Pixels de suivi dans les courriels – Les nouvelles recommandations de la CNIL

Articles juridiques

Le 03/09/2026

Le pixel de suivi est « une méthode de traçage alternative aux traceurs et témoins de connexion (cookies) habituellement mise en œuvre sous la forme d’une image réduite, intégrée dans un site web ou un courriel et invisible pour l’utilisateur »[1].

Via les pixels de suivi, l’expéditeur d’un courriel va collecter de nombreuses informations sur son destinataire (adresse IP, date et heure d’ouverture du message, le taux d’ouverture de la campagne, localisation approximative, etc.).

Ces informations sont des données à caractère personnel. Leur traitement est donc soumis aux dispositions du RGPD et de la LIL.

Face à l’utilisation croissante des pixels de suivi et eu égard aux plaintes en résultant, la CNIL a adopté le 12 mars 2026 et publié le 14 avril dernier ses recommandations à destination des professionnels du secteur public ou privé sur le recours à ces traceurs dans les courriels.  

Ce texte élaboré à l’issue d’une consultation publique ouverte en juin 2025 s’appuie sur l’article 82 de la LIL (transposant l’article 5§3 de la directive ePrivacy) et le RGPD.

Sont principalement concernés, les expéditeurs de courriels, les prestataires de service d’envoi de courriels, les fournisseurs de la technologie de suivi ou encore le prestataire de services de location de listes de diffusion et d’envoi de courriels.

La recommandation s’applique aux opérations de lecture ou d’écriture et aux traitements « subséquents » mais ne s’appliquent pas aux messageries captives (banque).

Que dit la recommandation ?

Le régime applicable aux pixels de suivi est sensiblement le même que celui relatif aux cookies.

Par principe, l’insertion de pixels de suivi dans les courriels nécessite le recueil préalable obligatoire du consentement libre, spécifique, éclairé et non ambigu du destinataire.

Certaines finalités sont cependant exemptées de consentement.

Ainsi le consentement préalable n’est pas requis s’agissant des pixels de suivi qui,

  • Ont pour finalité exclusive de permettre ou faciliter la communication par voie électronique (mesures de sécurité participant à l’authentification de l’utilisateur, nettoyage des bases d’utilisateurs inactifs, adaptation des fréquences d’envoi, etc.).
  • Sont strictement nécessaires à la fourniture d’un service de communication en ligne à la demande expresse de l’utilisateur (ex : courriel transactionnel : confirmation de commande, réinitialisation du mot de passe, suivi de colis, rappels de rendez-vous, etc.).

Ainsi, de manière générale le recueil du consentement n’est pas nécessaire lorsque la finalité est en lien avec un service ou une demande initiale de l’utilisateur, sorte d’opt out.

L’information et le recueil du consentement

En dehors de ces cas précis, l’opérateur doit obtenir le consentement du destinataire : analyse du taux d’ouverture des courriels pour mesurer et optimiser les performances des campagnes, détection et analyse des suspicions de fraude, création de profils de destinataires pour afficher des publicités personnalisées selon les centres d’intérêts, etc. 

Concrètement, le consentement doit être recueilli en priorité au moment de la collecte de l’adresse électronique concernée, et avant tout envoi de courriel contenant un pixel. La preuve du consentement doit être conservée.

Le recueil du consentement doit être précédé d’un premier niveau d’information quant à l’identité du responsable de traitement, les catégories de données collectées, la finalité générale du traitement, le détail des droits ainsi que la possibilité de consentir ou de refuser les pixels de suivi soumis à consentement.

Comme pour les cookies, une information plus détaillée pourra être fournie dans un second niveau grâce à un bouton de déroulement ou en suivant un lien hypertexte directement intégré au premier niveau d’information et renvoyant vers la politique de protection des données du professionnel par exemple.

La CNIL fournit des exemples de bandeau de collecte au sein de la recommandation commentée. Le consentement doit être recueilli pour chaque finalité distincte sauf cas particulier de finalités connexes.

L’information devra permettre au destinataire de comprendre que les traceurs seront déposés sur l’ensemble des terminaux sur lequel il est susceptible de consulter ses courriels. 

Si les circonstances l’y oblige (collecte indirecte, adresse recueillie à l’oral), le professionnel pourra recueillir le consentement ultérieurement via un lien intégré dans un courriel ne contenant pas de dispositif de suivi soumis au consentement. La CNIL recommande l’usage d’un lien traçant.

Un lien traçant doit également être présent dans le pied de page de chaque courriel afin que le destinataire puisse retirer son consentement à tout moment. Le responsable de traitement devra s’assurer de l’effectivité du retrait du consentement notamment en mettant en place des solutions pour garantir l’absence d’exploitation des traceurs récemment utilisés.  

En tout état de cause, que l’intégration du pixel de suivi soit soumise à consentement ou non, la CNIL recommande que le destinataire soit informé des conditions de la collecte de ses données par exemple au sein de la politique de protection des données du professionnel ou via la politique de traceurs.

Ces mesures sont applicables depuis le mois de juillet. Leur non-respect expose les acteurs défaillant aux sanctions prévues au RGPD à savoir au maximum 4% du chiffre annuel mondial ou 20 millions d’euros de la personne responsable. La CNIL a d’ores et déjà annoncé qu’elle intégrera le respect de cette recommandation, tout comme les cookies, dans son programme de contrôles à venir.

En pratique, ce qu’il faut retenir et engager comme actions

En conséquence, il est recommandé aux professionnels d’auditer leurs pratiques et contrats afin de :

  • Déterminer s’ils sont concernés par cette règlementation. Le cas échéant, déterminer leur rôle (responsable de traitement, sous-traitant).
  • Etablir le type de pixels de suivi déposés – soumis ou non à consentement
  • Cesser sans délai l’usage des pixels non conformes
  • S’interroger sur la nécessité de la collecte de chaque donnée (minimisation de la collecte), sur la pratique de conservation et de suppression, sur la preuve, et tester l’efficacité du lien de retrait, etc.
  • Mettre à jour les mentions de collecte et de retrait du consentement
  • Mettre à jour la politique de protection des données / politique relative aux cookies et autres traceurs
  • Revoir les accords de sous-traitance, le cas échéant. A ce sujet, la CNIL précise que la seule présence d’une clause contractuelle engageant l’une des parties à recueillir un consentement valable pour le compte de l’autre partie n’est pas suffisant.

Source : Recommandation relative aux pixels de suivi dans les courriers électroniques


[1] Définition issue de la recommandation Pixels de suivi dans les courriers électroniques : la CNIL publie ses recommandations pour mieux protéger la vie privée – 14 avril 2026