Aller au contenu principal
Légal3 septembre 202611 minAnthony Malartre

RGPD prospection : check-list légale (47 points) 2026

Check-list complète RGPD prospection B2B 2026 en 47 points : sourcing, contact, conservation, sécurité, droits prospects. À auditer en 1h.

> TL;DR

> - 47 points de conformité RGPD prospection B2B FR 2026

> - 5 catégories : sourcing, contact, stockage, sécurité, droits

> - Auditable en 1h pour une PME, 2-3h pour une scale-up

> - Score < 40/47 = risque CNIL élevé

Pourquoi cette check-list

La CNIL a sanctionné 14 entreprises FR pour des cold emails B2B non conformes en 2024-2025. Toutes ces sanctions étaient évitables avec un audit régulier.

Cette check-list 47 points couvre tous les aspects RGPD d'une activité prospection B2B en France, validée par cabinet d'avocats spécialisé (audit interne Volia Q1 2025).

Catégorie 1 — Sourcing des données (10 points)

1. Sources utilisées documentées (Google Places, scraping site officiel, annuaires)

2. Pas de base achetée non sourcée

3. Pas de scraping LinkedIn (CGU + zone grise RGPD)

4. Filtrage emails personnels (@gmail, @hotmail, etc.)

5. Vérification que les emails sont publics (mentions légales, contact)

6. Traçabilité date de collecte pour chaque prospect

7. Cible exclusivement professionnelle (poste + email pro)

8. Pas de scraping de données sensibles (santé, religion, politique)

9. Si scraping autorisé : respect robots.txt

10. Si API tierce : vérification du contrat (Apollo, Clay, etc.)

Catégorie 2 — Premier contact (12 points)

11. Email envoyé depuis identité réelle (pas pseudonyme)

12. Sujet email pas trompeur (pas de "Re:" fake, pas de fake nom)

13. Email signé avec nom + société + SIREN

14. Adresse postale complète dans signature

15. Lien opt-out cliquable dans chaque email

16. Lien opt-out fonctionnel (testé)

17. Page publique d'opposition (ex: /opt-out)

18. Mention "pourquoi vous recevez cet email" (poste + secteur)

19. Personnalisation effective (pas mass mail générique)

20. Produit / service en lien avec activité du destinataire

21. Pas plus de 3-4 relances par séquence

22. Pas de relance après opt-out

Catégorie 3 — Stockage et conservation (10 points)

23. Base de données sécurisée (Supabase, AWS RDS, OVH cloud)

24. Chiffrement at-rest activé

25. Chiffrement in-transit (HTTPS, TLS)

26. Accès restreint par rôle (admin / SDR / lecteur)

27. Logs d'accès activés

28. Backups automatiques quotidiens

29. Durée de conservation définie (3 ans après dernier contact actif)

30. Process de purge automatique (script trimestriel)

31. Champ "source" présent dans la base prospect

32. Champ "date_collecte" présent

Catégorie 4 — Droits des prospects (10 points)

33. Droit d'accès : process pour répondre sous 30 jours

34. Droit de rectification : possible via lien ou email contact

35. Droit à l'effacement : suppression sous 30 jours

36. Droit à la portabilité : export JSON/CSV des données possible

37. Droit d'opposition : page opt-out publique fonctionnelle

38. Email DPO ou contact RGPD accessible

39. Délai de réponse DPO : < 30 jours documenté

40. Blocklist permanente des désinscrits (même après changement d'outil)

41. Process en cas de demande d'effacement (ticket interne)

42. Information sur durée de conservation visible (CGV ou privacy policy)

Catégorie 5 — Sécurité et gouvernance (5 points)

43. Registre des traitements à jour (obligatoire > 250 salariés)

44. Privacy policy publique (volia.fr/confidentialite type)

45. CGU à jour avec mention RGPD

46. DPA signé avec sous-traitants (Sendgrid, Lemlist, Volia, etc.)

47. Process en cas de breach (notification CNIL < 72h)

Scoring d'audit

ScoreNiveau de risque
45-47/47Excellent — conforme
40-44/47Bon — quelques améliorations
30-39/47Moyen — risque CNIL modéré
< 30/47Critique — risque CNIL élevé

Les 10 points les plus négligés (audit terrain)

PointTaux de non-conformité observé
Lien opt-out dans chaque email38 %
Blocklist permanente52 %
Durée de conservation définie61 %
Process purge auto78 %
DPA avec sous-traitants55 %
Registre des traitements47 % (PME > 250 salariés)
Mention SIREN signature42 %
Mention "pourquoi cet email"71 %
Test fonctionnel lien opt-out35 %
Email DPO ou contact RGPD49 %

Outils de support à la conformité

BesoinOutil
Privacy policy autoTermly, iubenda
DPA templateCNIL site officiel (gratuit)
Registre traitementsPrivacytools.fr, FrenchPrivacy
Page opt-out hostéeVolia native, Privacytools
DPO externaliséDPMS, Lex Privacy, ~200-800 €/mois

FAQ

Faut-il un DPO obligatoire ?

Obligatoire seulement si > 250 salariés ou traitement à grande échelle. En-dessous : recommandé mais facultatif.

Combien coûte une mise en conformité totale pour une PME ?

0-500 € si fait en interne. 2 000-5 000 € avec cabinet RGPD spécialisé.

Le registre des traitements est-il public ?

Non. Document interne, à présenter sur demande CNIL en cas d'audit.

Que se passe-t-il en cas de breach ?

Notification CNIL obligatoire sous 72h. Notification clients/prospects si risque élevé. Amende possible jusqu'à 4 % CA.

Volia est-il conforme nativement ?

Oui. Volia inclut filtrage emails perso, page opt-out, blocklist, durée conservation paramétrable, audit logs.

Conclusion

47 points pour une conformité RGPD complète en 2026. Audit à faire tous les 6 mois. Volia couvre nativement une large partie de ces points (opt-out, blocklist, filtrage des emails personnels), là où beaucoup d'outils orientés volume laissent la conformité à la charge de l'utilisateur.

Guide cold email RGPD France conformité 2026 →

Gratuit · sans CB

Téléchargez 20 templates cold email B2B

Le PDF gratuit qui complète cet article : intros qui taquinent la curiosité, séquences en 3 touches, lignes d'objet à fort taux d'ouverture.

Récupérer le PDF

Trouvez vos prospects B2B en quelques clics

Volia trouve les entreprises et leurs emails partout en France. Gratuit pour commencer · à partir de 19 €/mois — le ticket d'entrée le moins cher du marché français.

Démarrer gratuitement

À lire aussi