDPA) doit être permis et facilité. La règle empirique de la PDPC pour un « préavis raisonnable » est qu'un retrait prend effet sous **10 jours ouvrés** (¶12.41). En cas de retrait, l'organisation doit aussi faire cesser le traitement par ses **intermédiaires de données et ses mandataires** (¶12.52). Un clic générique sur « se désabonner » est interprété comme un retrait portant uniquement sur le **canal par lequel le message a été envoyé** (¶¶12.47–12.48).
- **Les ESP sont des « intermédiaires de données »** (*data intermediaries*). Un intermédiaire qui traite des données pour le compte d'une autre organisation, aux fins de celle-ci et dans le cadre d'un contrat écrit, n'est soumis qu'aux obligations de **protection, de limitation de la conservation et de notification des violations de données** (pour cette dernière, il doit prévenir son client). L'organisation cliente reste pleinement responsable, comme si elle avait traité elle-même les données (article 4(3), ¶¶6.15–6.27). Un traitement à l'étranger déclenche l'**obligation de limitation des transferts** du client.
- Le **Do Not Call Registry** de Singapour couvre les numéros de téléphone (voix, SMS et télécopie), pas l'email.

---

## Corée du Sud : article 50 du Network Act (et PIPA)

L'article 50 de l'**Act on Promotion of Information and Communications Network Utilization and Information Protection** (le « Network Act ») régit la « transmission d'informations publicitaires à des fins lucratives » par tout moyen électronique. La **Personal Information Protection Act (PIPA)**, sous la tutelle de la PIPC, régit les données sous-jacentes. La **Korea Communications Commission (KCC)** applique les règles sur le spam, avec l'appui opérationnel de l'Illegal Spam Response Center de la **KISA**.

> Sources : le texte des articles provient de la traduction anglaise officielle du Network Act par le Korea Legislation Research Institute (KLRI), consolidée jusqu'aux modifications du 23 janvier 2024. La page law.go.kr citée dans les sources (une modification partielle de 2026, lsiSeq=282481) ne fonctionne qu'avec JavaScript et n'a pas pu être lue directement ; la traduction du KLRI a donc été utilisée à la place.

- **Opt-in (article 50(1)).** Le **consentement exprès préalable** du destinataire est requis. Exception 1 : un expéditeur qui a **collecté directement les coordonnées lors d'une transaction** peut faire la publicité **du même type de biens ou de services qu'il commercialise** auprès de ce client, dans un délai fixé par décret présidentiel. Le décret d'application fixe **6 mois** à compter de la fin de la transaction (un chiffre du décret, auquel la loi renvoie). L'exception 2 concerne les télévendeurs relevant du Door-to-Door Sales Act (appels vocaux).
- **Refus ou retrait (article 50(2)).** Dès que le destinataire refuse ou révoque son consentement, l'envoi est interdit, même lorsque l'exception de transaction s'appliquait.
- **Règle des envois nocturnes (article 50(3)).** Les envois entre **21 h 00 et 08 h 00** le lendemain exigent un **consentement exprès distinct**, sauf pour les supports prévus par décret présidentiel. Le décret **exempte le courrier électronique** : la règle s'applique donc aux SMS et aux notifications push, pas à l'email (un détail du décret).
- **Mentions obligatoires (article 50(4)).** La publicité doit indiquer le **nom et les coordonnées de l'expéditeur** et les **moyens permettant au destinataire de refuser ou de révoquer facilement son consentement**. Pour l'email, le décret d'application impose la mention **« (광고) »** (« publicité ») au **début de la ligne d'objet** (un détail du décret).
- **Tactiques de contournement interdites (article 50(5), modifié en janvier 2024).** Bloquer ou contourner l'opt-out ; **générer automatiquement des adresses** en combinant des caractères (attaques par dictionnaire) ; **enregistrer automatiquement** des numéros de téléphone ou des adresses email pour l'envoi ; dissimuler l'identité de l'expéditeur ou la source de la transmission ; et recourir à des procédés trompeurs pour susciter des réponses.
- **Opt-out gratuit (article 50(6)).** Le destinataire ne doit supporter aucun coût (par exemple des frais d'appel) pour refuser ou révoquer son consentement.
- **Notification du résultat (article 50(7)).** L'expéditeur doit informer le destinataire du **résultat du traitement** de son consentement, de son refus ou de sa révocation. Selon le décret, cela se fait sous 14 jours, comme couramment appliqué (un détail du décret).
- **Reconfirmation périodique (article 50(8)).** Les expéditeurs doivent **vérifier régulièrement** que le destinataire consent toujours. Le décret d'application fixe un cycle de **2 ans** (un chiffre du décret).
- **Envoi externalisé (article 50-3).** Une entreprise qui confie l'envoi de ses publicités à un tiers doit **le contrôler et le superviser**. Pour la responsabilité en cas de dommages, l'expéditeur mandaté est **réputé être un employé de l'entreprise**. C'est l'équivalent coréen de « vous ne pouvez pas externaliser votre risque », et cela s'applique directement aux ESP.
- Les fournisseurs d'accès à Internet peuvent refuser les services utilisés pour des envois contraires aux règles (article 50-4). Les programmes qui affichent des publicités ou collectent des données exigent le consentement de l'utilisateur (article 50-5). Publier des publicités sur des sites web exige le consentement de l'exploitant (article 50-7).
- **Sanctions.**
  - Les violations de l'article 50(1)–(3) (envoi sans consentement, après un refus ou la nuit), (4) (mentions absentes ou fausses), (6) (report du coût sur le destinataire) et (8) (absence de reconfirmation) sont passibles d'une **amende administrative de 30 000 000 ₩ au plus** (article 76(1)7–9-2).
  - Les tactiques de contournement de l'article 50(5) relèvent du **pénal** et sont punies d'un emprisonnement de **1 an** au plus ou d'une amende de **10 000 000 ₩** au plus (article 74(1)4), avec responsabilité conjointe de la personne morale (article 75).
  - La PIPA ajoute des sanctions distinctes, et plus lourdes, pour la collecte ou l'utilisation illicite des données personnelles elles-mêmes.

---

## Vue de tri pour un ESP

- Les quatre pays sanctionnent les **défaillances du désabonnement** indépendamment du consentement. Le même parcours en un clic, gratuit et sans connexion, conçu pour l'[Australie](https://emailmarketing.net/fr/apprendre/conformite/australie-spam-act-2003-et-application-par-l-acma) et la [LCAP](https://emailmarketing.net/fr/apprendre/conformite/lcap-loi-canadienne-anti-pourriel), satisfait la Nouvelle-Zélande (5 jours ouvrés), Singapour (10 jours ouvrés), le Japon (arrêt dès le refus) et la Corée (arrêt immédiat et envoi d'une notification du résultat).
- Les mentions sont le piège propre à ces pays. `<ADV>` (Singapour, pour les envois en masse non sollicités) et **(광고)** (Corée) se placent dans la ligne d'objet. La Corée restreint en outre la nuit les canaux autres que l'email.
- La Corée et le Japon font tous deux de la **falsification de l'expéditeur** et des **listes d'adresses générées automatiquement** des infractions pénales. Refusez ces listes dès l'intégration d'un client (voir [Adresses pièges](https://emailmarketing.net/fr/apprendre/reference/adresses-pieges) et [Méthodes de consentement](https://emailmarketing.net/fr/apprendre/gestion-des-listes/methodes-de-consentement)).
- Le Japon (APPI), Singapour (PDPA) et la Corée (PIPA) ajoutent chacun une couche de protection des données, avec ses propres règles de consentement et de transfert pour les données d'adresse. Pour un ESP qui agit comme sous-traitant, le modèle de l'« intermédiaire de données » de la PDPA de Singapour énonce le plus clairement la répartition des responsabilités.

Ceci n'est pas un avis juridique. Voir l'[avertissement sur la conformité](https://emailmarketing.net/fr/apprendre/conformite).
