Démarchage téléphonique en opt-in : ce qui change vraiment pour les fichiers de prospection
Depuis le 11 août 2026, le démarchage téléphonique exige un consentement préalable. Ce que ce basculement impose aux fichiers de prospection et à la veille juridique des équipes.
À retenir
- Le démarchage téléphonique n'est plus une pratique que le consommateur doit refuser, c'est une pratique qu'il doit avoir acceptée au préalable, ce qui déplace la charge de la preuve vers l'entreprise appelante.
- Les amendes administratives associées atteignent 75 000 euros pour une personne physique et 375 000 euros pour une personne morale, d'après la veille publiée par Données personnelles.
- La CNIL a publié début août 2026 une fiche sur les demandes d'effacement de données figurant dans un article de presse en ligne, sujet mitoyen qui concerne l'archivage des sources de veille.
- Les services de veille réglementaire échouent rarement sur la connaissance du texte, mais souvent sur le suivi de sa date d'entrée en application et de ses mesures d'exécution.
Le 11 août 2026 a fait basculer une pratique commerciale de masse dans un régime d'autorisation préalable. Le démarchage téléphonique n'est plus une activité que le consommateur doit refuser après avoir été appelé, c'est une activité qu'il doit avoir acceptée avant que son numéro soit composé. Le renversement est court à énoncer et lourd à mettre en oeuvre. Il touche la constitution des fichiers de prospection, leur enrichissement, leur cession entre acteurs, la traçabilité du consentement recueilli et, en bout de chaîne, la capacité d'une entreprise à démontrer que chaque appel repose sur un accord identifiable, daté et rattachable à une personne.
Pour les équipes de veille réglementaire, l'épisode fonctionne comme un cas d'école. Le texte était connu, sa date d'effet était publiée, et pourtant une partie des directions commerciales a découvert la contrainte au moment où elle devenait opposable. Le problème n'est presque jamais l'ignorance du texte lui-même : c'est le décalage entre le moment où une obligation est adoptée et celui où elle devient une règle de production pour des équipes qui ne lisent pas les journaux officiels. Les observations de l'Observatoire de l'Intelligence Économique situent ce décalage en semaines plutôt qu'en jours, et il se creuse quand la veille juridique n'a pas de destinataire opérationnel désigné.
Ce que le consentement préalable modifie dans la vie d'un fichier de prospection
Sous un régime d'opposition, un fichier de prospection vaut par son volume : plus il contient de numéros, plus il produit de contacts, et la seule contrainte consiste à retirer les personnes inscrites sur une liste de refus. Sous un régime de consentement préalable, la logique s'inverse et le fichier vaut par sa documentation. Un numéro sans preuve de consentement n'est plus un actif à faible rendement, c'est un risque. La valeur se déplace du nombre de lignes vers la qualité de la trace attachée à chaque ligne : origine du consentement, formulation exacte de la case cochée, date, périmètre des finalités couvertes, identité du responsable qui l'a recueilli.
Cette bascule remet en cause la circulation des fichiers entre acteurs. Un fichier acheté ou loué n'apporte une valeur juridique que si le consentement recueilli en amont couvrait explicitement la prospection par l'acquéreur, ou une catégorie d'acteurs à laquelle il appartient de façon vérifiable. Autrement dit, la chaîne de garde du consentement devient aussi importante que le contenu du fichier, et elle se documente comme un corpus de veille : sources primaires conservées, versions successives des formulaires, horodatage, traçabilité vers la preuve d'origine.
Le niveau des amendes administratives, un signal envoyé aux directions commerciales
Le régime de sanction associé donne la mesure de l'enjeu. D'après la veille publiée par Données personnelles, les amendes administratives atteignent 75 000 euros pour une personne physique et 375 000 euros pour une personne morale. Ces montants ne se lisent pas comme des plafonds théoriques réservés à des acteurs marginaux : ils s'appliquent à des pratiques répandues, exercées à grande échelle, et souvent sous-traitées à des prestataires dont le donneur d'ordre reste comptable. Pour un service juridique, l'ordre de grandeur suffit à justifier un chantier de mise en conformité qui n'aurait pas obtenu d'arbitrage budgétaire quelques mois plus tôt.
Un second élément, relevé lui aussi par Données personnelles, éclaire la trajectoire d'ensemble : il a été confirmé au cours du mois d'août 2026 que les amendes prononcées par la CNIL seraient affectées, à partir de 2027, au renforcement des moyens de cyberprotection. L'information paraît technique, elle ne l'est pas. Une sanction dont le produit finance directement la capacité de contrôle et de protection installe une boucle de renforcement, et modifie la lecture que les entreprises font du risque : la probabilité d'être contrôlé cesse d'être un paramètre stable.
Il faut cependant distinguer le fait de son interprétation. Le fait, c'est un niveau de sanction et une affectation budgétaire annoncée. L'interprétation, c'est l'anticipation d'un durcissement du contrôle. La seconde ne découle pas mécaniquement du premier, et une veille sérieuse conserve la distinction plutôt que de la lisser dans une note alarmiste. Les publications de la CNIL sur les sanctions prononcées constituent ici la source primaire à suivre, parce qu'elles donnent la matière réelle plutôt que sa rumeur.
La fiche de la CNIL sur l'effacement dans les articles de presse, un sujet mitoyen
Le 5 août 2026, la CNIL a publié une fiche consacrée aux demandes d'effacement de données personnelles figurant dans un article de presse diffusé en ligne. Le sujet semble éloigné du démarchage téléphonique, il appartient en réalité au même mouvement : la montée en puissance des droits exercés par les personnes sur les traces qui les concernent, qu'il s'agisse d'un numéro dans un fichier commercial ou d'un nom dans une archive éditoriale.
Pour un service de veille, cette fiche touche un point sensible. Les dispositifs de veille conservent des copies, des extraits, des captures et des index de contenus de presse. Une demande d'effacement adressée à un éditeur ne fait pas disparaître les copies stockées ailleurs, et une organisation qui archive massivement de la presse en ligne se retrouve responsable d'un corpus contenant des données personnelles dont le statut a évolué. La question pratique n'est pas de savoir s'il faut archiver, mais comment tenir un registre des sources archivées assez précis pour propager une suppression demandée en amont.
Pourquoi la veille réglementaire échoue moins sur le texte que sur sa date d'effet
L'expérience du basculement en opt-in met en évidence une faiblesse récurrente. Les services juridiques suivent l'adoption des textes, parce que l'adoption est un événement repérable. Ils suivent moins bien le calendrier d'application, les mesures d'exécution, les périodes transitoires et les seuils qui déclenchent l'obligation pour telle catégorie d'acteurs. Or c'est ce second niveau qui commande la mise en production, et c'est lui qui se perd entre le service juridique et les métiers.
Une veille réglementaire utile suit donc trois horloges distinctes : celle du texte, celle de son entrée en application, celle de sa doctrine d'interprétation, qui se construit ensuite par les lignes directrices, les fiches pratiques et les décisions publiées. Ces trois horloges ne battent pas au même rythme et n'intéressent pas les mêmes destinataires. Confondre les trois produit soit des alertes prématurées que personne n'exploite, soit des rappels tardifs qui arrivent après la date d'effet.
Le second facteur d'échec est le destinataire. Une alerte réglementaire adressée à une liste de diffusion générale ne rencontre personne. Adressée au responsable du fichier de prospection, avec la question qu'elle impose et l'échéance à laquelle il faut répondre, elle déclenche une décision. La qualification du signal, c'est-à-dire le travail qui transforme une information en question adressée à quelqu'un, compte davantage que la vitesse brute de détection.
Une obligation connue de tous et suivie par personne produit exactement le même résultat qu'une obligation ignorée.
Organiser la chaîne de garde du consentement comme un corpus de veille
Les méthodes de la veille se transposent directement à la documentation du consentement. On raisonne en sources primaires : le formulaire réellement affiché, dans sa version datée, plutôt qu'une description approximative de ce qu'il contenait. On raisonne en corpus : l'ensemble des points de collecte, inventorié et tenu à jour, plutôt qu'une liste établie une fois et jamais revue. On raisonne en chaîne de garde : chaque preuve conserve son origine, son horodatage et son parcours entre systèmes.
Cette discipline suppose un outillage qui suit à la fois le mouvement des textes et celui des sources. NewsCore (www.newscore.fr) couvre en continu des millions de sources, trie les signaux par pertinence et raccourcit le délai entre la publication d'un texte et son arrivée sur le bureau du juriste concerné. La part qui reste à l'organisation est le cadrage du besoin et la désignation du destinataire : une alerte se rattache à une personne qui décide.
Reste un arbitrage que les équipes doivent poser explicitement. Documenter finement un consentement coûte, en collecte comme en stockage, et cette documentation constitue elle-même un ensemble de données personnelles à protéger. Le bon niveau de granularité n'est donc pas le maximum possible, c'est celui qui permet de répondre à un contrôle sans créer un second gisement de risque. Cet équilibre se décide, il ne se déduit pas du texte.
Questions fréquentes
Le démarchage téléphonique est-il désormais interdit en France ?
Non, il est soumis à un consentement préalable. La différence est importante : l'activité reste licite, mais elle suppose que la personne appelée ait accepté auparavant d'être contactée à des fins de prospection, et que l'entreprise appelante puisse le démontrer. Ce qui change, c'est le point de départ. Auparavant, l'appel était possible jusqu'à opposition. Désormais, l'appel suppose une autorisation identifiable, ce qui transforme un fichier volumineux mais non documenté en source d'exposition plutôt qu'en actif commercial.
Quel est le montant des amendes prévues pour un démarchage sans consentement ?
D'après la veille publiée par Données personnelles, les amendes administratives atteignent 75 000 euros pour une personne physique et 375 000 euros pour une personne morale. Ces montants concernent le manquement au régime du démarchage lui-même et se cumulent, dans la pratique, avec les autres suites possibles d'un contrôle portant sur le traitement des données. Pour suivre la matière réelle plutôt que les commentaires, la source à consulter reste la publication par la CNIL des sanctions prononcées, qui documente les cas effectivement traités.
Une demande d'effacement adressée à un journal concerne-t-elle nos archives de veille ?
Elle ne s'y applique pas automatiquement, mais elle soulève la question de vos propres copies. Un corpus de veille qui conserve des extraits ou des captures de presse détient des données personnelles, et l'organisation qui l'exploite en répond. La fiche publiée par la CNIL en août 2026 porte sur les demandes adressées aux éditeurs, et son intérêt pour un service de veille est de rappeler qu'un archivage sans registre des sources ne permet pas de propager une suppression demandée en amont.
Comment éviter de découvrir une obligation le jour de son entrée en application ?
En suivant séparément la date d'adoption et la date d'effet, et en attribuant chaque texte suivi à un destinataire opérationnel nommé. La plupart des découvertes tardives ne viennent pas d'un défaut de détection mais d'un défaut de qualification : l'information existait dans le dispositif, sans être traduite en question posée à la personne qui gère le fichier concerné. Un calendrier des échéances, revu à intervalle fixe et confronté aux processus réellement en production, corrige l'essentiel du problème.