La réponse courte, avant d'aller plus loin
Oui, la prospection par email entre professionnels est légale en France. Le cadre repose sur deux textes : l'article L34-5 du CPCE (Code des postes et des communications électroniques) et le RGPD. La CNIL l'admet explicitement, à condition de respecter trois règles fondamentales que nous détaillons dans cet article. Pas de zone grise : les conditions sont claires, documentées, et parfaitement applicables par une TPE ou une PME.
Cet article synthétise la doctrine CNIL mise à jour en 2026 et les textes applicables. Il ne se substitue pas à un conseil juridique personnalisé.
Avertissement important
Nous ne sommes pas avocats. Cet article présente des informations générales issues de sources officielles. Pour un cas particulier, consultez un professionnel du droit spécialisé en protection des données.
Sur quels textes repose le cadre juridique du cold email B2B ?
Deux textes s'appliquent ensemble et simultanément. D'un côté, l'article L34-5 du CPCE (Code des postes et des communications électroniques), qui encadre spécifiquement la prospection commerciale par voie électronique : email, SMS, automates d'appel. De l'autre, le RGPD, qui régit le traitement des données personnelles de vos prospects — collecte, stockage, utilisation. Les deux doivent être respectés en même temps.
La CNIL, dans ses contenus mis à jour en 2026, confirme cette articulation : la prospection électronique est possible, mais elle implique une information préalable et le respect effectif des droits des personnes contactées.
Reste la question du fondement juridique. En B2B, deux bases sont possibles : le consentement préalable (opt-in) ou l'intérêt légitime. La doctrine CNIL admet que la prospection B2B ciblée, peu intrusive et correctement documentée peut relever de l'intérêt légitime, à condition de passer un test de mise en balance rigoureux entre votre intérêt commercial et les droits du destinataire. Mais attention : l'intérêt légitime ne dispense jamais d'informer clairement le prospect ni de lui offrir un moyen simple de s'opposer.
Intérêt légitime admis en B2B
Quand le message est lié à la fonction professionnelle du destinataire, envoyé sur une adresse professionnelle, avec information claire et droit d'opposition effectif.
Zone grise
Adresses génériques, entrepreneurs individuels, fichiers achetés sans traçabilité du consentement initial. Prudence renforcée nécessaire.
Consentement obligatoire
Prospection sans lien avec l'activité professionnelle du destinataire, ou utilisation de données dont l'origine licite ne peut être démontrée.
Dans la pratique, trois conditions reviennent systématiquement dans la doctrine CNIL pour qu'une prospection email B2B soit jugée conforme. Voyons-les une par une.
Règle 1 : le message doit être en lien avec la fonction professionnelle du destinataire
C'est la condition centrale pour invoquer l'intérêt légitime en prospection B2B. La CNIL l'écrit noir sur blanc dans ses lignes directrices : le contenu de votre email doit être pertinent au regard du métier, du secteur et des responsabilités du destinataire. Proposer un logiciel de comptabilité à un directeur financier, c'est pertinent. Lui proposer des cours de yoga, non. La pertinence du message par rapport à la fonction est ce qui distingue une prospection légitime d'un spam.
Cette règle implique aussi de limiter la fréquence des envois. La CNIL sanctionne les sollicitations excessives, même quand le contenu est pertinent.
Concrètement, pour un dirigeant de TPE ou PME qui prospecte, cela signifie une chose : ciblez des interlocuteurs dont le poste correspond réellement à votre offre. Plus le ciblage est précis et le message adapté à la fonction, plus votre démarche est solide juridiquement. Un email générique envoyé à toute une base sans distinction de poste est nettement plus risqué qu'un message personnalisé adressé au bon décideur.
Pertinent (intérêt légitime solide)
- Logiciel de gestion proposé à un directeur administratif
- Service de recrutement adressé à un DRH
- Offre de cybersécurité envoyée à un DSI
- Fréquence raisonnable : 1 à 3 emails espacés
Hors sujet (risque juridique élevé)
- Offre sans rapport avec le poste du destinataire
- Email identique envoyé à toute une base sans segmentation
- Relances quotidiennes ou hebdomadaires répétées
- Message promotionnel grand public sur une adresse pro
Règle 2 : informer la personne et lui permettre de s'opposer simplement
Chaque destinataire doit savoir pourquoi il reçoit votre email, qui le lui envoie, et comment faire pour ne plus en recevoir. C'est non négociable aux yeux de la CNIL.
La doctrine CNIL insiste sur deux moments clés. Le premier, c'est la collecte : quand vous constituez votre fichier de prospects, que ce soit via un formulaire, un échange de cartes ou l'achat d'une base, vous devez indiquer clairement que les données seront utilisées à des fins de prospection. Le second moment, c'est l'envoi lui-même : chaque email doit rappeler l'identité de l'expéditeur, mentionner la provenance des données si elles ont été obtenues via un tiers, et inclure un mécanisme de désinscription simple, gratuit et opérationnel. Rater l'un de ces deux temps, c'est s'exposer à une sanction.
Conforme
- Lien de désinscription visible et fonctionnel dans chaque email
- Prise en compte rapide des oppositions (mise à jour immédiate des listes)
- Adresse de contact dédiée pour exercer son droit d'opposition
- Information claire sur la provenance des données dans le message
Non conforme
- Désinscription qui oblige à créer un compte ou à appeler un numéro surtaxé
- Délai de plusieurs semaines avant prise en compte de l'opposition
- Aucune mention de la source des données du destinataire
- Réutilisation des données d'une personne qui s'est déjà opposée
La CNIL sanctionne spécifiquement l'ineffectivité des mécanismes d'opposition. Ce n'est pas un détail cosmétique : c'est un critère de contrôle à part entière, et l'un des manquements les plus fréquemment relevés dans les décisions récentes.
Règle 3 : s'identifier clairement et ne pas masquer l'expéditeur
L'article L34-5 du Code des postes et des communications électroniques est formel : chaque email de prospection doit permettre au destinataire d'identifier sans ambiguïté l'entreprise qui l'envoie. Le nom légal de la société doit apparaître, typiquement dans la signature. Il est interdit de masquer l'identité de l'expéditeur ou d'utiliser des subterfuges pour dissimuler la nature commerciale du message.
Cette transparence n'est pas qu'une obligation légale. Un email dont on ignore l'expéditeur finit à la corbeille, point.
En pratique, la CNIL rappelle que chaque email de prospection doit afficher clairement l'identité et la finalité commerciale du message. Concrètement, cela signifie utiliser un nom d'expéditeur identifiable (prénom, nom, société), envoyer depuis une adresse email rattachée à un domaine lié à l'entreprise, et inclure une signature complète mentionnant le nom légal de la société. Un email envoyé depuis une adresse générique sans aucune identification est un signal d'alerte, autant pour la CNIL que pour votre prospect.
Les zones grises : cas qui méritent une attention particulière
Certaines situations ne sont pas tranchées de manière définitive par la doctrine CNIL. Ce sont des zones de prudence, pas des interdictions.
Adresse générique ou adresse nominative ?
La distinction est importante. Une adresse générique (contact@, info@, achats@) n'est pas considérée comme une donnée personnelle au sens du RGPD. Une adresse nominative (prenom.nom@entreprise.fr), en revanche, en est une. La doctrine CNIL admet les deux pour la prospection B2B, mais les obligations ne sont pas identiques. Avec une adresse nominative, les exigences d'information et de droit d'opposition deviennent plus strictes, puisque vous traitez une donnée qui identifie directement une personne physique.
Dans la pratique, la grande majorité des emails de prospection B2B ciblent des adresses nominatives. C'est donc ce cas de figure qu'il faut savoir encadrer en priorité.
Le cas de l'entrepreneur individuel
Voici une zone grise qui mérite une vraie prudence. L'entrepreneur individuel — auto-entrepreneur, profession libérale — se confond juridiquement avec la personne physique. La frontière entre prospection B2B et B2C devient floue, et la doctrine CNIL ne tranche pas ce cas de manière absolue. Par précaution, il est généralement recommandé de traiter l'entrepreneur individuel avec les mêmes exigences que le B2C, c'est-à-dire de privilégier le consentement préalable avant tout envoi.
Achat de bases de contacts : le point le plus sensible
C'est le sujet sur lequel la CNIL frappe le plus fort depuis deux ans. La sanction de HUBSIDE.STORE (525 000 euros en avril 2024) et la décision Caloga (mai 2025) illustrent un principe clair : le prospecteur est responsable, même quand les données viennent d'un tiers. La CNIL exige que celui qui prospecte vérifie et documente les conditions de collecte initiale par le courtier ou le partenaire. Impossible de se retrancher derrière le vendeur du fichier pour justifier un envoi non conforme.
Concrètement, il faut pouvoir démontrer que le consentement ou le fondement légitime a été obtenu de manière conforme lors de la collecte initiale, que les personnes ont été informées de la réutilisation de leurs données, et que des clauses contractuelles encadrent la transmission. Sans cette documentation, le risque de sanction est réel.
**Point de vigilance sur les fichiers achetés**
La CNIL a sanctionné plusieurs entreprises entre 2024 et 2025 pour avoir utilisé des données de courtiers sans vérifier la licéité de la collecte initiale. La responsabilité pèse sur celui qui prospecte, pas seulement sur celui qui vend le fichier.
Ce que montrent les sanctions récentes de la CNIL
Les sanctions prononcées entre 2024 et 2025 éclairent la manière dont la CNIL applique concrètement ses règles. Elles visent souvent des pratiques B2C, mais les principes juridiques qu'elles posent structurent aussi la doctrine applicable à la prospection B2B.
87
Sanctions CNIL en 2024
55 M EUR
Montant total des amendes 2024
10
Décisions liées à la prospection en 2025
Parmi les décisions marquantes : Orange a écopé de 50 millions d'euros en novembre 2024 pour prospection sans consentement. HUBSIDE.STORE a été sanctionnée à hauteur de 525 000 euros en avril 2024 pour avoir utilisé des données de courtiers sans vérifier le consentement initial. Ces montants concernent de grandes entreprises aux pratiques massives, pas des TPE/PME qui prospectent de manière ciblée. Mais les principes juridiques posés par ces décisions s'appliquent à toutes les tailles d'entreprise.
Les bilans 2024 et 2025 de la CNIL confirment un durcissement sur quatre axes : la preuve du consentement, la traçabilité des flux de données avec les courtiers, la limitation des durées de conservation des prospects, et l'effectivité réelle des mécanismes de désinscription. La CNIL ne distingue d'ailleurs pas toujours B2B et B2C dans ses chiffres officiels.
Bonne nouvelle : respecter les trois règles détaillées plus haut couvre la grande majorité des exigences de la CNIL.
Durée de conservation et hygiène des fichiers de prospects
C'est le point que la plupart des dirigeants de TPE/PME oublient. La CNIL exige que les données de prospects soient conservées uniquement le temps nécessaire à la finalité de prospection. Elle sanctionne les durées excessives : en 2025, une société a écopé de 20 000 euros d'amende notamment pour ce motif. Concrètement, il faut purger régulièrement les contacts qui n'ont jamais répondu et supprimer immédiatement ceux qui se sont opposés. La CNIL recommande de ne pas dépasser 3 ans pour les données de prospects : c'est la durée maximale à respecter, documentée et justifiable en cas de contrôle.
Tracez chaque opposition et chaque source de collecte avec des dates. En cas de contrôle, c'est cette documentation — logs, historique, preuves — qui fait la différence entre conformité et sanction.
Checklist : prospection email B2B conforme au RGPD
Voici les points essentiels à vérifier avant chaque campagne. Copiez cette liste, gardez-la sous la main.
Le message est en lien direct avec la fonction professionnelle du destinataire (son métier, son secteur, ses responsabilités).
Chaque email contient un mécanisme de désinscription simple, gratuit et fonctionnel (lien cliquable ou adresse de contact dédiée).
L'expéditeur est clairement identifié : prénom, nom, nom légal de la société dans la signature.
Les oppositions sont prises en compte immédiatement : le contact est retiré des listes d'envoi sans délai.
Si les données proviennent d'un tiers (courtier, partenaire), la licéité de la collecte initiale est vérifiée et documentée.
La fréquence des envois reste raisonnable et adaptée au contexte professionnel du destinataire.
Les fichiers de prospects sont purgés régulièrement : contacts inactifs supprimés, oppositions tracées avec date et source.
Le fondement juridique (consentement ou intérêt légitime) est identifié et documenté pour chaque campagne.
Cette checklist couvre les exigences principales, mais elle n'est pas exhaustive. Si vous êtes entrepreneur individuel, si vous opérez dans un secteur réglementé ou si vous traitez des données sensibles, des précautions supplémentaires peuvent s'appliquer. En cas de doute, consultez un juriste spécialisé en protection des données.
Ce que cela signifie concrètement pour votre prospection
Le cadre juridique n'interdit pas la prospection email B2B. Il l'encadre. Un dirigeant qui cible des interlocuteurs pertinents, s'identifie clairement dans chaque message, inclut un moyen de désinscription et respecte les oppositions est dans une démarche conforme. Le risque réel ne vient pas de la prospection elle-même, mais de pratiques négligentes : fichiers achetés sans vérification, oppositions ignorées, envois massifs sans ciblage. En clair, la loi protège les destinataires, pas contre vous, mais contre les mauvaises pratiques.
C'est précisément ce cadre que votre agent de prospection respecte quand il contacte des prospects pour vous.
Concrètement, votre agent s'identifie avec le nom légal de votre société dans chaque email envoyé. Il cible des interlocuteurs dont le poste correspond à votre offre, ce qui satisfait la condition de pertinence exigée par la CNIL. Chaque message intègre un mécanisme de désinscription, et la liste de blocage vous permet d'exclure des contacts, des domaines ou des SIREN spécifiques. Cela ne constitue pas une garantie de conformité juridique absolue - chaque situation mérite une analyse propre - mais c'est un socle solide.
La conformité est un processus continu, pas une case à cocher une seule fois.