Image illustration article 282 Normandie Digital

Pixels de suivi email : la CNIL impose le consentement

📌 En bref :
Depuis la recommandation CNIL du 12 mars 2026, les pixels de suivi dans les emails sont des traceurs au mĂŞme titre que les cookies. Consentement prĂ©alable obligatoire. Deadline pour informer les bases existantes : 14 juillet 2026. Deux exceptions : dĂ©livrabilitĂ© technique et service explicitement demandĂ©. Les routeurs d’emailing qui activent le pixel par dĂ©faut doivent adapter leur plateforme. Voici ce qui change concrètement pour votre marketing.

Sommaire

Qu’est-ce qu’un pixel de suivi ?

Un pixel de suivi (parfois appelĂ© « pixel espion » ou pixel de tracking) est une image invisible de 1 pixel par 1 pixel, intĂ©grĂ©e dans le code HTML d’un email. Quand le destinataire ouvre l’email, son client de messagerie charge cette image depuis un serveur distant. Ce chargement permet Ă  l’expĂ©diteur de savoir que l’email a Ă©tĂ© ouvert, Ă  quelle heure, et sur quel appareil.

Cette technique est utilisĂ©e depuis des annĂ©es par les routeurs d’emailing (Mailchimp, Sendinblue, Brevo, Active Campaign) pour mesurer les taux d’ouverture. La plupart de ces plateformes activent le pixel par dĂ©faut, sans que l’expĂ©diteur ne s’interroge sur sa base lĂ©gale. C’Ă©tait un angle mort de la conformitĂ© RGPD.

La recommandation CNIL du 12 mars 2026

La dĂ©libĂ©ration n° 2026-042 de la CNIL, adoptĂ©e le 12 mars 2026 et publiĂ©e le 14 avril 2026, met fin Ă  cette zone grise. La CNIL qualifie le pixel de suivi de traceur au sens de l’article 82 de la loi Informatique et LibertĂ©s, qui transpose la directive ePrivacy.

Concrètement : un pixel qui mesure l’ouverture ou les clics Ă  des fins marketing, statistiques ou de profilage suppose le consentement prĂ©alable du destinataire, exactement comme un cookie sur un site web. L’opt-out ne suffit plus. Le destinataire doit dire oui avant que le pixel ne soit chargĂ©.

Pour les adresses collectĂ©es avant le 14 avril 2026, la CNIL a laissĂ© trois mois pour informer les destinataires et leur permettre de s’opposer, soit jusqu’au 14 juillet 2026. Ă€ partir de cette date, le consentement explicite devient obligatoire pour toute nouvelle campagne utilisant des pixels de suivi.

Cette contrainte doit être intégrée dès la conception des campagnes et des supports, comme le rappelle notre guide de la refonte de site internet.

Ce qui change concrètement

Si vous envoyez des emails marketing avec suivi d’ouverture, voici ce qui change :

La conformitĂ© est aussi un prĂ©requis de visibilitĂ© : un site qui respecte la loi inspire confiance, comme l’explique notre guide pour apparaĂ®tre sur Google.

  • Avant : vous ajoutez un pixel, vous mesurez les ouvertures, personne ne pose de question.
  • Après : vous devez obtenir le consentement du destinataire avant d’activer le pixel. Sans consentement, pas de suivi d’ouverture.

Les usages qui exigent désormais un consentement explicite :

  • Mesure des taux d’ouverture Ă  des fins marketing
  • Profilage des destinataires (appareil, localisation, horaires d’ouverture)
  • Statistiques agrĂ©gĂ©es d’engagement
  • Scoring des contacts inactifs pour suppression

La sanction encourue : jusqu’Ă  4 % du chiffre d’affaires mondial, comme pour toute violation du RGPD. La CNIL a dĂ©jĂ  sanctionnĂ© des acteurs pour des pratiques similaires (amende de 60 millions d’euros contre des cookies non consentis en 2023).

Les deux exceptions

La CNIL prévoit deux cas où le pixel reste autorisé sans consentement :

  1. DĂ©livrabilitĂ© technique : mesurer si l’email a bien Ă©tĂ© dĂ©livrĂ© (bounces, rejets) pour purger les adresses invalides. Ce suivi est nĂ©cessaire au fonctionnement du service et ne nĂ©cessite pas de consentement.
  2. Service explicitement demandé : si le destinataire a demandé une fonctionnalité qui implique un suivi (par exemple, un accusé de lecture dans une messagerie), le pixel est autorisé dans la limite de ce service.

Tout autre usage, notamment le marketing et le profilage, exige le consentement.

Les actions Ă  mener

1. Auditer vos outils d’emailing. VĂ©rifiez si votre routeur (Brevo, Mailchimp, Sendinblue, Active Campaign) active le pixel de suivi par dĂ©faut. La plupart le font. DĂ©sactivez-le si vous n’avez pas recueilli le consentement.

2. Mettre en place un mĂ©canisme de consentement. Ajoutez une case Ă  cocher lors de l’inscription Ă  votre newsletter : « J’accepte d’ĂŞtre suivi Ă  des fins de statistiques marketing ». Sans cette case cochĂ©e, le pixel ne doit pas se charger.

3. Informer les bases existantes. Pour les contacts collectĂ©s avant le 14 avril 2026, envoyez un email d’information expliquant la pratique et proposant de s’y opposer. La deadline Ă©tait le 14 juillet 2026.

4. Repenser vos mĂ©triques. Sans pixel, vous perdez la mesure du taux d’ouverture. Remplacez-la par des mĂ©triques alternatives : taux de clic (qui ne nĂ©cessite pas de pixel), taux de conversion, dĂ©sabonnements. Le taux de clic est de toute façon une mĂ©trique plus fiable que le taux d’ouverture, qui est surestimĂ© par les clients de messagerie qui chargent les images automatiquement.

📌 Pour aller plus loin

Utiq et le RGPD : pour aller plus loin.

FAQ

Mon routeur d’emailing active-t-il le pixel par dĂ©faut ?

Dans la plupart des cas, oui. Brevo (ex-Sendinblue), Mailchimp, Active Campaign, HubSpot et la plupart des routeurs activent le pixel de suivi par dĂ©faut pour mesurer le taux d’ouverture. VĂ©rifiez dans les paramètres de votre campagne et dĂ©sactivez-le si vous n’avez pas recueilli le consentement.

Comment mesurer l’engagement sans pixel ?

Le taux de clic est la mĂ©trique la plus fiable et ne nĂ©cessite pas de pixel : chaque clic sur un lien de votre email est tracĂ© via la redirection du routeur. ComplĂ©tez avec le taux de conversion (actions sur votre site après le clic), les dĂ©sabonnements et les rĂ©ponses directes. Le taux d’ouverture Ă©tait de toute façon une mĂ©trique faussĂ©e par les clients de messagerie qui chargent les images en arrière-plan.

Que risqué-je si je ne me mets pas en conformité ?

Jusqu’Ă  4 % du chiffre d’affaires mondial ou 20 millions d’euros (le montant le plus Ă©levĂ©). La CNIL a dĂ©jĂ  sanctionnĂ© des pratiques de tracking non consenties : 60 millions d’euros contre des cookies en 2023. Le risque n’est pas thĂ©orique. Une plainte d’un destinataire suffit Ă  dĂ©clencher un contrĂ´le.

Le consentement doit-il être renouvelé régulièrement ?

Le RGPD ne fixe pas de durĂ©e de validitĂ© pour le consentement, mais la CNIL recommande de le renouveler tous les 13 mois (durĂ©e maximale d’un cookie). En pratique, ajoutez une mention de renouvellement dans votre formulaire de dĂ©sinscription et permettez au destinataire de retirer son consentement Ă  tout moment.

Sources : CNIL (délibération n° 2026-042, 12 mars 2026), donneespersonnelles.fr, leto.legal. Article rédigé par Raphaël Marieux pour Normandie Digital.

🤖 Transparence IA — Cet article a été rédigé avec l'assistance d'une intelligence artificielle et relu par un éditeur humain, conformément au règlement européen sur l'IA (AI Act, dont les obligations de transparence s'appliquent depuis le 2 août 2026).

Publications similaires

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *