Pour envoyer des SMS marketing en France en conformité avec le RGPD, vous devez : collecter un opt-in explicite avant tout envoi commercial, identifier clairement votre marque dans chaque message, intégrer la mention STOP suivie d'un numéro non surtaxé, respecter les plages horaires légales (lundi- vendredi 8h-20h et samedi 10h-19h), et conserver les preuves de consentement. Deux exceptions permettent d'envoyer sans opt-in marketing : les clients existants pour des produits analogues, et les SMS transactionnels déclenchés par une action de l'utilisateur.
Qu'est-ce que le RGPD appliqué au SMS marketing ?
Le Règlement Général sur la Protection des Données (RGPD) est entré en vigueur le 25 mai 2018 dans toute l'Union Européenne. Pour les entreprises qui envoient des SMS à leurs clients ou prospects, il encadre précisément la manière dont les numéros de téléphone sont collectés, stockés et utilisés.
Le RGPD s'applique à toute entreprise qui traite des données personnelles de résidents européens — y compris les numéros de téléphone mobile, qui sont des données personnelles au sens légal. Il ne remplace pas la loi Informatique et Libertés ni les recommandations de la CNIL, il les complète et les renforce.
En pratique, le RGPD ajoute trois obligations concrètes par rapport à la réglementation antérieure : la traçabilité du consentement (vous devez pouvoir prouver qui a consenti, quand et comment), la limitation de la durée de conservation des données, et l'encadrement des sous-traitants comme Conexteo qui traitent les données pour votre compte.
L'opt-in SMS : ce qui est obligatoire et les 2 exceptions
La règle de base est simple : vous ne pouvez pas envoyer de SMS marketing à quelqu'un sans son accord préalable explicite. Cet accord — appelé opt-in — doit être libre, éclairé, spécifique et documenté. En clair : une case à cocher non pré-cochée dans un formulaire, avec une mention claire du type de communications que la personne accepte de recevoir.
Un accord oral, une case pré-cochée, ou un consentement "global" pour "les communications de nos partenaires" ne constituent pas un opt-in valide au sens du RGPD. En cas de contrôle CNIL, vous devez pouvoir présenter la preuve horodatée du consentement de chaque contact.
Les 2 exceptions à l'opt-in marketing
La réglementation (article L34-5 du Code des postes et communications électroniques, confirmé par la CNIL) prévoit deux situations où vous pouvez envoyer un SMS commercial sans opt-in marketing préalable :
- 1️⃣Client existant + produit analogue : si la personne est déjà cliente de votre enseigne et que le SMS concerne un produit ou service analogue à ce qu'elle a acheté. Exemple : un client qui a acheté un jean peut recevoir un SMS sur une nouvelle collection de vêtements, mais pas sur un produit entièrement différent (électroménager, par exemple). L'intérêt légitime doit être évident.
- 2️⃣SMS non commercial : si la prospection n'a pas de visée commerciale directe — par exemple, un SMS d'une association pour une collecte de dons, ou une notification de service public. Dans ce cas, l'opt-in marketing n'est pas requis, mais les autres règles RGPD s'appliquent. Voir aussi SMS OTP.
| Type de SMS | ✅ Opt-in requis ? | Base légale |
|---|---|---|
| SMS marketing (promo, offre, événement) | Oui — obligatoire | Consentement explicite |
| Client existant, produit analogue | Non — exception légale | Intérêt légitime |
| SMS transactionnel (OTP, commande, RDV) | Non — acte contractuel | Exécution du contrat |
| SMS de prospection (nouveaux contacts) | Oui — absolument requis | Consentement explicite |
| SMS non commercial (association, service public) | Non — exception légale | Mission d'intérêt général |
Horaires légaux pour l'envoi de SMS marketing
L'article L34-5 du CPCE encadre strictement les plages d'envoi autorisées pour les SMS à visée commerciale. Ces restrictions ne s'appliquent pas aux SMS transactionnels (OTP, confirmation de commande, rappel de RDV), qui peuvent être envoyés à toute heure.
de 8h à 20h
de 10h à 19h uniquement
toute la journée
La plateforme Conexteo bloque automatiquement les envois programmés en dehors de ces plages horaires légales pour les campagnes marketing. Vous n'avez pas à gérer manuellement ces contraintes : une alerte s'affiche si vous tentez de programmer un envoi à une heure non autorisée.
La mention STOP : obligatoire dans tout SMS marketing
Tout SMS à caractère commercial doit obligatoirement comporter une mention permettant au destinataire de se désabonner. C'est une obligation légale, pas une option. Le format standard en France est "STOP au [numéro non surtaxé]", par exemple "STOP au 36184".
Les règles à respecter pour le STOP
- ✅ Numéro non surtaxé : le numéro de désabonnement ne doit entraîner aucun coût pour le destinataire au-delà du prix d'un SMS standard inclus dans son forfait.
- ✅ Traitement immédiat : une fois le STOP reçu, vous devez supprimer le contact de votre liste de diffusion dans les meilleurs délais. Aucun SMS marketing supplémentaire ne peut lui être envoyé.
- ✅ Conservation de la liste de désabonnés : vous devez conserver une liste noire des contacts STOP pour éviter de les réintégrer accidentellement lors d'une future importation de base.
- ✅ Mention dans chaque SMS : la mention STOP doit apparaître dans chaque message marketing, sans exception — même si le contact a déjà reçu des SMS de votre part par le passé.
L'absence de mention STOP est une infraction passible d'une amende pouvant atteindre 75 000 € pour une personne morale selon l'article L39-1 du CPCE. La CNIL peut également infliger une sanction administrative distincte au titre du RGPD — jusqu'à 4 % du chiffre d'affaires mondial annuel.
Sur la plateforme Conexteo, la mention STOP est automatiquement ajoutée à la fin de chaque SMS marketing, avec notre numéro dédié de désabonnement. Les contacts qui répondent STOP sont immédiatement exclus de vos prochains envois, et votre liste noire est mise à jour en temps réel.
Collecte, stockage et durée de conservation des données
Le RGPD impose le principe de minimisation des données : vous ne collectez que les données strictement nécessaires à votre objectif, et vous ne les conservez pas au-delà de ce qui est justifié. Pour les numéros de téléphone collectés à des fins de SMS marketing, voici les règles à appliquer :
En tant qu'entreprise qui envoie des SMS via Conexteo, vous êtes le responsable de traitement : vous décidez pourquoi et comment les données sont utilisées. Conexteo est votre sous-traitant : nous traitons les données uniquement selon vos instructions et dans le respect du RGPD. Un accord de traitement des données (DPA) est disponible sur demande pour formaliser cette relation.
Identification de l'expéditeur : une obligation méconnue
Le RGPD et la loi française imposent que chaque SMS marketing identifie clairement son expéditeur. Le destinataire doit savoir immédiatement qui lui écrit. En pratique, cela se traduit par l'utilisation d'un Sender ID — le nom affiché en tête de votre SMS — qui doit correspondre à votre nom de marque ou à votre raison sociale.
Attention : tous les opérateurs téléphoniques ne prennent pas en charge le Sender ID personnalisé. Dans les cas où il n'est pas pris en charge, votre identité doit être clairement répétée dans le corps du message lui-même — généralement en début de texte, comme "CONEXTEO : Votre commande est expédiée…".
Le RCS résout définitivement ce problème. Le profil de marque RCS affiche votre logo, votre nom et une coche de vérification certifiée par Google — impossible à usurper. C'est l'une des raisons pour lesquelles le RCS offre une bien meilleure protection contre le phishing que le SMS classique, et pourquoi il rassure davantage vos destinataires.
La conformité RGPD, intégrée nativement dans la plateforme
Chez Conexteo, nous avons conçu la plateforme pour que vous n'ayez pas à gérer manuellement chaque contrainte réglementaire. La conformité est intégrée par défaut dans chaque fonctionnalité.
SMS transactionnel ou SMS marketing : deux régimes RGPD distincts
C'est la distinction qui détermine tout le reste. Un SMS marketing cherche à promouvoir : il exige un consentement préalable et se plie aux plages horaires. Un SMS transactionnel découle de l'exécution d'un contrat ou d'une action de l'utilisateur — un code de connexion, une confirmation de commande, un avis d'expédition. Il n'a besoin d'aucun opt-in marketing et peut partir à toute heure, parce qu'il est attendu par son destinataire.
| Critère | SMS transactionnel | SMS marketing |
|---|---|---|
| Opt-in préalable | Non requis | Obligatoire |
| Mention STOP | Non obligatoire | Obligatoire |
| Plages d'envoi | 24h/24, 7j/7 | Lun-ven 8h-20h · sam 10h-19h |
| Finalité | Code OTP, commande, livraison | Promotion, fidélisation |
| Base légale RGPD | Exécution du contrat | Consentement ou intérêt légitime |
La frontière se joue sur le contenu, pas sur l'intention déclarée : dès qu'un message transactionnel ajoute une offre commerciale — « votre commande est expédiée, profitez de -10 % sur la prochaine » — il bascule dans le régime marketing et en reprend toutes les obligations. C'est l'erreur de qualification la plus fréquente, et la plus facile à éviter.
Cette séparation a aussi une traduction technique. Chez Conexteo, les deux types de trafic empruntent des routes distinctes : un code d'authentification ne se retrouve jamais en file d'attente derrière une campagne de masse. Voir les pages SMS transactionnel et SMS marketing.
Les droits des personnes et l'obligation de notification
Le RGPD ouvre à chaque destinataire cinq droits que vous devez pouvoir honorer sur simple demande : l'accès à ses données, leur rectification, leur effacement, l'opposition au traitement, et la portabilité. Dans le cas du SMS, cela signifie très concrètement être capable de retrouver un numéro dans vos bases, de dire d'où il vient, quand il a consenti, et de le supprimer partout — y compris dans les exports et les sauvegardes.
S'y ajoute une obligation de délai : en cas de violation de données personnelles, la CNIL doit être notifiée dans les 72 heures suivant la découverte de l'incident. Ce délai est court, et il se tient rarement sans préparation. Une procédure écrite, connue des bonnes personnes et testée au moins une fois, fait la différence entre une notification maîtrisée et une improvisation.
Ces obligations ne se vérifient pas au ressenti. Pour un contrôle point par point de votre dispositif, nous avons publié une checklist RGPD SMS en 12 points conçue comme un outil d'audit. Et si votre sujet est moins le cadre légal que sa mise en pratique — prospection B2B, fichiers achetés, pression commerciale —, le guide pratique SMS et RGPD traite ces cas limites en détail.
Questions fréquentes — RGPD et SMS marketing
Oui, dans deux cas précis. Si le contact est déjà client de votre enseigne et que le SMS concerne un produit ou service analogue à ce qu'il a acheté, vous pouvez l'envoyer sans opt-in marketing préalable au titre de l'intérêt légitime. De même, les SMS transactionnels (confirmation de commande, code OTP, rappel de RDV) ne nécessitent pas d'opt-in car ils font partie de l'exécution du contrat. Dans tous les autres cas, le consentement explicite est obligatoire.
La durée de conservation doit être justifiée et proportionnée à la finalité du traitement. Pour des numéros collectés à des fins de prospection commerciale, la CNIL recommande une durée maximale de 3 ans à compter du dernier contact actif. Chez Conexteo, nous conservons vos données 24 mois par défaut, avec possibilité de suppression anticipée à tout moment depuis votre espace client.
Dès qu'un contact répond STOP, il doit être immédiatement exclu de toutes vos futures campagnes marketing. Conexteo gère cela automatiquement : le numéro est ajouté à votre liste noire et ne peut plus recevoir vos SMS marketing, même si vous importez un nouveau fichier de contacts qui l'inclut. Cette exclusion est permanente sauf si le contact se réinscrit lui-même volontairement via un nouvel opt-in.
Depuis l'entrée en vigueur du RGPD en 2018, le régime des déclarations préalables à la CNIL a été supprimé pour la grande majorité des traitements courants. Vous n'avez plus à déclarer votre fichier de contacts SMS. En revanche, vous devez tenir un registre interne des activités de traitement, qui documente l'ensemble de vos traitements de données personnelles. Ce registre doit pouvoir être présenté en cas de contrôle de la CNIL.
Oui, à condition que la base de données soit opt-in mobile explicite — c'est-à-dire que chaque contact a consenti spécifiquement à recevoir des communications commerciales par SMS de la part d'entreprises tierces. La source de collecte, la date et la formulation du consentement doivent être traçables. Conexteo travaille exclusivement avec des fournisseurs de bases de données certifiés RGPD. Méfiez-vous des bases low-cost dont la conformité n'est pas documentée.
Conexteo est votre sous-traitant au sens du RGPD. Cela signifie que nous traitons les données personnelles de vos contacts (leurs numéros de téléphone) uniquement selon vos instructions et pour votre compte. Vous restez le responsable de traitement : c'est vous qui décidez de la finalité (envoyer des SMS marketing) et des moyens (via la plateforme Conexteo). Un accord de traitement des données (DPA) formalisant cette relation est disponible sur demande.
Non. La mention STOP est obligatoire dans les SMS à caractère commercial, pas dans les messages transactionnels : un code de connexion, une confirmation de commande ou un avis de livraison n'ont pas à proposer une désinscription, puisqu'ils découlent de l'exécution du contrat et non d'une démarche de prospection.
La nuance à surveiller est celle du contenu : si le message ajoute une offre promotionnelle, il change de régime et doit alors comporter la mention STOP, respecter les plages horaires et reposer sur un consentement. Un message mixte est traité comme un message marketing.
72 heures à compter du moment où vous avez connaissance de la violation. Si le délai ne peut pas être tenu, la notification reste possible au-delà mais doit être motivée. Lorsque la violation présente un risque élevé pour les personnes concernées, celles-ci doivent également être informées, et non la seule autorité de contrôle.
En pratique, ce délai se joue avant l'incident : il faut savoir à l'avance qui déclenche la procédure, quelles données sont concernées par quel traitement, et où retrouver les informations que la CNIL demandera. C'est le point 12 de notre checklist de conformité.
Aucun label officiel ne certifie la conformité d'un opérateur SMS : la question n'est pas de trouver un prestataire « certifié RGPD », mais d'en choisir un qui vous permette de l'être. Quatre points se vérifient avant de signer : où sont hébergées les données, combien de temps les logs sont conservés, si un accord de sous-traitance (DPA) est fourni sans négociation, et si les désinscriptions sont traitées automatiquement plutôt que manuellement.
Chez Conexteo, les données de campagne sont hébergées dans l'Union européenne, les consentements sont horodatés, les réponses STOP alimentent une liste d'opposition permanente, et un DPA est disponible sur demande. Le prestataire reste sous-traitant au sens du RGPD : la responsabilité de traitement, elle, ne se délègue pas.
Oui. Conexteo expose une API REST avec des SDK en PHP, Python, Node.js, Java et C#, et permet de router les envois via un Numéro Mobile Virtuel (VMN) français plutôt que par un simple identifiant alphanumérique. La différence est fonctionnelle autant que réglementaire : un numéro permet la réponse du destinataire, donc le traitement des demandes d'opposition directement dans le fil de conversation.
Côté conformité, l'hébergement des données en Union européenne et l'horodatage des consentements sont acquis par défaut. Le détail de l'intégration figure sur la page API SMS et RCS.
Une précision s'impose avant de comparer les prestataires : le double opt-in n'est imposé par aucun texte. Le RGPD exige un consentement libre, spécifique, éclairé et univoque, et surtout la capacité de le prouver. Le double opt-in est le moyen le plus solide d'apporter cette preuve, pas une obligation légale — et il coûte une partie de vos inscriptions au passage.
Ce qui compte donc chez un prestataire, c'est l'horodatage du consentement, la conservation de sa source et de sa formulation, et l'insertion automatique de la mention STOP. Conexteo couvre ces trois points. Pour décider si le double opt-in a sa place dans votre collecte, voir notre analyse dédiée : le double opt-in SMS.
C'est une question distincte de la durée de conservation de vos contacts, et elle est rarement posée alors qu'elle devrait l'être : votre prestataire journalise les envois, et ces journaux contiennent le numéro du destinataire et souvent le texte du message. Une durée de conservation excessive côté opérateur affaiblit votre propre conformité, puisque vous en restez responsable.
À demander systématiquement : la durée exacte de rétention des logs, si le contenu du message y figure, et si cette durée est contractualisée dans le DPA plutôt qu'annoncée en support. Chez Conexteo, ces éléments sont précisés dans l'accord de sous-traitance fourni sur demande.
Cinq points suffisent à couvrir l'essentiel. Recueillir un consentement spécifique au SMS et le conserver avec sa date et sa source. Insérer la mention STOP et un numéro non surtaxé dans tout message commercial. Respecter les plages d'envoi — du lundi au vendredi de 8h à 20h, le samedi de 10h à 19h, jamais le dimanche ni les jours fériés. Identifier clairement l'expéditeur. Et définir une durée de conservation, puis l'appliquer réellement.
Le sixième point est celui qu'on oublie : pouvoir prouver tout cela. Un dispositif conforme sur le papier mais sans traçabilité ne tient pas devant un contrôle. C'est l'objet de notre checklist en 12 points.
Chez Conexteo, oui : les données de campagne sont hébergées dans l'Union européenne. C'est un critère qui mérite d'être vérifié chez tout prestataire, parce qu'un hébergement hors UE fait entrer votre traitement dans le régime des transferts internationaux, avec les garanties contractuelles et l'analyse d'impact que cela suppose.
La question à poser est précise : non pas « êtes-vous conforme au RGPD », à laquelle tout le monde répond oui, mais « dans quel pays sont stockées les données, et vos sous-traitants techniques sont-ils eux aussi dans l'UE ».
C'est le numéro court par lequel vos destinataires envoient leur demande de désinscription. La mention type « STOP au 36184 » placée en fin de message commercial leur donne un moyen gratuit et immédiat de ne plus être sollicités : l'envoi vers ce numéro n'est pas surtaxé, ce que la réglementation impose.
Le traitement est automatique : une réponse STOP inscrit le numéro sur une liste d'opposition permanente, et il ne repart dans aucune campagne ultérieure, même si vous réimportez le fichier d'origine. C'est le point le plus souvent mal géré chez les annonceurs qui traitent les désinscriptions à la main.
Envoyez vos campagnes SMS en toute conformité
La plateforme Conexteo intègre nativement toutes les exigences RGPD. Vous vous concentrez sur vos campagnes, nous gérons la conformité.