Achat de fichiers clients : ce que le RGPD autorise vraiment

Publié le par Aurore Bonavia Mis à jour le #RGPD
achat fichier client rgpd

Acheter un fichier client pour lancer une campagne de prospection reste légal, à condition de respecter des règles précises. L'acheteur qui exploite le fichier devient responsable de traitement, donc responsable de sa conformité, même si c'est le vendeur qui a collecté les données. Le cabinet d'avocat en RGPD Aurore Bonavia vous explique ce que le RGPD permet vraiment, comment le régime change entre prospection B2B et B2C, et comment sécuriser l'acquisition avant de payer la première facture. L'objectif est de vous laisser prospecter sans exposer votre entreprise à une plainte ou à un contrôle de la CNIL.

RÉSUMÉ DE L'ARTICLE

  • Acheter un fichier client est légal, mais l'acheteur devient responsable de traitement et répond de la conformité du fichier qu'il exploite.
  • En prospection B2C le consentement préalable des personnes est obligatoire; en B2B, l'opt-out suffit si l'offre est en rapport avec la fonction du destinataire.
  • Avant l'achat, vérifiez la provenance des données, exigez la preuve du consentement, faites purger les personnes opposées et négociez une clause de garantie de conformité.
  • Après l'acquisition, l'article 14 du RGPD impose d'informer les personnes de la source des données, dans un délai d'un mois.

Acheter un fichier client est-il légal au sens du RGPD

Acheter un fichier client est légal en France, sous conditions. Le RGPD n'interdit ni la vente ni la location de bases de contacts. Il encadre l'usage qui en est fait et fait peser la responsabilité sur celui qui exploite les données pour prospecter. Dès que vous utilisez le fichier acheté pour envoyer vos offres, vous devenez responsable de traitement au sens du règlement. Cette qualité vous oblige à disposer d'une base légale valable et à respecter les droits des personnes, quel que soit le sérieux affiché par le vendeur.

Un fichier collecté sans base légale reste illicite entre vos mains. C'est vous que la CNIL peut sanctionner pour l'avoir exploité. Le contrat d'achat organise vos relations avec le vendeur, mais il ne transfère pas votre responsabilité vis-à-vis des personnes fichées ni vis-à-vis de l'autorité de contrôle. Avant d'acheter, la vraie question n'est donc pas de savoir si le fichier est vendu légalement, mais de savoir si les données ont été collectées de façon à ce que vous puissiez les utiliser pour prospecter.

Prospection B2B ou B2C deux régimes distincts

La prospection auprès de particuliers (B2C) et la prospection auprès de professionnels (B2B) n'obéissent pas aux mêmes conditions de consentement. Un fichier B2C acheté sans consentement préalable du particulier est inexploitable par voie électronique.

CritèresConditions Prospection B2C (particuliers)Conditions Prospection B2B (professionnels)
Régime de consentementOpt-in, consentement préalable et libre de la personneOpt-out, opposition possible à tout moment
Canal électronique (email, SMS)Interdit sans consentement recueilli au préalableAutorisé si l'offre est en rapport avec la fonction du destinataire
Condition principaleConsentement valable aussi pour la transmission à des partenairesInformation claire et droit d'opposition dès le premier message
Mention obligatoireIdentité de l'émetteur et moyen simple de se désinscrireIdentité de l'émetteur et moyen simple de se désinscrire

En B2C, le consentement doit avoir été donné pour la finalité concernée, y compris pour la transmission des données à des partenaires commerciaux. 

Un consentement recueilli pour une inscription à une newsletter ne couvre pas la revente du contact à un tiers annonceur. En B2B, le régime est plus souple.

Vous pouvez prospecter un professionnel sur son adresse professionnelle sans son accord préalable, à condition que votre offre concerne son activité et qu'il puisse s'opposer facilement à toute nouvelle sollicitation.

exemple opt out

Vérifier la conformité RGPD du fichier avant l’achat

Puisque la responsabilité vous revient dès l'exploitation, l'audit RGPD du fichier client se fait avant la signature du bon de commande, pas après la campagne. Passez chaque point de cette check-list avant de payer.

  • La provenance des données : demandez au vendeur d'où viennent les contacts, comment ils ont été collectés et pour quelle finalité initiale. Un fichier dont l'origine reste floue est un fichier à écarter.
  • La preuve du consentement : en B2C, exigez la preuve que chaque personne a consenti à la prospection et à la transmission de ses données. Cette preuve prend la forme de logs de recueil (date, support, adresse IP) que le vendeur doit pouvoir produire.
  • La purge des personnes opposées : demandez que le fichier soit nettoyé des personnes qui se sont opposées ou qui n'ont pas consenti, avant même la transmission. Vous ne devez recevoir que des contacts exploitables.
  • La clause de garantie de conformité : faites inscrire au contrat une garantie par laquelle le vendeur atteste de la licéité de la collecte et s'engage à vous indemniser en cas de manquement. Cette clause est utile, mais elle ne remplace pas votre propre vérification.

Un vendeur sérieux répondra  sans difficulté à chaque point tandis qu’un vendeur qui esquive la question de la preuve du consentement vous vend un risque, pas un fichier.

L’avis de Maître Bonavia

Dans les dossiers d'achat de fichier que je traite, l'entreprise s'est reposée sur la clause de garantie signée avec le vendeur, et cette clause n'a servi à rien face à la CNIL. Je le dis clairement à mes clients, la garantie du vendeur protège votre relation contractuelle avec lui, elle ne vous protège pas devant l'autorité de contrôle ni devant les personnes fichées. Ce qui vous protège vraiment, c'est la vérification en amont. Demandez la preuve du consentement avant de payer, refusez un fichier dont la provenance reste floue et conservez ces éléments. Quand un vendeur promet un fichier « 100 % conforme » sans pouvoir produire la trace du recueil, je conseille de renoncer.

Informer les personnes après l’acquisition

L'article 14 du RGPD impose une obligation propre à l'achat de fichier. Quand vous obtenez des données personnelles sans les avoir recueillies directement auprès des personnes, vous devez les informer de ce traitement. Cette information conditionne la conformité de votre prospection, au même titre que la base légale.

Vous devez indiquer auprès du public : 

  • votre identité,
  • la finalité du traitement,
  • les catégories de données concernées,
  • la source dont proviennent les données,
  • les droits dont disposent les personnes, dont le droit d'opposition. 

L'article 14 fixe aussi un délai. Cette information doit intervenir dans un délai raisonnable, au plus tard un mois après l'obtention des données. En pratique, la première prise de contact commerciale sert souvent de support à cette information, à condition qu'elle contienne toutes les mentions requises.

Exemple de mail à utiliser pour prévenir : 

Objet : [Votre offre] — et information sur l'origine de vos données

Bonjour [Prénom Nom],

Nous nous permettons de vous contacter au sujet de [objet de l'offre, en rapport avec l'activité/la fonction du destinataire en B2B].

Conformément à l'article 14 du Règlement général sur la protection des données (RGPD), nous vous informons de ce qui suit :

Responsable du traitement : [Raison sociale], [adresse], [SIREN], joignable à [email de contact / DPO].

Origine de vos données : vos coordonnées professionnelles nous ont été transmises par [nom du fournisseur / source du fichier], qui les a collectées dans le cadre de [finalité initiale, ex. inscription à un service, annuaire professionnel].

Finalité : ces données sont utilisées pour vous adresser des offres commerciales relatives à [nature de l'offre].

Catégories de données traitées : identité, coordonnées professionnelles (nom, fonction, email, téléphone), [le cas échéant : nom de l'entreprise].

Durée de conservation : [ex. 3 ans à compter de notre dernier contact (durée maximum)].

Vos droits : vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition au traitement de vos données. Vous pouvez les exercer à tout moment en écrivant à [email], ou introduire une réclamation auprès de la CNIL.

Si vous ne souhaitez plus recevoir nos communications, vous pouvez vous désinscrire immédiatement en cliquant ici : [lien de désinscription].

Bien cordialement,
[Signature — identité de l'émetteur]

Transmission d’un fichier client en cas de cession d'entreprise

La transmission d'un fichier client dans le cadre d'une cession suit une logique différente de l'achat d'un fichier de prospection. Quand un fonds de commerce est vendu, le fichier client fait partie des éléments transmis avec le fonds. Le repreneur reçoit une base de données rattachée à une activité qu'il poursuit.

Cette transmission reste soumise au RGPD. Les personnes doivent avoir été informées de la finalité initiale, que le repreneur poursuit sans la dénaturer. Le changement de responsable de traitement mérite d'être porté à la connaissance des clients, qui conservent leurs droits, dont celui de s'opposer à toute nouvelle sollicitation commerciale. Un repreneur avisé sécurise ce point dans l'acte de cession et vérifie que les données transmises étaient elles-mêmes conformes chez le cédant.

Ce que vous risquez en cas de non conformité d’achat de votre fichier clients

Exploiter une base client non conforme au sens du RGPD vous expose à des sanctions lourdes. Le RGPD prévoit une amende administrative pouvant atteindre 20 millions d'euros, ou 4 % du chiffre d'affaires annuel mondial de l'entreprise, le montant le plus élevé étant retenu. La CNIL contrôle la prospection commerciale et sanctionne les annonceurs qui envoient des messages sans base légale valable.

Au-delà de l'amende, la CNIL peut prononcer une mise en demeure, parfois rendue publique, ce qui ajoute un coût de réputation au coût financier. À savoir que la charge de la preuve du consentement pèse sur l'annonceur. Vous devez pouvoir démontrer que les personnes prospectées ont consenti lorsque ce consentement était requis. Sans preuve conservée, un fichier acheté vous laissera démuni face à l'autorité de contrôle, quelle que soit la qualité du vendeur.

FAQ

Peut-on prospecter des professionnels sans consentement ?

Oui, la prospection B2B relève de l'opt-out. Vous pouvez contacter un professionnel sur son adresse professionnelle sans son accord préalable, à condition que votre offre soit en rapport avec sa fonction et qu'il puisse s'opposer facilement à toute nouvelle sollicitation. Le premier message doit indiquer votre identité et un moyen simple de se désinscrire.

Faut-il informer les personnes d'un fichier acheté ?

Oui, l'article 14 du RGPD impose d'informer les personnes lorsque les données n'ont pas été recueillies directement auprès d'elles. Vous devez leur communiquer la source des données, la finalité du traitement et leurs droits, dans un délai maximal d'un mois après l'obtention du fichier. La première prise de contact peut porter cette information si elle contient toutes les mentions requises.

Une clause de garantie protège-t-elle l'acheteur ?

Une clause de garantie de conformité sécurise votre relation contractuelle avec le vendeur et peut ouvrir droit à indemnisation en cas de manquement. Elle ne transfère pas votre responsabilité vis-à-vis de la CNIL ni des personnes fichées. C'est la vérification en amont, preuve du consentement à l'appui, qui constitue votre vraie protection.

Peut-on louer plutôt qu'acheter un fichier ?

La location de fichier existe et permet d'utiliser une base sans en acquérir la propriété, souvent via un routage assuré par le loueur. Les mêmes exigences de conformité s'appliquent : base légale valable, consentement en B2C, information des personnes et droit d'opposition. La location ne vous dispense pas de vérifier la provenance et la licéité des données mises à disposition.

Qui est responsable en cas de contrôle ?

L'annonceur qui exploite le fichier pour prospecter est responsable de traitement et répond de la conformité devant la CNIL. La charge de la preuve du consentement pèse sur lui. Le vendeur peut engager sa propre responsabilité au titre de la collecte, mais cela ne décharge pas l'acheteur qui utilise les données.

Un fichier collecté à l'étranger change-t-il les règles ?

Non, dès lors que vous prospectez des personnes en France ou que votre entreprise y est établie, le RGPD s'applique. La provenance étrangère d'un fichier ne réduit pas vos obligations. Elle ajoute souvent une difficulté pour obtenir la preuve du consentement, ce qui doit renforcer votre vigilance avant l'achat.

Par Aurore Bonavia
Avocate en droit de la propriété intellectuelle et droit du numérique

Aurore Bonavia accompagne les entreprises, entrepreneurs et créateurs dans la protection et la valorisation de leurs projets. Elle intervient notamment en droit des marques, droit d’auteur, données personnelles et droit du numérique, avec une approche pragmatique, accessible et orientée solutions.


Obtenez des réponses
et des conseils

À lire également

Intervention d’un spécialiste pour un audit RGPD en entreprise.

Tarif audit rgpd - Quel coût pour la conformité de ma société ?

Découvrez tous les éléments et tarifs inclus dans un audit RGPD afin de mettre votre société en conformité. On vous explique tout !

Newsletter et RGPD : comment s'y prendre ?

Newsletter et RGPD : que faut-il savoir pour mettre en place une campagne d’emailing dans les normes ? Consentement, audit, enregistrement des données…
archivage rgpd

Archivage RGPD

L’archivage RGPD consiste à conserver les données que vous avez collectées jusqu’à ce que leur durée limite de conservation soit atteinte. La question qui revient souvent est : comment effectuer son archivage RGPD ?