Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Prouver le consentement RGPD : le dossier utile

Reliez chaque accord à son contexte, conservez les versions utiles et préparez une preuve exploitable sans collecter des données excessives.

Un statut « abonné » dans un fichier ne démontre pas, à lui seul, un consentement valable. Le dossier doit permettre de retrouver l’action de la personne et ce qu’elle acceptait à ce moment-là.

L’Art. 7(1) du RGPD impose cette démonstration au responsable de traitement. Il ne prescrit ni un logiciel particulier, ni la collecte systématique de l’adresse IP, ni un double opt-in pour tous les traitements.

Relier l’accord à une personne et à une version

Organisez la preuve autour de deux ensembles complémentaires : la trace individuelle et la documentation commune du parcours. Un formulaire correctement conçu ne prouve pas que chaque adresse importée l’a effectivement utilisé.

Élément Question à laquelle la pièce doit répondre
Identifiant du contact À qui rattacher l’accord sans ambiguïté raisonnable ?
Action et date Quel geste ou quelle déclaration a manifesté le choix ?
Finalités et canaux Quels usages étaient acceptés ?
Responsable et partenaires Quels organismes étaient identifiés ?
Version du parcours Quel texte et quelles options étaient présentés ?
Historique des choix Un retrait, un refus ou une modification est-il intervenu ?

Les lignes directrices 5/2020 du CEPD, section 5.1, demandent une preuve rattachable au cas individuel tout en évitant une collecte excessive. Une simple référence au bon paramétrage du site est insuffisante. Le choix technique doit rester proportionné au contexte.

Une organisation peut ainsi conserver un événement horodaté lié au contact, accompagné d’un identifiant de version du formulaire. La version commune contient le texte, les choix proposés et une capture du parcours. Cet exemple constitue une méthode possible, pas un format réglementaire obligatoire.

Vérifier la validité, pas seulement l’existence d’un clic

Une trace fiable ne répare pas une demande de consentement ambiguë. Vérifiez la liberté du choix, sa précision, l’information préalable et l’acte positif : ces conditions sont rappelées par la CNIL.

Distinguez notamment l’acceptation d’un contrat, la lecture d’une politique et l’accord à recevoir des offres. Si vous utilisez une case, elle doit correspondre au choix demandé ; notre guide des cases de consentement examine les configurations possibles.

Le double opt-in peut renforcer le lien entre une inscription et le titulaire d’une adresse. Il n’est ni universellement imposé ni une preuve incontestable : conservez aussi le texte accepté et vérifiez que le message de confirmation reste limité à cette fonction.

Lire un dossier de preuve sans lui faire dire davantage

Prenons un exemple entièrement fictif. La société Luminance vend des luminaires en ligne. Une cliente commande une lampe et choisit séparément de recevoir par email les offres de Luminance. Le parcours permet de commander sans cette option. L’entreprise souhaite ensuite déterminer si elle peut transmettre cette adresse à un partenaire pour ses propres campagnes commerciales.

Le dossier comprend trois pièces : la commande, un événement d’accord E-94 et la version du formulaire commercial utilisée ce jour-là. La commande prouve une relation contractuelle ; elle ne démontre pas l’accord publicitaire. L’événement E-94 enregistre l’activation de l’option facultative et renvoie à la fiche cliente. Le formulaire archivé identifie Luminance et décrit ses offres par email, sans autorisation de prospection par un partenaire.

La conclusion est circonscrite : ce dossier documente l’accord aux offres de Luminance dans les conditions du parcours décrit, sous réserve des autres exigences et des événements ultérieurs. Il ne démontre aucun accord à la campagne propre du partenaire. Le fait que les deux entreprises travaillent ensemble ne permet pas d’élargir le texte accepté. C’est la spécificité exigée par l’Art. 4(11), combinée à la démonstration prévue par l’Art. 7(1), qui commande cette lecture.

Une note de contrôle remplie

Le DPO ou le responsable désigné peut conserver la note suivante, reliée aux pièces effectivement examinées :

Rubrique Conclusion dans cet exemple
Usage demandé Offres par email de Luminance ; campagne partenaire examinée séparément
Rattachement individuel E-94 relié à la cliente et à l’option commerciale, pas seulement à la commande
Liberté du choix Option facultative, non activée par défaut ; commande possible sans abonnement
Portée établie Produits de Luminance par email, avec information et possibilité de retrait
Usage non établi Transmission pour la prospection propre du partenaire : exclue du dossier disponible
État courant Derniers choix à rapprocher avant l’envoi ; l’accord initial n’écrase aucun retrait

Cette note est un raisonnement proposé, pas une attestation de conformité d’un outil ou d’une entreprise réelle. Elle évite une décision binaire « preuve présente, donc tous les usages autorisés ». Dans un dossier réel, précisez qui a examiné les pièces, quand et pour quelle campagne. Un contrôle effectué pour une newsletter ne valide pas automatiquement une analyse comportementale ajoutée ensuite.

Que conclure si la trace est ambiguë ?

Changeons un élément : l’événement enregistré signifie seulement « formulaire envoyé ». Il ne conserve ni la valeur de l’option commerciale ni un élément permettant de la reconstituer de façon fiable. La présence d’une adresse dans la commande ne comble pas cette lacune. L’entreprise recherche les traces contemporaines disponibles ; elle ne transforme pas le résultat d’un paramétrage actuel en preuve de l’action passée.

Si l’option était activée par défaut, une trace de validation du formulaire ne suffit pas davantage à démontrer l’acte positif demandé. Il faut corriger le parcours pour les prochaines collectes et examiner séparément le sort des données déjà recueillies. La réparation de l’interface ne régularise pas rétroactivement les accords antérieurs. Les envois qui reposeraient sur un consentement non démontré restent suspendus.

Enfin, si la cliente conteste être l’auteur du choix, ne répondez pas uniquement par une copie de sa commande. Examinez le rattachement de l’événement, une éventuelle erreur d’adresse ou une intervention manuelle. La trace indique ce que le système a enregistré ; son authenticité, sa signification et son attribution doivent rester discutables. Une collecte supplémentaire disproportionnée ne devient pas légitime parce que l’entreprise souhaite renforcer son dossier.

Adapter le dossier au canal

Pour un accord papier, conservez la déclaration et la version des informations remises. Pour un accord oral, décrivez le parcours d’information et les éléments permettant d’établir la déclaration ; un enregistrement intégral n’est pas automatiquement la seule solution et entraîne ses propres obligations.

Pour les cookies, la preuve peut combiner journaux des choix et documentation des configurations. La CNIL présente plusieurs moyens de démonstration. N’imposez pas une collecte nominative de tous les visiteurs sans en justifier la nécessité.

Attention au démarchage téléphonique des consommateurs : les Art. R.223-1 et R.223-2 du code de la consommation, applicables depuis le 11 août 2026, prévoient notamment une durée d’accord maximale d’un an, sans reconduction automatique, et une conservation de la preuve pendant trois ans à compter du recueil, avec une prolongation possible limitée à l’exercice ou à la défense des droits en justice du professionnel. Ces règles sectorielles ne constituent pas la durée générale de tous les consentements RGPD.

Contrôler les imports et les migrations

Exigez du fournisseur les éléments reliés aux contacts livrés : source, date, texte, organismes identifiés et choix exprimé. Une clause « fichier conforme » ne remplace pas ce contrôle. Les commentaires généraux sur un site doivent pouvoir être rattachés à la collecte réelle.

Lors d’une migration de plateforme emailing, vérifiez la reprise des versions et des retraits. La date d’import ne doit pas devenir artificiellement la date de consentement. Conservez les éléments utiles avant de fermer l’ancien compte.

Rendre la preuve retrouvable et protéger ses versions

Attribuez un responsable à la documentation commune du parcours et un autre, si nécessaire, à l’extraction individuelle. Leur travail doit aboutir à un dossier lisible : une suite de codes internes sans définition ne permet pas de comprendre le choix. Une modification du libellé doit laisser subsister la version utilisée pour les événements antérieurs.

Protégez également le dossier contre les modifications non tracées. Si un commercial peut remplacer librement « non » par « oui », le statut actuel devient insuffisant pour expliquer l’historique. Limitez les habilitations, distinguez une correction administrative d’un nouvel accord et gardez la justification des interventions nécessaires. Ce sont des mesures à adapter aux risques au titre des Art. 5(1)(f) et 32, et non l’obligation d’acheter une technologie de certification particulière. Source : sécurité du traitement.

Une empreinte numérique peut aider à détecter la modification d’une pièce conservée. Elle ne démontre pas, à elle seule, qui a cliqué, que la personne a reçu l’information ou que son choix était libre. Gardez donc le contenu lisible, son contexte et les liens utiles ; un hash isolé ne remplace pas le dossier.

Avant d’adopter la procédure, demandez à un collaborateur habilité de retrouver un accord, sa version et son éventuel retrait. Le résultat attendu est une démonstration compréhensible sans accès administrateur excessif. Si une pièce demeure inaccessible chez un prestataire, demandez sa restitution utile et maintenez la réserve sur les usages concernés. Ce contrôle proposé n’est pas un essai déjà réalisé ici.

Définir conservation et traitement des lacunes

Le RGPD ne fixe pas de date d’expiration universelle du consentement. Réexaminez son périmètre lorsque le traitement évolue et déterminez la durée de conservation des preuves après la fin du traitement selon les obligations et besoins de défense réellement applicables.

Si une preuve manque, suspendez les usages concernés le temps de vérifier les éléments disponibles. Ne transformez pas rétroactivement le fondement du même traitement en intérêt légitime pour contourner un consentement invalide. D’autres données peuvent relever de finalités distinctes déjà justifiées, par exemple la facturation.

Le retrait du consentement doit atteindre les traitements concernés. Il n’interdit pas nécessairement de conserver une trace limitée pour respecter ce retrait ou défendre un droit ; cette trace ne doit plus servir à prospecter. Une campagne de « reconfirmation » reste à analyser : son intitulé ne lui donne pas automatiquement le droit d’atteindre une liste inutilisable.

Ce qu’il faut retenir

  • Reliez la trace individuelle à la version de l’information et aux finalités acceptées.
  • Ne collectez pas systématiquement des données supplémentaires pour fabriquer une preuve.
  • Préservez les preuves et les retraits lors des imports et migrations.
  • Distinguez les règles générales du RGPD des durées propres au démarchage téléphonique.

FAQ

Faut-il conserver l’adresse IP ?

Pas systématiquement. Il faut déterminer si elle apporte une preuve utile et proportionnée dans le parcours concerné. Elle ne remplace pas le texte présenté ni l’action positive.

Une capture du formulaire suffit-elle ?

Elle établit le contexte, mais ne démontre pas à elle seule qu’une personne donnée a consenti. Reliez-la à une trace de son choix.

Le consentement expire-t-il automatiquement après trois ans ?

Le RGPD ne prévoit pas cette règle générale. Il faut distinguer la validité de l’accord, la conservation commerciale des données et les éventuelles règles sectorielles.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →