Leadria Essai gratuit

AccueilBlog › RGPD lead ads Facebook : 6 obligations légales

RGPD lead ads Facebook : 6 obligations légales

Guide11 min de lectureMis à jour le 16 août 2026

Pourquoi les données Facebook ne sont pas des leads « gratuits »

Beaucoup de petits artisans pensent que parce qu'une lead ad Facebook collecte des informations légalement, ils peuvent faire ce qu'ils veulent avec : envoyer des SMS, des emails de vente, les vendre à un tiers. C'est l'erreur qui coûte le plus cher.

Une lead ad Facebook collecte bien des données : email, téléphone, localisation, parfois le budget ou la date de besoin. Mais cette collecte n'est légale que si vous respectez le RGPD (Règlement Général sur la Protection des Données). En France, la CNIL (Commission Nationale de l'Informatique et des Libertés) contrôle 200 à 300 PME par an. Une petite plomberie ou une TPE de climatisation peuvent se retrouver avec une amende de 15 000 € à 50 000 € pour mauvaise gestion des données.

Voici ce qu'il faut vraiment faire après avoir récolté un lead via Facebook :

1. Vérifier le consentement explicite au marketing

Facebook collecte des données légalement parce que la personne a rempli un formulaire. Mais ce formulaire donne son consentement à Facebook, pas nécessairement à vous pour des emails commerciaux.

Ce que vous devez faire :

Un électricien à Bordeaux a reçu 12 plaintes en 3 mois pour emails non consentis (coût : 5 000 € en pénalités administratives). Il avait collecté 200 leads Facebook, envoyé une newsletter sans case d'opt-in. La solution : régénérer ses listes lead ads avec un champ de consentement explicite.

Arrêtez d'acheter vos leads. Générez les vôtres en 2 minutes.

Décrivez votre activité : l'IA crée le visuel, le texte et le ciblage, puis publie votre pub. Vos contacts — exclusifs et bien moins chers qu'un lead acheté — arrivent directement dans Leadria avec leur numéro, prêts à appeler.

Essayer Leadria gratuitement

7 jours d'essai — sans carte bancaire — sans engagement

2. Documentez votre registre de traitement (obligatoire depuis 2018)

Le RGPD demande à toute structure (même une micro-entreprise) de tenir un registre : qui collecte les données, pourquoi, combien de temps, comment elles sont sécurisées.

Pour un artisan utilisant lead ads Facebook, ce registre doit contenir :

Vous pouvez remplir ce registre gratuitement sur le site de la CNIL (modèle Excel). Une SARL de 8 salariés qui l'a négligé pendant 2 ans a reçu une amende de 25 000 € après vérification.

3. Respecter les délais de conservation légaux

Vous ne pouvez pas garder indéfiniment une liste de leads Facebook. Les durées légales en France sont strictes :

SituationDurée maximale
Lead sans contact depuis la première collecte3 ans
Lead qui a acheté un service5 ans après la dernière transaction
Lead qui s'est opposé à vos emailsSuppression immédiate
Données de connexion / cookies6 mois à 1 an

Un plombier à Lyon gardait ses listes lead ads depuis 7 ans (environ 1 200 contacts). La CNIL a demandé la suppression de 40 % des données (leads inactifs depuis plus de 3 ans) et a imposé une procédure de suppression automatique. Coût de nettoyage : 600 € en temps. Coût de la non-conformité évitée : 30 000 €.

Vous devez donc mettre en place une procédure de nettoyage régulier : exporter votre liste, identifier les leads sans contact depuis 3 ans, les archiver ou les supprimer.

4. Ne jamais vendre ou louer votre liste de leads

C'est tentant : vous avez collecté 500 emails de propriétaires dans votre région via une lead ad Facebook. Un autre artisan (charpentier, couvreur) propose 1 000 € pour acheter la liste. Interdit.

Les données collectées ne vous appartiennent pas. Elles appartiennent aux prospects. Les revendre ou les louer sans consentement explicite de chaque prospect est illégal et peut coûter :

Pourquoi c'est piégeux : Les listes de leads achetés sur des marketplaces tierces (type « 500 emails de plombiers ») convertissent aussi mal que mal (2-4 % de taux de conversion, voire 0 %). Les données sont généralement obsolètes, revendues plusieurs fois, et sans consentement. Générer vos propres leads via Facebook ads, même avec un petit budget, reste 3-5 fois plus rentable qu'acheter une liste externe. Comparer l'achat vs la génération de leads.

5. Sécuriser vos données : pas de fichiers Excel en clair

Une fois téléchargées de Facebook, vos leads sont votre responsabilité légale. Vous devez les sécuriser :

Une micro-entreprise de nettoyage a partagé sa liste Excel (300 emails + adresses) par email à un stagiaire. Le stagiaire a quitté l'entreprise, a vendu la liste sur un forum de growth hacking. Résultat : 200 des 300 clients ont reçu des spams. Coûts : 8 000 € en plaintes, 1 avertissement CNIL, perte de réputation sur Google Avis.

6. Mettre en place un mécanisme d'opt-out simple

Tout email marketing que vous envoyez doit contenir un lien « Se désabonner » ou « Ne plus recevoir d'emails ». C'est une obligation légale depuis 2003 (loi Hadopi) renforcée par le RGPD.

Si un prospect clique sur « se désabonner », vous devez :

Beaucoup de petits artisans oublient ce lien ou le cachent. C'est une amende automatique de 50 000 € en cas de contrôle CNIL. Un carreleur à Toulouse envoyait des emails sans lien de désabonnement. Après 6 mois, 20 clients se sont plaints à la CNIL. L'amende : 35 000 €.

Quand la lead ad Facebook ne suffit PAS sur le plan RGPD

Soyons honnêtes : il y a des cas où la lead ad Facebook n'est simplement pas le bon outil, même légalement.

En résumé : la lead ad Facebook est très efficace pour un artisan (coût par contact : 0,50 € à 3 € selon le secteur), mais elle crée une responsabilité légale. Vous ne récoltez pas des « emails gratuits »; vous empruntez des données que vous devez gérer avec rigueur.

Checklist simple : êtes-vous conforme ?

Si vous cochez 6/7, vous êtes conforme. Si vous en manquez 3+, contactez un expert RGPD (environ 500-1 500 € pour une mise en conformité TPE) ou téléchargez le modèle CNIL gratuit.

La vraie valeur d'une lead ad Facebook n'est pas juste le nombre de contacts : c'est la confiance légale que vous construisez. Un prospect qui reçoit vos emails parce qu'il a explicitement accepté est 10 fois plus susceptible de convertir qu'un email acheté sur une liste tierce.

Questions fréquentes

Puis-je utiliser l'email d'un lead Facebook pour lui envoyer une newsletter sans son accord ?

Non. L'email collecté via une lead ad Facebook est une donnée personnelle soumise au RGPD. Vous devez obtenir un consentement explicite AVANT d'ajouter le contact à votre liste marketing, même si la personne a rempli le formulaire. Environ 40 % des artisans commettent cette erreur et reçoivent des réclamations CNIL.

Combien de temps je peux garder les numéros et emails récoltés ?

Sans contact du prospect : 3 ans maximum. Si le prospect a acheté ou vous a recontacté : 5 ans pour les données commerciales. Au-delà, vous devez supprimer les données. La CNIL a sanctionné une PME à 15 000 € pour conservation illégale d'emails de prospects.

Facebook me donne déjà le consentement du prospect avec la lead ad, c'est bon ?

Partiellement. Le formulaire Facebook recueille un consentement à Facebook, pas à vos emails marketing. Vous devez ajouter une case de consentement explicite dans votre formulaire (ou dans votre premier email : « Souhaitez-vous recevoir nos offres ? ») pour être en règle RGPD. Sinon, c'est un risque de 50 000 € d'amende.

Puis-je vendre ou louer ma liste de leads Facebook à un autre artisan ?

Non. Les données collectées via une lead ad Facebook ne vous appartiennent pas pleinement : elles appartiennent au prospect. La revente ou la location sans consentement explicite du propriétaire des données est illégale. C'est d'ailleurs pourquoi les listes achetées tiers coûtent cher et convertissent mal (environ 2-4 % de taux de conversion).

Facebook supprime les données après un certain temps ?

Non. Une fois que vous téléchargez une lead ad Facebook, les données restent votre responsabilité légale. Facebook ne supprime pas automatiquement. Vous devez créer une politique de suppression : archiver après 3 ans sans contact ou implémenter un système d'opt-out. Une petite mairie ou TPE doit avoir un registre de traitement (obligatoire depuis 2018).

Qu'est-ce qui se passe si je reçois un email de la CNIL ?

La CNIL contrôle environ 200 PME par an en France. Si vous êtes contacté, elle demande votre registre de traitement, vos politiques de consentement et de suppression. Une première infraction sans malveillance coûte 10 000-50 000 €. Avec malveillance répétée : jusqu'à 20 millions € ou 4 % du chiffre d'affaires. Voilà pourquoi la conformité dès le départ est un investissement, pas une perte.