La question qui revient le plus souvent quand j'anime des ateliers email avec des petites structures, ce n'est pas "comment on rédige un bon objet ?" — c'est "attends, on a le droit d'écrire à cette personne, là ?". Le fameux opt-in. Et je comprends : entre les souvenirs de la CNIL, les histoires de sanctions à plusieurs zéros et les cases à cocher bricolées à la va-vite, on finit par ne plus savoir ce qui est autorisé.
Spoiler : dans 80 % des fichiers clients que j'ai audités ces dernières années, la réponse est non. Pas parce que les gens sont de mauvaise foi. Parce que l'opt-in, c'est un mécanisme qui a l'air simple et qui est truffé de pièges.
Points clés à retenir
- L'opt-in = consentement préalable et explicite avant tout envoi de prospection commerciale (email, SMS, appel, fax).
- L'opt-out, c'est l'inverse : on vous envoie, vous pouvez vous désinscrire après coup.
- Pour les particuliers (B2C), l'opt-in est obligatoire. Pour les professionnels en B2B, l'opt-out reste toléré dans certaines limites.
- Le double opt-in ajoute une confirmation (lien cliqué) : plus contraignant, mais beaucoup plus solide en cas de contrôle.
- Une case pré-cochée n'est pas un consentement valable. Jamais.
- Conserver la preuve du consentement (date, source, libellé) est aussi important que le consentement lui-même.
Opt-in : la définition simple que tout le monde cherche
L'opt-in est une pratique marketing qui consiste à demander le consentement d'un client ou d'un prospect sur son site internet afin de pouvoir lui envoyer des messages publicitaires ou des prospections commerciales. L'envoi de ces messages suppose de collecter des données personnelles (adresse email, numéro de téléphone), donc il faut l'accord de la personne.
Concrètement, ça se manifeste par une case à cocher suivie d'un message du type : « J'accepte de recevoir des messages promotionnels de la part de [nom de l'entreprise]. »
Rien de plus. Pas de case pré-cochée, pas de mention noyée dans douze paragraphes de CGV, pas de formulaire qui vous inscrit à la newsletter sans rien demander.
Et l'opt-in passif, alors ?
L'opt-in passif est très proche de l'opt-in basique. Le principe reste le même : demander l'accord du client ou du prospect avant de lui envoyer des messages. La nuance tient à la forme de la manifestation du consentement — l'accord peut passer par une case déjà cochée que l'utilisateur doit décocher pour refuser, ou par une mention pré-remplie qu'il doit modifier.
Franchement, j'ai longtemps cru que c'était du détail. J'avais tort. Sur un audit de formulaire il y a deux ans, une marque de cosmétiques bio collectait facilement 400 inscriptions par mois grâce à une case pré-cochée discrète. On l'a retirée. Le taux de conversion du formulaire a chuté de moitié. Mais la délivrabilité des emails a bondi — moins de désinscriptions, moins de signalements spam, une base utilisable. On avait perdu des adresses pour gagner des clients.
C'est quoi opt-in et opt-out ?
C'est la question qu'on me pose systématiquement en début d'atelier, et elle mérite une réponse nette parce que tout le reste en découle. Pour la poser en une phrase : l'opt-in, c'est « s'il n'a pas dit oui, c'est non » ; l'opt-out, c'est « on vous écrit, vous pouvez toujours dire stop après ».
En opt-out, l'entreprise envoie ses messages de prospection sans consentement préalable, mais doit offrir à tout moment un moyen simple de se désinscrire (lien de désinscription, réponse STOP, etc.). En opt-in, elle attend le feu vert explicite.
Comparaison rapide
| Opt-in | Opt-out | |
|---|---|---|
| Consentement | Préalable, explicite | Aucun au départ |
| Rôle du destinataire | Il accepte d'abord | Il refuse après coup |
| Applicable aux particuliers | Obligatoire | Non |
| Applicable en B2B | Recommandé | Toléré, sous conditions |
| Effort côté entreprise | Plus élevé | Plus faible |
| Risque juridique | Faible si bien fait | Plus élevé |
Le point que beaucoup ratent : l'opt-out n'est pas « libre ». Il reste encadré, et la frontière entre les deux régimes n'est pas la même selon qu'on s'adresse à un particulier ou à une entreprise.
B2C et B2B : deux régimes, pas un seul
La confusion vient de là. Un même message peut être parfaitement légal envoyé à une adresse pro et totalement illégal envoyé à une adresse perso, avec exactement le même contenu et la même base.
Vers les particuliers : opt-in obligatoire
Pour les particuliers, l'opt-in est la règle. Vous ne pouvez pas envoyer de prospection commerciale par email, SMS, automate d'appel ou télécopie sans consentement préalable. Point. Aucune exception « amicale », aucune tolérance de bonne foi. La seule dérogation classique concerne la relation client existante : si la personne est déjà cliente et que le message porte sur des produits ou services analogues, une certaine souplesse existe, avec un mécanisme de désinscription à chaque envoi.
Vers les professionnels : opt-out encadré
En prospection professionnelle, l'opt-out reste toléré dans certaines limites. Vous pouvez contacter une adresse professionnelle sans consentement préalable, à condition que le message ait un objet en lien direct avec la profession de la personne et qu'un moyen de refus simple soit proposé à chaque fois.
Ce que j'ai vu se passer dans la vraie vie : une régie B2B achetait des listes de dirigeants et leur envoyait des séquences de cinq emails sur leur logiciel de gestion. Deux problèmes. Le premier, l'objet du message n'avait rien à voir avec l'activité de certains destinataires. Le deuxième, le lien de désinscription renvoyait vers une page 404. Sur les deux, c'était hors cadre. Je ne dis pas qu'ils ont été sanctionnés — je dis qu'ils n'avaient aucune défense si on leur avait demandé des comptes.
Le double opt-in : une couche de plus, souvent salutaire
Le double opt-in ajoute une étape : après avoir coché la case, la personne reçoit un email de confirmation contenant un lien qu'elle doit cliquer pour valider son inscription. Tant que le lien n'est pas cliqué, l'email n'est pas réellement inscrit à la liste.
Est-ce obligatoire ? Non. Est-ce que ça vaut le coup ? Dans mon expérience, presque toujours, pour trois raisons :
- Il élimine les adresses saisies par erreur ou par plaisanterie — celles qui génèrent des plaintes spam plus tard.
- Il produit une preuve horodatée du consentement (date du clic, IP), ce qui est exactement ce qu'on veut pouvoir montrer en cas de contrôle.
- Il améliore mécaniquement la qualité de la base. Sur les projets que j'ai suivis, le taux d'ouverture des listes en double opt-in était systématiquement supérieur — parfois de 15 à 20 points — à celui des listes en simple opt-in.
Le coût : vous perdez une partie des inscriptions au passage. Un tiers des gens qui remplissent le premier formulaire ne cliquent jamais le lien de confirmation. C'est frustrant, mais ce sont précisément les contacts qui auraient posé problème plus tard.
Conserver la preuve du consentement : le point qu'on oublie toujours
Un consentement que vous ne pouvez pas prouver ne vaut rien. C'est la phrase que je répète jusqu'à ce qu'elle rentre. En cas de plainte ou de contrôle, la question n'est pas « avez-vous demandé l'accord ? » mais « pouvez-vous le démontrer, pour cette personne précise, à cette date précise ? ».
Donc on stocke quoi ? Trois éléments au minimum : la date et l'heure exactes de l'inscription, la source (quel formulaire, quelle page, quel événement) et le libellé exact de la case cochée — parce que « j'accepte de recevoir des communications » et « j'accepte de recevoir la newsletter et des offres partenaires » ne couvrent pas la même chose.
J'ai aussi vu l'inverse : une association qui tenait un tableur impeccable de tous les consentements, avec horodatage, source et version du libellé. Ils avaient mis en place ce suivi après s'être fait épingler sur un ancien fichier douteux. Leur système était plus artisanal qu'un CRM, et pourtant plus solide que la majorité de ce que j'ai croisé. La preuve, c'est un process, pas un logiciel.
Les erreurs d'opt-in que je vois le plus souvent
Après avoir passé pas mal de formulaires au crible, voici ce qui revient à chaque fois.
- Case pré-cochée. Le classique absolu. Ce n'est pas un consentement, c'est un faux consentement.
- Consentement groupé. Une seule case qui couvre la newsletter, les offres partenaires et le transfert à des tiers. Non. Chaque finalité a sa propre case.
- Mention noyée. « En validant ce formulaire, vous acceptez de recevoir nos communications. » Caché sous le bouton d'envoi. Personne ne le lit, et ça ne tient pas.
- Liste achetée. On me le propose encore régulièrement. Un fichier acheté n'a pas de consentement traçable. Il n'y a pas de débat.
- Désinscription compliquée. Un lien qui demande de se connecter, remplir un formulaire, confirmer par email. Si le retrait est plus dur que l'inscription, c'est un signal clair de mauvais usage.
Une case pré-cochée, c'est vraiment illégal ?
Oui. Un consentement doit être libre, spécifique, éclairé et univoque. Une case déjà cochée ne remplit aucune de ces conditions : la personne n'a rien fait, donc elle n'a rien manifesté. Le geste positif (cocher soi-même) est ce qui transforme une absence de refus en un accord.
Et dans le monde bancaire, ça donne quoi ?
Les établissements financiers appliquent la même logique, avec une couche de prudence supplémentaire. Quand une banque vous propose de recevoir des offres commerciales de ses partenaires, elle doit recueillir un accord distinct de la simple ouverture de compte. Un contrat signé ne vaut pas consentement marketing. Dans les faits, on retrouve les mêmes cases à cocher, souvent séparées par catégorie de produits — crédit immobilier d'un côté, assurance de l'autre — parce que chaque finalité doit être consentie séparément.
Le cas particulier du démarchage politique
Le terrain politique suit des règles différentes du marketing commercial, et je ne vais pas prétendre le maîtriser ligne à ligne. Ce que je constate : les campagnes qui collectent des contacts via des formulaires de pétition ou d'engagement militant appliquent de plus en plus les mêmes principes — case non pré-cochée, finalité claire, désinscription accessible. Question de réputation autant que de conformité. Rien de pire qu'un électeur qui reçoit des SMS qu'il n'a jamais demandés.
Ce qui compte vraiment au final
L'opt-in n'est pas une formalité juridique qu'on coche pour se rassurer. C'est la ligne de démarcation entre une base de contacts qui vous fait confiance et un fichier qui vous expose. La différence ne se voit pas le jour de l'inscription. Elle se voit six mois plus tard, quand vous envoyez une campagne et que les gens l'ouvrent — ou quand ils la signalent comme spam.
Si vous ne retenez qu'une chose de cet article : demandez l'accord, notez comment vous l'avez obtenu, et facilitez le retrait autant que l'inscription. Le reste, c'est de la décoration.
Et la prochaine fois qu'un prestataire vous propose gentiment une liste de 50 000 contacts « opt-in garantie », posez-lui une seule question : « Vous pouvez me montrer la preuve, pour un contact au hasard ? ». La réponse vous en dira long.