Conformité RGPD du marketing en France : guide sur les cookies et le consentement

Découvrez la conformité du marketing au RGPD en France : consentement aux cookies, marketing par e-mail et SMS, prospection téléphonique, pixels de suivi, retargeting, recommandations de la CNIL, règles ePrivacy, bases légales et stratégies pratiques de conformité pour les entreprises.

Marketing conforme au RGPD en France, avec une protection des données et des canaux marketing sécurisés — GDPR marketing France

La conformité RGPD des activités marketing en France ne se résume pas à l’installation d’une bannière cookies ou à l’ajout d’un lien de désinscription dans les e-mails.

Avant de lancer une campagne, de déposer un traceur ou d’exploiter des données de prospects, les organisations doivent déterminer comment le RGPD s’articule avec les règles issues du cadre ePrivacy, l’article 82 de la loi Informatique et Libertés, les recommandations de la CNIL et, pour certains canaux, le droit de la consommation.

Le cadre applicable varie selon l’activité. Les cookies publicitaires nécessitent généralement un consentement préalable. La prospection électronique B2C suit en principe une logique d’opt-in, alors que certaines opérations de prospection B2B peuvent relever d’un régime d’opposition. Depuis le 11 août 2026, la prospection téléphonique auprès des consommateurs repose également, en principe, sur un consentement préalable.

La CNIL a en outre précisé en 2026 ses recommandations concernant les pixels de suivi dans les courriels et le consentement aux traceurs sur plusieurs terminaux.

Ce guide présente les principales règles à connaître pour gérer les cookies, le consentement, la prospection par e-mail et SMS, le démarchage téléphonique, les pixels de suivi, le retargeting, les données de partenaires et les éléments probants nécessaires pour démontrer la conformité.

Quelles règles s’appliquent au marketing en France ?

Plusieurs cadres juridiques peuvent s’appliquer simultanément à une même activité marketing.

La bonne analyse dépend notamment :

  • des données traitées ;

  • de la technologie utilisée ;

  • du canal de communication ;

  • de la finalité poursuivie ; et

  • de la relation entre l’organisation et le destinataire.

RGPD

Le règlement général sur la protection des données, règlement (UE) 2016/679, encadre le traitement des données à caractère personnel.

Dans un contexte marketing, cela peut notamment concerner les données contenues dans un CRM, les bases de clients ou de prospects, les profils marketing, les données comportementales et certains identifiants publicitaires.

L’article 21 du RGPD prévoit également un droit spécifique permettant aux personnes concernées de s’opposer à tout moment au traitement de leurs données à caractère personnel à des fins de prospection.

Règles ePrivacy

La directive 2002/58/CE dite ePrivacy prévoit des règles spécifiques concernant les communications électroniques.

Elle constitue notamment le cadre européen à l’origine de règles relatives :

  • à la prospection électronique ;

  • au stockage d’informations sur le terminal d’un utilisateur ; et

  • à l’accès à des informations déjà stockées sur ce terminal.

Article 82 de la loi Informatique et Libertés

En France, les règles relatives à l’accès au terminal sont notamment mises en œuvre par l’article 82 de la loi Informatique et Libertés.

Cette disposition joue un rôle central dans l’analyse des cookies, pixels et autres technologies de traçage.

CNIL

La Commission nationale de l’informatique et des libertés, ou CNIL, contrôle l’application des règles de protection des données en France et publie des lignes directrices et recommandations destinées à aider les organisations à les mettre en œuvre.

En pratique, la première question ne devrait donc pas être simplement :

« Avons-nous obtenu un consentement RGPD ? »

Une analyse plus pertinente consiste à se demander :

Quelle est l’activité marketing ? Quelle technologie utilise-t-elle ? Quel canal est concerné ? Une règle spécifique impose-t-elle un consentement préalable ? Quelle base juridique peut ensuite soutenir le traitement de données à caractère personnel ?

Quelle base juridique utiliser pour les activités marketing au titre du RGPD ?

Deux questions doivent être distinguées :

  1. quelle base juridique du RGPD peut fonder le traitement de données à caractère personnel ?

  2. une règle distincte issue du cadre ePrivacy ou du droit français impose-t-elle un consentement préalable pour la technologie ou le canal utilisé ?

La réponse à l’une ne détermine pas automatiquement la réponse à l’autre.

Consentement

Le consentement peut constituer une base juridique appropriée pour certaines activités.

Lorsqu’une organisation s’appuie sur le consentement au titre du RGPD, celui-ci doit être libre, spécifique, éclairé et univoque, et résulter d’une manifestation de volonté claire.

L’organisation doit également être en mesure de démontrer que le consentement a été valablement recueilli.

Intérêts légitimes

Le considérant 47 du RGPD reconnaît que le traitement de données à caractère personnel à des fins de prospection peut, dans certaines circonstances, répondre à un intérêt légitime.

Cela ne constitue pas pour autant une autorisation générale de prospecter.

L’organisation doit notamment évaluer :

  • l’objectif poursuivi ;

  • la nécessité du traitement ;

  • les conséquences possibles pour les personnes concernées ; et

  • les garanties mises en place.

Le droit d’opposition à la prospection doit également être respecté.

Les intérêts légitimes ne permettent pas de contourner le consentement aux traceurs

Cette distinction est essentielle.

Le recours aux intérêts légitimes au titre du RGPD ne permet pas de contourner une obligation distincte de recueillir un consentement préalable au titre des règles applicables aux cookies, traceurs ou communications électroniques.

Un traceur publicitaire soumis à l’article 82 peut donc nécessiter un consentement préalable même si une autre opération de traitement associée fait l’objet d’une analyse fondée sur l’intérêt légitime.

Deux tests légaux pour le marketing conforme au RGPD et à l’ePrivacy en France, avec vérification de la base légale, du consentement préalable et de l’activation — GDPR marketing France.

Consentement aux cookies en France : quand est-il nécessaire ?

En France, certains cookies et autres traceurs ne peuvent pas être déposés ou lus avant que l’utilisateur ait donné son consentement.

La CNIL rappelle le cadre applicable aux cookies et autres traceurs et distingue notamment les technologies soumises au consentement de celles pouvant bénéficier d’une exemption.

L’analyse doit porter sur la finalité réelle du traceur, sa configuration et son fonctionnement effectif, et non uniquement sur la catégorie qui lui est attribuée dans une plateforme de gestion du consentement.

Traceurs nécessitant généralement un consentement

Un consentement préalable est notamment susceptible d’être requis pour des traceurs utilisés à des fins de :

  • publicité ciblée ou personnalisée ;

  • suivi intersites ;

  • retargeting ;

  • intégration avec certaines plateformes publicitaires ou sociales ; et

  • autres activités de traçage non strictement nécessaires au service demandé.

Certains outils de mesure d’audience nécessitent également un consentement selon leur configuration et l’usage qui est fait des données.

Aucun traceur non exempté avant le consentement

Lorsque le consentement est requis, la technologie concernée doit rester inactive avant que l’utilisateur ait exprimé un choix valable.

Une bannière affichée après le déclenchement d’une balise publicitaire ne corrige pas le problème.

Les équipes marketing doivent donc tester le comportement réel des balises, et non uniquement vérifier que la CMP semble correctement configurée.

Quels cookies peuvent être exemptés de consentement ?

Tous les traceurs ne nécessitent pas un consentement préalable.

Certains peuvent bénéficier d’une exemption lorsqu’ils sont strictement nécessaires à la fourniture d’un service expressément demandé par l’utilisateur ou ont pour seule finalité de permettre ou faciliter la communication électronique.

Selon leur configuration et leur finalité, cela peut notamment concerner certains dispositifs utilisés pour :

  • l’authentification ;

  • la gestion d’un panier ;

  • la sécurité ;

  • la répartition de charge ; ou

  • certaines préférences d’interface nécessaires au service.

Le caractère nécessaire ne dépend pas de l’intérêt commercial

Un traceur ne devient pas strictement nécessaire parce que les informations qu’il produit sont importantes pour le marketing.

L’attribution publicitaire, l’optimisation des campagnes ou le profilage comportemental ne doivent pas être qualifiés d’« essentiels » simplement parce qu’ils permettent de mesurer les performances commerciales.

La mesure d’audience nécessite une analyse spécifique

La CNIL prévoit également que certains traceurs de mesure d’audience peuvent être exemptés de consentement lorsque des conditions strictes sont remplies.

L’exemption ne doit donc pas être appliquée automatiquement à l’ensemble des outils d’analytics.

Pour chaque technologie considérée comme exemptée, il est utile de documenter :

  • sa finalité ;

  • son fournisseur ;

  • les données ou identifiants concernés ;

  • sa configuration ; et

  • la raison pour laquelle l’exemption est considérée comme applicable.

Quelles sont les conditions d’un consentement valide aux cookies ?

Le simple affichage d’une bannière ne suffit pas à démontrer la validité du consentement.

Un acte positif est nécessaire.

Les cases précochées, l’acceptation par défaut et l’absence d’action ne constituent pas un consentement valable.

Des formulations telles que :

« En poursuivant votre navigation, vous acceptez les cookies »

ne suffisent pas, à elles seules, à recueillir un consentement conforme.

Le choix doit être spécifique et éclairé

Les utilisateurs doivent pouvoir comprendre les finalités pour lesquelles les traceurs sont utilisés.

Des formulations trop générales comme « améliorer votre expérience » sont insuffisantes lorsqu’elles masquent des finalités importantes telles que la publicité ciblée, la personnalisation ou la mesure de performance.

Refuser doit être aussi simple qu’accepter

La CNIL considère que le refus ne doit pas être rendu plus difficile que l’acceptation.

Une interface proposant un bouton « Tout accepter » très visible mais imposant plusieurs étapes pour refuser les traceurs non nécessaires crée un risque de non-conformité.

Le retrait doit rester accessible

Une personne ayant accepté des traceurs doit pouvoir modifier son choix ultérieurement.

Un lien permanent vers les paramètres de confidentialité ou la gestion des cookies peut permettre de rouvrir l’interface de consentement.

Le consentement doit pouvoir être démontré

Les organisations doivent conserver des éléments probants suffisants pour démontrer les conditions dans lesquelles le consentement a été obtenu.

Selon le système utilisé, ils peuvent comprendre :

  • la date et l’heure du choix ;

  • la source de collecte ;

  • les finalités présentées ;

  • la version de l’interface ou du libellé ;

  • le choix exprimé ; et

  • tout retrait ou toute modification ultérieure.

Concevoir une bannière cookies conforme aux recommandations de la CNIL

Une plateforme de gestion du consentement, ou CMP, peut faciliter la gestion des préférences, mais elle ne transfère pas la responsabilité juridique du responsable du site.

Premier niveau

Le premier niveau de la bannière doit présenter les principales finalités et permettre un accès clair aux options essentielles :

  • accepter ;

  • refuser ;

  • personnaliser les choix.

Deuxième niveau

Lorsque plusieurs finalités distinctes sont concernées, un niveau plus détaillé peut notamment couvrir :

  • la publicité ;

  • la personnalisation ;

  • la mesure d’audience.

Les catégories doivent être suffisamment précises pour permettre aux utilisateurs de comprendre ce qu’elles recouvrent réellement.

Tester le fonctionnement technique

Les équipes marketing, IT et protection des données doivent vérifier que :

  • les balises non exemptées restent bloquées avant le consentement ;

  • le refus empêche leur activation ;

  • les préférences sont correctement transmises au gestionnaire de balises ;

  • le retrait du consentement est effectivement appliqué ; et

  • les nouveaux outils marketing sont ajoutés au dispositif de gestion du consentement.

Infographie GDPR marketing France illustrant le parcours de consentement aux cookies en 5 étapes : bloquer, choisir, activer, retirer et prouver, avec vérification des balises à chaque étape.

RGPD et prospection commerciale par e-mail en France

Les règles applicables varient selon que le message est adressé à un consommateur ou à un professionnel.

E-mail B2C

Pour les communications commerciales adressées à des consommateurs, un consentement préalable est généralement requis.

L’organisation doit être en mesure de démontrer que la personne a accepté de recevoir la prospection avant l’envoi du message.

Exception applicable aux clients existants

Une exception limitée peut s’appliquer lorsque :

  • les coordonnées ont été recueillies directement dans le cadre d’une vente ;

  • la prospection concerne les propres produits ou services similaires de l’organisation ; et

  • la personne a bénéficié d’un moyen simple de s’opposer à la prospection.

Cette possibilité ne signifie pas que tous les clients existants peuvent être sollicités sans consentement pour n’importe quel produit ou service.

E-mail B2B

La prospection à destination de professionnels peut relever d’un régime d’opposition lorsque la communication est en rapport avec l’activité professionnelle du destinataire.

Le professionnel doit toutefois être informé de l’utilisation de ses données à des fins de prospection et pouvoir s’y opposer facilement.

Chaque e-mail doit permettre la désinscription

Chaque communication marketing doit prévoir un mécanisme de désinscription visible, fonctionnel et simple à utiliser.

Une demande de désinscription doit être répercutée dans les systèmes concernés :

  • CRM ;

  • outil d’e-mailing ;

  • listes de diffusion ;

  • listes d’exclusion.

Il ne suffit pas de supprimer la personne d’une seule campagne si une prospection équivalente continue depuis un autre système.

SMS, MMS et communications marketing automatisées

Les SMS, MMS et certains systèmes automatisés de prospection relèvent également de règles spécifiques.

SMS B2C

Pour la prospection commerciale adressée par SMS à des consommateurs, un consentement préalable est généralement requis.

L’organisation doit pouvoir démontrer que la personne a accepté de recevoir des communications commerciales par ce canal.

Ne pas regrouper inutilement plusieurs canaux

Le consentement doit correspondre à l’activité réelle.

Une personne ayant accepté des e-mails commerciaux ne doit pas automatiquement être considérée comme ayant accepté :

  • les SMS ;

  • les traceurs publicitaires ;

  • les appels automatisés ; ou

  • la prospection de partenaires tiers sans rapport avec le consentement initial.

Lorsque plusieurs canaux ou finalités sont proposés, l’interface doit permettre à la personne de comprendre clairement ce qu’elle accepte.

Documenter le canal concerné

Les enregistrements de consentement doivent idéalement identifier :

  • la finalité ;

  • le canal ;

  • la date ;

  • la source de collecte ; et

  • la version du libellé.

Il est généralement plus robuste de distinguer un consentement « e-mail » d’un consentement « SMS » plutôt que de conserver un simple indicateur générique « marketing = oui ».

Les règles de prospection téléphonique ont changé le 11 août 2026

La France a profondément modifié le régime de la prospection téléphonique auprès des consommateurs.

Depuis le 11 août 2026, le principe est celui d’un consentement préalable. Le dispositif BLOCTEL, fondé sur une logique d’opposition, a pris fin avec l’entrée en vigueur du nouveau régime.

Le consentement préalable devient la règle générale

Un professionnel ne peut en principe plus démarcher téléphoniquement un consommateur sans avoir préalablement recueilli son consentement.

Des exceptions légales subsistent, notamment lorsque l’appel concerne un contrat en cours et respecte les conditions prévues par le droit de la consommation.

Les organisations doivent donc être en mesure de démontrer pourquoi chaque campagne d’appels est autorisée.

Les créneaux d’appel restent encadrés

Lorsque la prospection téléphonique est autorisée, les appels demeurent encadrés.

Ils sont notamment limités :

  • du lundi au vendredi ;

  • de 10 h à 13 h ;

  • de 14 h à 20 h ;

  • hors samedis, dimanches et jours fériés.

Des restrictions de fréquence continuent également de s’appliquer.

Pour les règles opérationnelles à jour, les professionnels peuvent consulter les informations publiées par la DGCCRF sur le démarchage téléphonique.

Mettre à jour les anciennes règles CRM

Les systèmes fondés sur l’ancien modèle BLOCTEL doivent être réévalués.

Les équipes doivent notamment revoir :

  • les champs de consentement ;

  • les autorisations d’appel ;

  • les règles d’exclusion ;

  • la provenance des prospects ;

  • les éléments probants relatifs au consentement ;

  • les instructions données aux équipes commerciales ; et

  • les processus des centres d’appels externes.

L’absence d’opposition enregistrée dans un ancien fichier ne constitue pas, à elle seule, la preuve d’un consentement préalable.

Règles marketing selon le canal

Activité marketing

Question principale

Exigence généralement applicable

Cookies publicitaires

Le traceur peut-il fonctionner avant le choix de l’utilisateur ?

Consentement préalable généralement requis

Cookies strictement nécessaires

Le traceur est-il nécessaire au service demandé ?

Une exemption peut s’appliquer

E-mail B2C

Le consommateur a-t-il valablement accepté la prospection ?

Consentement préalable généralement requis, sous réserve d’exceptions limitées

E-mail B2B

Le message est-il lié à l’activité professionnelle du destinataire ?

Un régime d’opposition peut s’appliquer

SMS B2C

La personne a-t-elle accepté ce canal ?

Consentement préalable généralement requis

Pixels de suivi dans les courriels

Quelle est la finalité du pixel et une exemption est-elle applicable ?

Analyse au cas par cas au regard de l’article 82

Prospection téléphonique B2C

Le consommateur a-t-il donné son consentement préalable ?

Consentement généralement requis depuis le 11 août 2026

Retargeting

Quels traceurs et identifiants sont utilisés ?

Les règles relatives aux traceurs et au RGPD peuvent s’appliquer conjointement

Ce tableau constitue un outil d’orientation.

Il ne remplace pas l’analyse précise de l’activité, de la finalité, de la technologie, des données traitées et du destinataire.

Pixels de suivi dans les courriels marketing

Le 14 avril 2026, la CNIL a publié sa recommandation finale sur les pixels de suivi dans les courriers électroniques.

Ces pixels sont de petits éléments techniques, généralement invisibles, intégrés dans un courriel.

Selon leur fonctionnement, ils peuvent permettre de déterminer :

  • si un message a été ouvert ;

  • à quel moment ;

  • le type de terminal utilisé ;

  • certaines informations associées à la connexion ; ou

  • d’autres éléments relatifs à l’interaction du destinataire avec le message.

Évaluer la finalité avant de déterminer la règle applicable

Tous les pixels ne poursuivent pas la même finalité.

Un usage limité visant, par exemple, à mesurer la bonne réception d’un message ne se traite pas nécessairement de la même manière qu’un dispositif destiné au profilage comportemental ou à la personnalisation.

L’organisation doit donc définir la finalité avant de déterminer si un consentement est nécessaire ou si une exemption peut être envisagée.

Un régime transitoire existe pour certaines adresses collectées avant la recommandation

La CNIL a prévu une approche progressive pour certaines adresses électroniques collectées avant la publication de la recommandation du 14 avril 2026.

Les organisations concernées doivent examiner précisément les conditions de cette transition plutôt que d’appliquer indistinctement la même règle à l’ensemble de leurs bases existantes et nouvelles.

Le retrait doit fonctionner en pratique

Lorsque le consentement est requis, son retrait doit effectivement empêcher la poursuite du suivi concerné.

Les paramètres du pixel, les enregistrements de consentement et les mécanismes d’exclusion doivent donc être cohérents.

Consentement aux cookies sur plusieurs appareils

Le 16 janvier 2026, la CNIL a publié ses recommandations finales sur le consentement multi-terminaux.

Ce modèle concerne notamment les situations dans lesquelles le choix relatif aux cookies effectué sur un terminal peut être appliqué à plusieurs appareils connectés au même compte.

Préciser clairement la portée du choix

L’utilisateur doit savoir si son choix s’applique :

  • uniquement au navigateur ou au terminal utilisé ; ou

  • à plusieurs appareils associés à son compte.

Une personne ne doit pas croire qu’elle modifie une préférence locale si l’organisation entend synchroniser ce choix sur plusieurs terminaux.

Préserver la liberté de choix

Le modèle multi-terminaux ne doit pas rendre l’acceptation, le refus ou le retrait plus difficile.

Synchroniser également le retrait

Si le consentement est présenté comme applicable à l’ensemble du compte, son retrait doit être mis en œuvre conformément à cette présentation.

Les équipes produit, marketing et IT doivent tester à la fois l’interface utilisateur et la synchronisation technique.

Retargeting, publicité sociale et audiences personnalisées

Le retargeting, ou reciblage publicitaire, peut combiner plusieurs technologies :

  • cookies ;

  • identifiants publicitaires ;

  • données clients ;

  • listes hachées ;

  • plateformes sociales.

Chaque traitement doit être identifié séparément.

Retargeting

Lorsqu’un dispositif de retargeting repose sur des cookies ou technologies équivalentes, un consentement préalable peut être requis avant leur activation.

Les traitements ultérieurs de données à caractère personnel doivent également faire l’objet d’une analyse au titre du RGPD.

Publicité fondée sur des listes de clients

Le transfert de données clients à une plateforme à des fins de rapprochement ou de ciblage publicitaire nécessite une analyse spécifique.

Le risque de contrôle n’est pas théorique.

Le 22 janvier 2026, la CNIL a annoncé une sanction de 3,5 millions d’euros concernant la transmission de données de membres d’un programme de fidélité à un réseau social à des fins de ciblage publicitaire sans consentement valable.

Voir la décision présentée par la CNIL sur la transmission de données à un réseau social.

Cette décision constitue un exemple d’application des règles et ne signifie pas que chaque campagne utilisant une audience client doit nécessairement reposer sur une base juridique identique.

L’analyse dépend notamment :

  • du flux de données ;

  • de la finalité ;

  • des informations données aux personnes ;

  • du rôle des parties ; et

  • des exigences de consentement applicables.

Identifier le rôle des parties

Avant de transmettre une audience, il est nécessaire de déterminer si les différentes parties agissent comme :

  • responsables du traitement ;

  • responsables conjoints du traitement ; ou

  • sous-traitants.

Ces qualifications influencent les obligations de transparence, les responsabilités contractuelles, l’exercice des droits et la responsabilité globale du dispositif.

Les données marketing peuvent-elles être partagées avec des partenaires ?

Le partage, la vente ou l’achat d’une base de prospects ne confère pas automatiquement au destinataire le droit d’utiliser les données pour prospecter.

Informer les personnes concernées

Les informations fournies lors de la collecte doivent expliquer de manière suffisamment claire :

  • que les données peuvent être utilisées pour la prospection ;

  • qu’elles peuvent être transmises ;

  • les finalités concernées ; et

  • les destinataires ou catégories de destinataires pertinents.

Une mention générique telle que :

« Nous pouvons partager vos données avec des partenaires sélectionnés »

peut être insuffisante si elle ne permet pas de comprendre la nature réelle des utilisations envisagées.

Prospection B2C par des partenaires

Lorsqu’un partenaire souhaite mener une prospection électronique nécessitant un consentement, le mécanisme de collecte initial doit valablement couvrir cette utilisation.

Le transfert des données ne constitue pas, à lui seul, une autorisation de prospecter.

Les listes achetées nécessitent des diligences

Avant d’utiliser une base achetée ou fournie par un partenaire, vérifiez :

  • comment les données ont été collectées ;

  • quelles informations ont été fournies aux personnes ;

  • quel mécanisme de consentement ou d’opposition s’appliquait ;

  • quels destinataires étaient identifiés ;

  • si la campagne prévue correspond aux finalités annoncées.

La déclaration d’un fournisseur selon laquelle une base est « conforme au RGPD » ne constitue pas, à elle seule, un élément probant suffisant.

Gestion du consentement et éléments probants

Un dispositif de conformité ne s’arrête pas au moment où l’utilisateur clique sur un bouton.

Les organisations doivent pouvoir démontrer ce qui a été accepté et appliquer correctement les modifications ultérieures.

Conserver des enregistrements pertinents

Les éléments probants peuvent notamment comprendre :

  • l’horodatage ;

  • la source de collecte ;

  • la finalité ;

  • le canal ;

  • la version du libellé ;

  • le choix exprimé ;

  • les retraits ou modifications.

Associer le consentement à la bonne identité avec proportionnalité

Le consentement peut devoir être associé à un utilisateur, un compte ou un terminal.

Toutefois, les organisations doivent éviter de créer des données d’identification supplémentaires uniquement pour démontrer un consentement lorsqu’une solution moins intrusive est suffisante.

Répercuter le retrait dans les systèmes concernés

Le retrait doit être effectif dans les outils qui utilisaient le consentement.

Cela peut inclure :

  • le CRM ;

  • l’outil d’e-mailing ;

  • la plateforme SMS ;

  • les outils publicitaires ;

  • le gestionnaire de balises ;

  • les systèmes d’analyse.

Versionner les libellés de consentement

Les finalités, technologies et partenaires évoluent.

La conservation des différentes versions du libellé permet de déterminer ce que la personne avait accepté à une date donnée et si une évolution importante nécessite un nouveau consentement.

Processus de conformité du marketing au RGPD

La conformité est plus simple à piloter lorsque les équipes analysent l’activité, la technologie et le canal avant de choisir une base juridique ou de lancer la campagne.

Infographie 3D sur le GDPR marketing France, présentant un parcours de conformité RGPD : identification de l’activité marketing, traitement des données personnelles, consentement préalable, base légale, transparence, droit d’opposition, conservation des preuves et suivi des fournisseurs et sous-traitants.Pourquoi l’ordre des étapes est important

Commencer par déclarer :

« Nous utilisons l’intérêt légitime »

peut conduire à une analyse erronée si une règle spécifique impose déjà un consentement préalable pour le canal ou la technologie.

L’ordre logique consiste donc à :

  1. identifier l’activité ;

  2. déterminer les technologies et canaux concernés ;

  3. identifier les règles spécifiques ;

  4. déterminer la base juridique appropriée ;

  5. organiser la transparence, l’opposition et le retrait ;

  6. conserver les éléments probants ; et

  7. réévaluer le dispositif lorsque les technologies ou finalités évoluent.

Auditer l’environnement MarTech

Un programme de conformité n’est fiable que si l’organisation maîtrise les technologies réellement déployées.

Inventorier les traceurs

Recensez notamment :

  • cookies ;

  • pixels ;

  • SDK ;

  • balises publicitaires ;

  • dispositifs de suivi côté serveur ;

  • technologies de conversion et d’attribution.

Pour chaque technologie, documentez le fournisseur, la finalité, les données concernées et le statut au regard du consentement.

Tester avant le consentement

Ouvrez le site dans une session vierge et vérifiez ce qui se déclenche réellement avant toute interaction avec la bannière.

Examinez notamment :

  • les requêtes réseau ;

  • les balises ;

  • les cookies déposés ;

  • les identifiants générés.

Ne vous limitez pas au tableau de bord de la CMP.

Cartographier les fournisseurs et les flux

Identifiez les CRM, plateformes publicitaires, solutions d’analyse, réseaux sociaux, outils d’e-mailing et autres prestataires qui participent au traitement.

Analysez ensuite si des données sont :

  • partagées ;

  • rapprochées ;

  • enrichies ;

  • pseudonymisées ;

  • transférées hors de l’Espace économique européen.

Tester le retrait

Vérifiez que :

  • le refus bloque les traceurs concernés ;

  • la désinscription est correctement propagée ;

  • le retrait du consentement arrête le traitement correspondant.

Répétez ces tests après toute modification importante de la CMP, du gestionnaire de balises, du site ou des fournisseurs.

Liste de contrôle de conformité RGPD pour le marketing

  • Cookies : les traceurs publicitaires non exemptés restent-ils inactifs avant le consentement ?

  • Bannière : refuser est-il aussi simple qu’accepter ?

  • E-mail : les équipes distinguent-elles correctement B2C, clients existants et B2B ?

  • SMS : le consentement couvre-t-il spécifiquement ce canal ?

  • Téléphone : le CRM reflète-t-il le régime d’opt-in applicable depuis le 11 août 2026 ?

  • Pixels : les équipes savent-elles quels courriels contiennent des pixels et dans quel but ?

  • Publicité : les flux utilisés pour le retargeting et les audiences clients sont-ils documentés ?

  • Partenaires : les autorisations associées aux bases externes peuvent-elles être démontrées ?

  • Retrait : les préférences sont-elles répercutées dans l’ensemble des systèmes concernés ?

  • Éléments probants : l’organisation peut-elle démontrer les conditions dans lesquelles le consentement a été obtenu ?

Toute réponse négative ou incertaine doit conduire à une revue documentée, l’attribution d’un responsable et la mise en place d’une action corrective.

Erreurs courantes de conformité RGPD dans le marketing

Considérer le RGPD comme la seule règle applicable

Meilleure approche : analyser conjointement le RGPD, le cadre ePrivacy, l’article 82, les recommandations de la CNIL et les règles pertinentes du droit de la consommation.

Déclencher des balises avant le choix de l’utilisateur

Meilleure approche : maintenir les technologies non exemptées inactives avant le recueil d’un consentement valide.

Rendre le refus plus difficile que l’acceptation

Meilleure approche : proposer des parcours d’acceptation et de refus présentant une facilité pratique équivalente.

Utiliser l’intérêt légitime pour contourner le consentement aux cookies

Meilleure approche : distinguer l’analyse de la base juridique RGPD de celle des exigences spécifiques aux traceurs.

Appliquer la même règle au B2B et au B2C

Meilleure approche : identifier la qualité du destinataire et le contexte professionnel avant de déterminer le régime applicable.

Ignorer les pixels de suivi

Meilleure approche : intégrer les pixels à l’inventaire MarTech et documenter leur finalité, leur régime juridique et les mécanismes de retrait.

Faire confiance à une base de prospects sans diligences

Meilleure approche : vérifier la collecte initiale, les informations données, les permissions et les destinataires avant toute activation.

Conserver une logique BLOCTEL dans le CRM

Meilleure approche : mettre à jour les autorisations et les éléments probants pour tenir compte du régime de consentement préalable applicable depuis le 11 août 2026.

Renforcer la gouvernance de la protection des données

Transformer les exigences de conformité marketing en gouvernance durable

La conformité marketing nécessite des professionnels capables de distinguer les bases juridiques du RGPD des exigences spécifiques du cadre ePrivacy, d’évaluer les nouvelles technologies de traçage et de coordonner les contrôles entre les équipes marketing, IT, juridiques et conformité.

La formation Data Protection Officer (DPO) Training du French Compliance Institute permet aux professionnels d’approfondir leur compréhension de la gouvernance du RGPD, des responsabilités liées à la protection des données et de la gestion des risques en matière de vie privée.

Ces compétences sont particulièrement utiles pour les organisations qui doivent gérer des dispositifs de consentement, des plateformes publicitaires, des données marketing et des prestataires tiers dans un environnement réglementaire en constante évolution.

Conclusion

La conformité RGPD du marketing en France nécessite d’aller bien au-delà de la simple mise en place d’une bannière cookies.

Les organisations doivent comprendre comment le RGPD s’articule avec les règles ePrivacy, l’article 82 de la loi Informatique et Libertés, les recommandations de la CNIL et les règles propres à certains canaux de prospection.

Le canal est déterminant. Cookies publicitaires, e-mails B2C, prospection B2B, SMS, pixels de suivi, retargeting, données de partenaires et appels téléphoniques ne suivent pas exactement le même régime.

L’environnement continue également d’évoluer. En 2026, la CNIL a précisé les règles relatives au consentement multi-terminaux et aux pixels de suivi dans les courriels, tandis que la France a fait basculer la prospection téléphonique des consommateurs vers un régime fondé sur le consentement préalable.

Les équipes marketing qui relient consentement, gouvernance technologique, règles propres à chaque canal et éléments probants fiables seront mieux placées pour mener des campagnes efficaces tout en maîtrisant leurs obligations en matière de protection des données.

Foire aux questions

Non. La règle dépend de l’activité, du canal et de la technologie utilisés. Certaines opérations nécessitent un consentement préalable, tandis que d’autres peuvent relever d’une autre base juridique ou d’un régime d’opposition.

Non. Certains traceurs strictement nécessaires à la fourniture d’un service demandé peuvent bénéficier d’une exemption. Les cookies publicitaires et de nombreux autres traceurs non essentiels nécessitent généralement un consentement préalable.

Dans certaines circonstances. La CNIL prévoit une exemption pour certains dispositifs répondant à des conditions strictes. L’outil et sa configuration doivent être examinés individuellement.

Non. L’organisation doit également vérifier que les traceurs restent bloqués avant le consentement, que le refus fonctionne réellement, que le retrait est possible et qu’elle dispose d’éléments probants suffisants.

Cela dépend du destinataire. La prospection B2C nécessite généralement un consentement préalable, sous réserve de certaines exceptions. En B2B, un régime d’opposition peut s’appliquer lorsque le message est lié à l’activité professionnelle du destinataire.

Pas lorsqu’une règle spécifique impose un consentement préalable au traceur concerné. L’intérêt légitime au titre du RGPD ne neutralise pas une obligation distincte issue de l’article 82.

Depuis le 11 août 2026, un consentement préalable est généralement requis. Certaines exceptions subsistent, notamment pour des appels liés à un contrat en cours lorsque les conditions légales sont respectées.

Cela dépend de leur finalité et de leur fonctionnement. La recommandation de la CNIL publiée en avril 2026 distingue les situations nécessitant un consentement de celles dans lesquelles une exemption peut éventuellement être envisagée.

Oui. Lorsque le traitement dépend du consentement, celui-ci doit pouvoir être retiré. Le retrait doit être effectif et répercuté dans les systèmes qui utilisaient ce consentement.