Checklist RGPD SMS 2026 : l'audit de conformité complet en 12 points | Conexteo
Conformité RGPD · Audit SMS

Checklist RGPD SMS 2026 : l'audit de conformité complet en 12 points

Le 10 juin 2026, la CNIL a remis à plat ses fiches pratiques sur la prospection commerciale. Le message est clair : il ne suffit plus de dire que le fichier est ancien, que le prospect est un professionnel, ou que le message est « seulement informatif ». Cette checklist vous permet d'auditer votre propre dispositif SMS en 12 points de contrôle, classés par catégorie, pour identifier vos angles morts avant un contrôle plutôt qu'après.
75 000 €
amende max. pour une personne morale en cas d'absence de mention STOP (art. L39-1 CPCE)
100k-2M €
fourchette des sanctions CNIL déjà prononcées pour de la prospection SMS non conforme
72 h
délai légal pour notifier la CNIL en cas de violation de données

Pourquoi auditer votre conformité maintenant

Deux évolutions récentes changent la donne pour toute entreprise qui envoie des SMS professionnels en France. D'abord, la Charte Business Messaging de l'AF2M, en vigueur depuis le 1er mars 2026, précise les horaires d'envoi, les catégories de messages, les règles d'identification de l'émetteur et le fonctionnement du dispositif de signalement 33700 — le numéro court auquel les particuliers signalent les SMS indésirables. Un volume anormal de signalements sur ce dispositif peut à lui seul déclencher un contrôle.

Ensuite, la mise à jour des fiches pratiques de la CNIL du 10 juin 2026 resserre l'interprétation des justifications habituellement invoquées par les entreprises. Trois excuses fréquentes ne suffisent plus :

🚫 « Le fichier est ancien » — l'ancienneté d'une base ne dispense pas de prouver la validité du consentement initial.

🚫 « Le prospect est un professionnel » — le statut B2B allège certaines obligations mais ne supprime pas l'exigence de consentement pour la prospection SMS.

🚫 « Le message est seulement informatif » — la CNIL regarde la finalité réelle du message, pas son étiquette : un rappel d'offre déguisé en information reste soumis aux règles marketing.

La checklist en 12 points de contrôle

Cette checklist est pensée comme un outil d'audit opérationnel, pas comme un cours de droit — pour le détail juridique de chaque règle (opt-in, mention STOP, horaires, sous-traitance), notre guide complet RGPD et SMS marketing reste la référence. Cochez chaque point pour votre propre dispositif.

A · Consentement
1
Chaque opt-in marketing est horodaté et documenté

Vous devez pouvoir présenter, pour n'importe quel contact, la date, la source et la formulation exacte du consentement recueilli — pas seulement affirmer qu'il existe.

Consentement Traçabilité
2
Les deux exceptions à l'opt-in sont appliquées correctement, pas par défaut

« Client existant + produit analogue » et « SMS transactionnel » sont les deux seules situations dispensant d'opt-in marketing. Vérifiez qu'aucune campagne ne s'appuie sur ces exceptions par commodité plutôt que par conformité réelle.

Consentement Exceptions légales
3
Aucune case pré-cochée, aucun consentement « global partenaires »

Un opt-in doit être spécifique au SMS. Un consentement mutualisé pour « recevoir des communications de nos partenaires » ne constitue pas un opt-in SMS valide au sens de la CNIL.

Consentement Erreur fréquente
B · Émission du message
4
La mention STOP et son numéro non surtaxé figurent dans 100 % des SMS marketing

Sans exception, y compris pour les contacts qui reçoivent déjà régulièrement vos messages. Vérifiez un échantillon de campagnes récentes plutôt que de vous fier à la configuration par défaut.

Désinscription 75 000 € max.
5
L'expéditeur est clairement identifiable dans chaque message

Sender ID personnalisé si votre opérateur le prend en charge, sinon votre nom de marque répété en début de texte. Le destinataire doit savoir qui lui écrit sans avoir à ouvrir le message pour le découvrir.

Identification
6
Votre dispositif respecte la Charte Business Messaging AF2M

Catégorisation correcte de vos envois, règles d'émetteur respectées, et surveillance du volume de signalements sur le dispositif 33700 : un taux anormal est un signal d'alerte précoce, avant même un contrôle CNIL.

Charte AF2M 2026 33700
C · Horaires & fréquence
7
Les plages d'envoi légales sont respectées pour les SMS marketing

Lundi à vendredi 8h-20h, samedi 10h-19h, dimanche et jours fériés interdits. Ces plages ne s'appliquent pas aux SMS strictement transactionnels (OTP, confirmation, rappel de RDV), qui peuvent partir à toute heure.

Horaires
8
La fréquence d'envoi reste raisonnable et justifiée

Aucun plafond légal strict n'existe, mais une sur-sollicitation répétée augmente le taux de plaintes et de signalements 33700 — un facteur que la CNIL prend en compte pour apprécier la proportionnalité du traitement.

Fréquence
D · Données & gouvernance
9
Votre registre de traitement inclut explicitement le canal SMS

Finalité, base légale, catégories de données, durée de conservation : le registre interne doit couvrir vos campagnes SMS au même titre que vos autres traitements, et être présentable en cas de contrôle.

Registre
10
La durée de conservation est définie et effectivement appliquée

Une durée fixée sur le papier mais non appliquée techniquement n'est pas conforme. Vérifiez que la suppression effective des données a bien lieu au terme du délai annoncé, et pas seulement en théorie.

Conservation
11
Un accord de sous-traitance (DPA) est signé avec votre plateforme SMS

Votre plateforme d'envoi est sous-traitante au sens du RGPD : vous restez responsable de traitement. Un DPA formalise cette relation et précise l'hébergement, les mesures de sécurité et les obligations de chacun.

Sous-traitance DPA
12
Une procédure de notification de violation est prête à être activée

En cas de violation de données, vous disposez de 72h pour notifier la CNIL. Un audit efficace vérifie qu'une procédure existe déjà — qui prévenir, comment documenter, quel délai — plutôt que de l'improviser le jour où l'incident survient.

Sécurité 72h

Interprétez votre score

Comptez le nombre de points sur 12 pour lesquels vous avez répondu « oui » sans hésitation.

ScoreNiveauAction recommandée
0 à 5 / 12Risque élevéPriorisez les points 1, 4 et 7 (consentement, STOP, horaires) — ce sont les manquements les plus fréquemment sanctionnés.
6 à 9 / 12Conformité partielleLes fondamentaux sont là ; concentrez-vous sur la gouvernance (registre, DPA, procédure de notification).
10 à 12 / 12ConformeMaintenez un audit trimestriel pour rester aligné avec les évolutions réglementaires, comme celle de juin 2026.

Ce que Conexteo automatise pour vous

8 points de la checklist gérés nativement par la plateforme

La conformité SMS ne devrait pas reposer uniquement sur la vigilance manuelle de votre équipe. Sur Conexteo, plusieurs points de cette checklist sont automatisés par défaut :

🚫 Mention STOP automatique ⏰ Blocage horaires illégaux 🗂️ Liste noire STOP en temps réel 📋 Export registre CSV 🔐 Hébergement Union Européenne ⏳ Suppression données 24 mois 📄 DPA disponible sur demande ✅ Profil RCS vérifié anti-phishing

💡 Astuce : programmez cet audit tous les trimestres, pas seulement au lancement de votre dispositif SMS. Les fiches CNIL évoluent — la mise à jour de juin 2026 en est un bon exemple — et un dispositif conforme il y a un an ne l'est pas nécessairement resté.

Questions fréquentes

À quelle fréquence faut-il refaire cet audit de conformité SMS ?
Un audit trimestriel est recommandé, et systématiquement après toute évolution réglementaire notable — comme la mise à jour des fiches CNIL de juin 2026 ou l'entrée en vigueur de la Charte AF2M en mars 2026. Un dispositif conforme peut cesser de l'être si la réglementation évolue sans que votre process suive.
En cas de non-conformité, qui est responsable : moi ou ma plateforme d'envoi de SMS ?
Vous restez responsable de traitement au sens du RGPD : c'est vous qui décidez de la finalité et des moyens de vos campagnes. Votre plateforme d'envoi est sous-traitante et doit respecter vos instructions et la réglementation dans son fonctionnement technique, mais elle ne se substitue pas à votre responsabilité sur le contenu et le ciblage de vos campagnes.
Le dispositif 33700 concerne-t-il aussi les SMS transactionnels ?
Le 33700 sert principalement à signaler les SMS commerciaux indésirables (spam). Les SMS strictement transactionnels — confirmation de commande, code OTP, rappel de rendez-vous — sont rarement signalés puisqu'ils répondent à une action du destinataire, mais un volume anormal de signalements sur n'importe quelle catégorie d'envoi reste un signal à surveiller.
Que faire si cet audit révèle une non-conformité ?
Corrigez en priorité les points liés au consentement et à la mention STOP, qui concentrent l'essentiel des sanctions observées. Documentez les actions correctives prises et leur date : en cas de contrôle, une démarche de mise en conformité engagée de bonne foi est prise en compte favorablement.
Cette checklist remplace-t-elle un accompagnement juridique ?
Non. C'est un outil d'auto-diagnostic opérationnel pour repérer rapidement vos angles morts les plus courants. Pour une situation complexe (transfert de données hors UE, fichier acheté à un tiers, volumétrie importante), l'avis d'un professionnel du droit reste recommandé.

Une conformité SMS qui ne repose pas que sur la vigilance

STOP automatique, horaires bloqués, registre exportable, hébergement UE. Conexteo intègre 8 points de cette checklist nativement dans la plateforme.

Créer mon compte gratuit Parler à un expert RGPD