Email RGPD 2026 : signature, prospection, conservation
Emails professionnels et RGPD : séparer les usages, protéger les destinataires, maîtriser les copies et organiser conservation, départs et incidents.
- Identifier les données et les usages
- Prospection : qualifier le public et le message
- Information et signature : vérifier sans surcharger
- Destinataires et pièces jointes : prévenir les erreurs
- Protéger les échanges et les comptes
- Conservation : classer selon le dossier
- Absence et départ du salarié
- Répondre à une demande d’accès aux courriels
- CRM et synchronisation : contrôler les copies supplémentaires
- Cas rempli : une boîte de service copiée dans trois outils
- Ce qu’il faut retenir
- FAQ
La conformité RGPD des emails professionnels concerne tout le circuit : collecte des coordonnées, envoi, copies, stockage, accès et suppression. Une signature juridique soignée ne compense pas une pièce jointe envoyée au mauvais destinataire ou une boîte conservée sans limite.
Pour une PME, le premier travail consiste à distinguer la messagerie quotidienne des campagnes commerciales et des archives de preuve. Chaque usage appelle ses propres règles.
Identifier les données et les usages
Une adresse peut permettre d’identifier une personne directement ou indirectement. Le contenu, les pièces jointes et les métadonnées peuvent également contenir des données personnelles. Une adresse générique ne rend donc pas tous les échanges étrangers au RGPD.
Dressez une liste des usages : demandes commerciales, suivi des commandes, support, ressources humaines, newsletter, dossiers contentieux et journalisation de sécurité. Pour chacun, examinez la finalité, la base légale, les accès et la durée. Les principes de l’Art. 5(1) et les bases de l’Art. 6(1) s’appliquent à ces opérations. RGPD, chapitre II.
Exemple hypothétique : conserver un email pour répondre à une réclamation ne justifie pas l’ajout de l’expéditeur à une campagne. Le même outil peut héberger plusieurs traitements qui doivent rester distincts.
Prospection : qualifier le public et le message
La fiche CNIL du 10 juin 2026 distingue messages commerciaux, transactionnels et relationnels. Pour les particuliers, le consentement préalable à la prospection électronique constitue le principe ; l’exception clients exige notamment des produits ou services similaires du même organisme, l’information et une opposition simple.
En B2B, la CNIL admet une prospection sans consentement préalable sous conditions : lien avec l’activité professionnelle, information sur l’origine et la finalité, opposition simple. La terminaison de l’adresse ne tranche pas à elle seule : un professionnel peut utiliser une adresse grand public.
L’Art. L. 34-5 du CPCE impose notamment un moyen valable pour demander l’arrêt des messages et interdit de masquer l’identité de l’annonceur. Contrôlez aussi les scénarios automatisés et les imports. Une adresse présente dans le CRM n’est pas une autorisation d’envoi.
Information et signature : vérifier sans surcharger
L’information doit être délivrée au moment prévu par les Art. 13 ou 14 du RGPD, selon la collecte directe ou indirecte. Elle doit rester cohérente avec l’usage effectif ; une nouvelle finalité peut exiger une nouvelle information. Une mention générique « email conforme RGPD » n’apporte aucune preuve. RGPD, chapitre III.
Les obligations d’identification de l’entreprise relèvent aussi de textes commerciaux propres à son statut. Le guide des mentions RGPD et légales dans un email fournit des exemples et distingue les différents régimes.
Vérifiez les images et services ajoutés au modèle : un logo distant n’est pas nécessairement un pixel de suivi, mais un mécanisme mesurant l’ouverture doit être analysé comme tel. Décrivez le fonctionnement réel, les données transmises et la finalité avant de l’activer.
Destinataires et pièces jointes : prévenir les erreurs
Le choix entre « À », « Cc » et « Cci » dépend du besoin de révéler les destinataires. Pour une diffusion à des personnes qui n’ont pas à connaître la liste, évitez une copie visible. La Cci réduit ce risque particulier ; elle ne corrige ni un mauvais fichier ni un contenu excessif.
Préparez des contrôles adaptés : vérification des adresses suggérées, confirmation avant un envoi externe, séparation des listes et revue des pièces. Un seuil d’alerte peut être utile, mais le RGPD ne fixe pas un nombre universel de vingt ou cinquante destinataires.
En cas d’erreur, sécurisez ce qui peut l’être et documentez les faits : données, personnes, destinataires, accès et mesures prises. La fiche email envoyé au mauvais destinataire aide à organiser cette réaction.
Toute violation doit être documentée. La notification à l’autorité est requise sauf si elle est peu susceptible d’engendrer un risque ; elle intervient dans les meilleurs délais et, si possible, sous 72 heures après connaissance. Un dépassement doit être motivé. L’information des personnes suit les critères distincts de l’Art. 34. Un bulletin de paie mal envoyé doit être évalué sérieusement, sans transformer son seul intitulé en conclusion automatique. RGPD, Art. 33 et 34.
Protéger les échanges et les comptes
La CNIL recommande de sécuriser les échanges avec l’extérieur : chiffrer les pièces sensibles, employer des protocoles adaptés et transmettre les secrets par un canal distinct. Pour un dépôt de fichiers, limitez l’accès et la durée de disponibilité.
Le chiffrement de transport ne remplace pas le contrôle du destinataire ni la protection des accès à la boîte. Examinez aussi l’authentification multifacteur, les délégations, les règles de transfert automatique et la récupération de compte. Les mesures doivent être adaptées aux risques selon l’Art. 32.
Contrôle pratique : recensez les boîtes partagées et les comptes anciens, puis vérifiez qui peut lire, exporter ou créer une règle de transfert. Une permission oubliée peut ouvrir des années d’historique à une personne qui n’en a plus besoin.
Conservation : classer selon le dossier
Il n’existe pas de recommandation CNIL universelle imposant six à douze mois pour toute boîte active. La durée dépend de l’utilité du message et des textes applicables à son contenu. Une facture, un échange de support et une candidature n’ont pas le même cycle de vie.
Organisez trois états : usage courant, archive justifiée à accès restreint et suppression. Conservez les pièces nécessaires dans le dossier approprié plutôt que de garder indéfiniment toute la boîte. Le guide des durées de conservation des emails professionnels propose une méthode de classement.
Incluez les copies locales, exports et sauvegardes dans la politique. Préparez le traitement des messages restaurés après une purge : une restauration technique ne doit pas réactiver durablement des données arrivées en fin de conservation.
Absence et départ du salarié
Les modalités d’accès à la messagerie doivent être définies et portées à la connaissance des salariés. Les messages personnels bénéficient du secret des correspondances ; la simple présence du salarié ne crée pas une autorisation générale de les ouvrir.
La CNIL indique comment organiser l’absence et le départ : prévoir les modalités de fermeture, informer le salarié pour lui permettre de vider sa messagerie, puis supprimer l’adresse nominative. Elle ne fixe pas dans cette fiche un délai universel de redirection de trois mois ou de suppression de six mois.
Préparez la continuité avant le départ : transfert ciblé des dossiers professionnels utiles, adresse fonctionnelle et information adaptée des interlocuteurs. Le guide du départ d’un salarié et de ses données aide à coordonner RH et informatique.
Répondre à une demande d’accès aux courriels
Un salarié ou ancien salarié peut demander l’accès à ses données contenues dans les courriels. Les droits des tiers doivent être examinés concrètement ; ils ne justifient pas un refus global par principe. La CNIL distingue les messages dont le demandeur est expéditeur ou destinataire et ceux qui le mentionnent seulement.
Organisez la recherche, la sélection et les protections nécessaires sans ouvrir librement les correspondances personnelles. L’existence d’un contentieux ne supprime pas le droit d’accès.
CRM et synchronisation : contrôler les copies supplémentaires
Une intégration peut recopier automatiquement les emails et pièces jointes dans un CRM. Vérifiez le périmètre : toutes les boîtes ou certaines, tous les dossiers ou seulement les échanges utiles, accès individuels ou partagés.
Testez une suppression et une opposition sur l’ensemble du circuit. Encadrez les prestataires et examinez les lieux de traitement. Le guide RGPD et CRM détaille ces points.
Cas rempli : une boîte de service copiée dans trois outils
Exemple hypothétique. Un bureau d’études français reçoit ses demandes dans une boîte fonctionnelle. Les échanges sont copiés dans le CRM et téléchargés chaque semaine dans un dossier partagé. Un commercial conserve aussi une ancienne archive locale. La direction souhaite « mettre les emails en conformité » en remplaçant la signature. L’examen du circuit montre que le problème prioritaire est ailleurs : les suppressions et restrictions d’accès ne suivent pas les copies.
La responsable administrative prend en charge le classement métier ; l’informaticien traite les connexions et habilitations ; la personne chargée du RGPD examine les finalités et les droits. Leur première décision consiste à arrêter l’export hebdomadaire intégral, dont personne ne peut expliquer l’utilité distincte. Les documents nécessaires restent dans leurs dossiers appropriés. Le CRM reçoit les seuls échanges utiles au suivi commercial, après exclusion des dossiers étrangers à cette mission.
La fiche d’arbitrage de la messagerie
| Constat dans cette entreprise | Action décidée | Résultat à démontrer |
|---|---|---|
| Demande technique déjà clôturée, sans autre utilité identifiée | Appliquer la suppression prévue pour ce dossier, dans la boîte et les copies actives | Le même message ne reste pas consultable dans le partage hebdomadaire |
| Échange nécessaire à un litige identifié | Isoler les pièces utiles dans une archive restreinte, avec justification et échéance de réexamen | Les commerciaux n’ont plus accès à toute la conversation depuis le CRM |
| Ancien collaborateur encore délégué sur la boîte | Retirer la délégation et vérifier ses autres accès | Aucun accès résiduel par compte ou règle de transfert |
| Pièce personnelle reçue par erreur dans le support | Limiter immédiatement sa diffusion et examiner son traitement | Aucun versement automatique dans le CRM ni l’export commun |
| Demande de devis accompagnée d’un refus des offres | Répondre au devis, bloquer les séquences de prospection | La réponse demandée demeure possible sans réinscription commerciale |
Cette fiche ne fixe pas une durée unique pour tous les messages. Elle relie le contenu à une décision de conservation, à des destinataires et à un responsable. L’archive d’un litige n’est pas une permission de conserver éternellement toute la boîte. La sauvegarde technique suit, de son côté, un cycle et des accès documentés ; sa restauration doit réappliquer les décisions de suppression déjà prises.
Si la copie réapparaît après suppression
Lors de la vérification sur des messages fictifs, l’équipe constate qu’une suppression dans la boîte laisse l’historique consultable dans le CRM. Elle ne conclut pas que la demande est exécutée : elle identifie les copies restantes et corrige leur traitement. Si l’intégration ne permet pas de limiter ou de supprimer les données requises, elle suspend le flux concerné et organise un transfert ciblé maîtrisé jusqu’à correction.
La responsable administrative vérifie ensuite que les dossiers professionnels nécessaires restent accessibles aux bonnes personnes. L’informaticien contrôle l’absence de recopie automatique, puis documente la configuration conservée. Cette double vérification évite deux échecs opposés : annoncer un effacement inexistant ou interrompre le suivi d’une demande encore ouverte. Une alerte ou une suppression dans une seule interface ne permet pas de trancher sans regarder le reste du circuit.
Ce qu’il faut retenir
- Distinguer échanges courants, prospection et archives.
- Vérifier les destinataires, les pièces et les accès réels.
- Déterminer la conservation par usage et par document.
- Préparer les départs et les demandes d’accès.
- Documenter les incidents et décider selon leur risque concret.
FAQ
Une adresse professionnelle échappe-t-elle au RGPD ?
Non lorsqu’elle permet d’identifier une personne. Même une boîte générique peut contenir des messages et pièces comportant des données personnelles.
La Cci rend-elle un envoi conforme ?
Elle évite de révéler la liste dans certaines diffusions. Il faut encore vérifier la licéité de l’envoi, les données transmises et les mesures de sécurité.
Faut-il supprimer tous les emails après un an ?
Non, il n’existe pas de délai général applicable à tous les messages. Déterminez la durée pertinente et isolez les archives justifiées de la messagerie courante.
Peut-on ouvrir les messages personnels d’un salarié absent ?
L’absence ne l’autorise pas. Le secret des correspondances doit être respecté ; les situations exceptionnelles nécessitent un cadre approprié, notamment judiciaire.
Pour recevoir nos prochains guides pratiques : inscrivez-vous à la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr. Plus de vingt ans d’expérience en droit des technologies. Revue du 27 septembre 2026.