Blog Leadnewia

RGPD et démarchage WhatsApp : guide conformité pour la qualification de leads

Le WhatsApp Business est devenu le canal préféré de millions de prospects français pour échanger avec une entreprise — taux d'ouverture supérieur au SMS, conversations naturelles, envoi de documents. Mais pour un promoteur VEFA, un courtier IOBSP ou un cabinet assurance vie, contacter un prospect sur WhatsApp sans cadre RGPD solide expose à des plaintes CNIL, des refus de partenaires bancaires, et des audits promoteurs défavorables.

Ce guide décrypte les obligations RGPD applicables au démarchage WhatsApp, les erreurs fréquentes, et comment Leadnewia intègre la conformité nativement dans ses scénarios de qualification.

WhatsApp est-il du démarchage au sens RGPD ?

Oui, dans la grande majorité des cas. Envoyer un premier message WhatsApp à un prospect qui a rempli un formulaire — même avec son numéro de mobile — constitue une prospection directe au sens de l'article L.34-5 du CPCE (pour le SMS) et une communication électronique soumise au consentement préalable dans de nombreux contextes B2C.

La CNIL et la jurisprudence récente convergent : le numéro de téléphone collecté pour « être recontacté » ne vaut pas automatiquement consentement au démarchage par messagerie instantanée. Il faut une base légale explicite, documentée et prouvable.

Les trois bases légales les plus courantes

  • Consentement (article 6.1.a RGPD) : le prospect coche une case claire, séparée, non pré-cochée, autorisant le contact par SMS et/ou WhatsApp
  • Intérêt légitime (article 6.1.f RGPD) : relation commerciale en cours, contact sur produit similaire — encadré et documenté
  • Exécution contractuelle (article 6.1.b RGPD) : rare en prospection froide, applicable si un contrat est déjà en cours

En qualification de leads, le consentement explicite reste la base la plus sûre et la plus acceptée lors des audits.

Les erreurs RGPD les plus fréquentes en démarchage WhatsApp

Case générique « J'accepte d'être contacté »

Une case vague ne précisant ni le canal (WhatsApp vs email vs téléphone) ni la finalité (qualification vs newsletter vs partenaires) est insuffisante. La CNIL exige des consentements granulaires et spécifiques.

Import de base sans re-consentement

Acheter ou importer une base de contacts salon/propartenaire et lancer des campagnes WhatsApp sans vérifier le consentement initial est une infraction classique — sanctionnée jusqu'à 4 % du CA mondial ou 20 M€.

Absence de preuve horodatée

Avoir obtenu un consentement ne suffit pas : il faut prouver quand, comment et sur quel formulaire. Sans horodatage et traçabilité, un audit RGPD ou une plainte prospect vous place en position de faiblesse.

Pas de mécanisme d'opt-out clair

Chaque message de prospection doit permettre au prospect de se désinscrire facilement — et ce désinscription doit être traitée immédiatement, pas « sous 30 jours ».

Conservation excessive des données

Conserver indéfiniment les conversations WhatsApp d'un prospect qui n'a jamais converti viole le principe de minimisation. Définissez des durées de rétention et anonymisez les contacts inactifs.

Bonnes pratiques formulaire : collecter un consentement valide

Formulation recommandée

Exemple de case conforme pour un formulaire immobilier ou crédit :

« J'accepte d'être contacté par [Nom entreprise] par SMS et/ou WhatsApp pour la qualification de mon projet. Je peux retirer mon consentement à tout moment. »

Points clés :

  • Nom de l'entreprise identifié
  • Canaux explicitement listés (SMS et WhatsApp)
  • Finalité claire (qualification du projet)
  • Mention du droit de retrait

Séparation des consentements

Ne fusionnez pas consentement marketing, newsletter, et partage partenaires dans une seule case. Chaque finalité = un consentement distinct si possible.

Preuve technique

Conservez : horodatage, adresse IP (si pertinent), texte exact de la case, version du formulaire, identifiant du lead source.

Leadnewia : cycle de consentement natif

Leadnewia intègre un cycle de consentement RGPD directement dans la plateforme — pas en module optionnel, mais en fondation produit :

Statuts de consentement

  • PENDING : lead importé ou reçu, consentement non encore vérifié — aucun message envoyé
  • GRANTED : consentement validé, horodaté, traçable — qualification autorisée
  • REFUSED : opt-out explicite ou retrait de consentement — contact bloqué

Blocage automatique

L'agent IA ne peut pas envoyer de premier message tant que le statut n'est pas GRANTED. C'est un garde-fou technique, pas seulement une recommandation juridique.

Anonymisation à la demande

Chaque fiche lead dispose d'une fonction d'anonymisation native. Les données personnelles sont effacées ou pseudonymisées, conformément au droit à l'effacement (article 17 RGPD).

Traçabilité audit

Les journaux d'échange IA, les changements de statut de consentement, et les horodatages sont conservés pour répondre aux demandes DPO, audits promoteurs, ou contrôles ORIAS/ACPR.

WhatsApp Business API : exigences Meta et RGPD

Utiliser WhatsApp Business via l'API officielle (Meta Cloud API ou BSP agréé) impose des règles supplémentaires :

Fenêtre de 24 heures

Hors fenêtre de 24 h après le dernier message du prospect, seuls des messages template pré-approuvés par Meta peuvent être envoyés. Les templates doivent respecter les politiques Meta (pas de contenu trompeur, opt-out clair).

Opt-in WhatsApp spécifique

Meta exige un opt-in explicite pour WhatsApp Business, distinct de l'opt-in SMS ou email. Vérifiez que votre formulaire couvre bien ce canal.

Politique de contenu

Pas de contenu financier trompeur, pas de promesse de taux ou d'acceptation crédit par l'IA — aligné avec les exigences ACPR pour les IOBSP.

Leadnewia gère l'orchestration SMS et WhatsApp dans un cadre unifié, avec les mêmes garde-fous de consentement sur les deux canaux.

DPA et sous-traitance RGPD

Si vous utilisez une plateforme de qualification IA, vous êtes responsable de traitement ; la plateforme est sous-traitant au sens RGPD. Exigences :

  • Data Processing Agreement (DPA) signé entre vous et le sous-traitant
  • Localisation des données (UE de préférence)
  • Liste des sous-traitants ultérieurs (hébergeur, LLM provider)
  • Notification en cas de violation de données (72 h)

Leadnewia s'appuie sur une architecture hébergée UE (Vercel, Render) avec isolation multi-tenant vérifiée — pas de fuite cross-tenant entre clients.

Cas pratiques par métier

Promoteur VEFA

Audit RGPD banque partenaire ou due diligence acquéreur : le cycle de consentement horodaté et l'anonymisation native sont des arguments décisifs. Ne lancez jamais une campagne WhatsApp post-salon sans re-vérifier les consentements collectés sur place.

Courtier IOBSP

L'ACPR et le RGPD se cumulent. Données financières sensibles, pas de conseil automatisé, consentement explicite avant premier contact. Leadnewia intègre des garde-fous anti-conseil dans ses prompts courtage crédit.

Cabinet assurance vie (DDA)

La DDA impose une information claire sur la nature du contact. L'agent IA qualifie le besoin — il ne recommande pas de produit. Consentement granulaire obligatoire avant échange WhatsApp.

Checklist conformité avant lancement

  • Case consentement SMS + WhatsApp sur tous les formulaires sources
  • Preuve horodatée transmise à la plateforme de qualification
  • DPA signé avec le sous-traitant IA
  • Mécanisme opt-out testé et fonctionnel
  • Durée de rétention définie et anonymisation programmée
  • Prompts IA sans conseil réglementé automatisé
  • Équipe formée aux demandes d'effacement prospect

Conclusion

Le démarchage WhatsApp est un canal puissant pour la qualification de leads — à condition de respecter un cadre RGPD rigoureux : consentement explicite, preuve horodatée, opt-out immédiat, minimisation des données, et DPA avec votre sous-traitant.

Leadnewia intègre ces exigences nativement : cycle de consentement PENDING/GRANTED/REFUSED, blocage automatique sans consentement, anonymisation, et traçabilité audit. La conformité n'est pas un add-on — c'est la fondation produit.

Approfondissez notre approche conformité sur notre page dédiée.