Les équipes commerciales opérant aux États-Unis s'appuient depuis longtemps sur des fournisseurs de données externes pour obtenir des adresses e-mail, des numéros de téléphone et des intitulés de poste. Pendant des années, le marché a fonctionné selon l'hypothèse que les coordonnées interentreprises (B2B) relevaient d'un régime protégé, distinct des obligations générales encadrant la vie privée des consommateurs. Les récentes mesures réglementaires prises en Californie ont profondément modifié cet équilibre.
Les interventions répressives de la California Privacy Protection Agency (CalPrivacy), au titre du California Consumer Privacy Act (CCPA) et du California Delete Act, montrent que les fichiers de prospection commerciale font désormais l'objet d'un examen attentif au même titre que l'activité de courtage en données (data brokers). Pour les dirigeants commerciaux et les équipes de croissance, la sélection d'un prestataire ne se résume plus à un arbitrage de coût par lead, mais implique un véritable audit de conformité opérationnelle.
Pourquoi les bases de contacts B2B tombent sous la réglementation des courtiers en données
La conviction selon laquelle les données professionnelles bénéficient d'une exemption catégorique face aux lois des États s'est dissipée avec la fin de l'exception californienne relative aux relations interentreprises. En vertu de la section 1798.145 du California Civil Code, l'exemption applicable aux communications d'affaires entre entreprises est devenue caduque le 1er janvier 2023.
En l'absence de cette dérogation, les définitions légales ordinaires s'appliquent aux données professionnelles. La section 1798.140 du California Civil Code définit le consommateur comme toute personne physique résidant en Californie, sans exclure les individus agissant dans le cadre de leurs fonctions professionnelles ou corporatives.
De plus, la section 1798.99.80 du California Civil Code définit un courtier en données comme une entreprise qui collecte sciemment et vend à des tiers les informations personnelles d'un consommateur avec lequel elle n'a pas de relation directe. Dès lors qu'une base de contacts externe extrait, vérifie et commercialise des profils professionnels comprenant des numéros de mobile, des adresses e-mail d'entreprise et des parcours de carrière, elle correspond à cette qualification de courtier en données, à moins qu'une exception légale spécifique ne s'applique.
Lorsque les équipes d'acquisition élaborent leurs flux de prospection ou définissent leurs segments de marché, comme nous l'analysons pour structurer son ICP aux États-Unis : cibler avec les codes NAICS, comprendre comment le fournisseur collecte et actualise ces profils est primordial pour éviter d'importer des fichiers non conformes.
Précédents de sanctions : vérifications illicites et défauts d'enregistrement
Les décisions de CalPrivacy montrent que le régulateur californien pénalise activement les courtiers en données alimentant les processus commerciaux. Deux manquements principaux se dégagent : le défaut d'enregistrement sur le registre public de l'État et l'imposition d'obstacles injustifiés lors des demandes d'opposition formulées par les personnes concernées.
Le 11 août 2026, CalPrivacy a rendu sa première décision conjointe sous la CCPA et le Delete Act, infligeant une amende de 116 490 dollars contre LocateSmarter LLC, un courtier de l'Iowa, pour défaut d'enregistrement dans les délais et pour avoir imposé aux résidents californiens de transmettre les quatre derniers chiffres de leur numéro de sécurité sociale afin d'exercer leur droit d'opposition à la vente de leurs données. Le régulateur a estimé que subordonner cette démarche à la collecte de données d'identification sensibles méconnaissait le principe de minimisation et dissuadait les personnes d'exercer leurs droits.
Peu après, le 1er septembre 2026, CalPrivacy a annoncé une amende de 36 400 dollars contre SalesIntel Research, Inc., une entreprise de Virginie, pour avoir opéré comme courtier en données sans s'être enregistrée avant l'échéance de 2025 auprès du registre de l'agence, tout en proposant plus de 200 millions de contacts professionnels et 54 millions de numéros de téléphone portable.
Selon l'ordonnance officielle finale, la procédure visait les activités menées par l'entreprise en 2024 et son défaut d'enregistrement pour l'échéance de 2025, tout en constatant qu'elle s'était bien enregistrée en 2026 pour ses activités de 2025. Cette mesure n'a pas sanctionné la commercialisation de données B2B en elle-même, mais a rappelé le caractère impératif des obligations administratives de transparence et de présence sur le registre public.
Le mécanisme DROP et le traitement récurrent des suppressions
Le cadre réglementaire s'est enrichi d'une nouvelle exigence technique avec le déploiement de la plateforme DROP (Delete Request and Opt-out Platform).
En application de la section 1798.99.86 du California Civil Code, les courtiers en données enregistrés sont tenus, depuis le 1er août 2026, d'accéder au mécanisme centralisé de suppression au moins une fois tous les 45 jours. La loi leur impose de traiter l'ensemble des demandes de suppression reçues via cette plateforme dans un délai de 45 jours et d'effacer les informations personnelles rattachées aux demandeurs. Si un courtier ne peut pas vérifier une demande, il doit obligatoirement la requalifier en demande d'opposition à la vente ou au partage des données concernées. Une fois la suppression actée, le courtier ne peut plus vendre ni partager de nouvelles données relatives à cette personne, sous réserve d'exceptions légales expresses.
Pour les entreprises clientes qui acquièrent des fichiers, cette disposition soulève la question de la validité continue des listes. Un fichier statique acheté dans le passé peut contenir des personnes qui ont depuis formulé une demande de suppression sur la plateforme centrale de l'État. Si le fournisseur purge bien sa base tous les 45 jours au regard de DROP, les exports statiques conservés localement dans votre outil de gestion commerciale restent inchangés sans procédure de synchronisation.
Une hygiène rigoureuse s'impose donc dans vos bases. Pour approfondir les méthodes de gouvernance de pipeline, vous pouvez consulter notre analyse sur la manière de garder son CRM propre quand on prospecte beaucoup.
Le risque en aval : l'extension de la suppression aux données tierces
La frontière entre les obligations du fournisseur et les responsabilités directes de l'entreprise utilisatrice continue d'évoluer avec l'adoption de nouveaux textes législatifs en Californie.
Signée le 27 septembre 2026, la loi californienne Senate Bill 923 prévoit d'étendre à compter du 1er janvier 2027 le droit de suppression aux données obtenues auprès de tiers. Dans le texte historique de la CCPA, une entreprise assujettie devait supprimer les données collectées directement auprès de l'intéressé, mais n'était pas obligée de supprimer celles obtenues auprès de tiers.
Dès le 1er janvier 2027, les entreprises assujetties à la CCPA devront faire droit aux demandes vérifiables de suppression portant également sur les informations issues de courtiers en données, sous réserve des exceptions prévues par la loi signée le 27 septembre 2026 (SB 923). Le texte autorise expressément les structures concernées à tenir une liste d'exclusion (suppression list) afin que les données effacées ne soient pas réintroduites lors d'un réenrichissement ultérieur de leur CRM.
Signaux de non-conformité à vérifier chez ses fournisseurs de données B2B
Pour prémunir son organisation contre les frictions réglementaires et les risques d'atteinte à la délivrabilité, toute équipe commerciale doit soumettre ses prestataires de données à quelques vérifications méthodiques :
- Présence effective sur le registre californien des courtiers en données. Demandez à votre fournisseur de justifier de son enregistrement à jour. L'absence de démarche dans les délais réglementaires expose directement les acteurs à des sanctions publiques de CalPrivacy.
- Procédure documentée de synchronisation avec DROP. Renseignez-vous sur la fréquence d'interrogation de la plateforme californienne. Un acteur en règle doit interroger DROP au moins une fois tous les 45 jours selon la section 1798.99.86 du California Civil Code et répercuter les purges sur ses bases.
- Exigences disproportionnées lors de l'exercice des droits d'opposition. Examinez le formulaire et la politique de confidentialité du fournisseur. Exiger des informations excessives, telles qu'un document officiel d'identité ou une partie du numéro de sécurité sociale pour une simple opposition à la vente, a été qualifié d'infraction par les autorités californiennes.
- Dispositif de gestion des listes d'exclusion pour les clients finaux. Dans le cadre d'achats de fichiers ou d'enrichissements récurrents, demandez si le fournisseur met à disposition des fichiers d'exclusion actualisés. Dès l'entrée en vigueur de la SB 923 signée le 27 septembre 2026, les entreprises assujetties devront être en mesure de supprimer les données enrichies sur demande et d'empêcher leur réinjection.
Aligner l'architecture de prospection sur les exigences de conformité
De nombreuses équipes commerciales abandonnent l'achat massif de bases de contacts génériques non vérifiées. Acquérir des fichiers volumineux expose non seulement l'organisation aux contraintes de suppression prévues par le Delete Act, mais dégrade également la délivrabilité technique lorsque des messages sont adressés à des contacts obsolètes ou non qualifiés. Vous pouvez explorer d'autres approches méthodologiques à travers nos guides sur la vente.
L'exécution moderne de l'outbound privilégie le ciblage précis d'interlocuteurs identifiés au moment où leur entreprise traverse un changement opérationnel pertinent. Une démarche d'intelligence commerciale, telle que celle proposée par Ember Lead Intelligence, met l'accent sur l'analyse de signaux d'affaires, la recherche de contexte et la récupération ciblée de coordonnées à la demande, sans collecte massive aveugle ni envoi automatisé.
En ancrant vos actions sur des données qualifiées et des prestataires transparents, vous préservez la réputation de votre domaine tout en sécurisant vos opérations de prospection dans un cadre juridique plus exigeant.
Sources
- Californie : CalPrivacy sanctionne SalesIntel, fournisseur de plus de 200 millions de contacts professionnels, à 36 400 dollars (1er septembre 2026) : source S1
- SalesIntel : source S2
- Californie : depuis le 1er août 2026, les courtiers en données doivent traiter les demandes DROP tous les 45 jours : source S1
- Californie : depuis le 1er août 2026, les courtiers en données doivent traiter les demandes DROP tous les 45 jours : source S2
- Californie : depuis le 1er août 2026, les courtiers en données doivent traiter les demandes DROP tous les 45 jours : source S3
- Californie : depuis le 1er août 2026, les courtiers en données doivent traiter les demandes DROP tous les 45 jours : source S4
- Californie : SB 923 signée le 27 septembre 2026, le droit de suppression couvre aussi les données obtenues auprès de tiers dès le 1er janvier 2027 : source S1
- Californie, SB 923 : source S2
- Californie : LocateSmarter à 116 490 dollars, première décision CalPrivacy à la fois sous la CCPA et le Delete Act (11 août 2026) : source S1
- LocateSmarter : source S2
FAQ
Diagnostic gratuit
Testez votre fichier commercial
Glissez un Excel ou un CSV et vérifiez sa préparation sans envoyer ses lignes à Ember.
