emailmarketing.net

Intégrité de l’acquisition des adresses : collecte légitime ou collecte sauvage

L’intégrité de l’acquisition dans la constitution des listes : le socle de l’opt-in confirmé selon Spamhaus, les métadonnées d’acquisition que chaque adresse devrait porter, et pourquoi les logiciels de collecte d’adresses (illégaux en Australie, en Nouvelle-Zélande, au Canada et ailleurs) et les listes achetées, enrichies ou issues de co-inscription sont la cause première d’une mauvaise qualité de liste.

Opérationnel9 min de lecture

À qui cela s’adresse Expéditeurs, Opérateurs ESP

S’applique aux expéditeurs, quelle que soit leur plateforme

La façon dont une adresse est entrée dans votre liste détermine, plus que tout autre facteur, si son titulaire s’engagera avec vos messages ou s’en plaindra. La question est ici de savoir si chaque adresse a été obtenue par une méthode que vous pouvez assumer, et si vous pouvez le prouver.

Cela suppose de traiter l’acquisition comme un processus que vous documentez et auditez, de connaître les techniques de collecte illégitimes, et de savoir pourquoi plusieurs d’entre elles sont aussi illégales en elles-mêmes, à commencer par les logiciels de collecte d’adresses. Méthodes de consentement et spectre de qualité des listes examine les mêmes adresses sous un autre angle : le type de permission que porte chacune. Il classe les huit méthodes de consentement par qualité et décrit leurs profils de plaintes.

Le socle : opt-in confirmé et preuve

Le guide de Spamhaus « Address Acquisition for Mailing Lists: The Basics » fixe le minimum d’une collecte légitime à l’opt-in confirmé (COI, aussi appelé double opt-in). Le contact prend la décision volontaire et active de recevoir du courrier, et la confirme en cliquant sur un lien dans un email avant que l’adresse ne reçoive la moindre campagne. Spamhaus associe ces exigences à une inscription défendable :

  • Choix volontaire et actif : pas de cases précochées. C’est le contact qui accomplit l’action.
  • Inscription transparente : le contact sait à qui il s’abonne et ce qu’il recevra.
  • Protection des formulaires web : un CAPTCHA ou un reCAPTCHA sur le formulaire, pour contenir les soumissions automatisées et malveillantes (la même défense que celle décrite dans Bombardement d’inscriptions).
  • Confirmation active par email : le clic COI, qui bloque aussi les fautes de frappe et les adresses pièges, car une adresse piège ne peut jamais confirmer.

Métadonnées d’acquisition à enregistrer lors de l’inscription

La légitimité n’est utile que si vous pouvez la prouver plus tard. Spamhaus recommande de stocker au minimum les informations suivantes pour chaque adresse :

Champ Pourquoi c’est important
Date et heure d’inscription en UTC Montre quand le consentement a été donné, et fixe le calendrier de la mise en sommeil et de la nouvelle demande de permission
Canal ou source d’acquisition Permet d’isoler et de mettre en quarantaine une source défaillante lorsque les plaintes ou les adresses pièges touchées augmentent brusquement
Adresse IP de soumission Preuve d’une soumission réelle. Distingue les inscriptions naturelles des injections en masse

Cet enregistrement est ce que vous présentez à un opérateur de liste de blocage lors d’un litige de retrait de liste, et ce sur quoi vous vous appuyez pour répondre à une demande d’effacement ou d’opposition au titre du RGPD (voir Droit d’opposition et effacement). Sans enregistrement d’acquisition, vous n’avez en pratique aucun consentement défendable. Les meilleures pratiques M3AAWG pour les expéditeurs décrivent la même conservation des preuves de consentement.

Le consentement suit l’adresse, pas la personne. La version 4.0 de ces meilleures pratiques (août 2026) indique que, lorsque des abonnés changent l’adresse enregistrée, la nouvelle adresse devrait être confirmée de la même façon qu’une nouvelle inscription.

Le principe central : le consentement n’est pas transférable

Toutes les méthodes illégitimes ci-dessous échouent au même test : une permission donnée à une partie ne se transfère pas à une autre. Un contact qui a accepté d’avoir des nouvelles de l’entreprise A n’a pas pour autant accepté d’en avoir de l’entreprise B, de ses « partenaires » ou de quiconque a acheté le fichier. Spamhaus le répète (« le consentement n’est pas transférable ») pour expliquer pourquoi la co-inscription, la location ou l’achat de listes et l’enrichissement de fichiers sont tous dangereux, quelle que soit la façon dont la transaction est documentée.

Techniques d’acquisition illégitimes

Technique De quoi il s’agit Pourquoi elle échoue
Collecte d’adresses ou scraping Un logiciel parcourt le web et récupère tout ce qui ressemble à une adresse, ou génère des adresses en combinant des noms avec un domaine (une attaque par dictionnaire ou par annuaire) Aucun consentement n’est possible. Spamhaus met en garde contre de « graves problèmes de blocage et de livraison », une atteinte durable à la réputation et un placement en boîte de réception réduit. C’est l’exposition la plus forte aux pièges vierges. Également illégale en elle-même (voir plus bas).
Listes achetées Des adresses achetées directement Le consentement ne se transfère pas. Le résultat est l’inscription sur des listes de blocage, une dégradation durable de la délivrabilité, une atteinte à la marque et un risque juridique au titre du RGPD et des lois similaires. L’acheteur fait aussi baisser la réputation partagée de son courrier opt-in existant.
Listes louées Vous payez le propriétaire d’une liste pour qu’il envoie votre contenu à son fichier, et vous ne voyez jamais les adresses Aucune relation avec les destinataires. Le propriétaire et l’expéditeur partagent les dégâts de réputation.
Enrichissement de fichiers (email append, « epending ») Vous rapprochez des noms ou des données démographiques dont vous disposez d’adresses email fournies par un prestataire, ce qui crée des adresses qu’on ne vous a jamais données C’est contraire aux valeurs fondamentales du secteur (Spamhaus soutient l’interdiction de l’enrichissement de fichiers posée par le M3AAWG). Le contact ne vous a jamais donné l’adresse.
Co-inscription ou listes de partenaires Une adresse est recueillie sur le formulaire de l’entreprise A avec une mention comme « …et nos partenaires », puis transmise à l’entreprise B Techniquement possible, mais Spamhaus la déconseille : « la permission n’est pas transférable », si bien qu’elle « crée un risque inacceptable de dégâts sur les campagnes ».

Pratiquement toutes les politiques d’utilisation acceptable des ESP interdisent les listes collectées, achetées, louées et enrichies, ainsi que les listes issues de co-inscription ou de partenaires. Les utiliser justifie la fermeture du compte, en plus des dégâts de réputation et du risque juridique. C’est pourquoi les audits d’acquisition sont au cœur de la réponse aux incidents d’adresses pièges et du contrôle des clients.

Les logiciels de collecte d’adresses sont illégaux en eux-mêmes

Au-delà de l’atteinte à la réputation, utiliser un logiciel de collecte d’adresses, ou des listes qu’il a produites, constitue une infraction distincte dans le droit de plusieurs juridictions. La collecte d’adresses est ainsi la seule méthode d’acquisition qui n’est pas seulement une mauvaise pratique mais une violation juridique distincte, pour l’expéditeur, pour le fournisseur du logiciel et souvent pour l’ESP.

  • Nouvelle-Zélande, Unsolicited Electronic Messages Act 2007 (appliquée par le Department of Internal Affairs, DIA) : les entreprises ne doivent pas utiliser « de logiciel de collecte d’adresses électroniques, ni de listes produites à l’aide d’un tel logiciel, dans le but d’envoyer des messages électroniques commerciaux non sollicités » (electronic address harvesting software, or lists that have been generated using such software, for the purpose of sending unsolicited commercial electronic messages). Le DIA souligne qu’acheter une base de données ne vous rend pas conforme. Même lorsqu’un vendeur affirme qu’un « consentement présumé » existe, l’expéditeur doit prouver le consentement au moment de chaque envoi, et une infraction est constituée « qu’il ait cru ou non que le consentement existait du fait de l’achat d’une base de données » (regardless of whether they believe consent existed due to the purchase of a database). Le consentement présumé est étroit. L’adresse doit avoir été publiée de façon visible à titre professionnel ou officiel, sans mention refusant les messages non sollicités, et le message doit concerner le rôle ou les fonctions du destinataire. Les sanctions vont de l’avertissement formel à une action devant la High Court pour des sanctions pécuniaires, une indemnisation et des dommages-intérêts. Voir Lois APAC sur l’email pour les niveaux de consentement et les sanctions maximales de la loi néo-zélandaise.
  • Australie, Spam Act 2003, articles 20 à 22 : les logiciels de collecte d’adresses et les listes d’adresses collectées ne doivent être ni fournis, ni acquis, ni utilisés en lien avec des envois qui enfreignent la règle du consentement. Ce sont trois infractions distinctes. Voir Spam Act australien.
  • Canada, LCAP et LPRPDE, et États-Unis, CAN-SPAM : la collecte d’adresses et la génération d’adresses par attaque par dictionnaire sont explicitement visées. Au titre de CAN-SPAM, elles constituent une « violation aggravée » (aggravated violation, 15 U.S.C. 7704). Au Canada, le Commissariat à la protection de la vie privée (CPVP) les traite au titre de la LPRPDE. Fournir ou sélectionner des adresses collectées est un fondement de responsabilité distinct qui peut atteindre l’ESP lui-même. Voir Affaires de sanctions.

En pratique, un fichier acheté, ou un fichier « à consentement présumé » proposé par un courtier, doit être présumé dangereux et potentiellement issu d’une collecte d’adresses. La charge de prouver le contraire pèse sur l’expéditeur, et il ne peut généralement pas s’en acquitter.

Pourquoi la méthode d’acquisition est la cause première

Les problèmes de qualité de liste qui apparaissent plus tard, comme les adresses pièges touchées, les taux de plaintes élevés, les pics de rebonds définitifs et les inscriptions sur des listes de blocage, sont presque toujours des défaillances d’acquisition qui se manifestent tardivement. Un piège vierge n’apparaît que dans un fichier collecté, généré ou acheté. Un piège recyclé n’apparaît que dans un fichier qui a remis en service d’anciennes adresses. Un pic de plaintes après un échange de listes remonte presque toujours à des adresses enrichies ou transférées dont les titulaires n’ont jamais consenti à recevoir le courrier de cet expéditeur. Corriger l’acquisition passe avant toute procédure de remédiation, et coûte moins cher que chacune d’elles :

  • La conséquence pour les adresses pièges touchées, tirée d’Adresses pièges : « si vos processus de gestion de liste laissent entrer des adresses pièges, il est probable que vous envoyez aussi du courrier à de vraies personnes qui n’en veulent pas ». Les adresses pièges sont un signal du défaut d’acquisition, pas le défaut lui-même.
  • Le rétablissement après un incident (Rétablissement après un incident de réputation) comprend toujours un audit et une purge des sources d’acquisition, car refaire la chauffe d’une adresse IP sur la même liste contaminée ne fait que mériter à nouveau le blocage.

Voir aussi

Vérifier votre propre enregistrement

Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.

Dans ce thème

Les 4 articles du thème Gestion des listes →