Réponse rapide
Oui, l'achat d'une base de données BtoB est légal en France sous le RGPD, mais uniquement si le fournisseur a collecté les données conformément à la loi et si l'acheteur les utilise dans le cadre d'un intérêt légitime ou d'un consentement valide. L'acheteur est solidairement responsable : il doit vérifier l'origine des données, informer les prospects de leurs droits, et permettre l'opposition au traitement. En cas de manquement, la CNIL peut infliger des amendes allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial.
Questions clés et réponses clés
Acheter une base de données BtoB est-il légal en France en 2026 ?
Oui. Le RGPD n'interdit pas l'achat de données BtoB, mais il encadre strictement leur utilisation. Le vendeur doit prouver que les contacts ont été collectés légalement (opt-in ou intérêt légitime), et l'acheteur doit respecter les droits des personnes (information, opposition, suppression). Sans preuve d'origine, l'achat est illicite.
Quelle est la différence entre opt-in et intérêt légitime ?
L'opt-in signifie que la personne a consenti activement à recevoir des sollicitations (case cochée, formulaire). L'intérêt légitime permet de prospecter sans consentement explicite si le contact est pertinent pour son activité professionnelle et que l'entreprise a un motif commercial légitime, sous réserve du droit d'opposition.
Quelles sont les responsabilités de l'acheteur de data ?
L'acheteur doit : (1) vérifier l'origine et la licéité des données, (2) informer chaque contact de l'utilisation prévue, (3) permettre l'exercice des droits (opposition, accès, effacement), (4) tenir un registre des traitements, (5) ne pas utiliser les données au-delà de la finalité déclarée.
Quelles amendes la CNIL peut-elle prononcer ?
Le RGPD prévoit des sanctions allant jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial. En 2024, la CNIL a infligé plus de 30 millions d'euros de sanctions, dont plusieurs pour non-respect du consentement et défaut d'information des personnes concernées.
Comment vérifier qu'un fournisseur de data est conforme ?
Exigez un certificat de conformité RGPD, la preuve de consentement ou de base légale pour chaque contact, le registre des traitements, et un échantillon test pour vérifier la qualité. Contactez LeBonLead au 06 52 52 02 52 pour des données BtoB et BtoC entièrement conformes et documentées.
Acheter une base de données pour prospecter semble simple. Mais entre le RGPD, les règles de la CNIL, la directive ePrivacy et les jurisprudences européennes, le terrain est miné. Une seule erreur, des contacts collectés sans consentement, une absence d'information, un fichier acheté au rabais sans garantie, et votre entreprise risque des sanctions financières lourdes et un préjudice réputationnel irréversible.
Ce guide explique, en termes simples et concrets, tout ce qu'un acheteur de data doit savoir en 2026 pour rester dans la légalité. Vous y trouverez le cadre réglementaire, les bases légales, les responsabilités respectives de l'acheteur et du vendeur, une checklist de conformité, et des cas pratiques pour éviter les pièges les plus courants. Pour aller plus loin sur le choix d'un fournisseur fiable, lisez notre guide complet sur la sélection d'un fournisseur de data.
1. Le cadre réglementaire : RGPD, ePrivacy et CNIL
Le RGPD : la pierre angulaire
Le Règlement Général sur la Protection des Données (RGPD), en vigueur depuis le 25 mai 2018, encadre tout traitement de données personnelles au sein de l'Union européenne. Il s'applique à l'achat de bases de données dès lors que les informations permettent d'identifier une personne physique, directement ou indirectement.
Le RGPD repose sur six principes fondamentaux :
1. Licéité, loyauté et transparence du traitement
2. Limitation des finalités : les données ne sont utilisées que pour un objectif précis
3. Minimisation : seules les données nécessaires sont collectées
4. Exactitude : les données doivent être à jour et rectifiables
5. Limitation de conservation : durée de stockage justifiée et proportionnée
6. Sécurité et confidentialité du traitement
Chaque principe s'applique à l'acheteur autant qu'au vendeur. L'acheteur qui exploite une liste achetée devient responsable du traitement à son tour : il assume la conformité de l'usage qu'il fait des données, même si la collecte initiale était correcte. C'est le principe de responsabilité conjointe : le vendeur répond de la collecte, l'acheteur répond de l'utilisation.
La directive ePrivacy : le consentement pour la prospection
La directive ePrivacy, transposée en France par la loi Informatique et Libertés, encadre spécifiquement la prospection électronique. Pour les emails BtoC, le consentement préalable (opt-in) est obligatoire. Pour le BtoB, l'intérêt légitime s'applique tant que le produit ou service proposé est en rapport direct avec l'activité professionnelle du prospect. Un DAF sollicité pour un logiciel de comptabilité : pertinent. Le même DAF sollicité pour des compléments alimentaires : hors propos.
La CNIL : le gendarme français
La Commission Nationale de l'Informatique et des Libertés contrôle les pratiques des entreprises en France. En 2024, elle a prononcé plus de 30 millions d'euros de sanctions, visant principalement les manquements au consentement et les défauts d'information des personnes. La CNIL peut effectuer des contrôles inopinés, examiner les registres de traitement, et imposer des sanctions pécuniaires ou des injonctions de mise en conformité.
2. Bases légales pour l'achat de données : le comparatif
Le RGPD reconnaît six bases légales. Pour l'achat et l'utilisation de données de prospection, trois sont pertinentes :
| Base légale | Quand l'utiliser | BtoB / BtoC | Obligation principale |
|---|---|---|---|
| Consentement (opt-in) | Prospection email, ciblage large | BtoC obligatoire, BtoB recommandé | Preuve du consentement daté et horodaté |
| Intérêt légitime | Prospection ciblée, pertinente | BtoB possible, BtoC délicat | Test d'équilibre : la prospection n'empiète pas sur la vie privée |
| Exécution d'un contrat | Suivi clients, relances | BtoB et BtoC | Lien direct avec le contrat ou pré-contractuel |
En BtoB, l'intérêt légitime est la base légale la plus utilisée. Mais il impose un test d'équilibre : la prospection doit être attendue et pertinente par rapport à la fonction du prospect, et ce dernier doit pouvoir s'y opposer facilement. Un email commercial envoyé à un DAF pour vendre un logiciel de comptabilité passe le test ; le même email pour vendre des compléments alimentaires, non.
Encadré 1 : Les 3 erreurs qui coûtent cher
1. Acheter sans certificat d'origine. Un fichier sans preuve de consentement ou de base légale est illicite. En cas de contrôle, c'est l'acheteur qui est sanctionné, pas seulement le vendeur.
2. Ne pas informer les prospects. Le RGPD impose une information des personnes dans un délai d'un mois après la première utilisation. Oublier cette étape équivaut à un manquement automatique.
3. Utiliser les données au-delà de la finalité. Vous achetez une liste pour de la prospection email et vous la passez en appel téléphonique ? C'est un changement de finalité, qui nécessite une nouvelle base légale et une nouvelle information.
3. Responsabilités : qui répond de quoi ?
Le RGPD distingue le responsable du traitement (celui qui décide pourquoi et comment les données sont utilisées) et le sous-traitant (celui qui traite les données pour le compte du responsable). Dans le cas d'un achat de base de données, les deux parties ont des obligations distinctes mais complémentaires.
Le vendeur est responsable de la collecte initiale. Il doit prouver que les données ont été obtenues légalement, informer les personnes de leurs droits, et tenir un registre de traitement. Il doit également s'assurer que la cession des données à un tiers est conforme à la loi et documenter chaque transaction.
L'acheteur devient responsable du traitement dès qu'il utilise les données. Il doit vérifier l'origine du fichier, informer chaque prospect de la finalité du traitement, permettre l'opposition, et garantir la sécurité des données. En cas de défaut, il est solidairement responsable.
| Obligation | Vendeur (collecte) | Acheteur (utilisation) |
|---|---|---|
| Preuve de consentement / base légale | Oui — obligatoire | Oui — doit la vérifier |
| Information des personnes | Oui — à la collecte | Oui — à la première utilisation |
| Droit d'opposition / effacement | Oui | Oui — doit l'assurer |
| Sécurité des données | Oui — stockage et transfert | Oui — usage et hébergement |
| Registre des traitements | Oui | Oui |
| Notification de violation (72h) | Oui | Oui |
Encadré 2 : Cas pratique, l'achat qui tourne mal
Une PME achète 5000 contacts BtoB à un fournisseur low-cost. Aucun certificat d'origine n'est fourni. La PME envoie une campagne email : 3 plaintes sont déposées auprès de la CNIL. Résultat : contrôle, amende de 40 000 euros, et obligation de supprimer le fichier intégral. Coût réel de l'achat : 500 € le fichier + 40 000 € d'amende + perte du fichier = bien plus cher que des données conformes. LeBonLead fournit systématiquement la preuve d'origine et de conformité avec chaque lot — appelez le 06 52 52 02 52 pour en discuter.
4. La CNIL et le contrôle des achats de data
La CNIL dispose de pouvoirs étendus pour contrôler les pratiques d'achat et d'utilisation de données. Ses missions incluent :
1. Des contrôles sur place et en ligne, programmés ou inopinés
2. L'examen des plaintes et réclamations des particuliers
3. L'évaluation des pratiques sectorielles (prospection, cookies, scoring)
4. L'édiction de lignes directrices et recommandations
5. Le prononcé de sanctions (avertissement, injonction, amende)
En 2023-2024, la CNIL a publié plusieurs délibérations ciblant spécifiquement la prospection commerciale, rappelant que l'acheteur de données doit pouvoir prouver à tout moment la licéité de l'origine, la finalité du traitement, et le respect des droits des personnes. Les entreprises contrôlées doivent présenter le registre des traitements, les preuves de consentement ou d'intérêt légitime, et la documentation des mesures de sécurité.
Le délai d'information des personnes est de un mois après la première utilisation des données achetées. Cette information doit indiquer la source des données, la finalité du traitement, la durée de conservation, et les modalités d'exercice des droits. Elle peut se faire par email ou par courrier postal.
5. Checklist de conformité avant d'acheter une base de données
Avant tout achat de data, voici la checklist à suivre pour garantir la conformité RGPD :
Avant l'achat :
1. Définir précisément la finalité de l'utilisation (email, téléphone, retargeting)
2. Définir la durée de conservation des données (2 à 3 ans en BtoB)
3. Demander au vendeur le certificat de conformité RGPD
4. Demander la preuve de consentement ou de base légale pour chaque contact
5. Vérifier la réputation du fournisseur (avis, références, antériorité)
6. Négocier une clause de rétractation si la conformité n'est pas prouvée
Après l'achat :
7. Informer chaque contact dans un délai d'un mois (email ou courrier)
8. Mettre en place un mécanisme d'opposition simple (lien, formulaire)
9. Tenir à jour le registre des traitements
10. Héberger les données de manière sécurisée (chiffrement, accès restreint)
11. Supprimer les contacts ayant exercé leur droit d'opposition
12. Ne pas réutiliser les données au-delà de la finalité déclarée
Encadré 3 : Bonnes pratiques pour des données conformes
Achetez uniquement auprès de fournisseurs qui documentent l'origine de chaque contact. Exigez un échantillon test avant le lot complet : 50 à 100 contacts suffisent pour vérifier la qualité et la conformité. Privilégiez des données récentes (moins de 6 mois) et nettoyez votre fichier régulièrement (dédoublonnage, suppression des opt-out). Pour des données BtoB et BtoC certifiées conformes, LeBonLead propose des lots testés et documentés — contactez-nous au 06 52 52 02 52.
6. Que faire en cas de contrôle CNIL ?
Si la CNIL vous notifie un contrôle, la transparence et la coopération sont essentielles. Voici les étapes à suivre :
1. Rassembler immédiatement le registre des traitements
2. Préparer les preuves de consentement ou d'intérêt légitime
3. Documenter la chaîne d'origine des données achetées (factures, contrats, certificats)
4. Démontrer le respect des droits des personnes (procédure d'opposition, de suppression)
5. Montrer les mesures de sécurité en place (chiffrement, accès, sauvegardes)
6. Désigner un DPO ou un référent RGPD pour l'interface avec la CNIL
La CNIL apprécie les démarches volontaires de mise en conformité. Une entreprise qui a entamé une démarche sérieuse, même imparfaite, sera traitée plus clément qu'une entreprise qui n'a rien fait ou qui tente de dissimuler des pratiques non conformes.
7. Data BtoB vs Data BtoC : nuances réglementaires
Le RGPD fait une distinction importante entre les données BtoB et BtoC :
En BtoB : l'intérêt légitime s'applique si le contact est pertinent pour l'activité professionnelle du prospect. La prospection par email est possible sans consentement préalable, mais doit permettre l'opposition (opt-out) et être en lien avec la fonction de la personne. Le rythme de prospection doit rester raisonnable.
En BtoC : le consentement (opt-in) est obligatoire pour la prospection email. La prospection téléphonique est encadrée par la liste d'opposition Bloctel. Les sanctions pour non-respect sont les mêmes que pour le BtoB, mais la CNIL est plus vigilante car les particuliers sont considérés comme plus vulnérables face aux démarchages commerciaux.
Transferts hors UE : si votre fournisseur de data stocke des données hors de l'Union européenne (Maroc, Madagascar, Inde), des clauses contractuelles types (CCT) sont obligatoires. Le Royaume-Uni, la Suisse et les pays reconnus "adéquats" par la Commission européenne bénéficient d'un régime simplifié.
FAQ
Puis-je acheter une base de données et l'utiliser immédiatement pour prospecter ?
Oui, mais sous conditions : le vendeur doit avoir collecté les données légalement, vous devez informer les contacts dans un mois, et la prospection doit être pertinente par rapport à leur activité. Sans preuve d'origine, l'achat est illicite et l'utilisation expose à des sanctions.
Le RGPD s'applique-t-il aux données d'entreprises (SIRET, raison sociale) ?
Les données juridiques d'une entreprise (SIRET, forme sociale) ne sont pas des données personnelles. Mais dès que vous associez un nom de personne physique (ex : "Jean Dupont, DAF chez Tech SA"), le RGPD s'applique. La majorité des fichiers BtoB contiennent des données personnelles.
Combien de temps puis-je conserver une base de données achetée ?
Le RGPD n'impose pas de durée fixe, mais la CNIL recommande une durée proportionnée à la finalité. En prospection BtoB, 2 à 3 ans sont généralement acceptés. Au-delà, la justification devient difficile. Mettez en place une procédure de suppression automatique des contacts inactifs.
Que faire si un contact demande la suppression de ses données ?
Vous devez supprimer ses données dans un délai d'un mois, sans frais. Confirmez la suppression par écrit. Si les données sont stockées dans un CRM partagé, assurez-vous que la suppression est effective sur tous les supports (CRM, email, sauvegardes).
Un fournisseur peut-il me garantir 100 % la conformité ?
Aucun fournisseur ne peut garantir une conformité absolue, car la conformité dépend aussi de l'usage que vous faites des données. Un bon fournisseur vous fournit les preuves d'origine et de base légale, mais la responsabilité finale de l'utilisation revient à l'acheteur. LeBonLead fournit toutes les garanties documentaires et vous accompagne dans la conformité de l'usage.
Conclusion
Acheter une base de données en 2026 est légal, mais ce n'est pas un acte anodin. La conformité RGPD n'est pas une option : c'est une obligation qui protège votre entreprise, vos prospects et votre réputation. La règle d'or est simple : exigez la preuve, informez les personnes, respectez les droits.
Si vous cherchez des données BtoB ou BtoC qualifiées, récentes et entièrement conformes, LeBonLead vous accompagne à chaque étape, de l'achat à l'utilisation. Appelez-nous au 06 52 52 02 52 ou visitez notre page contact pour discuter de votre projet.
Ressources utiles
1. Achat de Liste BtoB : Comment Choisir un Fournisseur de Data Fiable
2. Acheter de la Data Qualifiée en 2026 : Le Guide Complet
3. LeBonCall — Expert en téléprospection et génération de leads
4. Contacter LeBonLead



