Fichier de prospection B2B : l'acheteur est responsable
Un fichier acheté, une facture, et l'idée rassurante que le fournisseur porte le risque. C'est faux. Quand la CNIL contrôle une campagne de prospection, elle regarde d'abord qui appelle et qui exploite la donnée — c'est-à-dire vous. Et les décisions récentes montrent que l'acheteur d'un fichier n'est plus un simple spectateur du dossier.

Acheter un fichier ne transfère pas la responsabilité
C'est le malentendu le plus coûteux du marché de la data B2B. Beaucoup de dirigeants raisonnent comme s'ils achetaient une marchandise : le vendeur garantit le produit, l'acheteur l'utilise, point. Le RGPD ne fonctionne pas ainsi. À partir du moment où vous décidez des finalités et des moyens du traitement — c'est-à-dire dès que vous choisissez d'appeler ces contacts pour vendre vos services — vous devenez responsable de traitement. Vous n'héritez pas seulement d'une base : vous héritez de son historique.
Les analyses juridiques publiées en 2026 sur les sanctions liées aux fichiers achetés vont toutes dans le même sens : l'autorité de contrôle ne se contente plus de remonter au courtier. Elle interroge l'entreprise qui exploite la donnée sur ce qu'elle a vérifié avant d'appeler. Et les montants prononcés ces dernières années contre des acteurs de la prospection se comptent en centaines de milliers d'euros, souvent assortis d'injonctions sous astreinte. Le raisonnement est simple : un professionnel qui achète de la donnée personnelle est censé s'assurer qu'elle a été collectée licitement. Ne pas avoir posé la question n'est pas une défense, c'est un aveu.
La conséquence pratique est que votre diligence d'achat devient une pièce de votre conformité. Pas un confort d'acheteur exigeant : une preuve. Si vous ne pouvez pas expliquer, un an après, d'où venaient les 2 000 lignes de votre campagne de janvier, vous n'avez pas de dossier.
Ce que le RGPD impose concrètement à l'acheteur d'un fichier B2B
Contrairement à une idée tenace, le B2B n'est pas hors RGPD. Un nom, une fonction, une adresse email nominative, un mobile professionnel : ce sont des données personnelles. Ce qui change en B2B, c'est la base légale la plus souvent mobilisée — l'intérêt légitime — et le fait que la sollicitation doit être en rapport avec la fonction exercée par la personne. Proposer une solution de téléphonie à un dirigeant ou une formation à un responsable RH est cohérent. Proposer autre chose à la même personne parce que son numéro est dans le fichier ne l'est pas.
Deux obligations sont systématiquement oubliées par les acheteurs de fichiers. La première : l'information des personnes. Quand vous n'avez pas collecté la donnée directement auprès du contact, le RGPD impose de l'informer — identité du responsable de traitement, finalité, source des données, droits dont le droit d'opposition. Concrètement, cela veut dire une mention accessible et une réponse claire quand un prospect demande « où avez-vous eu mes coordonnées ? ». Si votre fournisseur ne sait pas vous le dire, vous ne pourrez pas le dire non plus. La seconde : le traitement effectif des oppositions. Un contact qui demande à ne plus être sollicité doit être retiré de vos bases, et pas seulement du fichier en cours. Ces deux points sont détaillés dans notre guide RGPD et prospection B2B.
Ajoutez-y le registre des traitements et une durée de conservation définie. Un fichier de prospection qui dort trois ans dans un CRM sans avoir jamais été appelé n'est pas un actif : c'est un passif.
Les quatre preuves à exiger avant de signer
Un fournisseur sérieux répond à ces questions en une journée. Un revendeur de fichiers recyclés change de sujet, parle de volumes et de prix. Voilà ce qu'il faut demander par écrit, avant le premier euro.
- La source de la donnée, ligne par ligne. Pas « sources multiples », pas « partenaires » : l'origine réelle de la collecte et la manière dont le contact a été identifié comme professionnel. Si la réponse est floue, considérez que l'origine est floue.
- La date de dernière vérification de chaque ligne. Un dirigeant change d'entreprise, un standard change de numéro, une société ferme. Une donnée non datée est une donnée invendable : vous ne pouvez pas mesurer sa fraîcheur.
- Un échantillon tiré au hasard, pas une sélection. La nuance est tout le sujet. Exigez un extrait aléatoire du lot que vous allez acheter, appelez-le vous-même, et comparez ce que vous entendez avec ce que promet la fiche. C'est la seule mesure honnête.
- Un engagement contractuel sur le taux de rebond, avec remplacement ou avoir. Sans engagement écrit, la qualité est une opinion. Avec un engagement, elle devient une obligation. Nous détaillons le calcul dans notre article sur le taux de rebond d'un fichier de prospection.
À ces quatre preuves, ajoutez deux questions de contrôle : l'exclusivité du lead — a-t-il déjà été vendu à trois concurrents la semaine dernière ? — et la propriété de la donnée à la fin de la relation. Vous devez repartir avec votre base.
Les clauses qui doivent figurer au contrat
Un bon contrat de fourniture de leads ne fait pas dix pages, mais il nomme les choses. Vérifiez que le document précise le rôle de chacun au sens du RGPD : le fournisseur est-il responsable de traitement pour la collecte, sous-traitant pour la livraison ? Cette qualification détermine qui répond de quoi le jour d'un contrôle. Exigez ensuite une garantie de licéité de la collecte, une obligation d'information du fournisseur en cas d'incident sur une source, et la description du processus de vérification appliqué avant livraison.
Sur ce dernier point, méfiez-vous des formulations creuses du type « données vérifiées automatiquement ». Le marché documente depuis un an les limites de l'automatisation intégrale : un moteur qui prospecte sans garde-fou produit du volume, pas de la qualité. La question à poser est celle de l'étape humaine. Chez nous, l'IA fait le travail d'amont — identifier, croiser, structurer — et un opérateur humain contrôle chaque lead avant livraison. Sont rejetés : le numéro invalide ou injoignable, l'entreprise hors cible, le contact qui n'est pas décisionnaire sur le sujet, la ligne dont l'information est trop ancienne pour être fiable. C'est cette étape qui fait la différence entre un fichier et une liste d'appels utiles. Le sujet est développé dans comment acheter des leads B2B sans se faire piéger.
Téléphonie, CEE, DPC, OPCO : la conformité n'a pas le même visage
La règle générale ne suffit pas : chaque verticale a sa propre zone de risque, et c'est là que les acheteurs se brûlent.
En télécom, le risque est la sur-sollicitation : les mêmes TPE sont appelées en boucle par des dizaines de revendeurs. L'exclusivité et la fraîcheur ne sont pas du confort commercial, elles protègent votre image de marque. Sur le CEE, le point est non négociable : le démarchage téléphonique des particuliers pour la rénovation énergétique est interdit. On ne cible donc que des décideurs professionnels — dirigeants, responsables techniques, gestionnaires de patrimoine bâti — jamais de consommateurs. Toute base qui mélange les deux univers est à refuser en bloc.
Même logique côté formation : le démarchage des particuliers autour du CPF est interdit, et une trame formation professionnelle / OPCO propre ne contient que des interlocuteurs entreprise — dirigeant, RH, responsable formation. En DPC et santé, la difficulté est différente : le contact est un professionnel de santé, souvent libéral, et la frontière entre sa ligne professionnelle et sa ligne personnelle doit être traitée avec rigueur. Le critère reste le même : on s'adresse à lui dans le cadre de son exercice professionnel, sur un sujet directement lié à sa fonction.
Le coût caché d'un fichier douteux, avant même la sanction
La sanction administrative est le scénario extrême. Le coût quotidien, lui, est déjà là. Un commercial qui compose vingt numéros pour trois conversations utiles perd une demi-journée. Un prospect appelé pour la cinquième fois en un mois ne dit pas seulement non : il associe votre marque à l'agacement. Un dirigeant qui demande « où avez-vous eu mon numéro ? » et qui n'obtient pas de réponse claire raccroche et raconte l'histoire autour de lui.
Additionnez : temps commercial brûlé, moral d'équipe, image dégradée, et une base qui pollue vos statistiques pendant des mois. Le prix affiché d'un fichier bon marché ne dit rien de son coût réel. La bonne unité de mesure n'est pas le contact livré, c'est le contact exploitable — celui que votre commercial peut appeler tout de suite, avec la bonne personne au bout du fil et un motif d'appel légitime.
Votre audit fournisseur, en sept jours
Jour 1 : listez toutes les sources de données utilisées par vos équipes depuis douze mois, y compris les fichiers « dépannage » achetés en urgence. Jour 2 : pour chacune, notez si vous pouvez répondre à la question « d'où vient cette ligne, et quand a-t-elle été vérifiée ? ». Ce qui n'a pas de réponse sort du CRM. Jour 3 : rédigez votre mention d'information prospect et votre procédure de traitement des oppositions, et vérifiez qu'elles sont réellement appliquées, pas juste écrites.
Jour 4 : envoyez à vos fournisseurs actuels les quatre demandes de preuve — source, date de vérification, échantillon aléatoire, engagement sur le rebond. Jour 5 : appelez l'échantillon vous-même, ou faites-le appeler par votre meilleur commercial, pas par le junior. Jour 6 : comparez le taux de contacts réellement joignables et dans la cible avec ce qui était annoncé. Jour 7 : arbitrez. Un fournisseur qui n'a pas répondu en six jours ne répondra pas davantage le jour d'un contrôle.
Cet audit ne coûte qu'une semaine de discipline et il change la conversation avec vos prestataires. Vous cessez d'acheter du volume, vous achetez de la traçabilité. Si vous voulez voir à quoi ressemble une trame de ciblage documentée, avec contrôle humain avant livraison et données livrées directement dans un CRM, parlons de votre cible : décideurs professionnels uniquement, jamais de particuliers.
Définir votre trame de ciblage B2B
Demander un devis