ActiveCampaign et RGPD : guide de conformité 2026
ActiveCampaign est-il conforme au RGPD ? DPA, transfert de données aux États-Unis, tracking de site, lead scoring et configuration recommandée.
- Commencer par le contrat et la région du compte
- Séparer les statuts utiles dans la base
- Désactiver le suivi du site avant le choix du visiteur
- Revoir les automatisations qui utilisent les comportements
- Prévoir la sortie des contacts
- Décrire chaque automatisation comme une décision
- Vérifier un retrait pendant une séquence
- Préparer l’accès et l’effacement sans perdre le périmètre
- Ce qu’il faut retenir
- FAQ
Un contact peut être autorisé à recevoir un courriel sans avoir accepté le suivi de ses visites. Dans ActiveCampaign, relier ces deux décisions par un simple statut « abonné » expose à déclencher des automatisations sur des données collectées sans le choix requis. La configuration doit séparer les envois, le suivi du site et les règles de profilage.
Commencer par le contrat et la région du compte
Le DPA public d’ActiveCampaign, actualisé le 10 avril 2026, est un modèle consultable. L’éditeur précise qu’il n’est pas contraignant sans exécution et qu’une version à signer est accessible depuis le compte. Conservez la version effectivement conclue et vérifiez son périmètre au regard de l’Art. 28(3) du RGPD.
Relevez ensuite la région d’hébergement attribuée à votre compte. La documentation sur les lieux d’hébergement renvoie à la politique d’hébergement multirégional pour ses limites. Ne transformez pas un hébergement principal européen en affirmation selon laquelle aucun traitement ou accès extérieur n’existe.
Croisez ce périmètre avec la liste des sous-traitants ultérieurs, les fonctions activées et les garanties de transfert. Le dossier doit décrire votre configuration, pas seulement reproduire une promesse commerciale générale.
Séparer les statuts utiles dans la base
Pour chaque contact, distinguez au minimum l’origine, la date de collecte, la finalité autorisée, l’information fournie et l’opposition éventuelle. Un contact importé techniquement n’est pas nécessairement admissible dans une campagne.
La CNIL rappelle que la prospection électronique vers les particuliers repose en principe sur le consentement, sous réserve notamment de l’exception encadrée des clients pour des produits ou services analogues. En B2B, le message doit notamment être en rapport avec la profession et permettre une opposition simple. Ces distinctions figurent dans sa fiche de prospection électronique.
Le double opt-in peut renforcer la preuve et la qualité de l’adresse ; il n’est pas une obligation légale générale. Il ne prouve pas davantage que la personne a accepté un suivi de navigation si le texte présenté ne le prévoyait pas. Lors d’une reprise de fichier, appliquez la méthode d’import CSV avec statut de consentement.
Désactiver le suivi du site avant le choix du visiteur
Le site tracking rattache des pages visitées aux fiches contacts. La documentation ActiveCampaign dédiée au RGPD décrit notamment le passage de setTrackByDefault à false, puis un déclenchement d’allowTracking après accord.
Ces paramètres sont un mécanisme technique, pas une CMP complète. Ils ne rédigent pas l’information, ne déterminent pas les finalités et ne prouvent pas à eux seuls que le retrait fonctionne. Pour un suivi comportemental utilisant des informations du terminal, le consentement préalable relève de l’article 82 de la loi Informatique et Libertés, comme le rappelle la CNIL sur les traceurs.
Contrôlez une visite sans choix, un refus, un accord et un retrait. Vérifiez les requêtes, les événements ajoutés à la fiche et les autres intégrations du site. Un plugin et une balise GTM installés simultanément peuvent créer deux chemins de collecte : arrêter le premier ne suffit pas.
Revoir les automatisations qui utilisent les comportements
Faites l’inventaire des déclencheurs : visite de page, clic dans un courriel, ouverture, score ou modification de champ. Pour chacun, indiquez la source licite et ce qui se passe après désinscription ou retrait du suivi.
Les pixels dans les courriels doivent être analysés séparément. La recommandation CNIL de 2026 distingue notamment les finalités soumises au consentement de certains usages limités de délivrabilité. Le guide sur les pixels de suivi des courriels expose ces conditions. Être abonné ne signifie pas accepter toutes les mesures individuelles d’ouverture.
Pour les scores, évitez les critères sensibles ou opaques. Un score commercial peut constituer un profilage sans relever automatiquement de l’interdiction de l’Art. 22(1), qui vise une décision exclusivement automatisée produisant des effets juridiques ou similaires significatifs. Cela ne dispense jamais des autres exigences. Notre guide des critères de lead scoring aide à examiner la nécessité de chaque signal.
Prévoir la sortie des contacts
Une désinscription doit interrompre la prospection concernée dans les séquences et les réimports. Conservez seulement les données nécessaires à l’application de cette opposition, dans un périmètre séparé de l’activation marketing. La liste d’opposition dans le CRM permet d’éviter qu’une synchronisation réabonne le contact.
Pour les prospects inactifs, définissez une durée et un point de départ pertinents. Une ouverture mesurée automatiquement ne constitue pas un nouveau contact émanant du prospect qui permettrait de repousser indéfiniment la purge. Les justificatifs nécessaires à un litige ou à la preuve doivent être distingués de la base active.
Limitez enfin les accès des agences et protégez les clés d’intégration. En cas d’exposition, évaluez les données effectivement accessibles et le risque. Une clé compromise n’entraîne pas mécaniquement la notification de tout incident : l’Art. 33(1) prévoit la notification à l’autorité sauf si la violation n’est pas susceptible d’engendrer un risque, avec le délai applicable lorsqu’elle est requise.
Décrire chaque automatisation comme une décision
Avant l’activation, rédigez une fiche lisible par le marketing et la personne chargée du RGPD. Elle doit expliquer quel événement fait entrer le contact dans le parcours, quelles conditions sont vérifiées et quelle action en résulte. « Relance des prospects chauds » ne suffit pas : il faut identifier ce qui rend un contact éligible et quelles données soutiennent ce classement.
| Point du parcours | Question à documenter |
|---|---|
| Source | Le contact vient-il d’un formulaire, d’un achat ou d’un import ? |
| Événement | Quel signal déclenche précisément la séquence ? |
| Conditions | Quelle finalité, quelle base et quels choix permettent l’action ? |
| Attente | Que faut-il revérifier avant un message différé ? |
| Sortie | Quel retrait ou quelle opposition interrompt le parcours ? |
| Synchronisation | Quel système transmet la modification aux autres outils ? |
Cette fiche est une méthode d’organisation, pas la description d’un écran particulier d’ActiveCampaign. Elle peut révéler un besoin de configuration, d’intégration ou de procédure manuelle. Une condition vérifiée au début du parcours peut devenir fausse avant l’envoi suivant ; précisez comment le système prendra en compte ce changement.
Conservez la version de l’information présentée et la preuve du choix lorsqu’il est requis. Un champ indiquant « oui » sans origine ni périmètre ne permet pas d’expliquer ce qui a été accepté. Les exigences de preuve et de retrait résultent notamment de l’Art. 7(1) et (3) du RGPD.
Vérifier un retrait pendant une séquence
Dans un cas entièrement fictif, Lobélie prépare une série de conseils envoyés aux abonnés de sa newsletter. Un contact a accepté cette lettre et, séparément, le suivi du site. Une visite déclenche une relance commerciale différée. Avant son départ, la personne retire le consentement au suivi, puis se désinscrit de la newsletter.
Ces événements appellent deux actions distinctes. Le retrait du suivi doit être répercuté dans les collectes et les usages qui en dépendent. La désinscription impose l’arrêt de la prospection concernée, y compris pour un message préparé plus tôt. Le maintien d’une ancienne donnée comportementale ne permet pas de continuer son utilisation sur la base d’un consentement retiré ; examinez également son effacement et les éventuelles conservations justifiées.
La vérification proposée part de ces états successifs. Préparez un contact fictif, consignez les choix et les horodatages, puis observez les collectes, les conditions de la séquence et les envois effectivement réalisés ou empêchés. Contrôlez aussi le système externe qui peut remettre à jour la fiche. Aucun résultat technique n’est présumé ici : c’est le compte rendu qui doit montrer si chaque chemin respecte les décisions.
Si une synchronisation réactive le contact, recherchez l’origine du statut réintroduit. Le fichier ancien, le connecteur et la règle de priorité peuvent contribuer au problème. Corriger la seule fiche visible laisse la prochaine synchronisation reproduire l’erreur. Documentez donc la correction à la source et sa propagation, puis reprenez le parcours concerné.
Préparer l’accès et l’effacement sans perdre le périmètre
Une demande peut viser des coordonnées, des événements de navigation, des scores ou des échanges importés. Identifiez les traitements concernés avant de répondre. Un export technique peut aider à retrouver les données, mais il ne remplace pas l’examen de la demande et des informations dues au titre de l’Art. 15.
Répartissez les recherches entre l’administrateur du compte, les responsables des connecteurs et les autres destinataires. La suppression dans une application ne prouve pas l’effacement d’une copie conservée ailleurs. Pour les justificatifs qui doivent rester, précisez le fondement, les personnes autorisées à y accéder et la fin de conservation ; ils ne doivent pas redevenir une audience commerciale.
La clôture du dossier peut comporter la demande reçue, les systèmes examinés, les actions accomplies et la réponse envoyée. Une difficulté technique doit être signalée assez tôt pour organiser une solution et respecter les modalités de l’Art. 12(3) : le délai de réponse ne dépend pas du prochain nettoyage automatique de la base.
Enfin, prévoyez le départ de l’agence qui configure vos parcours. L’entreprise doit conserver la compréhension des règles, l’accès aux preuves utiles et la maîtrise des intégrations. Une liste d’automatisations sans explication de leurs conditions ne permet pas au successeur de décider lesquelles peuvent rester actives.
Ce qu’il faut retenir
- Conservez le DPA signé et vérifiez le périmètre réel d’hébergement et d’accès.
- Séparez autorisation d’envoyer et autorisation de suivre la navigation.
- Contrôlez chaque déclencheur d’automatisation et les réimports.
- Appliquez désinscription, opposition et conservation jusque dans les connecteurs.
FAQ
Le double opt-in autorise-t-il le suivi du site ?
Non, pas à lui seul. Il confirme une démarche dont le périmètre dépend du texte présenté. Le suivi du terminal appelle son propre choix lorsqu’il est soumis au consentement.
Un réglage technique fourni par l’éditeur suffit-il ?
Non. Il faut le relier au choix du visiteur et vérifier le comportement effectif. L’information, la preuve et le retrait restent à organiser.
Faut-il supprimer toute trace après désinscription ?
Pas nécessairement. Une trace minimale d’opposition peut être nécessaire pour empêcher une nouvelle sollicitation. Elle ne doit plus servir à activer des campagnes.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.