RGPD et prospection B2B : ce qui est autorisé (et interdit) en France en 2026

Beaucoup de TPE/PME pensent que le cold email B2B est illégal en France. C'est faux - mais encadré. Voici les règles exactes de la CNIL et du RGPD.

Nicolas Alexandre6 juillet 20264 min de lecture
RGPD et prospection B2B : ce qui est autorisé (et interdit) en France en 2026

Le cold email B2B est-il légal en France ?

Oui. C'est probablement la question qui bloque le plus de TPE et PME françaises avant de se lancer en prospection par email - et la réponse est plus simple qu'on ne le croit.

Contrairement à la prospection B2C (particuliers), où le consentement préalable est obligatoire, la prospection B2B bénéficie d'un régime plus souple : celui de l'**opt-out**. Concrètement, vous pouvez contacter un professionnel sans avoir recueilli son accord au préalable, à condition de respecter un cadre précis.

La base légale : l'intérêt légitime

Le RGPD (article 6.1.f) autorise l'intérêt légitime comme fondement pour traiter des données personnelles à des fins de prospection commerciale. La CNIL confirme cette doctrine : la prospection B2B fait partie de la vie normale des affaires, dès lors que l'offre présentée est en lien avec l'activité professionnelle de la personne contactée.

Exemple concret : proposer un logiciel de prospection commerciale au dirigeant d'une agence de communication relève de l'intérêt légitime. Proposer un produit de grande consommation à cette même personne, sur son adresse professionnelle, ne le serait pas.

Les 4 conditions à respecter

Pour qu'une campagne de cold email B2B reste conforme, quatre règles cumulatives s'appliquent :

1. Cibler une adresse email professionnelle nominative

Les adresses type prenom.nom@entreprise.fr sont concernées par le RGPD. À l'inverse, les adresses génériques (contact@, info@) ne constituent pas des données personnelles au sens strict - mais restent soumises aux règles de l'article L34-5 du Code des postes et des communications électroniques.

2. Proposer une offre en lien avec la fonction du destinataire

C'est le critère le plus souvent négligé. Le contenu de l'email doit correspondre au rôle professionnel de la personne contactée, pas seulement à l'activité de son entreprise.

3. Informer le destinataire (article 14 du RGPD)

Le premier email doit permettre au destinataire de comprendre l'origine de ses données et la finalité du traitement - généralement via une mention courte renvoyant vers votre politique de confidentialité.

4. Garantir un droit d'opposition simple et fonctionnel

Chaque email doit inclure un lien de désinscription qui fonctionne réellement, en un clic. C'est l'article 21 du RGPD qui impose ce droit - et c'est souvent le point qui déclenche les sanctions quand il est mal implémenté.

Ce qui est strictement interdit

  • Masquer son identité ou utiliser une adresse d'expéditeur trompeuse

  • Scraper massivement LinkedIn : les CGU de la plate-forme l'interdisent contractuellement, et le RGPD encadre strictement la collecte automatisée de données personnelles à grande échelle

  • Ignorer une demande de désabonnement : une fois qu'une personne s'est opposée, il est interdit de la recontacter

  • Conserver indéfiniment les données d'un prospect qui n'a jamais répondu : la CNIL recommande une purge après 3 ans sans contact

Ce que la CNIL sanctionne réellement

Les sanctions récentes ne visent pas les entreprises qui font du cold email B2B - mais celles dont le dispositif est mal documenté ou mal exécuté : absence de base légale formalisée, lien de désinscription cassé, ou processus d'opposition qui ne fonctionne pas sur tous les canaux. Plusieurs entreprises françaises ont été sanctionnées ces dernières années pour ce type de manquement opérationnel plutôt que pour l'usage du cold email en tant que tel.

Le message est clair : le cold email B2B n'est pas le problème. Le manque de rigueur dans son exécution l'est.

Ce qu'il faut retenir

Question

Réponse

Faut-il un consentement préalable en B2B ?

Non, l'intérêt légitime suffit

L'offre doit-elle être liée à la fonction du contact ?

Oui, c'est une condition essentielle

Un lien de désinscription est-il obligatoire ?

Oui, sur chaque email

Combien de temps peut-on garder un prospect inactif ?

3 ans maximum après le dernier contact

Le scraping LinkedIn est-il conforme ?

Non, à éviter

En pratique avec FindMyLead

FindMyLead s'appuie exclusivement sur la base SIRENE, une source publique et officielle, sans scraping. Chaque campagne intègre nativement un lien de désinscription fonctionnel, ce qui simplifie le respect de vos obligations tout en vous laissant piloter votre message et votre ciblage.


Cet article a une vocation informative et ne constitue pas un conseil juridique. Pour toute question spécifique à votre situation, rapprochez-vous d'un professionnel du droit ou consultez directement le site de la CNIL.

Prêt à trouver vos prochains clients ?

Démarrez gratuitement et trouvez vos premiers contacts en quelques minutes.