# Le RGPD et les listes de suppression des ESP

> La tension entre effacement et suppression : le document de support du M3AAWG de décembre 2024 sur les cas où la suppression d'une adresse laisse l'ESP sous-traitant et ceux où elle en fait un responsable du traitement, avec l'analyse des 13 événements de suppression.

Source: emailmarketing.net — https://emailmarketing.net/fr/apprendre/conformite/rgpd-et-listes-de-suppression-des-esp

Si vous exploitez un fournisseur de services de messagerie (ESP) dont les clients ou les destinataires se trouvent dans l'UE, placer une adresse en suppression peut changer votre rôle au regard du Règlement général sur la protection des données (RGPD). Selon qui a décidé de la suppression, vous restez sous-traitant ou vous devenez responsable du traitement.

Les recommandations ci-dessous proviennent du document *M3AAWG Support Document: The GDPR and ESP Suppression Lists*, de décembre 2024. La mise en garde du document s'applique aussi ici : **ce n'est pas un avis juridique**. C'est un contexte pour les ESP qui examinent leurs pratiques de listes de suppression, et les questions juridiques précises relèvent d'un conseil. Le document a été récupéré à l'URL de sa révision finale (`the_gdpr_and_esp_suppression_listsfinal.pdf`). L'URL diffusée à l'origine renvoie désormais des erreurs 404.

## Le conflit entre suppression et effacement

Un ESP place des adresses en suppression pour qu'aucun email ne leur soit envoyé. Toute la profession l'attend, car cela protège la délivrabilité (voir [Hygiène de base de données et politiques de mise en sommeil](https://emailmarketing.net/fr/apprendre/operations/hygiene-de-base-de-donnees-et-politiques-de-mise-en-sommeil), et la conception opérationnelle dans [Architecture des listes de suppression](https://emailmarketing.net/learn/esp-operations/suppression-list-architecture)).

Au regard du RGPD, cependant, tout traitement de données à caractère personnel exige une base légale, et les adresses email sont des données à caractère personnel. Lorsqu'un ESP place en suppression une adresse **que son client ne lui a pas demandé de supprimer**, l'ESP agit en dehors des instructions du client. Cela peut faire passer l'ESP du statut de **sous-traitant**, peu exposé, à celui de **responsable du traitement**, soumis à toutes les obligations d'un responsable du traitement.

Dans le même temps, une demande de « droit à l'oubli » (effacement) semble exiger que l'ESP supprime l'enregistrement même qu'il doit conserver pour garantir que la personne ne recevra plus jamais d'email.

## Définitions (article 4 du RGPD)

- **Responsable du traitement** : tout « organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement… » (article 4, point 7).
- **Sous-traitant** : tout « organisme qui traite des données à caractère personnel pour le compte du responsable du traitement… » (article 4, point 8).

Être sous-traitant comporte **moins de risques et de responsabilité**, à condition que l'ESP puisse démontrer qu'il a suivi les instructions du responsable du traitement et qu'il n'a traité les données pour aucune finalité, ni par aucun moyen, au-delà de ce que le responsable du traitement a décidé.

## Les adresses email sont-elles des données à caractère personnel ?

En règle générale, oui. Il existe des exceptions, comme les adresses de rôle génériques (`info@example.com`) ou les adresses de réponse génériques (`lotteryentry@example.com`), mais **concevez les systèmes en partant du principe que toutes les adresses email concernées sont des données à caractère personnel**. Le domaine lui-même peut être une donnée à caractère personnel, par exemple `js@john-smith.example.com`.

Lorsque l'ESP envoie des emails pour le compte d'un client en tant que sous-traitant, sa base légale est le **contrat avec le client (article 6, paragraphe 1, point b)**. Les ESP peuvent placer en suppression des **données non personnelles (comme des adresses pièges connues)** sans que le RGPD s'applique du tout, à condition que l'adresse piège ne soit réellement pas une donnée à caractère personnel.

## Les 13 événements qui déclenchent une suppression

Le M3AAWG énumère les situations dans lesquelles une suppression intervient. Chacune a une portée différente au regard du RGPD :

| N° | Événement | Remarques au regard du RGPD |
|---|---|---|
| 1 | **Adresses invalides** (un domaine de premier niveau qui n'existe pas, par exemple `example.con`) | Objectivement invalides. Placer en suppression des adresses qui ne peuvent en aucun cas être valides n'implique aucun traitement de données à caractère personnel en dehors du contrat |
| 2 | **Adresses probablement invalides** (domaines issus de fautes de frappe courantes, par exemple `hotmial.com` pour `hotmail.com`) | Les ESP peuvent bloquer le domaine pour tous les clients |
| 3 | **Suppression par code pays** (régimes de sanctions, et règles propres à un pays, par exemple sur les jeux d'argent) | Une appréciation propre à chaque ESP. `.de` (Allemagne) est traité différemment de `.tv` (Tuvalu, largement utilisé sans aucun lien avec le pays) |
| 4 | **Adresses jetables ou à usage unique** | ⚠ Les placer en suppression **alors que le contrat client ne le prévoit pas peut faire de l'ESP un responsable du traitement** |
| 5 | **Adresses de rôle** (`noreply@…`) qui ne correspondent pas à la nature des emails | Décider au cas par cas. Certaines adresses de rôle sont directement attribuables à des personnes connues, et sont donc des données à caractère personnel |
| 6 | **Échecs de livraison** (le serveur refuse : l'adresse n'existe pas, la boîte est « pleine », ou le contenu est jugé inacceptable) | Lorsque l'échec a de très fortes chances de se reproduire pour un message donné (ou un type de message), cesser les tentatives |
| 7 | **Messages de rebond** (un échec signalé plus tard, après que le message a semblé être accepté) | Analyser la cause. Elle peut justifier de ne plus faire de tentatives |
| 8 | **Informations de feedback loop** (le fournisseur signale que le message est arrivé en spam ou a été signalé comme spam) | Peut indiquer qu'il faut placer en suppression les livraisons futures |
| 9 | **Informations d'ouverture et d'engagement** (emails avec suivi, et longues périodes sans engagement) | La mise en sommeil fondée sur l'engagement est elle-même un traitement |
| 10 | **Demandes de désabonnement** (rédigées à la main, clics sur un lien, désabonnements déclenchés par les en-têtes dans le client de messagerie) | Les emails suivants **doivent** être supprimés |
| 11 | **Plaintes pour abus** (correspondance qui montre que les emails de cet expéditeur sont indésirables) | Placer en suppression pour cet expéditeur |
| 12 | **Adresses pièges connues** | Leur envoyer des messages nuit à la réputation de l'adresse IP et du domaine d'envoi, ce qui dégrade la livraison pour tous. L'ESP peut les placer en suppression (ce sont souvent des données non personnelles) |
| 13 | **Demandes d'oubli** | Une demande d'effacement d'une personne concernée située sur un territoire couvert par le RGPD (ou par une loi similaire), ou une instruction de cesser de traiter ses données à caractère personnel |

Par ailleurs, retirer une adresse parce que son titulaire est connu pour être **décédé** n'implique aucune donnée à caractère personnel, car **les personnes décédées n'ont pas de droits au titre du RGPD**.

## Listes de suppression par client : le terrain sûr du sous-traitant

Un ESP peut gérer des listes de suppression **séparément pour chaque client**, composées des personnes qui ont signalé comme spam les emails de cet expéditeur, qui se sont désabonnées ou dont les adresses ont généré un rebond, tout en restant « simple sous-traitant ». Le contrat entre l'ESP et le client devrait rendre ces conditions explicites :

- Le fonctionnement concret de la suppression. Après un rebond, l'ESP en assure-t-il le suivi pour le compte du client, ou le client doit-il mettre à jour sa propre liste ?
- **La fin du contrat.** Comment le client (le responsable du traitement) prend-il connaissance des demandes de désabonnement que l'ESP a reçues ? Le client est **tenu de respecter ces demandes même s'il envoie ensuite par un autre ESP.**

## Listes de suppression globales : le terrain du responsable du traitement

Les ESP peuvent considérer une liste de suppression globale, commune à tous les clients, comme indispensable à la survie de leur activité. Il est difficile de bien servir un client quel qu'il soit si des clients continuent d'écrire à des adresses pièges ou à des personnes qui se plaignent à répétition. Toutefois :

- Utiliser la liste de suppression **propre** à l'ESP pour bloquer des adresses auxquelles le client lui a demandé d'écrire va à l'encontre du contrat qui l'oblige à agir « pour son compte ». L'ESP « détermine » alors « les finalités et les moyens du traitement », ce qui signifie qu'il **est devenu responsable du traitement**.
- Il est « très probable » que l'ESP agisse au-delà du rôle de sous-traitant s'il tient sa propre liste de suppression pour bloquer des adresses précises, par exemple des personnes hostiles à l'activité de l'ESP, des comptes de rôle, des domaines pièges, des rebonds définitifs connus, et ainsi de suite.
- Si un ESP exploite une liste de suppression globale, **le contrat client devrait préciser comment elle s'applique**, afin que le client puisse remplir ses propres obligations de responsable du traitement. Des complications en matière de protection des données apparaissent généralement dès que l'ESP prend des mesures que le client n'a pas demandées.
- Un ESP devenu responsable du traitement doit agir comme tel. Le document renvoie à la **liste de contrôle de l'ICO britannique pour les responsables du traitement** comme point de départ : https://ico.org.uk/for-organisations/sme-web-hub/checklists/data-protection-self-assessment/controllers-checklist/

## Traiter les demandes d'oubli : la solution pratique

Le document n'énonce pas explicitement de solution au conflit entre effacement et suppression, mais il en suggère une :

1. Une demande d'effacement ou d'arrêt du traitement que l'ESP reçoit concerne des données que l'ESP traite **pour le compte de ses clients**. Acheminez-la et enregistrez-la de la manière prévue par le contrat.
2. **Le contrat entre l'ESP et son client devrait préciser comment ce type de suppression fonctionnera en pratique.** C'est la phrase décisive. La manière licite de conserver un enregistrement de suppression après une demande d'effacement est que le contrat ait défini cet enregistrement comme faisant partie du traitement demandé par le responsable du traitement.
3. Distinguez les types de suppression. Placer en suppression des adresses objectivement invalides ou non personnelles (adresses pièges) ne pose aucun problème. La suppression par client, motivée par le consentement, relève du travail de sous-traitant encadré par le contrat. La suppression globale à l'initiative de l'ESP relève du travail de responsable du traitement, et l'ESP doit en assumer les obligations.

## Liste de contrôle opérationnelle pour un ESP

- Inscrivez explicitement le comportement de suppression (par client, et toute liste globale) dans le contrat de sous-traitance (DPA) ou le contrat, y compris la suppression des adresses jetables et des adresses pièges.
- Définissez la remise des données en fin de contrat : les désabonnements et les plaintes doivent parvenir au client, qui reste lié par eux chez son ESP suivant.
- Traitez par défaut toutes les adresses comme des données à caractère personnel, et ne faites d'exception que pour les cas objectivement non personnels.
- Si vous exploitez une liste de suppression globale, acceptez d'être responsable du traitement : documentez les finalités, la base légale, la durée de conservation et le traitement des droits des personnes concernées (voir la liste de contrôle de l'ICO ci-dessus).
- Adressez à un conseil juridique la question de savoir si vous êtes sous-traitant ou responsable du traitement dans un cas donné. Le document le répète deux fois.

## Voir aussi

- [Architecture des listes de suppression](https://emailmarketing.net/learn/esp-operations/suppression-list-architecture), sur la façon dont se construit la séparation entre suppression par client et suppression globale
- [CAN-SPAM](https://emailmarketing.net/fr/apprendre/conformite/loi-can-spam-etats-unis)
- [LCAP](https://emailmarketing.net/fr/apprendre/conformite/lcap-loi-canadienne-anti-pourriel)
- [PECR britannique](https://emailmarketing.net/fr/apprendre/conformite/royaume-uni-pecr-et-marketing-par-email)
- [Feedback loops de plaintes](https://emailmarketing.net/fr/apprendre/gestion-des-listes/feedback-loops-de-plaintes)
- [List-Unsubscribe](https://emailmarketing.net/fr/apprendre/gestion-des-listes/list-unsubscribe-et-desabonnement-en-un-clic)
