- La prospection B2B ne demande pas de consentement, mais elle demande une information et un droit d’opposition.
- Sur LinkedIn, le risque porte sur la donnée : l’affaire KASPR sanctionne l’extraction de coordonnées, pas la conversation.
- L’article 14 impose d’indiquer la source des données dès le premier message. Une phrase suffit à la remplir.
Cet article décrit un cadre, il ne remplace pas l’avis d’un conseil. Les positions citées sont celles de la CNIL, avec leurs formulations d’origine quand elles comptent.
Ce que la CNIL autorise en B2B
Commençons par la bonne nouvelle, parce qu’elle est réelle et souvent ignorée par excès de prudence. Prospecter un professionnel ne suppose pas d’avoir obtenu son accord préalable. La CNIL écrit que « la prospection à l’égard de professionnels peut être fondée sur l’intérêt légitime ».
Cette base légale, l’article 6.1.f du RGPD, n’est pas un blanc-seing. Elle vient avec des obligations. Pour l’e-mail et le SMS, l’article L34-5 du Code des postes et des communications électroniques en fixe trois, et la durée de conservation s’y ajoute pour tout fichier.
| La condition | Ce qu’elle implique en pratique |
|---|---|
| Objet en rapport avec la profession | La CNIL prend l’exemple d’un logiciel présenté à un directeur informatique. Une offre sans rapport avec la fonction de la personne sort du cadre. |
| Information de la personne | Elle doit avoir été informée de l’utilisation possible de ses coordonnées à des fins de prospection. |
| Droit d’opposition | Elle doit être « en mesure de s’y opposer », simplement, et l’opposition doit être respectée ensuite. |
| Durée de conservation | Trois ans à compter de la collecte ou du dernier contact émanant de la personne, selon la recommandation de la CNIL. |
Autrement dit, le cadre français est plutôt favorable au démarchage B2B ciblé et hostile au démarchage indifférencié. Une campagne qui écrit à des directeurs informatiques au sujet d’un logiciel est dans son droit. Une campagne qui écrit à tout le monde au sujet de n’importe quoi perd sa base légale, parce que la condition la plus simple, le rapport avec la profession, n’est plus remplie.
« Publiquement accessible » n’est pas « réutilisable »
C’est le malentendu qui fonde à peu près toute la prospection mal outillée. Un profil LinkedIn est visible de tous, donc les informations qu’il contient seraient libres d’usage. La CNIL a répondu à cet argument en une phrase.
« Ces données, bien que publiquement accessibles, sont des données personnelles. »
Le caractère public change la facilité d’accès. Il ne change ni la nature de la donnée, ni les obligations qui l’accompagnent. Une adresse professionnelle nominative reste une donnée personnelle, qu’elle soit affichée sur un site ou achetée à un courtier.
La CNIL ajoute un élément décisif : les conditions d’utilisation de certains sites interdisent l’extraction, ce qui rend la pratique non autorisée indépendamment de la visibilité des données. Sur LinkedIn, cette interdiction est explicite, et nous en citons le texte dans notre article sur l’ automatisation LinkedIn. Il y a donc deux couches de risque superposées, et elles ne relèvent pas de la même autorité : l’une est contractuelle, l’autre est réglementaire.
L’affaire KASPR : 240 000 euros
Le 5 décembre 2024, la CNIL a prononcé une amende de 240 000 euros contre la société KASPR. C’est la décision la plus utile à connaître pour qui prospecte sur LinkedIn en France, à condition de la lire précisément.
KASPR commercialisait une extension de navigateur qui restituait à ses clients les coordonnées professionnelles des personnes dont ils consultaient le profil sur LinkedIn. L’instruction a montré une base d’environ cent soixante millions de contacts, comportant notamment nom, prénom, adresse électronique, numéro de téléphone, adresse du profil LinkedIn, employeur et intitulé de poste. La CNIL relève en particulier la collecte de coordonnées d’utilisateurs qui avaient choisi d’en restreindre la visibilité.
La sanction porte sur la constitution et l’exploitation d’une base de coordonnées : base légale, durée de conservation, information des personnes, droit d’accès. Elle ne vise pas le fait d’avoir engagé une conversation. D’autres décisions visent l’envoi lui-même quand un consentement était requis, auprès de particuliers : Orange, 50 millions d’euros en novembre 2024, et Solocal Marketing Services, 900 000 euros en mai 2025.
Il serait donc faux d’en conclure que la prospection LinkedIn est illégale en France. Il serait tout aussi faux d’en conclure qu’il n’y a pas de risque. Le risque existe, et il est localisé sur la couche donnée. C’est une information exploitable : elle dit où regarder.
L’obligation du premier message
Parmi les manquements retenus contre KASPR figure l’article 14 du RGPD. C’est celui qui s’applique quand les données n’ont pas été collectées auprès de la personne elle-même, ce qui est le cas de toute prospection sortante.
Il impose d’informer la personne, et notamment, comme le souligne la CNIL, de lui indiquer la source des données. Le délai est précis : au plus tard au moment de la première communication avec elle.
Concrètement, cela veut dire qu’un premier message de prospection devrait pouvoir dire d’où viennent les informations utilisées pour l’écrire. Deux phrases suffisent, par exemple : « Je vous écris après avoir consulté votre profil LinkedIn. Si vous préférez ne plus être contacté, dites-le-moi et je vous retire de ma liste. » La source et le droit d’opposition y figurent tous les deux.
Il y a d’ailleurs une ironie utile ici. Cette obligation est bien plus facile à remplir quand la donnée vient d’un endroit qu’on peut nommer sans gêne. « J’ai vu votre profil sur LinkedIn » s’écrit sans difficulté. « Nous avons obtenu votre ligne directe par un enrichisseur de données » s’écrit beaucoup moins volontiers, et cette réticence dit quelque chose du procédé.
Où passe la ligne, concrètement
En rassemblant ce qui précède, on obtient une frontière assez nette, et elle ne passe pas où on l’imagine. Elle ne sépare pas la prospection manuelle de la prospection automatisée. Elle sépare la prospection qui reste dans la plateforme de celle qui en sort.
| Ce qui reste dans le cadre | Ce qui appelle une vigilance sérieuse |
|---|---|
| Constituer un fichier de sociétés, de fonctions et de profils publics | Récupérer une coordonnée que la personne avait choisi de masquer |
| Consulter un profil, s’abonner, envoyer une invitation | Revendre le fichier, ou le partager hors de la finalité annoncée |
| Écrire un message en rapport avec la fonction de la personne | Contacter la personne sur un canal qu’elle n’a pas exposé |
| Indiquer d’où vient l’information et comment s’y opposer | Conserver la donnée au-delà de trois ans sans contact de la personne |
| Cesser après une opposition | Ne pas savoir répondre à une demande d’accès |
Disons-le clairement, puisque la question se pose à tout le monde sur ce marché, nous compris : oui, prospecter suppose un fichier, et il contient des données personnelles. On ne contacte pas des gens sans savoir qui ils sont.
La ligne ne passe donc pas entre ceux qui ont un fichier et ceux qui n’en ont pas. Elle passe entre un fichier constitué pour écrire à des professionnels sur leur activité, sur des informations qu’ils ont eux-mêmes publiées, et une base de coordonnées personnelles récupérées malgré le réglage de visibilité choisi par la personne, conservée sans limite et exploitée au-delà de la finalité annoncée. Le premier se défend au titre de l’intérêt légitime. Le second est ce que la CNIL a sanctionné.
Et cette défense n’est pas gratuite : elle se paie en obligations. Une finalité définie, une information qui indique la source au plus tard au premier message, un droit d’opposition qui fonctionne vraiment, une purge au bout de trois ans sans contact venant de la personne, et la capacité de répondre à une demande d’accès. C’est exactement la liste des manquements retenus contre KASPR, et c’est la liste sur laquelle un acheteur devrait interroger n’importe quel prestataire.
Les questions à poser à une agence
Si vous confiez votre prospection à un prestataire, la conformité de sa méthode devient votre affaire autant que la sienne. Quatre questions suffisent à situer n’importe quel acteur, et elles se posent en dix minutes.
- 1
D’où viennent les coordonnées ?
Une réponse floue sur la source est un problème en soi, puisque la source est précisément ce que l’article 14 impose de pouvoir communiquer.
- 2
Qui est responsable de traitement ?
Tout le monde a un fichier. Ce qui change la nature du contrat, c’est de savoir si le prestataire est responsable de traitement ou sous-traitant.
- 3
Comment s’oppose-t-on, et ensuite ?
L’opposition doit être simple et effective, pas seulement possible en théorie, et la personne doit rester dans la base pour cette raison précise.
- 4
Sur quel compte tourne la campagne ?
Ce n’est pas une question de conformité, mais elle est du même ordre : elle dit qui supporte le risque.
La quatrième question est celle qui structure notre offre : elle est détaillée sur notre page agence de prospection LinkedIn. Le raisonnement plus large sur le choix du canal se trouve dans notre article sur les canaux de prospection.
Questions fréquentes
Non, en principe. Entre professionnels, l’intérêt légitime prévu à l’article 6.1.f du RGPD suffit comme base légale, selon la CNIL. Pour l’e-mail et le SMS, l’article L34-5 du Code des postes et des communications électroniques ajoute trois exigences : un message lié au métier de la personne, une personne prévenue de l’usage possible de ses coordonnées, et un moyen simple de refuser.
Non. Pour la CNIL, un profil visible de tous contient des données personnelles comme n’importe quel fichier : le réutiliser pour prospecter suppose une base légale, une information des personnes et un droit d’opposition. Sur LinkedIn s’ajoutent les conditions d’utilisation, qui interdisent l’extraction.
La constitution d’une base de coordonnées, pas l’envoi de messages. L’extension de navigateur de KASPR fournissait à ses clients les coordonnées professionnelles des personnes dont ils ouvraient le profil LinkedIn, y compris lorsque ces personnes en avaient restreint la visibilité. Amende : 240 000 euros, pour des manquements sur la base légale, la conservation, l’information et le droit d’accès.
La technique importe moins que ce qu’on fait des données. Extraire des données personnelles suppose une base légale, une information des personnes et le respect de leurs droits, quel que soit l’outil. Sur LinkedIn, un second verrou s’ajoute : les conditions d’utilisation de la plateforme interdisent l’extraction, que les informations soient visibles ou non.
Oui, dès le premier message. En prospection sortante, les données ne viennent pas de la personne elle-même : l’article 14 du RGPD oblige alors à lui dire d’où elles viennent. Mentionner que vous avez consulté son profil LinkedIn, et qu’un mot suffit pour ne plus être contacté, remplit l’essentiel.
La CNIL recommande trois ans à compter de la collecte ou du dernier contact émanant du prospect : une demande, une réponse, un clic. Vos propres relances ne remettent pas le compteur à zéro. Au-delà, la conservation ne se justifie plus au titre de la prospection.
Le RGPD s’applique dans les deux cas, dès lors que vous traitez des données personnelles pour prospecter. Les règles propres à la prospection par voie électronique, celles de l’article L34-5 du Code des postes et des communications électroniques, visent l’e-mail, le SMS et l’appel automatisé ; à notre connaissance, aucune décision publiée n’a tranché leur application à la messagerie interne d’une plateforme. Ce n’est pas une zone de non-droit, mais ce n’est pas non plus le même terrain que l’e-mailing de masse.
Deux familles de sanctions reviennent. Celles qui visent la constitution des bases : KASPR, 240 000 euros en décembre 2024, pour l’aspiration de coordonnées LinkedIn. Et celles qui visent l’envoi quand un consentement était requis : Orange, 50 millions d’euros le 14 novembre 2024, pour des publicités affichées dans la messagerie de ses abonnés sans leur accord, et Solocal Marketing Services, 900 000 euros le 15 mai 2025, pour des prospects démarchés sans consentement valable. Ces deux dernières concernent des particuliers. En prospection B2B sur LinkedIn, c’est la couche donnée qui concentre le risque, et c’est là qu’il faut regarder en choisissant un prestataire.
Oui, il en faut un, et un fichier de prospection B2B est licite au titre de l’intérêt légitime. Le risque tient aux obligations qui l’accompagnent : une base légale, l’information des personnes avec la source des données, un droit d’opposition effectif et une durée de conservation bornée.