Logo Ailance Alt TM
Logo Ailance Alt TM

Newsletter entre RGPD et ePrivacy : le consentement n'est pas toujours nécessaire

La question centrale de la procédure est la suivante : dans quelles conditions une newsletter est-elle autorisée sans consentement ?

Dans une procédure actuelle devant la Cour de justice des Communautés européennes (CJCE), l'évaluation de la protection des données des newsletters par e-mail est au centre des débats. Il s'agit entre autres de la délimitation entre publicité directe et communication commerciale ainsi que de l'applicabilité du règlement général sur la protection des données (RGPD) par rapport à la directive ePrivacy. La question centrale est la suivante : dans quelles conditions une newsletter sans Consentement admissible ?

Amende pour une newsletter

La plateforme roumaine avocatnet.ro est un média en ligne qui publie quotidiennement des informations d’actualité sur les évolutions juridiques en Roumanie. Pour bénéficier d’un accès complet aux contenus, les utilisateurs peuvent créer un compte gratuit. Ce compte leur donne accès à une lettre d'information quotidienne par e-mail contenant des mises à jour juridiques, appelées “ Personal Updates ”. Outre cette offre gratuite, il est possible d'acheter des contenus supplémentaires payants dans le cadre d'un abonnement Premium.

En 2019, l'autorité roumaine de protection des données a infligé à l'exploitant de la plateforme, Inteligo Media, un Amende a été démontrée. Le reproche : l'envoi de newsletters n'a pas été effectué de manière satisfaisante. Consentement des utilisateurs concernés a eu lieu. Inteligo Media a rejeté les accusations et a contesté la sanction devant les juridictions nationales. Après que les instances nationales se soient penchées sur la légalité du traitement des données, la Cour d'appel de Bucarest s'est trouvée confrontée à des questions complexes relevant du droit de l'Union. Elle a suspendu la procédure et a posé plusieurs questions à la Cour de justice de l'Union européenne concernant l'interprétation de la directive ePrivacy et du RGPD avant.

Publicité directe ou information rédactionnelle ?

La question centrale de l'évaluation juridique est de savoir si la newsletter en question doit être qualifiée de "publicité directe" au sens de l'article 13, paragraphe 2, de la directive 2002/58/CE. Cette qualification est d'une importance considérable, car elle permet de déterminer si une notification explicite préalable est nécessaire. Consentement des utilisateurs concernés est nécessaire ou si la dérogation de l'article 13, paragraphe 2, s'applique. Dans ses conclusions, l'avocat général de la Cour de justice des Communautés européennes conclut que, dans le cas présent, la newsletter présente clairement le caractère d'une publicité directe.

Son argumentation : la newsletter contient des contenus envoyés régulièrement qui résument les dernières évolutions juridiques et sont accompagnés de liens hypertextes renvoyant vers les articles complets sur le site web de la plateforme. L'objectif manifeste serait non seulement d'informer les utilisateurs, mais aussi de les fidéliser activement à la plateforme. L’avocat général constate que la structure ciblée de la newsletter vise à inciter les utilisateurs à épuiser leur quota mensuel gratuit d’articles. Cela augmenterait alors la probabilité que les utilisateurs optent pour un abonnement payant.

Selon l'avocat général, l'approche personnalisée est notamment déterminante : la newsletter est envoyée directement à l'adresse e-mail personnelle de chaque utilisateur et contient des contenus pertinents pour lui. Compte tenu de l’objectif commercial de la plateforme, qui consiste à attirer des abonnés payants, la newsletter présente ainsi toutes les caractéristiques d’un message publicitaire direct au sens de la législation sur la protection des données. La combinaison d’un aspect rédactionnel et d’une intention publicitaire rend, selon l’avocat général, incontournable sa qualification de message publicitaire direct.

Les transactions numériques : Qu'est-ce qui est considéré comme une "vente" ?

Un autre point essentiel concerne la définition juridique de la notion de “ vente ” dans le contexte numérique. Dans son acception traditionnelle, celle-ci est liée au paiement d’une somme d’argent. Dans son interprétation, l’avocat général s’écarte toutefois délibérément de cette définition restrictive et tient compte de la réalité des modèles économiques numériques. Sur Internet, il est depuis longtemps courant que les utilisateurs paient pour des contenus ou des services non pas avec de l’argent, mais en fournissant des données à caractère personnel. Il s’agit notamment des adresses e-mail, mais aussi Données d'utilisation ou des informations démographiques.

Cette forme de "paiement" avec des données est de plus en plus reconnue comme une contrepartie économiquement pertinente. L'utilisateur obtient en contrepartie l'accès à certaines prestations - par exemple des articles supplémentaires, l'abonnement à une newsletter ou une extension des fonctionnalités d'un service. Cet échange répond à un objectif économique clair et génère une valeur ajoutée mesurable pour l'entreprise qui propose le service, que ce soit par le biais d'une offre ciblée ou d'une offre de services. MarketingFidélisation des utilisateurs ou monétisation par Troisième.

L'avocat général fait valoir qu'un tel échange de données contre des avantages remplit, en fin de compte, la même finalité fonctionnelle qu'une vente classique. Il souligne que, dans le contexte des modèles économiques fondés sur les données, une interprétation large de la notion de vente est nécessaire pour rendre compte des réalités économiques. Une interprétation restrictive, qui ne tiendrait compte que des transactions monétaires, ne rendrait pas justice au marché numérique et à ses mécanismes et pourrait entraîner des lacunes considérables en matière de protection des données. Par conséquent, une transaction portant exclusivement sur des données doit également être qualifiée de “ vente ” au sens de la directive « e-vie privée », dès lors que la finalité de la collecte des données est liée à un avantage économique pour le fournisseur.

Relation entre le RGPD et la directive « e-Privacy » : qui réglemente quoi ?

L'interaction entre le règlement général sur la protection des données (RGPD) avec la Directive ePrivacy. Art. 95 RGPD précise que les RGPD ne crée pas d'obligations supplémentaires si des dispositions spécifiques de la directive ePrivacy ont déjà été prises dans le même but. Cette règle de priorité sert la sécurité juridique et garantit que les exigences en matière de protection des données ne sont pas appliquées inutilement deux fois.

En l'espèce, l'avocat général souligne que l'article 13 de la directive ePrivacy constitue une réglementation spéciale exhaustive pour l'utilisation des moyens de communication électroniques à des fins publicitaires. Cette disposition règle en particulier de manière détaillée les cas dans lesquels une obligation de notification préalable est requise. Consentement pour la publicité directe par e-mail et dans quelles circonstances il est possible de renoncer à une telle publicité. Consentement peut être évitée. Le site RGPD est secondaire dans la mesure où, bien que l'article 6 prévoie des règles générales pour la protection des données à caractère personnel, il ne s'applique pas à la protection des données à caractère personnel. Bases juridiques concernant le traitement des données, mais ne comporte pas les mêmes dispositions relatives au marketing direct que l'article 13 de la directive « e-vie privée ».

Un examen supplémentaire à l'aune de l'art. 6 RGPD n'est donc pas nécessaire, selon l'avocat général, dans les constellations qui relèvent entièrement de l'article 13 de la directive ePrivacy. Ce point de vue est conforme au principe juridique lex specialis derogat legi generaliLa norme la plus spécifique supplante la norme la plus générale lorsque les deux concernent le même objet de réglementation. En fin de compte, cette interprétation assure une répartition claire des compétences entre les deux ensembles de règles et évite les contradictions potentielles dans l'évaluation de la protection des données. Publicité?

Conseil de lecture : Risques liés à la protection des données dans le cadre des données de la clientèle dans la vente et le service après-vente

Publicité directe vs. communication commerciale

Dans certains États membres, la transposition de la directive “ e-vie privée ” utilise non pas le terme “ publicité directe ”, mais celui de « communication commerciale ». Ce terme est défini dans la directive 2000/31/CE relative au commerce électronique et englobe toutes les communications qui visent à promouvoir, directement ou indirectement, la vente de biens et de services ou qui contribuent à l'image d'une entreprise. En revanche, la notion de « publicité directe » serait plus spécifique et se référerait à des actions à visée commerciale adressées individuellement et destinées directement à des utilisateurs particuliers.

L'avocat général souligne que le démarchage direct est toujours une communication commerciale, mais que l'inverse n'est pas vrai. Un exemple parlant est celui d'un film d'entreprise général ou d'un message de parrainage destiné à promouvoir l'image de l'entreprise auprès du grand public, mais qui ne s'adresse pas spécifiquement à des destinataires individuels. De telles mesures ne répondent pas aux critères de la publicité directe, car elles ne comportent pas d'approche personnalisée.

L'utilisation de terminologies différentes dans les transpositions nationales peut poser des problèmes. Il existe notamment un risque que les réglementations nationales s'écartent de la systématique du droit de l'Union si elles ne font pas suffisamment la distinction entre ces deux notions. Cela peut à son tour entraîner une interprétation et une application hétérogènes des règles en matière de protection des données au sein de l’UE, ce qui pose des défis considérables aux entreprises et porte finalement atteinte à la sécurité juridique au sein du marché unique européen.

La newsletter comme moyen de prospection : implications pratiques pour les entreprises

La décision de la Cour de justice de l'Union européenne concernant la licéité des newsletters au regard de la protection des données et l'interprétation de l'article 13, paragraphe 2, de la directive « e-vie privée » aura des répercussions considérables sur les pratiques des entreprises. Les entreprises qui Marketing par courriel ou proposent des services numériques personnalisés ont la responsabilité de revoir leurs processus de traitement des données à la lumière de cette évolution juridique. Cela concerne notamment la question de savoir s'il faut prévoir explicitement Consentement de la personne concernée est nécessaire ou si le traitement des données peut être fondé sur une disposition légale d'exception.

Concrètement, cela signifie pour les exploitants de plateformes et les entreprises de médias que le traitement des données des utilisateurs – y compris dans le cadre d’offres apparemment sans engagement telles que les newsletters gratuites – doit être conforme à la réglementation en matière de protection des données. Il convient notamment de veiller à ce que les personnes concernées soient informées de manière claire, compréhensible et transparente de la finalité de l’utilisation des données dès la collecte de leur adresse e-mail. Il est tout aussi important de mettre à la disposition des utilisateurs des moyens simples et accessibles à tout moment leur permettant de refuser ou de se désabonner des communications publicitaires (opt-out).

Les entreprises doivent en outre vérifier avec une attention particulière si leurs newsletters, leurs services d'information ou toute autre communication par e-mail doivent être considérés comme du démarchage direct. Ce qui est déterminant à cet égard, ce n’est pas seulement la présentation extérieure du message, mais aussi l’objectif poursuivi. Notamment lorsque des liens hypertextes ou des mentions d’accompagnement visent à promouvoir l’utilisation d’offres payantes.

Les autorités de contrôle ont un rôle à jouer

Pour les autorités de contrôle, le cas présent impose clairement l'obligation, lors de l'imposition de sanctions en matière de protection des données, de ne pas seulement tenir compte de la Bases juridiques mais aussi de veiller à ce que la motivation soit détaillée et compréhensible. Les critères de l'article 83, paragraphe 2 RGPD - tels que la nature, la gravité et la durée de l'infraction - doivent être pris en compte de manière reconnaissable dans la décision. Ce n'est qu'ainsi qu'il sera possible de mettre en place une pratique des amendes différenciée, proportionnée et juridiquement solide, qui répondra à la fois à la protection des personnes concernées et à la sécurité juridique des entreprises.

Dans l'ensemble, la procédure montre que l'utilisation juridiquement sûre de l'information électronique est une tâche difficile. Publicité et l'approche numérique des clients reste un défi exigeant qui requiert non seulement un savoir-faire technique, mais aussi juridique. Les entreprises et les autorités sont appelées de la même manière à mettre en œuvre les directives relatives à la protection des données non seulement sur le plan formel, mais aussi dans leurs effets pratiques.

La décision de la CJCE sur les bulletins d'information n'a pas encore été rendue

L'avis de l'avocat général renforce l'orientation juridique dans le domaine du marketing par e-mail. Il précise dans quelles conditions le publipostage par courrier électronique est autorisé et comment les notions de "vente" et de ".Consentement"dans le contexte numérique. Cette procédure est particulièrement importante pour les entreprises du secteur en ligne, car elle permet de définir les limites entre ce qui est autorisé et ce qui ne l'est pas. Publicité et l'obligation de consentement sont concrétisées.

Il convient toutefois de noter que les conclusions de l’avocat général constituent une appréciation juridique qui n’est pas contraignante pour la Cour de justice. La décision définitive de la Cour de justice de l’Union européenne n’a pas encore été rendue. Elle permettra de déterminer dans quelle mesure la Cour suit l’argumentation de l’avocat général – et définira ainsi de manière contraignante le cadre juridique du marketing direct électronique en Europe.

Source : Conclusions de l’avocat général de la Cour de justice de l’Union européenne dans l’affaire C-654/23

Vous avez encore des questions sur Marketing par courriel, RGPD et ePrivacy ? Alors, prenez contact avec nos experts ! Nous trouvons toujours une solution.
☎️ +49 (228) 926165-100
📧  paris@2b-advice.com

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Newsletter entre RGPD et ePrivacy : le consentement n'est pas toujours nécessaire