← Tous les guides

Cinq obligations, cinq idées reçues

Ce que la loi demande vraiment quand on envoie des newsletters — sans jargon juridique.

9 minutes de lecture

Le lien de désinscription part dans l'en-tête du message : un clic, sans page ni mot de passe.List-Unsubscribe-Post : One-Clickl'en-tête que Gmail et Yahoo exigent depuis 2024 (RFC 8058)Le bouton apparaît dans la messageriele clic suffit — pas de formulaire, pas de connexionUne désinscription difficile ne retient personne : elle produit des plaintes.
Le lien de désinscription part dans l'en-tête du message : un clic, sans page ni mot de passe.

Trois idées tiennent tout le reste : obtenir le consentement, pouvoir le prouver, permettre de partir sans effort. Les cinq obligations qui suivent en découlent, avec ce qu'il faut faire pour chacune — puis les cinq idées reçues qui font perdre le plus de temps. Tout ce qui est écrit ici vient des publications de la CNIL ; rien n'en est déduit.

  1. 1

    Le consentement, qui n'est pas le même pour tous

    Vous écrivez à des particuliers. Le consentement préalable est requis. La CNIL le veut « libre, spécifique, éclairé et univoque » : une case à cocher non pré-cochée, c'est-à-dire une action positive de la personne. Une case pré-cochée ne vaut rien, une adresse récupérée sur un site public non plus.

    Vous écrivez à des professionnels, sur leur adresse professionnelle. La prospection peut reposer sur l'intérêt légitime quand la sollicitation est en rapport avec la profession de la personne. À deux conditions : qu'elle ait été informée de cet usage, et qu'elle puisse s'y opposer.

    Vous écrivez à vos clients. Vous pouvez les solliciter au sujet de produits ou services analogues à ce qu'ils vous ont déjà acheté, sans recueillir un nouveau consentement. La CNIL précise que la simple création d'un compte en ligne ne suffit pas : il faut un achat ou une prestation réelle.

    Vous êtes une association. Même chemin que pour les professionnels : l'intérêt légitime, à condition que les personnes soient informées et puissent s'opposer facilement — à la collecte comme à chaque envoi.

  2. 2

    La preuve, la partie qu'on oublie

    Obtenir le consentement ne suffit pas : il faut pouvoir le démontrer. Pour chaque inscription, conservez la date, l'origine — quel formulaire, quelle page — et le texte exact affiché au moment de la case à cocher. Un outil qui ne les garde pas vous laisse sans défense le jour où on vous le demande.

    C'est ce qui a imposé la confirmation par e-mail, le double opt-in. Le texte ne l'exige pas : c'est simplement le moyen le plus simple de produire une preuve datée, et il écarte au passage les adresses mal saisies.

    Le cas de la liste héritée. Vous reprenez un fichier constitué avant vous, sans savoir d'où il vient. La règle est désagréable et simple : sans preuve de consentement, on ne l'utilise pas. La seule manœuvre défendable est une campagne de réinscription, sur la partie encore active du fichier, qui demande une confirmation explicite. Ce qui ne répond pas ne se garde pas.

  3. 3

    La sortie, simple et honorée

    Chaque message doit permettre d'identifier qui l'envoie et de refuser les envois suivants par un moyen simple. Un lien de désinscription visible — pas en gris clair sur fond blanc — qui fonctionne immédiatement, sans demander de se connecter.

    La demande est honorée quel que soit le canal par lequel elle arrive : un lien, une réponse au message, un appel. Et sur une demande d'accès ou de rectification, vous avez un mois au maximum pour répondre.

    S'y ajoute l'en-tête technique de désinscription en un clic, que Gmail et Yahoo exigent depuis février 2024 des expéditeurs de plus de 5 000 messages par jour. Mailcheer le pose sur chaque envoi, et l'adresse qui se désinscrit entre en liste de suppression : aucun réimport ne peut l'y remettre.

    Le pied de lettre porte deux mentions que la loi exige : qui écrit, et comment partir.Votre entreprise · 12 rue de l'Exemple, ParisSe désinscrireEXIGÉUne adresse postale identifiable et un lien de sortie :les deux manquent presque toujours dans les lettresécrites à la main, et les deux se contrôlent avant l'envoi.
    Le pied de lettre porte deux mentions que la loi exige : qui écrit, et comment partir.
  4. 4

    Dire qui vous êtes

    Votre identité et une adresse postale en pied de message. Ce n'est pas une exigence du RGPD à proprement parler mais des lois anti-spam — l'effet est le même, et son absence dégrade aussi la délivrabilité.

    Elle se saisit une fois dans Réglages. Tant qu'elle manque, la liste de contrôle d'avant-envoi le signale à chaque campagne.

  5. 5

    Les données elles-mêmes

    Ne collectez que ce qui sert. Chaque champ demandé à l'inscription doit correspondre à un usage que vous pouvez nommer à voix haute.

    Dites où elles vivent. Le pays d'hébergement et les sous-traitants figurent dans votre politique de confidentialité — votre outil d'emailing compris. Pour Mailcheer : les données sont hébergées en Allemagne, chez Hetzner, et les envois partent d'Irlande.

    Ne les gardez pas indéfiniment, et effacez pour de bon. Dans Mailcheer, Supprimer sur la fiche d'un abonné efface la ligne, il ne la marque pas désinscrite.

    Attention au faux effacement : une personne effacée peut réapparaître par un réimport de fichier. C'est le rôle de la liste de suppression, qui survit à l'effacement du contact.

Ce que le RGPD ne demande PAS

  • Il n'impose pas le double opt-in. Il impose la preuve du consentement, dont le double opt-in est le moyen le plus commode.

  • Il n'interdit pas d'écrire à des professionnels sur leur adresse professionnelle, quand le message est en rapport avec leur métier et qu'ils peuvent s'y opposer.

  • Il n'interdit pas les statistiques d'ouverture et de clic. Il demande qu'elles soient mentionnées dans votre politique de confidentialité.

  • Il n'oblige pas à héberger en France. L'Union européenne suffit ; hors Union, il faut un cadre de transfert valide.

  • Il n'impose pas de bandeau de consentement dans vos e-mails. Ce sujet-là est celui des cookies, sur votre site.

Ce guide donne des repères, pas un avis juridique : pour une situation particulière, consultez les textes ou une personne compétente.

Tout ce qui est écrit sur cette page vient de la CNIL, la prospection commerciale par courrier électronique. Rien n'en est déduit, et rien n'y a été arrondi en passant : sur un sujet où une approximation coûte cher, la source se lit d'ici.

La désinscription en un clic de l'obligation 3 est aussi une exigence technique des messageries : les règles de Gmail, Yahoo et Outlook disent à partir de quel volume elle devient due, et sous quelle forme.

Une adresse ne rejoint la liste qu'après le clic de confirmation de son propriétaire.1Il s'inscritpending2Il confirmeun jeton, une foisIl reçoitsubscribed

Commencez proprement

3 000 envois par mois offerts, sans carte bancaire.