Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Futura : les leçons de la sanction pour prospection

Sanction Futura : opposition, données excessives et coopération. Les contrôles à organiser et la portée actuelle de cette affaire.

Une entreprise qui continue à prospecter après un refus s’expose à une sanction, même si elle possède une procédure d’opposition sur le papier. L’affaire Futura Internationale illustre l’importance de trois résultats : arrêter effectivement les sollicitations, limiter les données du fichier et démontrer les corrections. L’amende historique de 500 000 € n’est pas un tarif applicable à chaque campagne irrégulière.

Ce guide distingue les faits de cette affaire ancienne et les décisions qu’une PME peut prendre aujourd’hui. Le cas opérationnel proposé ensuite est entièrement fictif. Il montre comment transformer une plainte en correction vérifiée, sans effacer les preuves du problème ni réutiliser la personne dans une autre campagne.

La chronologie de Futura et sa portée

Après une plainte concernant des appels poursuivis malgré des refus, un contrôle intervient le 20 mars 2018. La CNIL prononce ensuite la mise en demeure MED-2018-039, puis la sanction SAN-2019-010 du 21 novembre 2019. Les manquements concernent notamment les données excessives, l’information, l’opposition, la coopération et les transferts internationaux.

La délibération SAN-2019-010 relève en particulier des commentaires inappropriés dans le CRM et l’absence de démonstration d’une circulation efficace des oppositions entre l’entreprise et ses centres d’appels. Une mention rappelant les bonnes pratiques ne suffisait pas, dans ce contexte, à empêcher la répétition des comportements constatés.

Le Conseil d’État, le 1er mars 2021, n° 437808, rejette le recours contre l’amende. Il retient notamment la persistance des manquements malgré les correctifs annoncés. La mise en conformité avait finalement été constatée le 30 janvier 2020, par SAN-2020-001 clôturant la procédure : cette clôture n’annule pas la sanction antérieure.

Il faut donc éviter deux lectures erronées : présenter l’entreprise comme encore en défaut sur la seule foi du contrôle ancien, ou considérer que sa correction tardive avait fait disparaître l’amende. Le montant retenu répond aux circonstances de l’affaire, pas à un prix forfaitaire du non-respect d’un refus.

L’opposition doit arrêter la prospection dans toute la chaîne

L’Art. 21(2) et (3) du RGPD permet de s’opposer à tout moment au traitement à des fins de prospection, y compris au profilage qui lui est lié. Une fois cette opposition exercée, les données ne sont plus traitées à cette fin. La personne n’a pas à expliquer pourquoi elle ne veut plus de vos offres.

Distinguez son propos réel. « Je ne suis pas disponible maintenant » n’exprime pas nécessairement le même choix que « ne me rappelez plus ». L’opérateur doit disposer d’une consigne claire, sans transformer un refus net en simple rendez-vous différé. Lorsqu’une demande porte explicitement sur toute la prospection de l’entreprise, la changer de canal ne la respecte pas.

Une trace structurée peut suffire : identifiant utile, date, canal, périmètre et action réalisée. Enregistrer systématiquement toute la conversation n’est pas une condition générale pour prendre en compte le refus. La liste d’opposition coordonnée avec le CRM permet ensuite de bloquer les réimports et les sélections futures.

Ne supprimez pas cette trace de manière à réintroduire la personne lors du prochain achat de fichier. Les informations minimales conservées pour faire respecter son choix suivent cette finalité et doivent être protégées ; elles ne servent plus à enrichir son profil commercial.

Cas rempli : deux centres d’appels et un refus oublié

Une PME française fictive commercialise des équipements de jardin. Pour une campagne autorisée dans son périmètre, elle travaille avec deux prestataires : le centre A gère les premiers appels, le centre B certaines relances. Les conditions permettant les appels ont été examinées séparément. La présence d’un numéro dans le CRM n’est pas utilisée comme preuve suffisante.

Une consommatrice indique au centre A qu’elle ne veut plus être prospectée par cette entreprise. L’opérateur note le refus. Le lendemain, le centre B l’appelle pourtant à partir d’un fichier exporté la veille. Le service client reçoit sa réclamation et découvre que le CRM central est bien corrigé, mais que le fichier de relance ne reçoit aucune mise à jour.

La direction suspend la sélection concernée chez B. Elle ne se contente pas de répondre que le prestataire est responsable. Elle ouvre ce dossier de correction :

Point constaté Décision prise dans le cas Preuve attendue
Refus reçu par A Opposition générale enregistrée, sans demande de justification Date, canal et statut dans le système de référence
Fichier déjà envoyé à B Utilisation suspendue puis fichier corrigé Confirmation du prestataire et sélection contrôlée
Copies de campagne Inventaire des copies encore exploitables Responsable et sort de chaque copie
Ancien import susceptible de réactiver le contact Règle d’exclusion appliquée avant toute nouvelle campagne Import fictif : le contact reste exclu
Autres contacts dans la même situation Recherche proportionnée des refus ayant suivi ce circuit Périmètre analysé et anomalies corrigées
Reprise des relances Autorisée après résultat concluant, sur les seuls contacts admissibles Compte rendu de recette validé par le responsable marketing

La personne chargée de la conformité examine la plainte et les droits ; le marketing maîtrise les listes ; l’informatique traite les échanges ; les prestataires exécutent les corrections. La direction tranche la suspension. Cette répartition évite qu’une demande reste bloquée parce que chacun attend l’autre.

Démontrer la correction, y compris lorsqu’elle échoue

L’équipe crée trois contacts fictifs dans un environnement autorisé : un contact admissible, un contact opposé auprès de A et un contact opposé directement auprès du service client. Elle vérifie leur sort dans le CRM, les exports et la sélection de B. Les deux refusés doivent rester exclus ; le premier doit conserver son statut sans recevoir de permission supplémentaire.

Le premier contrôle échoue : le nouveau fichier est correct, mais B utilise encore sa copie locale. La suspension est maintenue. Le prestataire retire cette copie du circuit opérationnel, corrige son processus de réception et fournit les éléments permettant de vérifier le fichier effectivement utilisé. L’équipe rejoue ensuite les mêmes parcours. Une capture du seul CRM n’aurait pas révélé ce défaut.

Si B ne peut pas confirmer le sort des copies ou expliquer son processus, la campagne ne reprend pas chez lui. L’entreprise peut réorganiser la prestation, mais elle ne transmet pas simplement la même liste à un autre centre en considérant le problème résolu. La sélection de remplacement doit appliquer les oppositions et les autres conditions d’admissibilité.

Pour la réponse à la consommatrice, l’entreprise explique l’action réellement accomplie. Elle évite de promettre une suppression totale si certaines données restent nécessaires, par exemple pour traiter la réclamation ou respecter l’opposition. Elle conserve le dossier utile, avec accès limité et durée justifiée, sans transformer la plainte en nouvelle fiche de ciblage.

Les notes CRM doivent rester utiles et proportionnées

L’Art. 5(1)(c) du RGPD limite les données au nécessaire. Pour préparer une relance autorisée, une date et un objet suffisent souvent. Des jugements sur la personnalité, une insulte ou un détail de santé sans utilité pour l’opération n’ont pas leur place dans la fiche commerciale.

Dans notre exemple, le commentaire « refuse les offres de l’entreprise » devient un statut opérationnel. L’équipe n’ajoute pas le récit de la conversation ni les motifs personnels spontanément évoqués. Un commercial doit pouvoir accomplir la bonne action sans connaître ces éléments.

Une revue des notes libres et données sensibles du CRM permet d’identifier les zones à modifier. Selon le besoin, l’entreprise réduit les champs libres, propose des valeurs structurées et contrôle les saisies. Un filtre de mots ne constitue pas une garantie générale : il peut manquer des formulations excessives ou bloquer une information pertinente. La mesure doit être évaluée par son résultat.

Répondre à la CNIL avec des pièces exploitables

L’Art. 31 du RGPD impose au responsable du traitement et au sous-traitant de coopérer avec l’autorité à sa demande. Désigner un conseil ou un DPO facilite les échanges, mais ne remplace pas l’organisation interne nécessaire pour réunir les éléments.

Préparez un tableau de suivi : demande reçue, échéance applicable, personne qui détient la pièce, version envoyée et point restant ouvert. Une politique générale décrit une intention ; un relevé de configuration, une instruction transmise et une recette documentent son exécution. Les pièces doivent rester pertinentes et protégées : répondre ne signifie pas expédier toute la base clients sans sélection.

Une difficulté doit être signalée précisément, avec ce qui est disponible et ce qui manque. N’inventez pas une réalisation pour respecter formellement une échéance. Si un correctif est en cours, distinguez son état de la mesure provisoire prise pour arrêter le manquement. Une demande de délai ne vaut pas acceptation et ne dispense pas d’appliquer les mesures déjà possibles.

Le montant d’une autre amende ne prédit pas votre risque

L’Art. 83(1) et (2) du RGPD demande des amendes effectives, proportionnées et dissuasives, en tenant compte notamment de la nature, de la gravité, de la durée, des mesures d’atténuation et de la coopération. Le nombre d’emails ou d’appels ne constitue donc pas, seul, un barème.

Pour une direction, le dossier utile sépare exposition et correction : quels traitements étaient irréguliers, pendant quelle période, pour quelles personnes, et quelles mesures ont réellement arrêté le problème ? Cette analyse ne garantit pas l’absence de sanction, mais permet de décider sur des faits. Faire disparaître les traces de l’incident rendrait au contraire plus difficile la compréhension de sa portée.

Appliquer les règles du canal en vigueur aujourd’hui

Depuis le 11 août 2026, le démarchage téléphonique des consommateurs relève d’un principe de consentement préalable, avec les exceptions prévues par les textes. Les interdictions sectorielles doivent également être examinées. La DGCCRF présente le régime actuel.

Une liste d’opposition à jour ne donne donc pas le droit d’appeler toute personne qui n’y figure pas. Vérifiez d’abord le droit d’effectuer l’appel, puis le respect des refus et des autres obligations pendant la campagne. Le guide du démarchage téléphonique traite ces conditions ; celui de la prospection commerciale et du RGPD distingue les canaux.

Ce qu’il faut retenir

Une correction devient crédible lorsqu’elle change effectivement les campagnes et les fichiers des prestataires. L’affaire Futura est close, mais elle rappelle pourquoi une procédure, une mention ou un contrat doivent produire des résultats démontrables. Le respect d’un refus et le droit initial de prospecter restent deux contrôles distincts.

FAQ

Faut-il attendre une confirmation écrite d’un refus oral ?

Non. Un refus clairement exprimé doit être traité. L’entreprise peut en garder une trace proportionnée et transmettre l’instruction nécessaire, sans imposer un courrier pour arrêter la prospection.

Le prestataire peut-il répondre seul à la plainte ?

Il peut participer au traitement selon son rôle et ses instructions. L’entreprise doit néanmoins s’assurer que les conséquences du refus s’appliquent à l’ensemble de son dispositif, y compris aux autres prestataires.

Une correction tardive efface-t-elle les manquements passés ?

Non. Elle sert d’abord à les arrêter. Les éléments établissant les mesures prises peuvent être appréciés dans la procédure, sans constituer une garantie automatique d’absence d’amende.

Pour recevoir nos analyses pratiques, inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →