RGPD prospection : check-list légale (47 points) 2026
Check-list complète RGPD prospection B2B 2026 en 47 points : sourcing, contact, conservation, sécurité, droits prospects. À auditer en 1h.
> TL;DR
> - 47 points de conformité RGPD prospection B2B FR 2026
> - 5 catégories : sourcing, contact, stockage, sécurité, droits
> - Auditable en 1h pour une PME, 2-3h pour une scale-up
> - Score < 40/47 = risque CNIL élevé
Pourquoi cette check-list
La CNIL a sanctionné 14 entreprises FR pour des cold emails B2B non conformes en 2024-2025. Toutes ces sanctions étaient évitables avec un audit régulier.
Cette check-list 47 points couvre tous les aspects RGPD d'une activité prospection B2B en France, validée par cabinet d'avocats spécialisé (audit interne Volia Q1 2025).
Catégorie 1 — Sourcing des données (10 points)
1. Sources utilisées documentées (Google Places, scraping site officiel, annuaires)
2. Pas de base achetée non sourcée
3. Pas de scraping LinkedIn (CGU + zone grise RGPD)
4. Filtrage emails personnels (@gmail, @hotmail, etc.)
5. Vérification que les emails sont publics (mentions légales, contact)
6. Traçabilité date de collecte pour chaque prospect
7. Cible exclusivement professionnelle (poste + email pro)
8. Pas de scraping de données sensibles (santé, religion, politique)
9. Si scraping autorisé : respect robots.txt
10. Si API tierce : vérification du contrat (Apollo, Clay, etc.)
Catégorie 2 — Premier contact (12 points)
11. Email envoyé depuis identité réelle (pas pseudonyme)
12. Sujet email pas trompeur (pas de "Re:" fake, pas de fake nom)
13. Email signé avec nom + société + SIREN
14. Adresse postale complète dans signature
15. Lien opt-out cliquable dans chaque email
16. Lien opt-out fonctionnel (testé)
17. Page publique d'opposition (ex: /opt-out)
18. Mention "pourquoi vous recevez cet email" (poste + secteur)
19. Personnalisation effective (pas mass mail générique)
20. Produit / service en lien avec activité du destinataire
21. Pas plus de 3-4 relances par séquence
22. Pas de relance après opt-out
Catégorie 3 — Stockage et conservation (10 points)
23. Base de données sécurisée (Supabase, AWS RDS, OVH cloud)
24. Chiffrement at-rest activé
25. Chiffrement in-transit (HTTPS, TLS)
26. Accès restreint par rôle (admin / SDR / lecteur)
27. Logs d'accès activés
28. Backups automatiques quotidiens
29. Durée de conservation définie (3 ans après dernier contact actif)
30. Process de purge automatique (script trimestriel)
31. Champ "source" présent dans la base prospect
32. Champ "date_collecte" présent
Catégorie 4 — Droits des prospects (10 points)
33. Droit d'accès : process pour répondre sous 30 jours
34. Droit de rectification : possible via lien ou email contact
35. Droit à l'effacement : suppression sous 30 jours
36. Droit à la portabilité : export JSON/CSV des données possible
37. Droit d'opposition : page opt-out publique fonctionnelle
38. Email DPO ou contact RGPD accessible
39. Délai de réponse DPO : < 30 jours documenté
40. Blocklist permanente des désinscrits (même après changement d'outil)
41. Process en cas de demande d'effacement (ticket interne)
42. Information sur durée de conservation visible (CGV ou privacy policy)
Catégorie 5 — Sécurité et gouvernance (5 points)
43. Registre des traitements à jour (obligatoire > 250 salariés)
44. Privacy policy publique (volia.fr/confidentialite type)
45. CGU à jour avec mention RGPD
46. DPA signé avec sous-traitants (Sendgrid, Lemlist, Volia, etc.)
47. Process en cas de breach (notification CNIL < 72h)
Scoring d'audit
| Score | Niveau de risque |
|---|---|
| 45-47/47 | Excellent — conforme |
| 40-44/47 | Bon — quelques améliorations |
| 30-39/47 | Moyen — risque CNIL modéré |
| < 30/47 | Critique — risque CNIL élevé |
Les 10 points les plus négligés (audit terrain)
| Point | Taux de non-conformité observé |
|---|---|
| Lien opt-out dans chaque email | 38 % |
| Blocklist permanente | 52 % |
| Durée de conservation définie | 61 % |
| Process purge auto | 78 % |
| DPA avec sous-traitants | 55 % |
| Registre des traitements | 47 % (PME > 250 salariés) |
| Mention SIREN signature | 42 % |
| Mention "pourquoi cet email" | 71 % |
| Test fonctionnel lien opt-out | 35 % |
| Email DPO ou contact RGPD | 49 % |
Outils de support à la conformité
| Besoin | Outil |
|---|---|
| Privacy policy auto | Termly, iubenda |
| DPA template | CNIL site officiel (gratuit) |
| Registre traitements | Privacytools.fr, FrenchPrivacy |
| Page opt-out hostée | Volia native, Privacytools |
| DPO externalisé | DPMS, Lex Privacy, ~200-800 €/mois |
FAQ
Faut-il un DPO obligatoire ?
Obligatoire seulement si > 250 salariés ou traitement à grande échelle. En-dessous : recommandé mais facultatif.
Combien coûte une mise en conformité totale pour une PME ?
0-500 € si fait en interne. 2 000-5 000 € avec cabinet RGPD spécialisé.
Le registre des traitements est-il public ?
Non. Document interne, à présenter sur demande CNIL en cas d'audit.
Que se passe-t-il en cas de breach ?
Notification CNIL obligatoire sous 72h. Notification clients/prospects si risque élevé. Amende possible jusqu'à 4 % CA.
Volia est-il conforme nativement ?
Oui. Volia inclut filtrage emails perso, page opt-out, blocklist, durée conservation paramétrable, audit logs.
Conclusion
47 points pour une conformité RGPD complète en 2026. Audit à faire tous les 6 mois. Volia couvre nativement une large partie de ces points (opt-out, blocklist, filtrage des emails personnels), là où beaucoup d'outils orientés volume laissent la conformité à la charge de l'utilisateur.
Téléchargez 20 templates cold email B2B
Le PDF gratuit qui complète cet article : intros qui taquinent la curiosité, séquences en 3 touches, lignes d'objet à fort taux d'ouverture.
Trouvez vos prospects B2B en quelques clics
Volia trouve les entreprises et leurs emails partout en France. Gratuit pour commencer · à partir de 19 €/mois — le ticket d'entrée le moins cher du marché français.
Démarrer gratuitementÀ lire aussi
Prospection B2B 2026 : les outils des growth marketers français
La stack outils prospection 2026 utilisée par les top growth marketers français : sourcing, séquences, enrichissement, IA, automation.
Comment lancer une campagne email B2B en 24h chrono (2026)
Méthode pas-à-pas pour lancer une campagne cold email B2B en 24h : sourcing, copy, séquence, envoi. Plan horaire détaillé.
Cold email vs LinkedIn : quel canal en 2026 pour le B2B ?
Cold email vs LinkedIn 2026 : taux de réponse, coût, scaling, conformité. Comparatif données + recommandation par profil et secteur.