Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
Marketing Digital

Migration emailing : conserver les preuves RGPD

Migration emailing : transférez les preuves, les choix et les exclusions sans réabonner vos contacts. Table de correspondance et procédure de reprise.

Exporter les adresses puis les importer dans une nouvelle plateforme ne suffit pas à migrer une newsletter. Il faut aussi reprendre ce que chaque personne a accepté, ses éventuels refus et les éléments permettant de retrouver ce choix. Une migration réussie conserve les restrictions aussi fidèlement que les coordonnées.

Le dossier ci-dessous concerne un changement d’outil pour une même organisation et une même finalité. Une cession de fichier à une autre société ou l’ajout d’une nouvelle marque nécessite une analyse supplémentaire : ces opérations ne sont pas de simples migrations techniques.

Le changement d’outil n’efface pas l’historique

L’Art. 7(1) du RGPD impose de pouvoir démontrer le consentement lorsque le traitement repose sur cette base. Un statut « abonné » dans le nouveau logiciel ne remplace pas cette démonstration. L’Art. 5(2) impose plus largement de pouvoir justifier le respect des principes applicables. Ces exigences figurent dans le chapitre II du RGPD.

Le changement de sous-traitant n’impose pas, à lui seul, de redemander tous les consentements. Vérifiez cependant que les finalités, l’identité de l’émetteur et la portée des choix restent les mêmes, que l’information demeure exacte et que les garanties du prestataire sont adaptées. Le contrat relève notamment de l’Art. 28(3) du RGPD. Notre guide de l’article 28 et de la sous-traitance permet de traiter ce volet contractuel.

Avant l’export : établir une table des statuts

Demandez au responsable CRM de décrire le sens de chaque état dans l’ancien outil. Une colonne « actif » peut vouloir dire adresse délivrable, client en cours ou abonné marketing. Ces significations ne sont pas interchangeables.

État d’origine Traitement proposé à l’arrivée Point à documenter
Abonnement démontré pour la newsletter Abonnement à la même communication Périmètre et preuve retrouvables
Désinscription Exclusion correspondante Portée, date et propagation
Contact sans choix enregistré Aucune attribution automatique du consentement Autre fondement éventuel à analyser séparément
Confirmation en attente Maintien hors des envois fondés sur cet accord Durée de la demande et procédure de confirmation
Adresse techniquement invalide Exclusion technique Ne pas confondre avec une opposition
Abonnement à une seule catégorie Reprise de cette catégorie uniquement Correspondance entre anciens et nouveaux types

Cette table est une méthode de reprise, pas une obligation de conserver tous les anciens contacts. Écartez les données qui ne sont plus nécessaires avant de les transférer.

Exemple concret : l’export Mailchimp

La documentation officielle de l’export des contacts Mailchimp distingue plusieurs statuts et indique que l’archive peut contenir plusieurs CSV. Elle précise aussi que les contacts archivés font l’objet d’un export distinct. Ne concaténez pas ces fichiers en supprimant leur origine : vous pourriez convertir des désinscrits ou des non-abonnés en abonnés.

Ce point opérationnel complète l’analyse générale de Mailchimp et du RGPD. Il ne présume pas du format de votre prochain outil : ouvrez un export de démonstration et vérifiez les colonnes effectivement présentes.

Construire un dossier de preuve portable

Préservez les informations nécessaires pour expliquer chaque consentement : date de l’action, formulaire ou canal utilisé, communication acceptée, identité de l’organisme et version de l’information présentée. Si vous aviez choisi le double opt-in, conservez la trace de confirmation utile. L’adresse IP n’est pas un champ à collecter systématiquement au seul motif qu’il manque dans l’export.

Rattachez chaque preuve à une référence stable. Un dossier séparé peut convenir si le nouveau CRM permet de retrouver sans difficulté la pièce correspondante et si ses accès sont maîtrisés. Consultez également le guide pour prouver le consentement RGPD.

Les captures de formulaires sont utiles si elles sont versionnées. Une capture du formulaire actuel ne démontre pas ce qu’une personne a vu deux ans auparavant. En cas d’historique incomplet, qualifiez honnêtement la lacune et bloquez les envois qui nécessitent une preuve absente ; ne reconstituez pas rétrospectivement un accord supposé.

Organiser la bascule en cinq étapes

  1. Geler les automatisations concernées. Recensez campagnes, scénarios de bienvenue, relances et synchronisations encore susceptibles d’envoyer depuis l’ancien outil.
  2. Exporter les catégories séparément. Conservez la table de correspondance et un inventaire des fichiers, de leur date et de leur contenu.
  3. Installer les exclusions avant les audiences actives. Vérifiez comment la nouvelle plateforme traite les doublons et les demandes reçues pendant la migration.
  4. Contrôler les parcours avec des fiches fictives. Vérifiez un abonné, un désinscrit, un état inconnu et un abonnement limité à une catégorie. Aucun contrôle ne nécessite d’envoyer une campagne à toute la base.
  5. Traiter le dernier différentiel. Reprenez les choix intervenus entre l’export initial et la bascule, puis ouvrez progressivement les envois autorisés.

La période de coexistence est le point sensible. Attribuez à une personne la responsabilité du rapprochement des oppositions reçues dans les deux outils. Un retour temporaire à l’ancienne plateforme doit également reprendre ces oppositions récentes.

Le procès-verbal de migration utile au DPO

Consignez les volumes réels par statut avant et après reprise, les écarts expliqués, les catégories non migrées et le responsable de chaque décision. Les totaux n’ont pas à être identiques si vous avez supprimé des doublons ou des données obsolètes ; ils doivent être réconciliables.

Ajoutez les références du contrat avec le nouveau prestataire, la mise à jour de l’information, les contrôles réalisés et le traitement prévu des exports temporaires. Ne gardez pas indéfiniment des copies complètes sur le poste de l’agence. Le dossier doit conserver les preuves utiles sans multiplier les bases de contacts.

Pour les règles applicables aux futurs envois, reportez-vous au guide de l’email marketing RGPD. La migration n’accorde aucune permission supplémentaire de sollicitation.

Pour la reprise ligne par ligne, utilisez la grille d’import CSV des statuts marketing.

Ce qu’il faut retenir

  • Faites correspondre les significations des statuts, pas seulement les noms de colonnes.
  • Migrez les exclusions avant d’activer les campagnes.
  • Conservez le lien entre chaque choix et son contexte de collecte.
  • Rapprochez les demandes reçues pendant la coexistence des plateformes.

FAQ

Faut-il demander un nouveau consentement à tous les abonnés ?

Pas automatiquement si seule la plateforme change et si l’organisation, la finalité et la portée de l’accord restent identiques. Une nouvelle finalité ou un nouvel émetteur appelle une analyse distincte.

Un fichier CSV suffit-il à prouver les consentements ?

Cela dépend de ce qu’il contient et des pièces auxquelles il renvoie. Un fichier limité à l’adresse et au statut « oui » explique rarement, à lui seul, quelle communication a été acceptée et sur quelle information.

Peut-on envoyer un email pour régulariser les contacts inconnus ?

Ne considérez pas un message de demande d’accord comme une exception générale aux règles de prospection. Vérifiez d’abord si vous pouvez légalement contacter la personne dans ce contexte ; une base dépourvue de preuve ne doit pas être activée par défaut.

Pour recevoir nos procédures pratiques de conformité, inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →