Cadre légal

Prospection commerciale et CNIL : ce que dit la loi en B2B

Ce que vous avez le droit de faire en cold email B2B : les deux régimes B2B/B2C, les trois conditions à réunir, les sources d'adresses autorisées, la durée de conservation, les sanctions réelles et une checklist en 8 points avant chaque campagne.

Axel Garcia

Axel Garcia

Fondateur de Perf.biz

LinkedIn

· 11 min de lecture

En bref

  • Oui, le cold email B2B est légal en France. Ce n'est pas une zone grise, et ce n'est pas non plus un droit absolu.
  • La règle européenne de base, c'est le consentement préalable (opt-in). En B2B, il existe une exception : adresse professionnelle + message en lien avec la fonction du destinataire.
  • Trois conditions à réunir : une base légale (l'intérêt légitime, article 6 du RGPD), une information claire, un droit d'opposition simple et gratuit.
  • Un fichier acheté ne vous protège pas. C'est vous, l'expéditeur, qui répondez de la légalité de la collecte d'origine.
  • Le socle pratique tient en quatre réflexes : message identifié, contenu en lien avec le métier du destinataire, désinscription en un clic, purge des données à 3 ans.

La réponse courte : le cold email B2B est-il légal en France ?

Oui. Envoyer un email non sollicité à un professionnel, pour lui parler d'un produit ou d'un service en lien avec son métier, est autorisé. Sans lui demander son accord au préalable.

C'est le point que la plupart des dirigeants ratent : la loi française prévoit deux régimes, pas un seul. Pour un particulier, il faut un consentement avant le premier email. Pour un contact professionnel, non - à condition de remplir trois obligations précises, détaillées plus bas.

Deux textes se superposent, et il faut les avoir en tête :

  • L'article L.34-5 du Code des postes et des communications électroniques (CPCE), qui pose la règle du consentement préalable pour la prospection par voie électronique, avec l'exception B2B. Texte sur Légifrance.
  • Le RGPD, notamment son article 6, qui liste les six bases légales d'un traitement de données personnelles, dont l'intérêt légitime (6.1.f). Texte sur EUR-Lex.

La CNIL le résume sur sa page La prospection commerciale : la prospection est possible, mais les personnes doivent être informées et doivent pouvoir s'y opposer.

Traduction concrète : votre première campagne est légale si elle est honnête, ciblée et si le prospect peut dire stop en un clic.

B2B et B2C : deux régimes différents (ce qui change concrètement)

Toute la confusion vient de là. Le mot « B2B » ne vous dispense de rien. Il change juste le point de départ.

Point de comparaisonProspection B2C (particuliers)Prospection B2B (professionnels)
Accord avant le 1er emailObligatoire (consentement préalable)Pas obligatoire si le message est en lien avec la fonction
Base légale RGPD la plus couranteConsentement (art. 6.1.a)Intérêt légitime (art. 6.1.f)
InformationObligatoireObligatoire
Droit d'oppositionObligatoire, à chaque envoiObligatoire, à chaque envoi
TéléphoneBloctel, consentement, horaires limitésRègles plus souples, opposition à tracer

Ce que ça change dans la vraie vie : vous pouvez lancer une campagne vers des directeurs financiers de PME industrielles sans avoir recueilli leur opt-in. Mais vous ne pouvez pas leur envoyer n'importe quoi, ni n'importe où.

Le piège numéro un du raisonnement B2B : « c'est une adresse d'entreprise, donc ce n'est pas une donnée personnelle ». Faux dans la majorité des cas. Dès qu'une adresse identifie une personne (prenom.nom@entreprise.fr) ou qu'un nom est associé à l'adresse dans votre outil, vous traitez des données personnelles et le RGPD s'applique.

Seule nuance utile : une adresse générique (contact@, info@), qui ne désigne personne en particulier, n'est pas une donnée personnelle. Elle reste moins risquée juridiquement - et, dans nos campagnes, elle répond beaucoup moins.

Les 3 conditions à respecter pour un cold email B2B conforme

Voici le cœur du sujet. Trois conditions, et elles se cumulent.

Condition 1 - Une base légale : l'intérêt légitime

Votre démarche commerciale doit reposer sur un intérêt légitime, et vous devez pouvoir le justifier. Concrètement, cela veut dire trois choses :

  • vous avez une finalité commerciale réelle (vendre un service à des entreprises qui peuvent l'acheter) ;
  • vous réalisez une mise en balance : votre intérêt ne doit pas écraser les droits de la personne contactée ;
  • vous documentez ce raisonnement dans votre registre des traitements.

Pour un message en lien avec la fonction du destinataire, l'intérêt légitime est la base la plus naturelle. Pour un email qui n'a rien à voir avec son métier - lui vendre un séjour, une assurance perso - vous retombez dans le régime B2C, avec consentement obligatoire.

Condition 2 - L'information de la personne

Le prospect doit savoir, dès le premier message, d'où vient son adresse et pourquoi il la reçoit. Une phrase suffit dans le corps de l'email ou dans un lien en pied de message :

  • qui vous êtes (identité de l'annonceur) ;
  • pourquoi il reçoit ce message ;
  • où vous avez trouvé son adresse ;
  • comment exercer ses droits (accès, suppression, opposition).

Ce n'est pas du blabla juridique : c'est ce qui fait la différence entre un email commercial assumé et un email que le destinataire signale comme spam.

Condition 3 - Le droit d'opposition

C'est l'obligation la plus simple à respecter et la plus souvent bâclée. Le droit d'opposition doit être :

  • simple : un lien de désinscription fonctionnel, pas une procédure par courrier ;
  • gratuit : aucune justification à fournir, aucun frais ;
  • disponible à chaque envoi, y compris sur les relances ;
  • traité vite : la CNIL attend une prise en compte rapide et une liste d'opposition tenue à jour (voir sa page liste repoussoir).

Chez nous, une désinscription sort le contact de toutes les campagnes en cours le jour même. C'est non négociable - et ça protège aussi la délivrabilité de vos emails.

Où trouver les adresses légalement (données publiques, sources autorisées, ce qui est interdit)

La question n'est pas « ai-je le droit d'envoyer ? », c'est « ai-je le droit d'avoir cette adresse, et de l'utiliser ainsi ? ».

Sources que l'on utilise sans difficulté :

  • les sites de l'entreprise : mentions légales, page contact, page équipe ;
  • les annuaires professionnels (bases d'entreprises, registres publics, annuaires de branche) ;
  • votre réseau entrant : formulaires de téléchargement, salons, webinaires, demandes de devis ;
  • les signaux d'achat publics : recrutement d'un commercial, levée de fonds, changement d'outil, nouvelle implantation.

Sources à traiter avec prudence :

  • les réseaux sociaux professionnels : les profils sont souvent accessibles, mais les conditions d'utilisation de la plateforme encadrent strictement la collecte automatisée ;
  • le scraping massif de sites : rien n'interdit de noter une adresse publiée, tout change quand on aspire des milliers de contacts sans lien avec vos besoins réels.

Ce qui est interdit, sans discussion :

  • les adresses issues de fuites de données ou de sources obscures : c'est délictueux ;
  • la revente d'un fichier dont vous ne pouvez pas prouver l'origine ;
  • le démarchage d'une personne déjà en opposition - c'est précisément le manquement que la CNIL sanctionne le plus.

Un principe simple tient à distance 90 % des ennuis : si vous ne savez pas expliquer d'où vient l'adresse, ne l'utilisez pas.

Le cas des fichiers achetés : pourquoi c'est le piège numéro un

« J'ai acheté le fichier, c'est au vendeur de se débrouiller. » Non. C'est écrit noir sur blanc dans la doctrine de la CNIL : l'acheteur et l'utilisateur final restent responsables. Acheter ne vous exonère jamais de vérifier que la collecte d'origine était conforme.

La CNIL le rappelle dans Vente de fichiers clients : la CNIL rappelle les règles. En pratique, trois problèmes tombent sur le client, pas sur le vendeur :

  1. Vous ne pouvez pas prouver le consentement ni l'information donnée au moment de la collecte.
  2. Vous héritez des mauvaises adresses : contacts déjà désinscrits, personnes décédées, faux noms générés par un outil.
  3. Vous engagez votre délivrabilité : les fichiers vendus sont connus des fournisseurs de messagerie, qui vous classent en spam avant même le premier envoi.

Ce n'est pas une hypothèse théorique. La CNIL sanctionne régulièrement des entreprises qui ont réutilisé des données achetées sans vérifier : 310 000 € pour Foriou le 31 janvier 2024, 525 000 € pour Hubside.store le 4 avril 2024, 900 000 € pour Solocal Marketing Services en 2025 (décision CNIL).

La bonne question avant d'acheter : qui a recueilli ces données, quand, comment, et pouvez-vous me fournir la preuve ? Si le vendeur hésite, raccrochez. Voir aussi notre article sur l'achat de fichier de prospection.

Combien de temps garder les données et comment purger

Un email de prospection, c'est une donnée. Elle a une durée de conservation maximale. Pour la prospection commerciale, la CNIL retient 3 ans - et ce délai court à partir du dernier contact actif du prospect, pas de la collecte. Un prospect qui vous a répondu en janvier relance son compteur.

Pour les clients déjà signés : conservation pendant toute la relation commerciale, puis 3 ans après la fin de celle-ci (dernier achat, fin de garantie, dernier contact).

Et la liste des personnes en opposition ? Elle se conserve aussi, au moins 3 ans, précisément pour être sûr de ne jamais les recontacter. Oui, on garde les données de ceux qui ne veulent plus de nous - c'est la seule façon de respecter leur choix. Détail amusant du droit, très logique en pratique.

Comment purger, concrètement :

  • notez la durée de conservation dans votre registre des traitements ;
  • mettez un champ « date du dernier contact actif » dans votre CRM ou votre outil de prospection ;
  • lancez une purge automatique annuelle (suppression des contacts inactifs depuis plus de 3 ans) ;
  • conservez la preuve du retrait du consentement ou de l'opposition, et rien d'autre.

Trois ans, c'est court. C'est aussi une bonne nouvelle : cela vous force à travailler des bases propres et à relancer les bons contacts.

Que risque-t-on vraiment (sanctions, montants, exemples)

Restons factuels. Les textes prévoient jusqu'à 20 M€ ou 4 % du chiffre d'affaires annuel mondial (le montant le plus élevé des deux) pour les manquements au RGPD.

Pour une PME, la sanction réelle prend le plus souvent d'autres formes :

  • une amende de quelques milliers à quelques centaines de milliers d'euros ;
  • une injonction de mise en conformité avec astreinte ;
  • une publicité de la sanction, qui abîme la réputation ;
  • des budgets de nettoyage de base et de refonte des process.

Le bilan 2024 de la CNIL donne l'échelle : 87 sanctions prononcées pour plus de 55 M€ (bilan). La liste complète est publique sur Les sanctions prononcées par la CNIL - c'est instructif de la parcourir une fois, en lisant les motifs.

Un point qui rassure : les lourdes sanctions visent presque toujours des pratiques massives - data brokers, fichiers volumineux, absence totale d'information, oppositions ignorées. Une PME qui prospecte proprement, avec 500 contacts ciblés et un lien de désinscription, n'a rien à voir avec ces dossiers.

La checklist de conformité en 8 points à appliquer avant chaque campagne

À passer en revue à chaque campagne, pas une fois par an.

  1. Source de l'adresse identifiée. Vous pouvez dire d'où vient chaque contact, et le prouver.
  2. Message en lien avec la fonction. Le contenu parle du métier et des enjeux du destinataire.
  3. Base légale posée. Intérêt légitime (ou consentement, si B2C) noté dans votre registre.
  4. Identité de l'expéditeur claire. Nom commercial réel, pas un faux domaine, pas d'objet trompeur.
  5. Information présente. Qui vous êtes, pourquoi ce message, où l'adresse a été trouvée.
  6. Désinscription fonctionnelle. Testée sur un vrai envoi, avant le lancement.
  7. Liste d'opposition vérifiée et croisée. Aucune personne déjà désinscrite ne reçoit l'email.
  8. Durée de conservation et purge planifiées. Un contact inactif depuis 3 ans sort de la base.

Huit points, dix minutes de vérification. C'est le meilleur rapport temps/risque de toute votre démarche commerciale.

Questions fréquentes

Le cold email B2B nécessite-t-il un consentement préalable ?

Non, si vous écrivez à une adresse professionnelle sur un sujet en lien avec la fonction du destinataire. Vous devez en revanche l'informer et lui offrir un moyen simple de refuser. Le consentement redevient obligatoire, en revanche, si le message sort du cadre professionnel.

Puis-je prospecter une adresse Gmail pour vendre en B2B ?

Cela dépend du contexte, pas du nom de domaine. Une adresse personnelle de type prenom.nom@gmail.com identifie une personne : on retombe sur le régime de protection renforcé. Si cette adresse a été recueillie dans un cadre professionnel, l'usage B2B reste possible, mais le risque est plus élevé. Dans le doute, préférez l'adresse de l'entreprise.

Acheter un fichier de prospection, c'est illégal ?

Acheter n'est pas illégal en soi. C'est l'usage qui pose problème : vous devez pouvoir vérifier que les personnes ont été informées et que la prospection est autorisée. En pratique, cette preuve est presque impossible à obtenir. C'est pour ça que nous construisons nos bases plutôt que de les acheter.

Combien de temps peut-on relancer un prospect ?

3 ans à partir du dernier contact actif. Un clic, une réponse, une demande d'information : le compteur repart. Passé ce délai sans interaction, le contact doit être supprimé ou anonymisé.

Que doit contenir le lien de désinscription ?

Un mécanisme simple, gratuit et immédiat. Un lien dans le pied de l'email qui déclenche le retrait effectif, sans formulaire à rallonge ni demande de justification. À vérifier sur chaque campagne : un lien cassé équivaut à une absence de lien.

La CNIL contrôle-t-elle les petites entreprises ?

Oui, et elle le fait. La CNIL agit sur plainte, et un prospect agacé peut la saisir facilement. Les sanctions restent proportionnées à la taille de l'entreprise et à la gravité des manquements - mais une injonction de mise en conformité coûte du temps à tout le monde.

Prochaine étape

Vous n'avez pas besoin d'un service juridique pour prospecter proprement. Vous avez besoin de trois choses : une base dont vous connaissez l'origine, un message honnête et identifié, et une désinscription qui marche.

Chez Perf.biz, la conformité est intégrée au fonctionnement, pas ajoutée après coup : sources documentées, information systématique, opposition traitée en 24 h, purge à 3 ans. Et parce que notre rémunération dépend du chiffre d'affaires généré (10 % pendant 12 mois) et non du volume envoyé, nous n'avons aucun intérêt à inonder des fichiers mal collectés. On ne facture pas des emails envoyés : on facture du CA signé.

Un point d'honnêteté : nous ne garantissons aucun résultat. Aucune agence sérieuse ne peut promettre un nombre de rendez-vous - cela dépend de votre offre, de votre marché et de votre cycle de vente. Ce que nous garantissons, c'est la traçabilité de ce que nous envoyons, et le fait que votre prospection tienne debout si un prospect demande « d'où vient mon adresse ? ».

Si vous voulez faire le point sur vos pratiques avant la prochaine campagne, commencez par la checklist en 8 points. Elle prend dix minutes et elle évite 90 % des problèmes.

Sources utiles

Dernière mise à jour : septembre 2026. Ce contenu est informatif et ne constitue pas un avis juridique.

Écrit par

Axel Garcia

Axel Garcia

Fondateur de Perf.biz

LinkedIn

À lire aussi