Depuis la mi-juin, vos destinataires ont reçu des e-mails au sujet inhabituel :
"Notre politique de suivi évolue"
"Vos préférences de confidentialité"
Une seule cause : la recommandation de la CNIL sur les pixels de suivi, publiée le 14 avril 2026, et sa date limite d'information des bases existantes au 14 juillet 2026.
Cette échéance est maintenant derrière nous. Les premiers contrôles peuvent démarrer, et les premières données de marché permettent de regarder ce qui s'est réellement passé.
Le premier enseignement est rassurant : la conformité coûte moins cher que la peur qu'elle inspire. Mais le 14 juillet n'était pas une ligne d'arrivée, c'était le début du vrai chantier.
Le pixel d'ouverture n'est plus un élément technique neutre. Il relève de l'article 82 de la loi Informatique et Libertés, qui transpose l'article 5.3 de la directive ePrivacy : toute lecture ou écriture sur le terminal d'une personne suppose un consentement, sauf exemption.
Le principe n'est pas nouveau, c'est celui des cookies.
Ce qui est nouveau, c'est son application explicite aux courriels, dans le prolongement des lignes directrices de 2020 (cookies et autres traceurs) et de 2024 (champ d'application de l'article 5.3).
Deux questions suffisent à qualifier chaque usage :
La première, l'opération implique-t-elle une lecture ou une écriture sur le terminal du destinataire ? Si non, l'article 82 ne s'applique pas et aucune obligation ePrivacy n'entre en jeu. Si oui, une seconde question s'impose : une exemption couvre-t-elle la finalité poursuivie ? Si c'est le cas, aucun consentement n'est requis. Si ce n'est pas le cas, le pixel de suivi email relève du régime CNIL des cookies : le consentement est obligatoire.
C'est le point que la CNIL martèle, et il répond à une question fréquente : la nécessité d'un consentement dépend de la finalité, pas de la technologie.
La recommandation est centrée sur le pixel, mais elle rappelle que les autres traceurs (liens traçants, identifiants uniques) relèvent du même cadre.
On n'échappe donc pas à l'article 82 en changeant d'outil : on y échappe, ou non, selon l'usage poursuivi.
Pour chaque usage, une seule question à se poser.
Restent possibles sans consentement les usages justifiés par leur finalité : la sécurité participant à l'authentification, la détection de fraudes (ouvertures massives ou inhabituelles) et la mesure de délivrabilité pour le nettoyage des inactifs, sous conditions.
Tous les usages marketing basculent sous consentement :
| AUCUN OPT-IN Usage technique ou non nominatif |
CONSENTEMENT REQUIS Opt-in actif, conservé comme preuve |
| → e-mails transactionnels et d'authentification | → identifier individuellement qui a ouvert |
| → mesure de délivrabilité : nettoyage des inactifs | → lead scoring et segmentation par engagement |
| → lien de gestion du consentement | → workflows déclenchés sur l'ouverture |
| → personnalisation, fréquence, canal d'envoi |
Deux cas de figure : aucun opt-in pour les usages techniques, consentement requis pour les usages marketing
C'est la question qui revient le plus, et la réponse surprend la plupart du temps : le clic n'échappe pas à la règle.
Dès qu'il est mesuré par un lien réécrit (un lien qui porte un identifiant par destinataire), ce lien traçant réidentifie la personne et relève lui aussi de l'article 82, au même titre que le pixel. La CNIL le confirme, en s'appuyant sur les lignes directrices du Comité européen de la protection des données de 2023.
Un usage marketing du clic demande donc, lui aussi, un consentement.
La nuance qui sauve la mesure : un UTM de campagne (source, medium, campaign) n'est pas un lien traçant. Il tague la campagne, pas l'individu. Le destinataire arrive sur votre site, qui mesure selon ses propres règles.
Voici la ligne à retenir : campagne = libre, individu = traceur.
Enfin, attention à l'argument "le clic est volontaire, donc c'est libre" : il ne tient pas pour un lien à l'identifiant, car ce qui déclenche l'article 82, c'est l'identifiant stocké dans l'e-mail et lu au clic, pas le caractère volontaire du geste.
| Lien traçant (le clic) | UTM de campagne |
| Un lien réécrit qui porte un identifiant par destinataire. Il réidentifie la personne, donc relève de l'article 82, au même titre que le pixel. |
Des paramètres de niveau campagne (source, medium, campaign). Pas d'identifiant individuel → la mesure se fait côté site, hors article 82. |
Le clic : le lien réécrit à identifiant par destinataire relève de l'article 82, l'UTM de campagne, non.
L'exemption la plus utile est aussi la plus encadrée.
Pour mesurer l'ouverture sans consentement au titre de la délivrabilité, trois conditions se cumulent :
Point d'attention souvent oublié : un courriel de prospection non expressément demandé (typiquement en B2B, ou pour des produits analogues) n'est pas éligible à cette exemption.
Et l'ouverture mesurée par un pixel ne vaut pas "contact" du prospect au sens du référentiel commercial de la CNIL.
Batch a analysé un panel de 115 millions d'e-mails d'information envoyés entre mai et juillet 2026.
Trois enseignements ressortent :
La recommandation frappe un indicateur déjà fragilisé.
Depuis 2021, Apple Mail Privacy Protection pré-charge le pixel pour les utilisateurs d'Apple, qu'ils ouvrent l'e-mail ou non : une part importante des ouvertures trackées ne reflète aucune ouverture réelle.
Le pixel cumule donc deux handicaps : peu fiable, et désormais encadré.
Il ne faut donc pas se demander "comment sauver le pixel" mais plutôt "quel pilotage je veux".
Supprimer purement le pixel est parfois pertinent, mais ce n'est ni un raccourci, ni une dispense de chantier : la conformité dépasse le pixel (centre de préférences, traçabilité du consentement, politique de confidentialité).
La recommandation s'applique depuis sa publication au Journal officiel, le 14 avril 2026, avec une période de transition pour les bases existantes.
La fenêtre prévue par la recommandation s'est refermée le 14 juillet 2026, avec une tolérance limitée pour ceux qui peuvent justifier un décalage.
Le cap, désormais, c'est de rebâtir la mesure sur des signaux mieux consentis : la conversion, la donnée déclarée à l'opt-in, et le clic une fois le consentement en place.
Vos contacts se répartissent en trois cas :
|
Et si je n'ai pas envoyé l'e-mail d'information avant le 14 juillet ? Rien n'est perdu, et il ne faut pas surjouer l'urgence. La CNIL a adopté sur ce dossier une posture d'accompagnement : elle a indiqué qu'une tolérance, limitée, serait accordée à l'expéditeur capable de démontrer qu'il devait étaler ses envois au vu du volume et des contraintes de délivrabilité. Une campagne d'information avec droit d'opposition lancée après le 14 juillet reste donc défendable, à deux conditions : documenter la raison du décalage (volume d'envoi, planning technique, arbitrage de délivrabilité) et l'exécuter sans la faire traîner. Notre lecture pratique : viser fin septembre 2026 comme limite raisonnable. Au-delà, ou faute de justification à présenter, le terrain sûr redevient l'opt-in explicite, recueilli par un e-mail dédié, sans pixel, renvoyant vers une page à action positive. Dans tous les cas, vos emails continuent de partir : ce qui est en jeu, c'est le suivi individuel, pas l'envoi. |
Les trois cas précédemment cités décrivent l'état de votre base.
Vos scénarios d'automation, eux, doivent absorber une réalité nouvelle : à chaque envoi, coexistent le contact consentant qui a ouvert, celui qui a consenti sans ouvrir, et celui pour lequel aucun signal individuel n'est exploitable.
Laissés en l'état, les workflows déclenchés sur "e-mail ouvert" rangent ce troisième groupe du côté des non-ouvreurs, par défaut.
Résultat : des relances inutiles, une pression mal calibrée, parfois un parcours qui se bloque.
La bonne pratique consiste à reprendre chaque scénario sensible et à le penser en trois branches.
Les deux premières sont simples. La troisième, les contacts sans consentement, est celle qui demande un arbitrage : notre recommandation par défaut est un parcours dédié, qui ne présume rien de l'ouverture.
Car un contact sans consentement n'est pas un contact sans données. Vous perdez l'ouverture et le clic nominatif, mais il reste ce qui est hors traceur : la conversion sur vos propres surfaces, la donnée déclarée, et l'UTM de campagne (non nominatif).
Rien n'empêche d'inclure des liens simples, non trackés : le destinataire navigue, et la mesure se fait ensuite côté site, selon ses propres règles.
Dernier réflexe, souvent oublié : le scoring.
Tout point d'engagement bâti sur l'ouverture ou sur le clic tracké doit être neutralisé pour les contacts non consentants, sous peine de noter des personnes sur un signal qu'on n'a pas le droit d'exploiter. C'est l'occasion de rééquilibrer le score vers la conversion et les données déclarées, plus robustes de toute façon.
| → Pour prioriser vos scénarios dans le bon ordre, côté déploiement : Marketing automation B2B en PME : par quels scénarios commencer ? |
Le sujet se joue d'abord sur le terrain de la gouvernance de la donnée client, au croisement du paramétrage outil et du cadre juridique.
hibiki intervient sur 4 plans, mobilisables ensemble ou séparément :
Une précision de posture : hibiki est une agence CRM et marketing automation, pas un cabinet juridique. Nos recommandations sont une interprétation opérationnelle du cadre CNIL et RGPD, à valider avec votre direction juridique ou votre DPO (Data Protection Officer).
Le 14 juillet 2026 a réglé l'information des bases. Reste à bâtir un pilotage propre et durable, à la hauteur de ce que la CNIL attend désormais d'un pixel de suivi email.