Le RGPD dans le marketing en ligne : consentement, e-mails et cookies

Je ne suis pas juriste et cet article ne constitue pas un conseil juridique. Je suis un spécialiste du marketing qui doit concevoir des campagnes dont les flux de données peuvent être expliqués à un client, à un utilisateur et à la personne responsable de la protection des données. Lorsqu’une situation est contestée, implique des données sensibles, un profilage important ou un risque élevé pour les personnes, consultez un avocat ou un délégué à la protection des données.

La principale idée reçue est que le RGPD équivaut au consentement. Le consentement n’est qu’une base légale parmi d’autres. Pour chaque finalité, je commence par demander : que faisons-nous exactement, avec quelles données, pourquoi, pendant combien de temps, à qui les transmettons-nous et que peut raisonnablement attendre une personne ?

Cinq étapes avant chaque fonction marketing

  1. Finalité : distinguer le traitement d’une demande, l’envoi d’une newsletter, la mesure du trafic et le remarketing.
  2. Données : ne collecter que celles nécessaires à la finalité.
  3. Règle : déterminer la base légale du RGPD et la règle particulière applicable au canal, comme les communications commerciales ou les cookies.
  4. Information : indiquer clairement à la personne qui traite les données, quoi, pourquoi, à qui, pendant combien de temps et quels sont ses droits.
  5. Opérations : mettre en place les preuves, la sécurité, la suppression, l’opposition, le retrait et la gestion des fournisseurs.

Les principes fondamentaux et les bases légales figurent aux articles 5 et 6 du Règlement général sur la protection des données. Ils comprennent la licéité, la loyauté, la transparence, la limitation des finalités, la minimisation, l’exactitude, la limitation de la conservation et la sécurité.

Le consentement doit constituer un véritable choix

Le consentement doit être libre, spécifique, éclairé et univoque. Une case précochée ou le silence ne suffisent pas. Ne regroupez pas différentes finalités dans une phrase vague et le retrait ne doit pas être plus difficile que l’octroi du consentement. Le Comité européen de la protection des données présente les conditions et exemples dans ses Lignes directrices 05/2020 sur le consentement.

Pour un formulaire, enregistrez le texte du consentement, la date et l’heure, la source et la version. Le double opt-in aide à vérifier une adresse et à documenter l’inscription, mais il ne corrige pas un consentement vague ou forcé.

Les communications commerciales en Tchéquie

Les règles relatives aux e-mails et aux SMS ne reposent pas uniquement sur le RGPD. Selon la FAQ actuelle de l’Autorité tchèque de protection des données concernant la loi n° 480/2004 Coll., les communications commerciales peuvent être envoyées avec un consentement préalable ou dans le cadre de l’exception applicable aux clients pour les produits et services similaires de l’expéditeur, à condition que le client ait disposé d’un moyen clair et libre de refuser lors de la collecte de l’adresse et dans chaque message. Une adresse accessible au public ne constitue pas une invitation automatique à envoyer des e-mails.

En pratique, distinguez :

  • un message de service nécessaire à une commande ou à une prestation,
  • une communication commerciale adressée à un client dans le cadre de l’exception légale,
  • une newsletter ou autre communication marketing fondée sur le consentement.

Chaque message doit correspondre à sa catégorie par son contenu, son destinataire et son option de désinscription. Je traite l’aspect technique dans l’article sur le marketing par e-mail.

Cookies et scripts de mesure

En Tchéquie, l’opt-in s’applique aux cookies non techniques depuis 2022. L’autorité tchèque explique que, sans consentement actif, les cookies non techniques doivent rester désactivés, tandis que les cookies techniques nécessaires au service n’exigent pas de consentement. Les options d’acceptation et de refus doivent être aussi simples l’une que l’autre et se trouver au même niveau ; consultez les questions et réponses officielles sur les cookies.

Classez les outils selon leur fonction réelle, et non selon le nom du fournisseur :

  • nécessaires au service demandé,
  • analyse,
  • personnalisation,
  • publicité et remarketing.

Une bannière de consentement n’est pas terminée tant qu’elle ne bloque pas techniquement les scripts concernés, ne transmet pas le choix et ne permet pas aux personnes de le modifier. Vérifiez l’implémentation dans un navigateur avant le consentement, après un refus et après une acceptation. Les outils via Google Tag Manager doivent respecter le même choix ; le conteneur ne rend pas le traitement licite à lui seul.

Lead magnets, webinaires et formulaires

Si une personne demande un e-book ou s’inscrit à un webinaire, vous avez besoin de ses données pour lui fournir l’élément promis. Une newsletter supplémentaire constitue une finalité distincte, sauf si elle fait partie intégrante du service. Décrivez-la séparément et proposez un véritable choix. Ne collectez pas un numéro de téléphone, une fonction ou la taille de l’entreprise simplement parce qu’un outil marketing propose ces champs.

Ajoutez au formulaire une courte notice et un lien vers la politique complète. L’enregistrement d’un webinaire peut capturer des noms, des voix, des images ou des messages de discussion ; informez les participants à l’avance et définissez les périodes d’accès et de conservation. Je décris la mise en place pratique d’un webinaire dans le guide WebinarJam.

Audiences, remarketing et partage de données

Une audience personnalisée ou la Conversion API n’est pas simplement un téléversement technique de liste. Cartographiez la source des données, la finalité, la base légale, l’information, le rôle des parties, les transferts hors de l’UE et la durée de conservation. Utilisez les conditions contractuelles et la documentation actuelles de la plateforme. Un e-mail haché reste une donnée personnelle s’il peut être relié à une personne.

N’utilisez pas de catégories particulières de données ni de vulnérabilités déduites sans évaluation spécialisée. Pour un suivi ou un profilage important, évaluez la nécessité d’une analyse d’impact relative à la protection des données.

Fournisseurs et accès internes

Dressez la liste de chaque système qui reçoit des données : formulaires, CRM, service d’e-mail, hébergement, analytique, chat, plateforme publicitaire et sauvegardes. Pour chacun, définissez le rôle, le contrat, l’emplacement des données, les sous-traitants ultérieurs, la sécurité, les paramètres de conservation et la procédure de sortie. Accordez les accès selon le travail à effectuer, et non automatiquement à toute l’agence.

Droits, suppression et sauvegardes

Une entreprise doit pouvoir retrouver les données d’une personne dans tous ses systèmes et traiter, le cas échéant, les demandes d’accès, de rectification, d’effacement, de limitation, d’opposition ou de portabilité. La suppression ne signifie pas qu’il faut réécrire aveuglément chaque sauvegarde. Utilisez un régime de conservation dans lequel une sauvegarde n’est normalement pas utilisée, expire avec le temps et, en cas de restauration, réapplique les demandes enregistrées.

Une adresse désabonnée peut devoir rester dans une liste de suppression limitée afin de ne pas être réintroduite dans un envoi. Conservez le minimum nécessaire à cette fin et restreignez les accès.

Checklist

  • Chaque finalité dispose-t-elle de sa propre description et de sa base légale ?
  • La règle particulière applicable aux e-mails, aux cookies ou à la publicité est-elle respectée ?
  • Collectons-nous uniquement les données nécessaires et avons-nous défini une durée de conservation ?
  • L’information est-elle claire au moment de la collecte ?
  • Pouvons-nous documenter le consentement et le retirer aussi facilement ?
  • Les scripts sont-ils réellement bloqués avant tout choix ?
  • Avons-nous des contrats, des contrôles d’accès et une liste des fournisseurs ?
  • Pouvons-nous traiter les demandes relatives aux droits et un incident de sécurité ?

Ne cachez pas le RGPD dans le pied de page. Une bonne configuration élimine le chaos des données, améliore le marketing et facilite le changement de fournisseurs. Pour un audit technique et marketing, utilisez la page de contact ; dans un cas complexe, un avocat qualifié ou un délégué à la protection des données doit confirmer la conclusion juridique.

Besoin de clarté en marketing ?

Commençons par clarifier la situation.

Si votre entreprise est confrontée à une décision similaire, envoyez-moi brièvement le contexte. Nous verrons s’il est pertinent de poursuivre.

Décrire la situation