Guide
Le tracking d'emails est-il légal en France ?
Réponse courte : ce n'est pas interdit, mais poser un pixel de suivi est un acte encadré. Si vous écrivez à des personnes en Europe, il vous faut une raison que la loi reconnaît, et le plus souvent cette raison, c'est le consentement.
La quasi-totalité des trackers d'emails qu'on installe en deux clics ignorent complètement ce point. Ils glissent un pixel invisible dans votre message, enregistrent chaque ouverture, et ne mentionnent jamais qu'un régulateur européen aurait des questions à poser. Ça passe, jusqu'au jour où un destinataire se plaint, ou jusqu'au moment où vous essayez de vendre votre service à une entreprise dont le délégué à la protection des données lit vraiment ce que font vos outils.
Je développe moi-même un tracker d'emails, j'ai donc dû creuser sérieusement la question. Voici la version honnête, sans catastrophisme et sans faire croire que c'est plus simple que ça ne l'est.
Pourquoi un pixel de suivi est une question juridique
Deux corps de règles s'appliquent. D'abord le RGPD (règlement 2016/679), qui encadre tout traitement de données personnelles. Ensuite la directive ePrivacy (2002/58/CE), plus ancienne et plus étroite, mais qui vise quelque chose de précis : lire une information sur le terminal de quelqu'un, ou en déposer une.
Un pixel de suivi touche aux deux. Quand le logiciel de messagerie du destinataire charge cette minuscule image, votre serveur apprend son adresse IP, sa localisation approximative, l'heure, et souvent son appareil et son client mail. La Cour de justice a tranché il y a des années : une adresse IP est une donnée personnelle (arrêt Breyer). Vous traitez donc des données personnelles, et vous le faites en provoquant le chargement d'une ressource par le terminal du destinataire, silencieusement, sans qu'il ait rien demandé. Les autorités, la CNIL en tête, considèrent de plus en plus que cela exige une base légale, et souvent un consentement explicite.
C'est pour ça que « mais le pixel est invisible » n'est pas une défense. L'invisibilité, c'est le problème, pas l'excuse. Tout l'objet des règles ePrivacy, c'est qu'on ne devrait pas tirer une information du terminal des gens à leur insu.
« C'est du B2B, le RGPD ne s'applique pas »
C'est l'idée reçue la plus coûteuse de la prospection à froid, et elle est fausse. Le RGPD protège les données personnelles des individus, et une adresse professionnelle nominative du type prenom.nom@entreprise.com est la donnée personnelle d'une personne réelle. Le B2B change la base légale que vous pouvez invoquer, et il rend l'intérêt légitime plus facile à défendre pour l'envoi lui-même. Mais il ne désactive pas le RGPD, et il ne vous autorise pas à tracker les ouvertures sans base.
Ce qui rend un suivi réellement conforme
Il n'existe aucun certificat qui vous rende « conforme RGPD », ni interrupteur magique. Mais les autorités, dont la CNIL, désignent toujours les mêmes ingrédients :
- Une base légale valable. Pour un suivi qui n'est pas strictement nécessaire, cela passe en général par le consentement du destinataire, donné librement et avant que le suivi ne commence.
- La transparence. Les gens doivent pouvoir savoir qu'un suivi a lieu et qui le pratique. Le tracking silencieux et indétectable, c'est l'inverse.
- Un vrai moyen de refuser. Le destinataire doit pouvoir se désinscrire, facilement, et voir ce choix respecté.
- La minimisation des données. Gardez le minimum, le moins longtemps possible, et ne constituez pas un profil de la personne à qui vous avez écrit.
Vous remarquerez que les trackers « gratuits et illimités » échouent sur chacun de ces points, et volontairement. Leur argument de vente, l'invisibilité, est précisément ce que la loi conteste.
Ce que vous risquez en cas de manquement
Pour un expéditeur seul qui écrit à quelques prospects, le risque réaliste est une plainte et l'atteinte à la réputation d'être celui qui a suivi quelqu'un en douce. Pour une entreprise, c'est plus lourd : une autorité de contrôle peut enquêter, ordonner l'arrêt du traitement et prononcer une amende, et vos propres clients peuvent vous quitter parce que vous utilisez un outil non conforme. Si vous vendez à des entreprises européennes, « notre suivi est indétectable » n'est pas une fonctionnalité que vous pouvez inscrire dans une revue de sécurité.
Une manière concrète de rester du bon côté
Vous n'avez pas à renoncer au suivi des ouvertures. Vous devez changer la façon dont il démarre. Le schéma conforme ressemble à ceci : le premier e-mail que vous envoyez ne contient aucun pixel, juste une courte mention indiquant que vous souhaitez utiliser un suivi des ouvertures, avec un lien pour accepter ou refuser. Si la personne accepte, les e-mails suivants sont suivis. Sinon, ils ne le sont jamais. Le consentement est enregistré, et il peut être retiré à tout moment.
C'est exactement le mode consentement préalable que nous avons intégré à MyEmailTracker. Chaque ouverture est aussi classée par type, pour qu'un proxy ou un robot ne soit jamais présenté comme une lecture humaine, les destinataires peuvent se désinscrire définitivement en un clic, et les données brutes d'IP et d'appareil sont supprimées après douze mois. Vous pouvez voir le détail sur la page des tarifs, et le plan gratuit suffit pour tester tout le parcours.
La conformité cesse d'être un chantier juridique pour devenir une option que vous activez. C'est tout l'intérêt.
Ce guide fournit une information générale et ne constitue pas un conseil juridique. Les règles sont interprétées différemment selon les États membres et elles évoluent. Pour votre situation précise, adressez-vous à un avocat qualifié ou à votre délégué à la protection des données.
Suivez vos emails sans enfreindre les règles.
Mode consentement préalable, classification honnête des ouvertures, désinscription en un clic. Gratuit à vie.
Essayer MyEmailTracker