emailmarketing.net

Pays-Bas (ACM) et la question de l’email B2B selon les juridictions

Les règles néerlandaises sur le spam au titre de l’article 11.7 de la Telecommunicatiewet (ACM), les lignes directrices de l’ICO sur le marketing B2B, et une réponse comparée à la question « puis-je écrire à des adresses professionnelles sans consentement ? » pour le Royaume-Uni, la France, l’Allemagne et les Pays-Bas.

Référence12 min de lecture

À qui cela s’adresse Équipes conformité, Expéditeurs

S’applique aux expéditeurs, quelle que soit leur plateforme

Si vous envoyez des emails de marketing à des adresses professionnelles en Europe, la nécessité d’un consentement dépend du pays de chaque destinataire. « L’email B2B n’a pas besoin de consentement » est l’une des généralisations les plus dangereuses de la conformité email.

La règle d’opt-in de la directive ePrivacy (article 13) protège les personnes physiques et laisse chaque État membre décider jusqu’où protéger les personnes morales : la réponse pour l’email entre entreprises (B2B) change donc à chaque frontière. Vous trouverez ci-dessous les règles néerlandaises, que fait appliquer l’Autorité des consommateurs et des marchés (ACM), les lignes directrices B2B de l’Information Commissioner’s Office (ICO) au Royaume-Uni, et une comparaison détaillée entre le Royaume-Uni, la France, l’Allemagne et les Pays-Bas.

Une campagne adressée à une liste B2B européenne mixte doit respecter la règle la plus stricte applicable à chaque destinataire. C’est le pays du destinataire qui détermine la règle, et non celui de l’expéditeur.

Pays-Bas : article 11.7 de la Telecommunicatiewet (autorité : ACM)

L’interdiction néerlandaise du spam figure à l’article 11.7 de la Telecommunicatiewet, et l’Autoriteit Consument en Markt (ACM) la fait appliquer. L’ACM est l’autorité de la consommation et des marchés. Ce n’est pas l’autorité de protection des données : celle-ci est l’Autoriteit Persoonsgegevens (AP), qui s’occupe du volet RGPD.

La règle de base est l’opt-in. Les messages commerciaux électroniques non sollicités (email, SMS et, explicitement, des canaux comme WhatsApp) exigent le consentement préalable du destinataire. Le consentement ne peut pas être obtenu par :

  • des cases précochées ;
  • des tactiques de pression ;
  • une mention enfouie dans les conditions générales.

La demande de consentement doit viser clairement les messages promotionnels ou de sollicitation. Exigence propre aux Pays-Bas, l’expéditeur doit pouvoir prouver le consentement jusqu’à 5 ans après l’envoi. C’est la durée de conservation du consentement la plus concrète qu’une autorité de l’UE publie : concevez vos preuves de consentement pour la respecter.

Portée B2B. Depuis le 1er octobre 2009, l’interdiction couvre aussi les personnes morales. Le droit néerlandais a étendu l’opt-in aux destinataires professionnels et mis fin au régime d’opt-out qui s’appliquait auparavant au B2B. Les lignes directrices actuelles de l’ACM ne font aucune distinction entre le courrier B2B et le courrier destiné aux consommateurs (B2C) : les règles s’appliquent de la même façon à tous les destinataires. La page de l’ACM ne retrace plus cet historique, et la date de l’extension de 2009 est donc confirmée par des commentaires juridiques : la note de CMS « Dutch new law prohibits B2B spam » et des synthèses de cabinets d’avocats néerlandais.

Exception pour les clients existants. Des messages non sollicités peuvent être envoyés à des clients existants au sujet de produits ou services liés à des achats antérieurs, à condition que :

  • les destinataires puissent facilement se désabonner ; et
  • l’identité de l’expéditeur soit clairement indiquée.

Identification de l’expéditeur. L’expéditeur doit être clairement identifiable par sa raison sociale ou son adresse email. Les pseudonymes ne sont pas autorisés.

Désabonnement. Chaque message doit comporter un opt-out qui soit :

  • rapide, sans questionnaire complexe ;
  • gratuit, sans paiement ni demande de données personnelles supplémentaires.

Les campagnes « parlez-en à un ami » ne sont licites que si ces cinq conditions sont toutes réunies :

  1. la personne qui partage transfère le message volontairement, et aucune incitation ne peut être offerte ;
  2. le message transféré affiche des coordonnées pour les réclamations ;
  3. la personne qui partage peut voir le message complet avant son envoi ;
  4. les données personnelles utilisées pour le transfert sont supprimées ensuite et ne sont pas réutilisées ;
  5. le site web est protégé contre les abus automatisés à des fins de spam.

Au Royaume-Uni, à titre de comparaison, l’ICO conclut que le parrainage par email assorti d’une incitation ne peut généralement pas être pratiqué licitement (voir le PECR britannique).

Champ d’application et responsabilité. Les règles s’appliquent aux envois dans tout l’Espace économique européen (EEE) : l’UE, plus l’Islande, la Norvège et le Liechtenstein. Hors de l’EEE, les règles locales s’appliquent. La responsabilité ne pèse pas seulement sur la partie qui transmet le message, mais aussi sur l’instigateur et sur les prestataires tiers qui aident à le diffuser. Le PECR et la LCAP visent de la même manière expéditeurs et instigateurs, et c’est pourquoi les conditions d’utilisation des ESP doivent obliger les clients à respecter ces règles.

Royaume-Uni : les lignes directrices de l’ICO sur le marketing entre entreprises

Les lignes directrices B2B dédiées de l’ICO sont en cours de révision à la suite des modifications apportées par le Data (Use and Access) Act. Elles reposent sur la distinction que font les Privacy and Electronic Communications Regulations (PECR) entre abonnés personnes morales et abonnés individuels, présentée dans Royaume-Uni : le PECR et le marketing par email et développée ici pour le courrier B2B.

Qui est un abonné personne morale

Les abonnés personnes morales sont les entités dotées de leur propre personnalité juridique : sociétés, corporations sole, limited liability partnerships, sociétés de personnes écossaises, certains organismes publics et toute autre personne morale distincte de ses membres. L’adresse email ou le numéro de téléphone professionnel d’un salarié d’une personne morale relève de l’abonné personne morale, car l’abonné est l’employeur.

Certaines entreprises sont traitées comme des abonnés individuels : les entrepreneurs individuels, les sociétés de personnes qui ne sont pas des limited liability partnerships (LLP) en Angleterre, au pays de Galles et en Irlande du Nord, et les autres groupements de personnes non constitués en société. Ils bénéficient de toutes les protections accordées aux personnes physiques.

La règle du PECR sur l’email pour le B2B

Destinataire Un email de marketing exige-t-il un consentement au titre du PECR ?
Abonné personne morale (toute adresse de salarié d’une société ou d’une LLP) Non, mais vous ne devez pas déguiser ni dissimuler votre identité, et vous devez fournir une adresse valable pour l’opt-out ou le désabonnement
Entrepreneur individuel, ou société de personnes qui n’est pas une LLP Oui : consentement ou soft opt-in

Pour les abonnés personnes morales, le PECR n’impose pas littéralement de respecter l’opt-out. L’ICO considère toutefois que l’adresse d’opt-out obligatoire signifie clairement que les abonnés personnes morales doivent pouvoir se désabonner : vous devriez donc respecter l’opt-out d’un abonné personne morale. Lorsque des données personnelles sont en jeu, le droit d’opposition peut vous y obliger. Tenez une liste « ne pas écrire » des opt-out des personnes morales, et filtrez chaque nouvelle liste B2B à partir de celle-ci.

Le soft opt-in pour les entrepreneurs individuels et les sociétés de personnes exige les quatre conditions : les coordonnées ont été obtenues lors d’une vente ou de la négociation d’une vente ; vous ne faites la promotion que de vos propres produits ou services similaires ; vous avez proposé un opt-out clair lors de la collecte ; et vous proposez un opt-out dans chaque message. L’ICO donne l’exemple d’une entreprise en ligne de fournitures de construction dont les clients sont en majorité des entrepreneurs individuels. Elle applique le soft opt-in à tous ses clients lors du paiement, avec une explication, une case d’opt-out et un lien de désabonnement dans chaque email. Cette conception uniforme est la plus sûre.

Si vous ne connaissez pas le type d’abonné, traitez le destinataire comme un abonné individuel. Si vous ne pouvez pas déterminer si une adresse appartient à un abonné personne morale ou individuel, présumer qu’il s’agit d’une personne morale risque d’enfreindre le PECR, et l’ICO recommande d’appliquer les règles des abonnés individuels. En pratique, deviner à partir du domaine (« cela ressemble à un domaine d’entreprise ») ne permet pas de distinguer une société à responsabilité limitée d’un entrepreneur individuel. C’est une raison de plus de préférer les listes B2B fondées sur le consentement aux listes issues du scraping.

L’UK GDPR en plus du PECR

  • Un contact professionnel nommé (un nom et un numéro enregistrés, ou une adresse du type prenom.nom@company.com) est une donnée personnelle, même dans un cadre professionnel. L’UK GDPR s’applique pleinement, y compris le droit absolu de s’opposer à la prospection directe. Les contacts non nominatifs (« le service informatique », info@company.com) ne sont pas des données personnelles.
  • Cartes professionnelles. Une carte rangée dans un tiroir échappe à l’UK GDPR. Dès que ses coordonnées sont ajoutées à une base de contacts, l’UK GDPR s’applique.
  • Base légale. Lorsque le PECR exige le consentement, utilisez le consentement. Lorsqu’il ne l’exige pas, l’intérêt légitime convient généralement, sous réserve du test en trois étapes : identifier l’intérêt, démontrer la nécessité, et le mettre en balance avec les intérêts de la personne.
  • Transparence. Lors de la collecte, indiquez aux contacts professionnels que vous leur enverrez du marketing. Pour les coordonnées obtenues auprès de sources publiques ou de tiers, fournissez l’information sur la confidentialité dans un délai raisonnable, d’un mois au plus.
  • Utiliser des données pour une nouvelle finalité. L’exemple de l’organisateur de conférences donné par l’ICO montre qu’écrire après coup aux adresses professionnelles vérifiées des participants peut passer une évaluation de compatibilité et de ce que les participants peuvent attendre. Vendre les coordonnées des participants sans les en avoir informés ne passe pas le test de loyauté. Les acheteurs de telles listes enfreindraient le PECR pour tout abonné individuel, car le consentement doit nommer l’expéditeur.
  • Données accessibles au public (sites d’entreprise, Companies House, réseaux sociaux, presse). Être accessible au public ne vaut pas consentement. Le PECR s’applique toujours aux appels, emails et télécopies envoyés à partir de coordonnées issues du scraping, et l’UK GDPR s’applique dès que les données identifient une personne. Les personnes présentes sur des réseaux sociaux professionnels y sont généralement à titre personnel, même si ce titre est professionnel. Leur écrire n’est pas du « marketing B2B », et l’UK GDPR comme le PECR s’appliquent aux messages directs.
  • Oppositions. Respectez les opt-out et les retraits du consentement. Placez les personnes qui s’opposent sur une liste de suppression plutôt que de les supprimer, afin de pouvoir filtrer les futures listes (voir Droit d’opposition et droit à l’effacement). Dans l’exemple de l’ICO, un cabinet de recrutement qui écrit à la directrice des ressources humaines nommée d’une société à responsabilité limitée n’a besoin d’aucun consentement au titre du PECR. Quand la directrice lui demande d’arrêter, il arrête et place l’adresse en liste de suppression, car l’adresse nominative est une donnée personnelle et l’opposition est absolue.

Le tableau B2B comparé

« Puis-je écrire à une adresse professionnelle sans consentement préalable ? » dans les quatre principaux marchés :

Royaume-Uni France Allemagne Pays-Bas
Texte et autorité PECR, appliqué par l’ICO Article L.34-5 du CPCE, appliqué par la CNIL UWG §7, appliqué par les tribunaux (les concurrents et les organismes de consommateurs agissent en justice ; les autorités de protection des données traitent le volet RGPD) Article 11.7 de la Telecommunicatiewet, appliqué par l’ACM
Email à un salarié d’une personne morale Autorisé sans consentement (abonné personne morale) ; identité et adresse d’opt-out obligatoires Autorisé sans consentement si le message est en rapport avec la profession du destinataire, que celui-ci a été informé et qu’il peut s’opposer simplement et gratuitement Consentement requis : le §7(2) exige un consentement exprès préalable pour la publicité par email, sans exception pour le B2B Consentement requis : opt-in étendu aux personnes morales le 1er oct. 2009
Adresse de rôle générique (info@, contact@) Le PECR s’applique toujours (la règle dépend du type d’abonné, pas de la forme de l’adresse), mais faute de donnée personnelle, l’UK GDPR ne s’applique pas Hors du champ des règles de consentement et d’opposition (une personne morale, aucune personne physique) Consentement toujours requis (le §7(2) protège les participants au marché en général) L’opt-in s’applique (les personnes morales sont couvertes)
Entrepreneurs individuels Abonnés individuels : consentement ou soft opt-in Personnes physiques : consentement (ou exception pour les clients existants) Consentement Consentement (les personnes physiques sont toujours couvertes)
Exception pour les clients existants Soft opt-in : coordonnées obtenues lors d’une vente ou d’une négociation, vos propres produits similaires, opt-out lors de la collecte et dans chaque message Même idée ; exige une vente ou une prestation effectivement réalisée ; opt-out lors de la collecte et dans chaque message §7(3) : adresse obtenue dans le cadre d’une vente, vos propres biens ou services similaires (selon les tribunaux : interchangeables, ou répondant au même besoin), absence d’opposition, avis indiquant que l’opposition est gratuite, donné lors de la collecte et à chaque utilisation Produits ou services liés à un achat antérieur ; désabonnement facile ; identité claire de l’expéditeur
Particularités notables Droit absolu d’opposition lorsque l’adresse désigne une personne Les pixels utilisés pour la délivrabilité exigent un consentement en dehors du périmètre exempté (voir France (CNIL)) Le double opt-in documenté est de fait la norme de preuve (jurisprudence de la Cour fédérale de justice (BGH) sur la preuve du consentement), et la certification de la Certified Senders Alliance (CSA) l’intègre (voir GMX et WEB.DE) Consentement à prouver 5 ans après l’envoi ; WhatsApp dans le champ

Pour l’Allemagne, les conditions légales résumées ci-dessus pour le §7(2) et le §7(3) sont vérifiées par rapport à la traduction anglaise officielle publiée sur gesetze-im-internet.de, qui n’est pas contraignante et qui est citée dans Allemagne : l’UWG, §7, et le marketing par email. Seul le texte allemand fait foi.

La conséquence pratique est que l’affirmation « la prospection B2B à froid est acceptable en Europe » est fausse dans deux des quatre plus grands marchés, car l’Allemagne et les Pays-Bas exigent l’opt-in même pour les adresses de personnes morales. Elle n’est vraie que sous conditions en France (le message est en rapport avec la profession du destinataire, celui-ci a été informé et il peut s’opposer). Elle n’est vraie que pour les véritables abonnés personnes morales au Royaume-Uni, où aucune liste achetée ne permet de distinguer les entrepreneurs individuels.

La délivrabilité ajoute une couche supplémentaire. Les emails destinés aux entreprises passent par des passerelles et des environnements professionnels dotés de leurs propres systèmes de réputation, et les emails à froid génèrent les plaintes et les adresses pièges touchées décrites dans Méthodes de consentement. La collecte du consentement reste la seule stratégie qui fonctionne dans chacun de ces marchés.