Une newsletter devient conforme au RGPD si vous collectez un accord valable avant l’envoi, si chaque message permet une sortie immédiate et si vous gardez une preuve exploitable. Pour un envoi à des particuliers, la case d’inscription doit rester vide au départ et l’abonné doit l’activer lui-même.
Ce qu’il vous faut
- Un formulaire d’inscription avec une case non pré-cochée.
- Une mention d’information claire sur l’usage des données collectées.
- Un outil qui enregistre l’horodatage, le mode d’inscription et la preuve rattachée au contact.
- Un modèle d’e-mail contenant un lien de désinscription visible et une adresse d’expéditeur valide.
Vous obtenez une base d’abonnés que vous pouvez utiliser sans bricolage juridique à chaque campagne.
Consentement valide et preuve d’inscription
Le premier réglage se fait au moment de la collecte. Une inscription à une newsletter n’est régulière que si la personne a reçu une information claire, accessible et complète, puis a posé un acte positif pour accepter l’envoi.
Case vide, information claire, accord explicite
Pour des destinataires particuliers, l’opt-in est obligatoire. La case doit être décochée par défaut. L’abonné la coche lui-même. L’accord doit rester libre, spécifique, éclairé et univoque. Si le formulaire mélange plusieurs usages, l’inscription devient fragile.
Une mention RGPD doit accompagner toute collecte de données personnelles. Cette mention sert à informer la personne concernée de manière claire, accessible et complète. Pour une newsletter, cette information doit être visible au moment de l’inscription, pas enfouie ailleurs sur le site.
Exception B2B à manier avec précision
En prospection interentreprises, l’envoi sans accord préalable reste possible sous conditions. L’adresse doit être professionnelle. Le contenu doit avoir un lien direct avec l’activité du destinataire. Le message doit aussi offrir une opposition immédiate. Si une de ces conditions manque, revenez à l’accord préalable.
Preuve à conserver pour chaque abonné
La preuve d’inscription doit permettre de relier une personne à un acte précis. L’enregistrement doit contenir la date et l’heure, l’identité de la personne, la nature de l’accord, le moyen utilisé et la preuve associée. Sans ces éléments, vous aurez du mal à justifier un envoi lors d’un contrôle.
Le double opt-in, avec e-mail de confirmation et lien de validation, n’est pas imposé par le texte du RGPD. Il reste la meilleure pratique pour renforcer la preuve. Si votre outil le propose, activez-le en priorité sur les formulaires publics.

Vérifier une newsletter en 5 contrôles visibles
Un contrôle simple évite la plupart des erreurs avant le premier envoi et avant chaque refonte du formulaire.
- Ouvrez le formulaire d’inscription, puis vérifiez que la case newsletter est vide au chargement. Le contrôle est réussi si aucun accord n’apparaît avant l’action de l’utilisateur. Il échoue si la case est déjà activée.
- Lisez la zone d’information placée près du formulaire, puis vérifiez qu’elle explique l’usage des données de façon claire et accessible. Le contrôle est réussi si l’information se lit sans chercher dans les mentions légales. Il échoue si elle est absente ou noyée dans un bloc générique.
- Inscrivez une adresse test, puis consultez la fiche créée dans votre outil. Le contrôle est réussi si vous voyez l’horodatage, l’identité du contact, le mode d’inscription et une preuve rattachée. Il échoue si la fiche ne montre qu’une adresse e-mail sans trace du geste effectué.
- Envoyez un e-mail test, puis repérez le lien de désinscription. Le contrôle est réussi si le lien est visible et mène à une sortie sans justification. Il échoue si le lecteur doit se connecter, remplir un motif ou passer par plusieurs écrans.
- Désinscrivez l’adresse test, puis vérifiez la base après traitement. Le contrôle est réussi si l’adresse n’est plus dans la liste active et reste bloquée dans une liste d’opposition. Il échoue si le contact peut être réimporté ou recontacté par erreur.
Arrêtez les envois et faites relire le paramétrage par un professionnel si vous ne pouvez pas montrer la preuve d’inscription ou si la désinscription ne fonctionne pas sans friction.
Désinscription et mentions dans chaque e-mail
Chaque message doit permettre au destinataire d’identifier l’expéditeur, de comprendre l’objet du message et de quitter la liste immédiatement. Cette étape se contrôle dans le modèle d’e-mail, pas seulement dans le formulaire d’inscription.
Lien de désinscription en un clic
Chaque newsletter doit contenir un lien de désinscription cliquable en un seul clic. Le destinataire ne doit pas avoir à se justifier. Le traitement de la demande doit devenir effectif sous 24 à 48 heures maximum. Si le lien ne marche pas ou renvoie vers un parcours long, le message n’est pas conforme à cette exigence.
Le bon emplacement est celui que le lecteur repère sans effort. Un lien discret mais lisible vaut mieux qu’une formule vague du type « gérer mes préférences » si elle cache la sortie. L’exigence porte sur la facilité réelle de retrait, pas sur l’élégance du design.
Informations à afficher dans chaque envoi
Une newsletter conforme doit inclure une adresse e-mail valide de l’expéditeur, une identification claire de l’organisme, un intitulé explicite, un lien de retrait visible et la durée de conservation. Ces éléments ont deux fonctions. Ils informent le destinataire et ils documentent le traitement.
L’intitulé explicite compte aussi. Si l’objet de l’e-mail ou le nom d’expéditeur brouille l’identité de l’organisme, la personne ne sait plus à quoi elle s’est inscrite. Vous créez alors un risque de plainte même avec une base collectée proprement.

Sanctions CNIL et gestion de la liste d’opposition
Un manquement sur l’accord préalable, la preuve de collecte ou la sortie de liste expose à une sanction administrative. En 2026, les amendes maximales de la CNIL peuvent atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial.
Ce qui déclenche le risque le plus vite
Le risque apparaît dès qu’un e-mail part sans base légale claire ou qu’un destinataire ne peut pas se retirer facilement. Une trace incomplète d’inscription pose le même problème. En pratique, le défaut n’est pas seulement l’envoi initial. C’est aussi l’incapacité à démontrer ce qui s’est passé.
Conserver les désinscrits pendant 3 ans
Une adresse retirée de la newsletter ne doit pas disparaître de tout votre système. Les contacts désinscrits doivent rester dans une liste d’opposition pendant au moins 3 ans afin d’éviter un recontact accidentel. Cette liste ne sert pas à relancer. Elle sert à bloquer.
Le point qui casse souvent la conformité est simple : supprimer totalement un désinscrit au lieu de l’exclure durablement des prochains envois.
FAQ sur la newsletter et le RGPD
Le double opt-in est-il obligatoire ?
Non. Le RGPD ne l’impose pas formellement. Le double opt-in reste toutefois la meilleure pratique pour renforcer la preuve de l’inscription.
Peut-on envoyer une newsletter à une adresse professionnelle sans accord préalable ?
Oui, dans le cadre B2B et sous conditions. L’adresse doit être professionnelle, le contenu doit avoir un lien direct avec l’activité du destinataire et le message doit permettre une opposition immédiate.
Que faut-il garder comme preuve d’inscription ?
Il faut conserver l’horodatage, l’identité de la personne, la nature de l’accord donné, le moyen utilisé et la preuve associée. La fiche doit permettre de relier un contact précis à un acte précis.
La mention RGPD peut-elle être renvoyée vers les mentions légales du site ?
La collecte de données impose une information claire, accessible et complète au moment où la personne s’inscrit. Un renvoi isolé vers une page générale ne remplit pas à lui seul cet objectif si l’information utile n’est pas visible lors de la collecte.