Blog hibiki

Pixel de suivi email : comment prouver votre conformité à la CNIL ?

Rédigé par Gregory Herrmann | Sep 7, 2026, 1:26:08 PM

1. Ce que l'échéance du 14 juillet 2026 a changé

Depuis la mi-juin, vos destinataires ont reçu des e-mails au sujet inhabituel :

"Notre politique de suivi évolue"
"Vos préférences de confidentialité"

Une seule cause : la recommandation de la CNIL sur les pixels de suivi, publiée le 14 avril 2026, et sa date limite d'information des bases existantes au 14 juillet 2026.

Cette échéance est maintenant derrière nous. Les premiers contrôles peuvent démarrer, et les premières données de marché permettent de regarder ce qui s'est réellement passé.

Le premier enseignement est rassurant : la conformité coûte moins cher que la peur qu'elle inspire. Mais le 14 juillet n'était pas une ligne d'arrivée, c'était le début du vrai chantier.

2. Ce que la CNIL a tranché sur le pixel

Le pixel d'ouverture n'est plus un élément technique neutre. Il relève de l'article 82 de la loi Informatique et Libertés, qui transpose l'article 5.3 de la directive ePrivacy : toute lecture ou écriture sur le terminal d'une personne suppose un consentement, sauf exemption.

Le principe n'est pas nouveau, c'est celui des cookies.

Ce qui est nouveau, c'est son application explicite aux courriels, dans le prolongement des lignes directrices de 2020 (cookies et autres traceurs) et de 2024 (champ d'application de l'article 5.3).

Deux questions suffisent à qualifier chaque usage :

La première, l'opération implique-t-elle une lecture ou une écriture sur le terminal du destinataire ? Si non, l'article 82 ne s'applique pas et aucune obligation ePrivacy n'entre en jeu. Si oui, une seconde question s'impose : une exemption couvre-t-elle la finalité poursuivie ? Si c'est le cas, aucun consentement n'est requis. Si ce n'est pas le cas, le pixel de suivi email relève du régime CNIL des cookies : le consentement est obligatoire.

Arbre de décision : l'opération relève-t-elle de l'article 82, une exemption couvre-t-elle la finalité, sinon consentement requis.

3. La finalité commande, pas la technologie

C'est le point que la CNIL martèle, et il répond à une question fréquente : la nécessité d'un consentement dépend de la finalité, pas de la technologie.

La recommandation est centrée sur le pixel, mais elle rappelle que les autres traceurs (liens traçants, identifiants uniques) relèvent du même cadre. 

On n'échappe donc pas à l'article 82 en changeant d'outil : on y échappe, ou non, selon l'usage poursuivi.

4. Consentement ou exemption : comment qualifier chaque usage ?

Pour chaque usage, une seule question à se poser.

Restent possibles sans consentement les usages justifiés par leur finalité : la sécurité participant à l'authentification, la détection de fraudes (ouvertures massives ou inhabituelles) et la mesure de délivrabilité pour le nettoyage des inactifs, sous conditions.

Tous les usages marketing basculent sous consentement : 

  • analyser le taux d'ouverture pour optimiser les campagnes,
  • créer des profils pour cibler ailleurs,
  • mesurer l'ouverture au contact près,
  • scorer ou segmenter par engagement.
AUCUN OPT-IN
Usage technique ou non nominatif
CONSENTEMENT REQUIS
Opt-in actif, conservé comme preuve
 → e-mails transactionnels et d'authentification  → identifier individuellement qui a ouvert
 → mesure de délivrabilité : nettoyage des inactifs  → lead scoring et segmentation par engagement
 → lien de gestion du consentement  → workflows déclenchés sur l'ouverture
   → personnalisation, fréquence, canal d'envoi

Deux cas de figure : aucun opt-in pour les usages techniques, consentement requis pour les usages marketing

5.  Et le clic ?

C'est la question qui revient le plus, et la réponse surprend la plupart du temps : le clic n'échappe pas à la règle.

Dès qu'il est mesuré par un lien réécrit (un lien qui porte un identifiant par destinataire), ce lien traçant réidentifie la personne et relève lui aussi de l'article 82, au même titre que le pixel. La CNIL le confirme, en s'appuyant sur les lignes directrices du Comité européen de la protection des données de 2023.

Un usage marketing du clic demande donc, lui aussi, un consentement.

La nuance qui sauve la mesure : un UTM de campagne (source, medium, campaign) n'est pas un lien traçant. Il tague la campagne, pas l'individu. Le destinataire arrive sur votre site, qui mesure selon ses propres règles. 

Voici la ligne à retenir : campagne = libre, individu = traceur.

Enfin, attention à l'argument "le clic est volontaire, donc c'est libre" : il ne tient pas pour un lien à l'identifiant, car ce qui déclenche l'article 82, c'est l'identifiant stocké dans l'e-mail et lu au clic, pas le caractère volontaire du geste.

Lien traçant (le clic) UTM de campagne
Un lien réécrit qui porte un identifiant par destinataire.
Il réidentifie la personne, donc relève de l'article 82, au même titre que le pixel.
Des paramètres de niveau campagne (source, medium, campaign).
Pas d'identifiant individuel  →  la mesure se fait côté site, hors article 82.

Le clic : le lien réécrit à identifiant par destinataire relève de l'article 82, l'UTM de campagne, non.

6. L'exemption délivrabilité : à quelles conditions s'applique-t-elle ?

L'exemption la plus utile est aussi la plus encadrée.

Pour mesurer l'ouverture sans consentement au titre de la délivrabilité, trois conditions se cumulent :

  • le courriel est expressément demandé ou transactionnel ;
  • le but est d'adapter la fréquence ou de stopper l'envoi aux inactifs ;
  • la donnée est minimisée à l'extrême, en ne conservant que la date de dernière ouverture, à la journée, écrasée à chaque nouvelle ouverture.

Point d'attention souvent oublié : un courriel de prospection non expressément demandé (typiquement en B2B, ou pour des produits analogues) n'est pas éligible à cette exemption.

Et l'ouverture mesurée par un pixel ne vaut pas "contact" du prospect au sens du référentiel commercial de la CNIL.

7. Ce que les premiers envois ont révélé

Batch a analysé un panel de 115 millions d'e-mails d'information envoyés entre mai et juillet 2026. 

Trois enseignements ressortent :

  • Pas de tsunami d'opt-out
    Le refus explicite s'établit à 1,46% des e-mails envoyés, et plus de 98% des contacts sollicités restent mesurables. La crainte d'une base détruite ne s'est pas matérialisée.

  • La délivrabilité en a fait les frais
    Concentrée sur quelques jours, cette vague a été lue comme un trafic anormal par les fournisseurs de messagerie : taux d'acceptation proche de 99% chez Gmail, autour de 88% chez Outlook, mais près d'un e-mail sur cinq refusé chez Orange.
    Un envoi bloqué n'informe personne, et ceux qui avaient planifié à quelques jours de l'échéance n'avaient plus de marge pour renvoyer.

  • Cibler à l'aveugle a coûté cher
    Solliciter les inactifs non plus n'informe personne, puisqu'ils n'ouvrent pas, et fait remonter les rebonds définitifs, jusqu'à 10 fois plus nombreux sur les messageries historiques (Free, SFR, La Poste) que sur Gmail, au détriment de la réputation d'expédition.
    A noter pour vos futures campagnes : un objet centré sur le destinataire ("vos préférences") ouvre nettement mieux qu'un objet centré sur l'entreprise, sans augmenter la proportion de refus.

8. Un signal déjà abîmé

La recommandation frappe un indicateur déjà fragilisé.

Depuis 2021, Apple Mail Privacy Protection pré-charge le pixel pour les utilisateurs d'Apple, qu'ils ouvrent l'e-mail ou non : une part importante des ouvertures trackées ne reflète aucune ouverture réelle. 

Le pixel cumule donc deux handicaps : peu fiable, et désormais encadré.

Il ne faut donc pas se demander "comment sauver le pixel" mais plutôt "quel pilotage je veux".

Supprimer purement le pixel est parfois pertinent, mais ce n'est ni un raccourci, ni une dispense de chantier : la conformité dépasse le pixel (centre de préférences, traçabilité du consentement, politique de confidentialité).

9. Et maintenant : où en est votre base ?

La recommandation s'applique depuis sa publication au Journal officiel, le 14 avril 2026, avec une période de transition pour les bases existantes.

Frise de la transition : avant la publication, information plus opposition sous 3 mois ; après, consentement sauf exemptions.

La fenêtre prévue par la recommandation s'est refermée le 14 juillet 2026, avec une tolérance limitée pour ceux qui peuvent justifier un décalage.

Le cap, désormais, c'est de rebâtir la mesure sur des signaux mieux consentis : la conversion, la donnée déclarée à l'opt-in, et le clic une fois le consentement en place.

Vos contacts se répartissent en trois cas :

  • Informés avant le 14 juillet et non opposés
    Le suivi est conservé, sauf pour ceux qui se sont opposés. Gardez la preuve d'envoi et l'export des refus, c'est ce qu'un contrôle demandera.

  • Non informés
    La campagne d'information avec droit d'opposition reste jouable quelques semaines si vous pouvez justifier le décalage (voir l'encart ci-dessous). Faute de quoi, le suivi marketing suppose un opt-in explicite, recueilli par un e-mail dédié, sans pixel, renvoyant vers une page à action positive.

  • Collectés depuis le 14 avril
    Ils relèvent du consentement recueilli à la collecte. Si vos formulaires ne le demandent pas encore, chaque nouvelle adresse grossit le volume à retraiter.

Et si je n'ai pas envoyé l'e-mail d'information avant le 14 juillet ?

Rien n'est perdu, et il ne faut pas surjouer l'urgence. La CNIL a adopté sur ce dossier une posture d'accompagnement : elle a indiqué qu'une tolérance, limitée, serait accordée à l'expéditeur capable de démontrer qu'il devait étaler ses envois au vu du volume et des contraintes de délivrabilité. Une campagne d'information avec droit d'opposition lancée après le 14 juillet reste donc défendable, à deux conditions : documenter la raison du décalage (volume d'envoi, planning technique, arbitrage de délivrabilité) et l'exécuter sans la faire traîner.

Notre lecture pratique : viser fin septembre 2026 comme limite raisonnable. Au-delà, ou faute de justification à présenter, le terrain sûr redevient l'opt-in explicite, recueilli par un e-mail dédié, sans pixel, renvoyant vers une page à action positive. 
A noter : cette échéance est une hypothèse de travail hibiki pour cadrer les plannings, pas une date fixée par la CNIL.

Dans tous les cas, vos emails continuent de partir : ce qui est en jeu, c'est le suivi individuel, pas l'envoi.

10. Comment réorchestrer vos scénarios d'automation ?

Les trois cas précédemment cités décrivent l'état de votre base.

Vos scénarios d'automation, eux, doivent absorber une réalité nouvelle : à chaque envoi, coexistent le contact consentant qui a ouvert, celui qui a consenti sans ouvrir, et celui pour lequel aucun signal individuel n'est exploitable.

Laissés en l'état, les workflows déclenchés sur "e-mail ouvert" rangent ce troisième groupe du côté des non-ouvreurs, par défaut.
Résultat : des relances inutiles, une pression mal calibrée, parfois un parcours qui se bloque.

La bonne pratique consiste à reprendre chaque scénario sensible et à le penser en trois branches.
Les deux premières sont simples. La troisième, les contacts sans consentement, est celle qui demande un arbitrage : notre recommandation par défaut est un parcours dédié, qui ne présume rien de l'ouverture.

Réorchestrer les scénarios en trois branches : ouvreur consentant, non-ouvreur consentant, contact sans tracking.

Car un contact sans consentement n'est pas un contact sans données. Vous perdez l'ouverture et le clic nominatif, mais il reste ce qui est hors traceur : la conversion sur vos propres surfaces, la donnée déclarée, et l'UTM de campagne (non nominatif).
Rien n'empêche d'inclure des liens simples, non trackés : le destinataire navigue, et la mesure se fait ensuite côté site, selon ses propres règles.

Dernier réflexe, souvent oublié : le scoring. 

Tout point d'engagement bâti sur l'ouverture ou sur le clic tracké doit être neutralisé pour les contacts non consentants, sous peine de noter des personnes sur un signal qu'on n'a pas le droit d'exploiter. C'est l'occasion de rééquilibrer le score vers la conversion et les données déclarées, plus robustes de toute façon.

 → Pour prioriser vos scénarios dans le bon ordre, côté déploiement : Marketing automation B2B en PME : par quels scénarios commencer ?

11. Sur quels chantiers pouvons-nous vous accompagner ?

Le sujet se joue d'abord sur le terrain de la gouvernance de la donnée client, au croisement du paramétrage outil et du cadre juridique. 

hibiki intervient sur 4 plans, mobilisables ensemble ou séparément :

  • l'audit et la cartographie des usages du pixel et du clic ;
  • l'architecture CRM (formulaires et centres de préférences sur Hubspot, Salesforce, Pardot, Marketo) ;
  • le marketing automation (workflows, scoring, pilotage) ;
  • et la conduite du changement auprès des équipes marketing et sales.

Une précision de posture : hibiki est une agence CRM et marketing automation, pas un cabinet juridique. Nos recommandations sont une interprétation opérationnelle du cadre CNIL et RGPD, à valider avec votre direction juridique ou votre DPO (Data Protection Officer).

Le 14 juillet 2026 a réglé l'information des bases. Reste à bâtir un pilotage propre et durable, à la hauteur de ce que la CNIL attend désormais d'un pixel de suivi email.