RGPD et communication BtoB : les nouvelles obligations en 2026

Si les règles de l’emailing sont un peu plus souples en BtoB qu’en BtoC, la CNIL a tout de même resserré les boulons en 2026 et durci sa politique de sanctions. Intérêt légitime, pixels de suivi, sanctions… on fait le point !

Prospecter en opt-out en BtoB

Pour rappel, le RGPD n’interdit pas la prospection commerciale opt-out en BtoB. Vous pouvez donc toujours démarcher un professionnel sur son adresse email professionnelle sans consentement préalable sur la base de l’intérêt légitime, tant que la personne peut se désinscrire facilement et que vous respectez les conditions légales.

Par ailleurs, ladite personne doit être informée dès le premier contact de votre identité, le nom de votre entreprise et l’objet de votre demande.

A l’inverse, en BtoC, le consentement préalable (opt-in) est obligatoire.

Analyser l’intérêt légitime

L’intérêt légitime implique que le contenu de votre communication soit en rapport avec la fonction de la personne prospectée. Or, une partie des manquements relevés par la CNIL concerne justement ce point. Mais alors, comment l’évalue-t-on ?

Cette analyse se fait avec un test en 3 étapes :

  1. L’intérêt poursuivi est-il légitime ? L’objectif de l’organisme doit être clair, réel et parfaitement légal.
  2. Le traitement est-il nécessaire ? L’utilisation des données doit être indispensable pour atteindre cet objectif.
  3. Les droits de la personne sont-ils respectés ? L’entreprise compare son intérêt propre avec les droits, les libertés et les attentes de la personne. Si l’impact sur la vie privée de la personne est trop fort, le traitement est interdit.

Une nouvelle grille de qualification des messages

Depuis le 10 juin 2026, la CNIL distingue 3 catégories de messages avec chacune son régime juridique :

  • transactionnel : nécessaire à l’exécution d’un contrat ;
  • relationnel : suivi de la relation client sans visée commerciale ;
  • prospection : objectif direct ou indirect de faire consommer.

Qu’est-ce que ça signifie pour les emailings BtoB ? Et bien, un email de confirmation de commande est un email transactionnel. Mais si vous avez ajouté un bloc « ces produits pourraient aussi vous intéresser », l’email bascule en prospection commerciale et doit respecter les obligations qui vont avec (information, droit d’opposition).

Une obligation d’information sur le tracking des emails

Au printemps 2026, vous avez peut-être reçu une vague d’emails de diverses sociétés demandant votre consentement pour le tracking des emails. En effet, depuis le 14 juillet, la CNIL applique aux pixels de suivi d’ouverture et aux liens traçants la même obligation que pour les cookies : un consentement préalable, libre, spécifique et univoque. Il est désormais exigé pour toute mesure marketing des ouvertures, des clics ou du profilage. A défaut, la CNIL peut sanctionner.

En clair, vous avez toujours le droit d’envoyer votre email en BtoB, et l’email de prospection reste possible en opt-out. Mais le pixel, cette image invisible dans le message qui mesure son ouverture, doit faire l’objet d’un consentement séparé.

D’où cette petite avalanche d’emails : ces entreprises ont souhaité rentrer dans les clous avant la date butoir. Pour les bases existantes, elles ont eu l’obligation d’informer et d’ouvrir un droit d’opposition. Pour les nouvelles bases de données, il leur fallait recueillir le consentement immédiatement.

Deux exceptions à la règle

Deux cas ne nécessitent pas de consentement :

  • les pixels liés à la sécurité et à l’authentification ;
  • la mesure de la délivrabilité : mesure individuelle du taux d’ouverture pour les emails expressément demandés par l’utilisateur. Elle permet de purger les destinataires inactifs afin de préserver la réputation des systèmes d’envoi.

Pourquoi certaines entreprises n’ont pas envoyé cet email d’information ?

Les entreprises qui utilisent un pixel ou un lien traçant à finalité marketing, via un CRM (HubSpot, Salesforce…), un outil d’emailing (Mailjet, Mailchimp…), ou une extension commerciale étaient concernées par cette obligation d’information. Les entreprises n’utilisant aucun suivi d’ouverture, ou disposant déjà d’un consentement couvrant explicitement le tracking, n’avaient rien à envoyer. Tout simplement !

Un durcissement de la politique de sanctions

En général, les manquements concernent l’absence de base légale documentée, un mécanisme d’opposition défaillant ou une analyse d’intérêt légitime (LIA) inexistante.

Les amendes RGPD sont plafonnées à 20 millions d’euros ou 4 % du chiffre d’affaires mondial annuel. C’est le montant le plus élevé des deux qui est retenu. Autant dire que ça peut taper fort. D’autant plus que La CNIL a nettement intensifié ses contrôles et ses sanctions sur la prospection électronique.

En 2024, Orange a reçu une amende RGPD de 50 millions d’euros. La raison : une prospection publicitaire non consentie et un manquement sur les cookies. Pour Cdiscount, du cold email non conforme a coûté 525 000 euros.

En pratique, le montant varie selon la gravité du manquement et la taille de l’entreprise. Mais ne vous y trompez pas : les PME ne sont pas épargnées par les contrôles. D’ailleurs, toutes les entreprises publiques ou privées sont soumises à ces règles. Oui, même les associations et les auto-entrepreneurs !

Les autres risques en cas de non-conformité

La sanction financière, ce n’est déjà pas marrant. Mais les conséquences peuvent aller plus loin :

  • astreintes journalières, en cas de non-exécution d’une injonction de mise en conformité. Pour Orange, c’était 100 000 €/jour. Tu parles d’un pépin (elle était facile celle-là).
  • publicité de la sanction : là, c’est la réputation qui en prend un coup ! En effet, les décisions de la CNIL sont rendues publiques.
  • risque contentieux civil : un destinataire peut engager une action individuelle pour obtenir réparation d’un préjudice lié à un traitement non conforme.
  • contrôle spécifique sur le tracking depuis le 14 juillet 2026 : la CNIL peut désormais sanctionner sur ce point en particulier. A ces fins, elle utilise le même arsenal que pour les infractions liées aux cookies ; bref, c’est pas du gâteau (pardon).

Checklist de mise en conformité

Pour la prospection

  • Ciblez des adresses professionnelles (john.doe@nom-de-l-entreprise.fr), en lien direct avec la fonction du destinataire. Si vous voulez vendre une cuisine à un comptable, vous êtes hors des clous. A savoir : les adresses emails ne comportant pas l’identité du destinataire ne font pas l’objet du RGPD (ex : contact@nom-de-l-entreprise.fr).
  • Informez dès le premier email : identité de l’expéditeur, finalité du traitement, droits de la personne.
  • Intégrez un lien de désinscription fonctionnel en un clic dans chaque message.
  • Rédigez une analyse d’intérêt légitime.
  • Distinguez clairement vos emails transactionnels des messages à visée commerciale. Attention, pas de triche : on ne fait pas passer un email de prospection pour un email de confirmation de commande 😉
  • Purgez les contacts inactifs ou ayant demandé leur suppression.

Pour le tracking (pixels et liens) :

  • Recueillez un consentement spécifique au suivi d’ouverture et de clics, distinct de l’opt-in à la newsletter.
  • Vérifiez que l’information et le droit d’opposition ont bien été déployés sur votre base existante. Si vous avez raté l’échéance du 14 juillet 2026, il faut régulariser la situation immédiatement. Bon, vous avez peut-être le temps pour un café, mais ne trainez pas trop ☺
  • Désactivez par défaut le tracking (pixels) sur les emails envoyés par vos commerciaux, sauf consentement documenté.
  • Conservez une preuve individualisée du consentement : qui, quand, comment.
  • Basculez votre pilotage marketing sur des indicateurs qui ne dépendent pas d’un pixel : taux de réponse, rendez-vous pris, taux de plainte spam, taux de rebond, conversions.

Cet article a une vocation informative, ce n’est pas un conseil juridique. Pour sécuriser vos pratiques de prospection et de tracking, l’avis d’un conseil spécialisé en protection des données reste recommandé.

Source