Aristotelis Zervos
Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.
Dans son arrêt C‑654/23, la Cour de justice de l'Union européenne (CJUE) apporte des précisions claires. Lignes directrices sur l'interprétation de la notion de „ publicité directe “ au sens de la directive « vie privée et communications électroniques » et sur la relation entre la directive « vie privée et communications électroniques » et la RGPD. La CJUE précise notamment dans quelles conditions l'envoi de newsletters à des adresses e-mail collectées dans le cadre de comptes utilisateurs gratuits est autorisé et dans quels cas aucune autorisation distincte n'est requise. Consentement est nécessaire. Quelles sont les conséquences pratiques de l'arrêt de la CJUE pour les entreprises ?.
Compte gratuit et newsletter sans consentement
L'affaire concernait la plateforme en ligne roumaine avocatnet.ro, qui propose des actualités juridiques. Inteligo Media SA, l'exploitant de la plateforme, permettait initialement aux utilisateurs de lire gratuitement jusqu'à six articles par mois. Pour bénéficier de contenus supplémentaires gratuits, les utilisateurs pouvaient créer un compte gratuit, ce qui les obligeait à fournir leur adresse e-mail. La création de ce compte gratuit leur donnait accès à deux articles supplémentaires par mois et à une newsletter quotidienne intitulée „ Personal Update “. Lors de leur inscription, ils pouvaient expressément refuser de recevoir la newsletter (opt-out). Chaque newsletter contenait en outre un lien de désabonnement permettant de mettre fin à l'abonnement à tout moment.
L'autorité nationale roumaine chargée de la protection des données (ANSPDCP) y a vu un Violation Contre la loi sur la protection des données : Inteligo Media aurait utilisé les adresses e-mail collectées à d'autres fins. À savoir, pour envoyer des publicités directes par newsletter, sans avoir obtenu au préalable le consentement explicite des destinataires. Consentement de l'utilisateur. Un Amende d'environ 9 000 euros. Inteligo Media a contesté cette accusation et a fait valoir qu'elle avait agi conformément à la directive « e-Privacy » et qu'elle n'était donc pas passible d'une RGPD-Base juridique telle que celle d'un Consentement nécessaire. Finalement, la cour d'appel roumaine a soumis plusieurs questions à la CJUE. Entre autres, sur la définition de „ publicité directe “, sur l'interprétation de „ dans le cadre de la vente d'un produit ou d'un service “ (art. 13, al. 2 de la directive ePrivacy) et sur l'application de la RGPD (Art. 6 et art. 95 RGPD) dans ce contexte.
Quand une newsletter est-elle considérée comme du publipostage ?
Une question centrale était de savoir si la newsletter envoyée quotidiennement devait être qualifiée de „ publicité directe “ au sens de la directive « e-Privacy ». Inteligo Media a fait valoir que la newsletter servait principalement à informer des nouvelles modifications législatives et qu’elle revêtait un caractère rédactionnel. La CJUE précise toutefois que ce n’est pas seulement le contenu, mais surtout l’objectif poursuivi par le message qui est déterminant. Bien que la newsletter « Personal Update » contienne des résumés informatifs, elle poursuit en fin de compte un objectif commercial : rediriger les utilisateurs vers le site web via des liens, afin qu’ils épuisent leur quota gratuit et soient incités à souscrire un abonnement complet. Il s’agit donc d’une approche publicitaire individuelle des utilisateurs. La CJUE confirme que de tels e-mails "“ à des fins de prospection commerciale », même si elles semblent à première vue relever du contenu rédactionnel.
Conclusion : Les entreprises sont autorisées à envoyer des newsletters au contenu „ mixte “ (informations et publicités cachées). Publicité) sont considérés comme du publipostage direct au sens de la législation sur la protection des données. Ce qui est déterminant, c'est l'objectif promotionnel du message, et non son contenu superficiel.
Un compte utilisateur gratuit = „ vente d'un service “ ?
La question de savoir si la création d'un compte gratuit peut être considérée comme „ liée à la vente d'un produit ou d'un service “ (art. 13, al. 2 de la directive ePrivacy) revêt une importance particulière dans la pratique. Cette définition détermine si la règle d'exception du „ soft opt-in “, qui autorise la publicité directe sans consentement préalable, s'applique. Consentement autorisé. La CJUE le confirme expressément : même un service apparemment gratuit peut constituer une „ vente “ si l'utilisateur fournit ses données en contrepartie. Le fait déterminant est que la création d'un compte donne lieu à une relation contractuelle entre l'utilisateur et le fournisseur et que ce dernier en tire un avantage économique indirect. Dans le cas présent, le „ paiement indirect “ consistait en ce que l'offre gratuite devait promouvoir les ventes de l'abonnement premium payant. La CJUE souligne que les coûts du service gratuit sont économiquement pris en compte dans le prix de l'offre payante et sont donc considérés comme une rémunération indirecte.
Selon cette interprétation large, le compte gratuit remplit déjà la condition d’une „ vente “ au sens de l’article 13, paragraphe 2, de la directive „ ePrivacy “. Les entreprises proposant des modèles „ freemium “ peuvent donc considérer leurs utilisateurs gratuits comme des „ clients “ au sens de la directive « ePrivacy » et leur envoyer des newsletters dans le cadre de leur propre offre, sans consentement préalable (« opt-in »), pour autant que les autres conditions soient respectées. La seule incertitude qui subsiste concerne la portée de cette interprétation. La CJUE n’a pas précisé si les services purement gratuits, sans aucune intention de vente incitative, sont également considérés comme une « vente » ou s’il doit toujours y avoir un intérêt économique propre au prestataire. Dans la pratique, les entreprises devraient toutefois partir du principe que les données échangées contre une prestation correspondent à un échange assimilable à une rémunération – le fait de « payer avec des données » est reconnu comme un véritable modèle économique.
ePrivacy vs RGPD : aucune double base juridique requise (lex specialis)
La clarification apportée par la CJUE concernant la relation entre la directive « vie privée et communications électroniques » et la RGPD. Article 95 RGPD indique que la RGPD aucune obligation supplémentaire n'est imposée dans la mesure où, pour certains domaines (tels que les communications électroniques), la directive « vie privée et communications électroniques » prévoit des dispositions spécifiques ayant le même objectif. La CJUE confirme désormais expressément le principe de la lex specialis dans ce contexte : si un traitement de données remplit les conditions spécifiques de la directive « vie privée et communications électroniques », il n'est pas nécessaire de recourir aux bases juridiques générales de la RGPD (art. 6, al. 1). En clair : l'art. 13, al. 2 de la directive « vie privée et communications électroniques » constitue une base juridique autonome et exhaustive pour l'envoi d'e-mails publicitaires directs. Si toutes les conditions qui y sont mentionnées – par exemple, possibilité de refus et produit similaire – sont remplies, la directive s'applique. Traitement comme légitime. Un examen séparé conformément à l'art. 6 RGPD (par exemple sur intérêts légitimes) n'est pas nécessaire.
La CJUE contredit ainsi l'opinion autrefois répandue selon laquelle, outre l'exception prévue par la directive « ePrivacy », il fallait encore un RGPD-Motif d'autorisation (l'art. 6, al. 1, let. f a souvent été invoqué RGPD, intérêt légitime, efforts). Dans la pratique, de nombreuses entreprises avaient déjà recours à une option séparée dans le cas du soft opt-in. Consentement et a plutôt retenu l'intérêt légitime. Le jugement précise que la règle du soft opt-in fournit en soi la justification nécessaire. Important : cela ne signifie pas que la RGPD ne s'applique pas dans l'ensemble. Toutes les autres obligations (par exemple. Obligations d'information, Sécurité des données, Droits des personnes concernées) restent bien sûr applicables. Il n'est toutefois plus nécessaire, pour la même opération, de prévoir, parallèlement au règlement « ePrivacy », un RGPD-fondement juridique (tel que Consentement ou LI).
Conseil de lecture : Données à caractère personnel et pseudonymisation – La CJUE précise les exigences
Newsletters sans consentement : à quoi faudra-t-il veiller à l'avenir ?
En principe, la directive ePrivacy exige une autorisation préalable pour les communications électroniques non sollicitées à des fins publicitaires. Consentement le destinataire (opt-in, art. 13, paragraphe 1, de la directive ePrivacy). L'article 13, paragraphe 2, de la directive ePrivacy prévoit toutefois l'exception bien connue („ soft opt-in “) pour la publicité auprès des clients existants, qui est transposée dans le droit allemand, par exemple à l'article 7, paragraphe 3, de la loi sur la concurrence déloyale (UWG). L'arrêt de la CJUE clarifie désormais la manière dont cette exception doit être appliquée et souligne les conditions strictes qui y sont associées :
- Relation client : Il doit exister une relation client, y compris les relations rémunérées indirectement, comme dans le modèle „ freemium “. Un compte utilisateur gratuit peut donc être considéré comme un « client », à condition qu'il s'inscrive dans le cadre d'un échange de prestations commerciales (par exemple, un accès en échange de données).
- Produit/service similaire : Le site Publicité ne peut se référer qu'à ses propres produits ou services similaires. Dans le cas Inteligo, la newsletter portait sur le contenu de sa propre plateforme, ce qui relève de services similaires. Cependant, ceux qui souhaitent promouvoir des produits tiers ou totalement différents ne peuvent pas invoquer cette exception.
- Opt-out lors de la collecte de données : Dès le moment de la collecte des données (par exemple, lors de la création du compte), le client doit avoir eu clairement la possibilité de s'opposer à l'utilisation de son adresse e-mail. Dans le cas présent, cela s'est fait par le biais d'une case à décocher intitulée „ Je ne souhaite pas recevoir de newsletter “. Cette option de désabonnement doit être gratuite et simple.
- Option de désinscription dans chaque message: Chaque e-mail publicitaire envoyé doit comporter une mention claire indiquant la possibilité de se désabonner (lien de désabonnement). Les destinataires doivent pouvoir se désabonner facilement à tout moment.
Ce n'est que lorsque toutes ces conditions sont remplies qu'une newsletter peut être envoyée sans consentement préalable. Si l'une des conditions n'est pas remplie, par exemple parce que le contenu promu ne peut plus être considéré comme „ similaire “ ou parce qu'aucune possibilité de refus n'a été offerte lors du contact initial, l'exception ne s'applique pas. Dans de tels cas, un consentement explicite doit être obtenu avant l'envoi de la newsletter. Consentement des utilisateurs, qui doivent respecter les strictes RGPD- doit répondre à certains critères (volontaire, éclairé, vérifiable, etc.).
Conséquences pratiques pour les entreprises
L'arrêt de la CJUE a des implications pratiques sur la mise en place des abonnements aux newsletters et les stratégies marketing. Les entreprises devraient désormais examiner leurs processus et les adapter si nécessaire :
- Utiliser les modèles freemium en toute sécurité juridique : Les entreprises proposant des comptes utilisateurs gratuits ou des offres „ freemium “ peuvent désormais utiliser le soft opt-in en toute sécurité juridique. Utilisez les adresses e-mail issues d'inscriptions gratuites pour la publicité directe de vos propres offres premium, sans autorisation séparée. Consentement. Mais uniquement si les conditions d'opt-out ont été respectées. Assurez-vous que dès l'inscription, une mention claire concernant l'envoi de la newsletter soit indiquée et qu'il soit possible de se désabonner.
- Contrôle de similitude des Publicité: Vérifiez que le contenu publicitaire que vous prévoyez de diffuser concerne bien uniquement vos propres produits/services similaires. Publicité pour les produits non spécialisés, les offres de tiers ou les services entièrement nouveaux de l'entreprise ne relève pas de l'exception et nécessite Consentement. Veuillez Marketing- Contenu très proche du produit acheté à l'origine.
- Mettre en œuvre systématiquement l'opt-out : Documentez les possibilités de désabonnement dans vos systèmes. Chaque e-mail publicitaire doit comporter un lien de désabonnement bien visible. Cela contribue également à renforcer la confiance des clients. Vérifiez régulièrement que les désabonnements sont mis en œuvre de manière fiable sur le plan technique.
- Pas de couplage caché : Renoncez à proposer des newsletters de manière dissimulée dans le cadre d'un „ pack obligatoire “. Si vous proposez une Consentement doivent obtenir (car le soft opt-in ne s'applique pas), celle-ci ne doit pas être liée à l'utilisation du compte. Les utilisateurs doivent pouvoir utiliser l'offre gratuite même s'ils refusent la newsletter, sinon la Consentement inefficace (Interdiction de couplage).
- Transparence dans les déclarations de confidentialité : Adaptez votre politique de confidentialité et les informations destinées aux clients. Expliquez clairement à quelles fins vous utilisez l'adresse e-mail (par exemple, pour envoyer une newsletter gratuite sur des offres similaires) et précisez que l'utilisateur peut s'y opposer à tout moment. Cela souligne votre Conformité et informe les personnes concernées conformément à l'art. 13. RGPD.
- Documentation la base juridique : Consignez la base sur laquelle vous envoyez vos newsletters. Pouvez-vous vous appuyer sur le § 7 al. 3 UWG / art. 13 al. 2 ePrivacy-RL (soft opt-in), ou existe-t-il une Consentement avant ? Une propre Documentation aide à prouver que votre cabinet est conforme à la législation en vigueur.
Conclusion : newsletter sans consentement dans des conditions strictes
L'arrêt de la CJUE dans l'affaire C-654/23, Inteligo Media, apporte aux entreprises une clarté rassurante : le règlement « ePrivacy » concernant Marketing par courriel Il s'agit d'une disposition spéciale qui autorise, dans des conditions strictes, l'envoi de newsletters sans consentement préalable lorsque celles-ci ont pour objectif le démarchage direct, même si leur contenu est à première vue informatif.
Les entreprises ont tout intérêt à adapter dès maintenant leurs processus de newsletter : celles qui souhaitent bénéficier de l'exception du soft opt-in doivent respecter toutes les conditions requises. Dans le cas contraire, une déclaration explicite est nécessaire. Consentement du destinataire. Dans l'ensemble, cet arrêt renforce les approches pratiques dans le domaine du marketing direct et tient compte de la réalité des services en ligne „ gratuits “. Pour les délégués à la protection des données et les décideurs, cela signifie une plus grande sécurité juridique dans la conception de Marketing par courriel, Il convient toutefois de faire preuve de prudence afin de conserver la confiance des utilisateurs et d'éviter tout risque juridique.
Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.





