Le scénario est devenu banal : le service marketing choisit sa plateforme d’emailing, tout est prêt, et le délégué à la protection des données (DPO) pose ses questions — où sont hébergées les données ? Quel accord de sous-traitance ? Quels transferts hors Union européenne ? Avec certains outils américains, ces questions ouvrent des semaines d’analyses juridiques. Avec Brevo, elles trouvent des réponses courtes. Ce n’est pas un hasard si la plateforme française est devenue notre recommandation par défaut pour l’emailing des PME : au-delà de ses qualités marketing, elle coche les cases que les DPO vérifient en premier. Voici lesquelles, et la checklist que nous appliquons pour des campagnes à la fois performantes et conformes.
Ce que le RGPD impose vraiment à l’emailing
Trois obligations structurent la conformité d’un dispositif d’emailing. La base légale d’abord : en B2C, le consentement explicite — une case décochée par défaut, jamais l’inverse ; en B2B, l’intérêt légitime peut suffire si le message concerne la fonction du destinataire. La preuve ensuite : pouvoir démontrer qui a consenti, quand et comment. Les droits enfin : information claire au moment de la collecte, désinscription immédiate, accès et effacement sur demande. Rien d’insurmontable — à condition que la plateforme technique suive.
L’hébergement des données : le premier critère des DPO
Depuis l’invalidation du Privacy Shield par l’arrêt Schrems II, les transferts de données personnelles vers les États-Unis imposent des précautions juridiques lourdes, régulièrement rebattues par l’actualité réglementaire. La parade la plus simple : ne pas transférer. Brevo, société française, traite les données de ses clients sur des serveurs situés dans l’Union européenne — le sujet des transferts se referme avant d’être ouvert, et avec lui une bonne partie de l’analyse de risque. Pour une PME sans juriste dédié, cette simplicité a une valeur considérable.
Les fonctionnalités de Brevo qui facilitent la conformité
- Le double opt-in natif : la confirmation d’inscription par e-mail, recommandée par la CNIL, se configure en quelques clics et constitue votre preuve de consentement.
- L’horodatage des consentements : chaque contact porte l’historique de son inscription — la date, la source, le formulaire. Exactement ce qu’un contrôle demanderait.
- La désinscription en un clic : gérée automatiquement, appliquée immédiatement, sans possibilité d’oubli humain.
- Le DPA intégré : l’accord de sous-traitance exigé par l’article 28 du RGPD est fourni, versionné et opposable — votre DPO l’examine, il ne le rédige pas.
- La gestion des listes et des purges : segments dynamiques et suppression des contacts inactifs facilitent la minimisation des données, principe cardinal du règlement.
Exigence par exigence : comment Brevo répond
| Exigence RGPD | Réponse de Brevo |
|---|---|
| Consentement démontrable | Double opt-in, horodatage et source d’inscription conservés |
| Localisation des données | Hébergement dans l’Union européenne, société de droit français |
| Contrat de sous-traitance (art. 28) | DPA standard fourni et opposable |
| Droit d’opposition | Lien de désinscription obligatoire, traitement automatique |
| Minimisation et durées de conservation | Segments, purge des inactifs, suppression de contacts |
| Sécurité des traitements | Chiffrement, authentification renforcée, journalisation |
Notre checklist d’emailing conforme
La plateforme ne fait pas tout : la conformité se joue aussi dans les pratiques. Avant chaque campagne, nous vérifions cinq points. Un : la liste ne contient que des contacts dont la base légale est documentée — pas de fichier acheté, jamais. Deux : le formulaire de collecte annonce clairement ce que le contact recevra. Trois : chaque message permet la désinscription en un clic visible. Quatre : les contacts inactifs depuis longtemps sortent des envois — la CNIL recommande de ne pas conserver indéfiniment les données de prospects. Cinq : les campagnes automatisées, souvent oubliées, respectent les mêmes règles que les envois ponctuels. Cette rigueur n’a jamais nui à la performance : des listes propres et consentantes ouvrent plus, cliquent plus et se plaignent moins — la délivrabilité est la récompense de la conformité. C’est la philosophie de nos campagnes d’Email marketing, souvent couplées à des scénarios d’Marketing automation eux aussi passés au crible.
France, Luxembourg : deux autorités, une même exigence
Une partie de nos clients opère des deux côtés de la frontière franco-luxembourgeoise. Bonne nouvelle : le RGPD étant un règlement européen, les principes sont identiques ; la CNIL côté français et la CNPD côté luxembourgeois en partagent l’interprétation pour l’essentiel. Une plateforme européenne comme Brevo simplifie la démonstration de conformité face aux deux autorités — un atout de plus pour les entreprises frontalières qui gèrent des bases de contacts trilingues.
FAQ — vos questions fréquentes
Q. Le RGPD interdit-il la prospection par e-mail ?
R. Non, il l’encadre. En B2C, la règle est le consentement préalable : la personne doit avoir activement accepté de recevoir vos messages. En B2B, la prospection reste possible sans consentement explicite si le message est en rapport avec la profession du destinataire et qu’il peut s’opposer facilement. Dans tous les cas : information claire et désinscription en un clic.
Q. Où Brevo héberge-t-il les données ?
R. Brevo, entreprise fondée en France, héberge les données de ses clients dans des centres de données situés dans l’Union européenne. C’est un argument de poids pour les DPO : les transferts hors UE, avec leur cortège de clauses contractuelles et d’analyses de risque, sont évités par défaut pour les traitements standards.
Q. Qu’est-ce que le double opt-in et est-il obligatoire ?
R. Le double opt-in ajoute une étape de confirmation : après inscription, la personne clique sur un lien reçu par e-mail pour valider son consentement. Il n’est pas strictement obligatoire en France, mais la CNIL le recommande car il constitue une preuve solide du consentement et assainit les listes. Brevo le propose nativement dans ses formulaires.
Q. Que doit contenir un accord de sous-traitance (DPA) avec ma plateforme d’emailing ?
R. L’objet et la durée du traitement, les catégories de données, les mesures de sécurité, le sort des données en fin de contrat, le recours éventuel à des sous-traitants ultérieurs et les modalités d’assistance en cas de demande d’exercice de droits ou de violation. Brevo fournit un DPA conforme, intégré à ses conditions, que votre DPO peut examiner.
Q. Le RGPD s’applique-t-il aussi aux entreprises luxembourgeoises ?
R. Oui, intégralement : le RGPD est un règlement européen, appliqué au Luxembourg sous le contrôle de la CNPD. Les entreprises qui adressent des marchés frontaliers France-Luxembourg doivent de surcroît composer avec les recommandations des deux autorités — un argument supplémentaire pour choisir une plateforme européenne et documenter proprement ses traitements.
Conclusion
La conformité RGPD de votre emailing repose sur deux piliers : une plateforme qui offre les bonnes garanties et des pratiques rigoureuses au quotidien. Brevo apporte le premier ; la méthode apporte le second. Notre fiche complète Brevo détaille l’outil, et notre équipe Email marketing conçoit des campagnes performantes et conformes — les deux ne s’opposent pas, ils se renforcent.
Sources : CNIL (cnil.fr), CNPD Luxembourg (cnpd.public.lu), Brevo (brevo.com), Règlement (UE) 2016/679.