Vous recevrez un email comme celui de vos futurs clients, pour confirmer vos coordonnées et réserver votre RDV d'installation.

Tous les guides

Guide

Collecter des coordonnées en règle depuis le 11 août 2026 : le guide complet

17 min de lecture

Fin de Bloctel, consentement préalable, charge de la preuve : un fondateur e-commerce explique ce que la loi du 30 juin 2025 change concrètement, et comment se mettre en règle sans casser sa croissance.

Par Israël N'DRY, fondateur de ncripted. A lancé et opéré une boutique e-commerce avant de construire ncripted

Par Israël N'DRY, fondateur de ncripted.

Ce que j'ai appris en collectant mal

J'ai lancé ma première boutique en ligne il y a quatre ans, comme beaucoup d'entre vous : sur Shopify, en suivant des tutoriels. Je vendais des luminaires, des accessoires de décoration, du petit mobilier, avant de pivoter plus tard vers un autre modèle. Les applications, je les prenais où tout le monde les prend : sur l'App Store de Shopify, celles que recommandaient les influenceurs qui montrent comment lancer sa boutique de A à Z. Installées et paramétrées en deux clics : le popup à code de réduction pour faire grossir ma base de prospects, l'outil d'emailing pour les flux automatiques, panier abandonné, bienvenue, relance, les campagnes de newsletter pour transformer ces leads en acheteurs, le champ téléphone au paiement. J'ai tout fait. Ça marchait. Ma base grandissait, mes campagnes partaient, mes flux tournaient.

Ce qu'aucun tutoriel ne m'a montré, c'est où vivaient ces coordonnées. La réponse, je l'ai comprise plus tard : partout. Dans l'outil d'emailing, dans la plateforme de la boutique, dans l'application d'avis, chez le transporteur, dans des exports CSV sur des postes de travail. Chaque adresse confiée par un client existait en cinq exemplaires, lisibles par quiconque avait un accès, exportables en deux clics. Et si on m'avait demandé de prouver que telle personne avait accepté de recevoir mes messages, j'aurais fouillé trois outils sans certitude d'y arriver.

Je n'étais pas négligent. J'étais normal. C'est précisément le problème : la collecte telle qu'on l'enseigne construit des bases invérifiables et surexposées. Depuis le 11 août 2026, cette normalité est devenue un risque juridique direct. Ce guide explique pourquoi, et surtout comment en sortir méthodiquement, sans casser votre croissance. Par transparence : je construis aujourd'hui ncripted, un service qui traite une partie de ce problème. Ce guide n'en dépend pas ; les quatre premiers chantiers qu'il décrit se mènent avec ou sans nous.

Ce que le 11 août a réellement changé

La loi n° 2025-594 du 30 juin 2025, dont l'article 13 est entré en vigueur le 11 août 2026, inverse le régime du démarchage téléphonique des consommateurs. Jusqu'ici, un professionnel pouvait appeler tout consommateur qui ne s'était pas inscrit sur Bloctel : c'était à la personne de dire non. Désormais, il ne peut appeler que les consommateurs qui ont dit oui au préalable, et ce oui doit être libre, spécifique, éclairé, univoque et révocable. Bloctel disparaît avec l'ancien monde ; son principe même, la liste d'opposition, n'a plus d'objet quand l'accord préalable est la règle.

Le renversement décisif n'est pas l'interdiction, c'est la charge de la preuve. En cas de contrôle de la DGCCRF ou de contestation d'un client, c'est au professionnel de démontrer l'accord : qui a consenti, quand, sur quelle surface, pour quel canal. S'il ne peut pas le produire, l'appel était illicite, quelle que soit sa bonne foi. Le décret n° 2026-662 du 23 juillet 2026 précise les modalités d'application ; l'esprit tient en une phrase : un accord qui ne se prouve pas n'existe pas.

Trois clarifications importantes, parce que la panique est mauvaise conseillère. D'abord, la loi vise la prospection : les appels d'exécution d'un contrat en cours, confirmation de commande, organisation d'une livraison, service après-vente, restent légitimes, ils relèvent du contrat, pas du démarchage. Ensuite, le texte protège les consommateurs ; la prospection entre professionnels obéit à d'autres règles, plus souples, mais la frontière se juge à la nature de l'appel, pas au fichier dans lequel le numéro est rangé. Enfin, le consentement se donne par canal : un accord pour recevoir vos emails n'autorise ni le SMS ni l'appel. C'est ce dernier point que la plupart des bases existantes ne savent pas démontrer.

Et l'email, alors, puisque c'est par lui que le e-commerce prospecte ? Le principe n'est pas nouveau : depuis la loi pour la confiance dans l'économie numérique de 2004 (article L. 34-5 du code des postes et des communications électroniques), la prospection par email et par SMS vers les consommateurs exige déjà un consentement préalable, avec une exception encadrée pour les clients existants sur des produits analogues. Ce que le 11 août change pour vous n'est donc pas la règle de l'email, c'est le climat de la preuve : le RGPD faisait déjà peser la charge de la démonstration du consentement sur le professionnel (article 7), et le nouveau régime téléphonique aligne tout le monde sur la même logique. Concrètement, un contrôleur qui vérifie vos appels vérifiera vos emails dans le même mouvement. Si votre base email ne sait pas prouver ses accords, le 11 août vous concerne de plein fouet, même si vous n'avez jamais décroché un téléphone pour vendre.

L'anatomie d'une preuve recevable

Cet été, vous avez probablement reçu ces emails de grandes enseignes : « cliquez ici pour continuer à recevoir nos offres ». Ces vagues de re-permission sont l'aveu d'un système qui n'a pas tenu ses preuves. Et le clic qu'elles recueillent vaut moins qu'on le croit. Décomposons, parce que la différence entre un journal technique et une preuve est le cœur de votre mise en règle.

Un événement de clic, tel que l'enregistre un outil d'emailing, dit ceci : ce lien a été activé, à cette date, depuis cette adresse. Il ne dit pas qu'un humain a compris et accepté quelque chose. Un détail technique que peu de marchands connaissent l'illustre : les robots de prévisualisation des messageries. Pour protéger leurs utilisateurs et préparer l'affichage, Gmail, Outlook ou Apple Mail analysent les emails avant même leur ouverture : leurs serveurs suivent les liens pour vérifier qu'ils ne mènent pas vers un site frauduleux, chargent les images, et Apple va jusqu'à ouvrir les messages en arrière-plan pour masquer le comportement réel de ses utilisateurs. Résultat : une partie des « clics » de votre campagne de re-permission ont été faits par des machines, sans qu'aucun humain n'ait rien lu ni accepté. Un accord fondé sur ces clics est contestable par construction.

Une question honnête se pose alors, et autant y répondre ici puisqu'elle vaut pour tout le monde, nous compris : si les robots cliquent sur les liens, comment un email de confirmation d'inscription, le fameux double opt-in, peut-il prouver quoi que ce soit ? La réponse tient à une différence de geste, simple à comprendre. Quand un robot examine un email, il se contente d'ouvrir les portes pour regarder derrière : il charge la page du lien, comme on pousse une porte entrouverte. Ce qu'un robot ne fait pas, c'est agir sur la page : appuyer sur un bouton, valider un formulaire. Un système de confirmation sérieux exploite exactement cette limite : le lien de l'email n'inscrit personne, il mène à une page qui demande un geste de plus, un bouton « Je confirme mon inscription ». Ouvrir la page ne fait rien ; seul l'appui sur le bouton compte, et ce geste-là, seule une personne le fait. Voilà pourquoi deux clics qui se ressemblent n'ont pas la même valeur : l'un est une porte poussée, l'autre est une signature.

Et la différence va plus loin que la mécanique. Le clic d'une campagne de re-permission arrive des années après la collecte, seul, sans contexte : c'est la pièce unique d'un dossier vide. Une confirmation d'inscription intervient au moment où la personne vient elle-même de saisir son adresse, sur une surface identifiée, devant un texte de consentement précis : la confirmation ne remplace pas la preuve, elle vient sceller une chaîne complète, la saisie, le lieu, le texte, l'heure, le geste. Un contrôleur ne juge pas un clic ; il juge un dossier. Le clic ne précise pas le canal consenti : « continuer à recevoir nos emails » n'autorise toujours pas l'appel téléphonique. Et surtout, cet événement vit chez l'outil qui l'a enregistré : changez de prestataire d'emailing, et l'historique se dégrade en un export brut, quand il survit.

D'autres enseignes ont joué le jeu inverse, et il faut le nommer parce qu'il est tentant : l'email tourné pour que l'inaction vaille accord. « Si vous ne faites rien, vous continuerez à recevoir nos offres ; cliquez ici pour vous désabonner. » L'objectif est transparent : ne pas voir sa base fondre de vingt mille à cinq mille contacts. Le problème est juridique : le consentement exige un acte positif univoque, et le silence, l'inaction ou la case pré-cochée n'en sont pas, le RGPD le dit expressément. Cette formulation ne crée donc aucun droit nouveau ; elle conserve une base dont la preuve reste exactement aussi vide qu'avant l'envoi, en y ajoutant la trace d'un procédé qu'un contrôleur saura lire.

Une preuve recevable, elle, réunit cinq attributs. L'identité : quelle personne, rattachée à quelle coordonnée vérifiée. L'horodatage : la seconde du geste, non modifiable après coup. La surface : où le consentement a été donné, popup, page, caisse, stand. La portée : pour quelle finalité et quel canal, email, SMS, appel, distinctement. La restituabilité : l'ensemble doit s'exporter en quelques minutes, lisible par un tiers, parce qu'une preuve qu'on met trois semaines à reconstituer n'en est pas une le jour du contrôle.

Testez votre système à l'aune de ces cinq attributs : prenez un client au hasard et essayez de produire, maintenant, la preuve de son accord pour chaque canal sur lequel vous le sollicitez. Ce test de dix minutes vous dira où vous en êtes mieux que n'importe quel audit.

L'audit de vos points de collecte

Avant de corriger, cartographier. Listez chaque endroit où un email ou un numéro entre chez vous, et posez trois questions par surface : quel accord est demandé, comment est-il enregistré, où finit la coordonnée.

Le popup d'accueil : la surface la plus productive et la plus regardée. L'accord y est-il spécifique (newsletter) ou noyé dans le code de réduction ? Le bas de page : souvent branché à un outil différent du popup, donc une deuxième trajectoire de données à tracer. Le paiement : le champ téléphone y est fréquemment collecté « pour la livraison » puis réutilisé pour la prospection ; ce glissement de finalité est exactement ce que la loi sanctionne désormais. Les alertes de retour en stock et avis produits : des applications tierces qui collectent sous votre marque, vérifiez ce qu'elles font des adresses. La caisse, si vous avez une boutique : l'email épelé à voix haute et ressaisi par un vendeur ne laisse aucune trace d'accord. Les salons : le fichier de badges scannés est le pire objet juridique de votre entreprise, on y revient plus bas. Le service client : les coordonnées données pour résoudre un problème ne sont pas des consentements marketing.

À la fin de cet exercice, vous aurez généralement trois découvertes : plus de surfaces que prévu, des accords enregistrés nulle part ou dans des outils que vous pourriez quitter, et des coordonnées répliquées dans cinq à dix systèmes. C'est le point de départ honnête.

Le plan de mise en règle en trois horizons

La conformité ne se rattrape pas en un week-end, et les promesses de régularisation en un clic sont des mirages. Voici la progression réaliste, celle que j'appliquerais à ma propre boutique.

Cette semaine : arrêter d'aggraver. Décochez toute case pré-cochée. Séparez les consentements par canal sur chaque formulaire : une case pour l'email, une pour le SMS, une pour l'appel, jamais une case pour tout. Cessez la prospection téléphonique vers tout numéro dont vous ne pouvez pas prouver l'accord, c'est la ligne rouge du 11 août. Cessez de scanner les badges en salon. Et notez la date de ces changements : votre diligence elle-même est une pièce du dossier.

Ce trimestre : construire la preuve pour le flux. Chaque nouvelle inscription doit désormais entrer avec ses cinq attributs : identité vérifiée, horodatage, surface, portée, restituabilité. Le double opt-in, la confirmation par le propriétaire de l'adresse, n'est pas exigé mot à mot par la loi française, mais c'est le standard de preuve le plus robuste et il assainit vos listes au passage. Centralisez : la preuve doit survivre à un changement d'outil d'emailing, donc vivre ailleurs que chez lui. Organisez le retrait : un désabonnement doit s'appliquer partout, quel que soit l'outil émetteur, ce qui suppose un point de vérité unique que vos outils consultent ou qui s'impose à eux.

Ce trimestre également : traiter le stock, sans se mentir. Votre base historique reste utilisable pour le transactionnel. Pour la prospection téléphonique, la voie de régularisation est le recueil d'accord a posteriori, typiquement par email de confirmation. Menez-la par vagues raisonnables plutôt qu'en une explosion : une campagne massive envoyée d'un coup dégrade votre réputation d'expéditeur et vos taux de remise, et un accord recueilli dans de mauvaises conditions se contestera. Acceptez la perte apparente : ceux qui ne confirment pas n'étaient pas un actif, ils étaient un risque.

Cette année : réduire ce que vous détenez en clair. C'est le chantier structurel, celui qui change la nature du risque au lieu de le gérer. Tant que la coordonnée réelle circule dans chaque outil, chaque prestataire et chaque export, votre surface d'exposition grandit avec votre stack. L'approche inverse existe : garder la coordonnée réelle dans un coffre chiffré unique et ne faire circuler que des alias, des adresses de substitution qui acheminent vos messages sans révéler le réel. Vos outils fonctionnent, vos campagnes partent, et le jour où une liste sort, chez vous ou chez un prestataire, elle ne contient rien d'exploitable. C'est le principe de la collecte chiffrée, et c'est ce que je construis avec ncripted ; d'autres chemins existent, comme la minimisation stricte et le cloisonnement, l'essentiel est de sortir du modèle où chaque outil détient l'original.

Ce que les fuites de l'été 2026 nous apprennent

En dix jours d'août 2026, la presse spécialisée a documenté une intrusion revendiquée à la DGCCRF voisine, la DGFiP, portant sur environ 678 000 contribuables ; une revendication massive visant l'Éducation nationale, des millions d'élèves et d'enseignants évoqués ; une fuite confirmée chez Santé publique France, près de 80 000 personnes touchées via la plateforme d'un prestataire ; l'exposition des dossiers détaillés des candidats France VAE ; et, détail presque romanesque, une fuite portant sur des numéros inscrits sur la liste d'opposition Bloctel elle-même, au moment exact où la loi l'enterrait.

Je ne cite pas ces cas pour désigner des coupables : ces organisations ont des équipes de sécurité que la plupart des PME n'auront jamais. Je les cite pour le pattern, toujours le même : un compte compromis, un prestataire attaqué, un export interne. La leçon opérationnelle pour un marchand tient en deux phrases. Toute base de coordonnées en clair finit par circuler, la seule variable est la date. Et si la fuite survient chez votre prestataire, c'est vous qui restez responsable de traitement : vous qui notifiez vos clients, vous qui répondez devant la CNIL. En 2025, quatre sanctions CNIL sur cinq ont été rendues en procédure simplifiée, jusqu'à 20 000 euros, TPE et PME comprises ; la moitié du programme de contrôles 2026 porte sur la sécurité des données. Et pour situer l'ampleur : au premier trimestre 2026, la France est devenue le deuxième pays au monde pour le nombre de comptes compromis, selon les recensements spécialisés. Le risque n'est plus théorique ni réservé aux grands.

Le cas des boutiques et des salons

Deux situations physiques concentrent l'essentiel des mauvaises habitudes.

En boutique, l'email s'épelle à la caisse, devant la file, et se ressaisit avec ses fautes. Aucune trace d'accord, une donnée dégradée, une expérience pénible. L'alternative est simple : un QR en caisse, le client scanne, saisit lui-même sur son téléphone, coche ce qu'il accepte. La donnée est juste, l'accord est daté, la file avance.

En salon, la tentation est le scan de badge : rapide, volumique, et juridiquement toxique. L'accord que le visiteur a donné à l'organisateur en s'inscrivant ne vaut pas accord pour recevoir vos messages à vous. Un fichier de badges scannés est une liste de prospection sans consentement, exactement ce que le 11 août interdit d'appeler et ce que les règles antérieures encadraient déjà pour l'email. Le geste en règle est l'inverse : c'est le visiteur qui scanne votre QR, saisit, et consent explicitement à vous. Vous rentrez avec moins de lignes et plus de valeur : des gens qui ont dit oui.

Concrètement, comment ça se passe avec ncripted

Cette dernière section parle de ce que nous construisons ; elle est là pour répondre aux questions pratiques qu'on me pose, et vous pouvez appliquer tout ce qui précède sans elle.

Commençons par une réassurance, parce qu'elle est méritée : vos outils actuels font déjà une partie du travail. Shopify affiche nativement, à la page de paiement, la case « recevoir les nouveautés et offres par email ». Les popups des grands outils d'emailing intègrent le recueil du consentement. Ces cases sont bonnes, gardez-les. Ce qui manque n'est pas la case ; c'est ce que deviennent la coordonnée et la preuve une fois la case cochée : l'adresse part en clair dans plusieurs outils, et l'accord reste enfermé dans celui qui l'a enregistré.

ncripted ne réécrit rien par-dessus tout ça. Une balise de quelques lignes s'ajoute à votre thème, vos formulaires restent vos formulaires, vos cases restent vos cases. Ce qui change est invisible et se raconte mieux en suivant une inscription du début à la fin.

Votre visiteuse arrive sur votre boutique, votre popup lui propose dix pour cent de bienvenue, elle saisit son adresse. Premier changement : au moment où elle tape, un badge discret lui indique que sa coordonnée sera chiffrée, et ce qu'elle saisit part chiffré vers un coffre, pas en clair vers vos outils. Le texte de la case, la page, l'heure exacte : tout est noté à cet instant. Deuxième temps : elle reçoit votre email de confirmation, à votre marque, avec le bouton « Je confirme », la signature dont on parlait plus haut. Troisième temps, dès qu'elle confirme : un alias est créé, une adresse de substitution qui lui appartient, et c'est cet alias qui entre dans Shopify, dans votre outil d'emailing, partout. Pour vos outils, rien ne change : l'alias se comporte comme une adresse normale, votre flux de bienvenue se déclenche, le code de réduction part, vos campagnes suivront. Pour vous, rien ne change non plus, sinon une chose : dans vos outils, vous voyez des alias, et dans votre espace ncripted, vous voyez la preuve complète de chaque accord, exportable en un clic. La coordonnée réelle, elle, n'existe qu'au coffre, chiffrée.

Et le jour où elle se désabonne, le retrait s'applique au passage des messages, quel que soit l'outil qui envoie : un message commercial vers une personne sans accord ne part pas. Le jour où une de vos listes fuite, chez vous ou chez un prestataire, elle ne contient que des alias : rien d'exploitable, rien à revendre. Votre base historique, enfin, n'est pas touchée : elle continue de fonctionner telle quelle, et sa migration vers la protection se fait ensuite, pas à pas, jamais en force.

Questions fréquentes

Le double opt-in est-il obligatoire ?

Non, pas mot à mot en droit français. C'est en revanche le standard de preuve le plus solide : l'adresse est vérifiée, l'accord confirmé par son propriétaire, l'horodatage établi. Si vous devez choisir une seule pratique, choisissez celle-là.

Puis-je encore appeler mes clients existants ?

Pour exécuter leurs commandes, oui, sans restriction nouvelle. Pour leur vendre, uniquement avec un accord préalable prouvable pour le canal téléphonique.

Mon outil d'emailing enregistre les opt-ins, cela suffit-il ?

C'est mieux que rien, et insuffisant. La preuve y est partielle (rarement par canal, rarement avec la surface), captive (elle se dégrade si vous changez d'outil) et éclatée (le téléphone consenti au checkout n'y figure pas). Visez un point de vérité central et exportable.

Que faire de ma base historique ?

La conserver pour le transactionnel, la régulariser par vagues pour la prospection, accepter d'y perdre les silencieux. Méfiez-vous de quiconque promet une régularisation totale et instantanée.

Une fuite chez mon prestataire me concerne-t-elle ?

Oui, entièrement. Vous restez responsable de traitement : notification aux personnes, réponse à la CNIL, réputation. Le contrat avec votre prestataire répartit les torts, pas la responsabilité vis-à-vis de vos clients.

Par où commencer si je n'ai qu'une heure ?

Le test des dix minutes (produire la preuve d'un accord au hasard), puis la cartographie de vos surfaces de collecte. Ces deux exercices dictent tout le reste.

Sources : loi n° 2025-594 du 30 juin 2025, article 13 ; décret n° 2026-662 du 23 juillet 2026 ; CNIL, bilan 2025 et programme de contrôles 2026 ; presse spécialisée cybersécurité, août 2026 (DGFiP, Éducation nationale, Santé publique France, France VAE, Bloctel).

Israël N'DRY

Fondateur et CEO de ncripted

Israël N'DRY est le fondateur de ncripted, service français de collecte chiffrée : les coordonnées réelles restent dans un coffre, vos outils travaillent sur des alias, et chaque consentement est horodaté, exportable en un clic. Ingénieur en télécommunications, il a travaillé chez de grands opérateurs télécoms français et est intervenu sur des sujets de cybersécurité au sein de grands groupes. En parallèle, il a lancé et opéré sa propre boutique e-commerce ; ncripted est né de la rencontre de ces deux expériences.