Pixels de suivi, régulateurs de l’UE et vous : un guide serein sur ce qui vient de se passer
Cet article de blog est fourni à des fins d’information générale uniquement et ne constitue pas un avis juridique. Le paysage réglementaire concernant le suivi des emails évolue, et l’application des règles de la directive ePrivacy et du RGPD dépendra de votre situation spécifique, y compris les juridictions dans lesquelles vous opérez et la nature de vos programmes d’emailing. Nous recommandons de faire appel aux services de conseil d’un conseiller juridique qualifié avant d’apporter des modifications à vos pratiques de suivi ou à vos flux de consentement.
Que la force du 4 mai soit avec vous, cet article est dense, mais je vous promets que ce sont des informations très fiables. J’ai vérifié à trois reprises auprès de nos avocats.
Avez-vous besoin de repenser le suivi des emails dans l’UE ?
Pas cette semaine. Mais cela devrait figurer sur votre feuille de route, et pas seulement sur votre liste de projets pour « un jour ».
En mars et avril 2026, les régulateurs en France (CNIL) et Italie (le Garante) ont publié des directives sur l’utilisation des pixels de suivi dans les emails. Il ne s’agit pas de nouvelles lois. Ce sont des clarifications de règles existantes, principalement la directive ePrivacy (le même cadre juridique que pour les bannières de consentement aux cookies), ainsi que le RGPD, qui s’appliquent aux pixels de suivi dans les emails.
Le message n’est pas simplement « arrêtez le suivi. » C’est : justifiez le suivi, limitez-le et, dans de nombreux cas, obtenez le consentement pour celui-ci.
Ce sur quoi les deux régulateurs s’accordent
La CNIL et le Garante partent de la même prémisse : les pixels de suivi accèdent aux informations depuis l’appareil d’un utilisateur et cette activité relève des règles ePrivacy. Cela signifie que le consentement est requis à moins qu’une exemption spécifique ne s’applique.
Si cela vous semble familier, c’est normal. L’email rattrape simplement le retard par rapport à ce que le suivi web fait depuis des années. Cela fait un moment que ça dure. L’email arrive avec un retard élégant, bien qu’à contrecœur.
Où la France et l’Italie divergent, et pourquoi c’est plus important que vous ne le pensez
Les deux régulateurs reconnaissent ce que le secteur a appelé une ‘exemption de délivrabilité’. Bien qu’il ne s’agisse pas d’un terme juridique officiel, les deux régulateurs reconnaissent que certaines utilisations limitées et spécifiques du suivi des ouvertures entrent dans les exemptions ePrivacy.
France (CNIL) : une flexibilité étroite et conditionnelle
La CNIL autorise le suivi des ouvertures au niveau individuel sans consentement, mais uniquement à des fins de délivrabilité strictement définies :
- Identifier les destinataires inactifs
- Gérer les listes de suppression
- Nettoyer les bases de données
Les contraintes sont réelles : stocker un minimum de données (date de la dernière ouverture, et non l’historique complet d’engagement), ne pas les réutiliser à des fins de marketing ou de statistiques, et ne les appliquer qu’aux emails que le destinataire a demandés ou consenti à recevoir.
Italie (Garante) : plus strict que la plupart des gens ne le pensent
Le Garante adopte une position significativement différente. L’exemption sans consentement est généralement limitée aux statistiques agrégées et anonymisées ; un pixel partagé par campagne, et non un suivi par destinataire, avec des adresses IP et des identifiants techniques anonymisés. Le suivi des ouvertures au niveau individuel nécessite généralement un consentement, en dehors des cas d’utilisation spécifiques liés à la sécurité et à l’authentification.
La plupart des modèles de suivi standards des services d’emailing (y compris le nôtre) génèrent des événements d’ouvertures par destinataire par défaut. Cette architecture satisfait l’exemption de délivrabilité de la CNIL, lorsque l’expéditeur met en œuvre des contrôles appropriés de minimisation des données, de limitation des finalités et de rétention. L’application de l’exemption dans un cas donné dépend de la manière dont les données sont utilisées ainsi que de la façon dont elles sont collectées.
Cependant, le suivi des événements d’ouvertures par destinataire ne satisfait pas les exigences du Garante sans modifications plus significatives.
Si vos statistiques dépendent de signaux d’engagement individuels, vous entrez sur le territoire du consentement en Italie.
En savoir plus : Lisez les Recommandations françaises de la CNIL sur le suivi des emails et les lignes directrices italiennes sur le suivi des emails.
Voici ce qu’il est important de savoir
- Le consentement pour envoyer un email n’est pas le même que le consentement pour le suivre.
C’est celle qui prend les gens au dépourvu, elle a donc sa propre section.
Vous pouvez avoir une base juridique valide pour envoyer des emails de marketing, des emails transactionnels, ou même des messages de service de routine, et avoir tout de même besoin d’un consentement distinct pour y utiliser des pixels de suivi. Oui, même les emails transactionnels. L’exigence de consentement s’applique au pixel, et non au message qu’il accompagne.
La CNIL est explicite à ce propos : le consentement de suivi peut être requis même lorsque l’email lui-même ne nécessite pas de consentement. Dans certains cas, ceux-ci peuvent être regroupés dans une seule requête clairement décrite, mais l’hypothèse par défaut selon laquelle « ils se sont inscrits, nous pouvons donc les suivre » n’est pas sûre.
- Un contrat seul ne prouve pas le consentement.
Si votre liste inclut des contacts loués, des adresses fournies par des partenaires, des prospects d’une société affiliée ou des données importées de n’importe où en dehors de vos propres processus d’inscription, ceci est pour vous.
La CNIL exige que le consentement soit démontrable pour chaque destinataire individuel ; qui a consenti, quand et sous quelles conditions. Une clause de contrat stipulant qu’un partenaire a collecté le consentement en votre nom est une partie importante de votre cadre de responsabilité, mais ce n’est pas suffisant en soi. Si vous ne pouvez pas fournir la preuve que chaque destinataire individuel spécifique a réellement donné un consentement éclairé, vous ne l’avez pas. Cela vaut la peine d’en discuter avec votre équipe juridique, surtout si votre liste a des origines mixtes. Il ne serait pas inutile non plus de vous assurer que vous vous conformez à la politique d’utilisation acceptable de votre service d’emailing, car ces prospects peuvent de toute façon être contraires à leurs règles.
Les deux régulateurs affirment que le retrait du consentement doit être facile, y compris pour les emails qui se trouvent déjà dans la boîte de réception de quelqu’un.
Voici ce que cela signifie concrètement. Un utilisateur retire son consentement aujourd’hui. Demain, il ouvre un email que vous avez envoyé il y a trois mois. Le pixel se charge. L’attente est que vous ne devriez pas l’enregistrer comme un événement d’ouverture identifiable. Reste à savoir avec quelle rigueur cela sera appliqué dans la pratique, mais le retrait du consentement devrait prendre effet lorsque l’utilisateur le demande, y compris pour les emails précédemment envoyés.
Cela exige que votre point de terminaison de pixel vérifie l’état du consentement de manière dynamique au moment de chaque ouverture, et ajuste son comportement en conséquence ; en enregistrant l’événement pour les destinataires consentants, et en ne l’enregistrant pas pour ceux qui se sont rétractés. L’image se charge de toute façon, mais votre comportement de suivi doit changer.
Vous ne pouvez pas changer cela avec une simple option dans votre plateforme d’envois. Il s’agit d’une infrastructure de pixels prenant en compte le consentement, et la plupart des systèmes d’email (y compris le nôtre, et la quasi-totalité des services d’emailing du marché) n’ont pas été initialement conçus de cette manière. Le fossé entre l’architecture actuelle et ce que ces directives impliquent est réel, et le fermer n’est pas une mince affaire.
Le problème de l’interaction non humaine (là où la théorie commence à vaciller)
L’exemption de délivrabilité, même dans la forme plus permissive de la France, suppose que les données d’ouvertures sont un signal utile pour identifier les destinataires inactifs. Mais le suivi des ouvertures est pollué depuis des années.
Apple Mail Privacy Protection (entre autres) précharge les images, générant des ouvertures qui peuvent n’avoir aucun lien avec un humain lisant un email. Les passerelles de sécurité analysent les messages et déclenchent automatiquement le chargement des pixels. Les filtres anti-spam et les bots génèrent de l’activité avant même qu’un destinataire ne voie le message dans sa boîte de réception.
Cela crée une véritable tension dans les directives. Les régulateurs affirment que vous pouvez utiliser les ouvertures pour supprimer les utilisateurs inactifs sans consentement, mais les ouvertures sont de moins en moins des signaux humains. Et les techniques nécessaires pour filtrer l’activité non humaine peuvent elles-mêmes nécessiter le type de traitement au niveau individuel qui requiert un consentement.
C’est un cercle vicieux, vous avez besoin de données plus propres pour vous conformer, mais nettoyer les données peut nécessiter un consentement. Les régulateurs n’ont pas encore totalement abordé cette question, et ce manque a de l’importance. Nous surveillons cela de près.
\ »Mes statistiques deviendront-elles inutiles ?\ »
Pas inutiles, mais moins fiables, et probablement moins fiables que vous ne le souhaiteriez.
Si le suivi des ouvertures est soumis à un consentement, vous ne verrez que les données des destinataires ayant fait le choix opt-in pour être suivis. Cette population sera probablement restreinte et autosélectionnée, biaisée en faveur de vos abonnés les plus engagés, ce qui la rend statistiquement peu fiable pour tirer des conclusions à propos de votre public plus large. Ajoutez à cela les ouvertures générées par des machines, et vous obtenez des statistiques qui sont à la fois biaisées et gonflées.
En pratique, cela affecte l’automatisation basée sur les ouvertures, les flux de ré-engagement, les tests d’objet d’email, la segmentation, la logique de personnalisation et le score d’engagement. Aucun d’entre eux ne va cesser de fonctionner du jour au lendemain. Mais si votre programme repose fortement sur les données d’ouvertures, il vaut la peine de vérifier quelles décisions se dégraderaient si ce signal devenait plus étroit et plus bruyant qu’il ne l’est déjà.
Cela peut donner l’impression qu’on vous enlève quelque chose de nouveau. En réalité, c’est l’accélération de quelque chose qui était déjà en cours. Les ouvertures devenaient déjà bruyantes. Maintenant, elles deviennent sélectives et bruyantes. Les programmes qui en ressentiront le moins les effets sont ceux qui s’orientaient de toute façon vers les clics, les conversions, les réponses et les actions explicites des utilisateurs.
Avez-vous besoin d’un comportement différent pour la France et l’Italie ? Qu’en est-il des autres pays ?
C’est possible ! Et peut-être pour l’ensemble de l’UE au fil du temps.
Les cadres français et italiens ne sont pas les mêmes, et une approche alignée sur la CNIL peut ne pas satisfaire les exigences italiennes. Pour les expéditeurs ayant une concentration significative de leur public sur les deux marchés, les traiter de manière identique crée une exposition aux risques.
Pour de nombreux expéditeurs, la voie la plus sûre est de s’aligner sur la norme la plus stricte pour les envois dans l’UE. Cela réduit la fragmentation, diminue le risque de se retrouver coincé entre deux cibles mouvantes, et vous positionne raisonnablement bien si d’autres régulateurs de l’UE publient des directives similaires, ce qui, étant donné que la CNIL et le Garante s’appuient sur le même cadre du CEPD, est une prédiction raisonnablement sûre.
Ce blog se concentre sur les récentes directives de la CNIL et du Garante, mais des principes similaires s’appliquent dans d’autres juridictions. Au Royaume-Uni, les directives du PECR et de l’ICO imposent des exigences comparables pour les technologies similaires aux cookies, y compris les pixels de suivi. Les expéditeurs ayant des publics au Canada, aux États-Unis ou sur d’autres marchés devraient également tenir compte de leurs obligations en vertu de la LCAP, du CAN-SPAM et des nouvelles lois sur la confidentialité des États. La tendance vers une plus grande transparence et un plus grand consentement dans le suivi numérique ne se limite pas à l’UE.
Ce que Sinch peut (et ne peut pas) résoudre
En tant que plateforme d’envois, Sinch Mailgun et Mailjet agissent en tant que sous-traitants des données. Dans le cadre de la CNIL, nous sommes le « fournisseur de service d’emailing ». Vous, l’expéditeur, êtes le responsable du traitement des données.
Cela signifie que l’obligation de collecter, de stocker et de démontrer le consentement du destinataire vous incombe, non pas parce que nous fuyons nos responsabilités, mais parce que c’est vous qui avez la relation avec le destinataire. Vous savez ce que disait votre formulaire d’inscription. Vous savez d’où proviennent ces adresses. Pas nous.
Ce que nous pouvons faire : fournir des options flexibles pour contrôler le suivi au niveau du domaine et du message, documenter le fonctionnement de nos systèmes et faire évoluer notre plateforme à mesure que ce domaine se développe. Nos équipes juridique, de produits et de délivrabilité assurent activement le suivi des directives publiées sur ce sujet, et nous communiquerons clairement avant d’apporter toute modification au comportement de la plateforme.
Ce que nous ne pouvons pas faire : savoir si vos destinataires ont donné leur consentement au suivi à moins que vous ne nous le disiez. Tout futur comportement prenant en compte le consentement au niveau de la plateforme dépend de ce signal venant de votre part. Ce n’est pas une limitation de la plateforme que nous pouvons contourner, mais une réalité structurelle de la façon dont le RGPD et ePrivacy assignent la responsabilité. De même, la décision d’activer ou de désactiver le suivi pour le trafic d’email que vous envoyez vous appartient.
Ce qu’il faut faire dès maintenant
C’est le moment de s’organiser, pas d’être réactif.
Auditez votre utilisation des données d’ouvertures. Cartographiez où les ouvertures alimentent vos systèmes, y compris les déclencheurs d’automatisation, les tableaux de bord de statistiques, la segmentation, la personnalisation et les décisions de délivrabilité. Comprenez ce qui se dégraderait si ce signal devenait soumis à consentement ou même plus restreint.
Révisez vos processus de consentement et votre documentation sur la confidentialité. Les formulaires d’inscription mentionnent-ils le suivi ? Votre politique de confidentialité le décrit-elle clairement ? La CNIL recommande que le consentement pour le suivi par pixel soit collecté au moment de la capture de l’adresse email lorsque cela est possible.
Regardez d’où vient votre liste. Pour toute adresse qui ne provient pas de vos propres formulaires et flux, comme celles qui sont louées, co-enregistrées, ou fournies par des partenaires, demandez-vous si vous pouvez prouver le consentement individuel. Un contrat ne suffit pas en soi. (Et comme toujours, vous devez également vous conformer aux politiques de votre service d’emailing)
Identifiez votre exposition dans l’UE. La France et l’Italie ont les plans d’application les plus immédiats. Si vous avez des envois significatifs vers l’un ou l’autre marché, ils sont votre priorité.
Décidez d’activer ou de désactiver le suivi. Désactiver tout le suivi des ouvertures peut créer des problèmes opérationnels sans améliorer votre positionnement en matière de conformité – la seule façon de le savoir est d’examiner votre utilisation des informations. Comprenez d’abord la vue d’ensemble de ce que les récentes directives signifient pour vous, puis agissez.
La vue d’ensemble
Ce n’est pas tout à fait la fin du suivi des emails, mais c’est le signe que l’email évolue vers le même modèle que celui du suivi web depuis des années : un objectif plus clair, plus de transparence, plus de contrôle pour l’utilisateur.
La différence est une question de timing. Le suivi web a dû réagir à la réglementation après coup. L’email a le temps de se préparer, et c’est une position véritablement plus avantageuse.
Ce changement était déjà en cours. Entre le MPP d’Apple, l’analyse de sécurité et l’évolution du comportement de la boîte de réception, les taux d’ouverture perdaient déjà de leur fiabilité bien avant qu’un régulateur n’intervienne. Ces directives rendent cela officiel : l’avenir de l’engagement par email repose sur des signaux intentionnels, et non passifs. Clics. Conversions. Réponses. Des actions qui signifient quelque chose lorsqu’elles se produisent.
Il n’y a pas de campagnes d’application aujourd’hui, mais la direction est claire, le fossé entre le fonctionnement actuel du suivi des emails et la façon dont les régulateurs s’attendent à ce qu’il fonctionne est réel, et fermer ce fossé prendra du temps, de la coordination et nécessitera de repenser l’architecture.
La bonne nouvelle est que vous pouvez le voir venir.
C’est une bien meilleure position que de le découvrir après coup.
Cet article de blog est fourni à des fins d’information générale uniquement et ne constitue pas un avis juridique. Le paysage réglementaire autour du suivi des emails évolue, et l’application des règles ePrivacy et du RGPD dépendra de votre situation spécifique, y compris des juridictions dans lesquelles vous opérez et de la nature de vos programmes d’emailing. Nous recommandons de faire appel aux services de conseil d’un conseiller juridique qualifié avant d’apporter des modifications à vos pratiques de suivi ou à vos processus de consentement.