La prospection B2B aux États-Unis a longtemps reposé sur l'idée que les coordonnées professionnelles échappaient aux règles strictes de protection de la vie privée des consommateurs. En Californie, cette hypothèse n'est plus valable. Par le biais du Delete Act et de sa plateforme centralisée, appelée Accessible Deletion Mechanism ou plateforme DROP (Delete Request and Opt-out Platform), la Californie a instauré des règles d'exécution qui touchent directement les courtiers en données vendant des bases de contacts professionnels.
Pour les fondateurs, les responsables du revenu et les équipes commerciales qui achètent ou enrichissent des listes de prospection, le risque réglementaire ne s'arrête pas aux seules bases de marketing grand public. Comprendre le fonctionnement de DROP, la définition exacte d'un courtier en données et l'évolution des contrôles administratifs est indispensable pour sécuriser vos opérations d'acquisition sur le marché américain.
La fin de l'exception B2B dans le droit californien
Pendant plusieurs années, le California Consumer Privacy Act (CCPA) prévoyait une exemption temporaire couvrant les communications interentreprises. Selon la section 1798.145 du Code civil californien, les obligations relatives aux données personnelles ne s'appliquaient pas aux communications ou transactions au sein desquelles une personne physique intervenait uniquement en qualité d'employé, de propriétaire, d'administrateur, de dirigeant ou de prestataire d'une entreprise ou d'un organisme public. Néanmoins, comme l'énonce expressément la section 1798.145 du Civil Code, cette disposition est devenue inopérante au 1er janvier 2023.
Depuis cette échéance, l'identité professionnelle bénéficie des protections de base du droit californien. Le cadre légal n'exclut pas les contacts professionnels de la définition générale de l'individu :
- Selon la section 1798.140 du Civil Code, un consommateur est défini comme une personne physique résidant en Californie, sans mention d'exclusion automatique pour une personne agissant dans un cadre professionnel.
- Selon la section 1798.99.80 du Civil Code, un courtier en données (« data broker ») est défini comme une entreprise qui collecte sciemment et vend à des tiers les informations personnelles d'un consommateur avec lequel elle n'entretient pas de relation directe.
Lorsqu'un fournisseur externe rassemble des adresses e-mail professionnelles, des numéros de téléphone mobile ou des parcours de carrière de résidents californiens et les revend sans avoir de relation commerciale directe avec ces professionnels, ce prestataire entre dans le champ de la qualification légale de courtier en données.
Fonctionnement de DROP : le cycle de suppression sous 45 jours
Le Delete Act a modifié le système d'enregistrement des courtiers en données de Californie pour centraliser l'exercice des droits via la plateforme DROP, administrée par la California Privacy Protection Agency (CalPrivacy).
Au lieu d'imposer à une personne de rechercher individuellement des dizaines ou des centaines d'agrégateurs de données distincts, DROP permet à un résident californien de soumettre une unique demande de suppression. Cette démarche unique est répercutée sur l'ensemble des courtiers en données enregistrés dans l'État.
Le calendrier opérationnel imposé aux courtiers est fixé par la section 1798.99.86 du Civil Code :
- Accès obligatoire : depuis le 1er août 2026, un courtier en données enregistré doit se connecter au mécanisme de suppression accessible au moins une fois tous les 45 jours selon la section 1798.99.86 du Civil Code.
- Exécution obligatoire : dans les 45 jours suivant la réception d'une demande formulée via DROP, le courtier doit traiter la suppression et effacer toutes les informations personnelles relatives au demandeur, conformément à la section 1798.99.86 du Civil Code.
- Traitement de l'opposition : si le courtier ne peut pas vérifier l'identité relative à une demande reçue par la plateforme, il a l'obligation de la requalifier et de la traiter comme une opposition à la vente ou au partage des informations personnelles.
- Interdiction ultérieure : après la suppression, le courtier ne peut plus vendre ni partager de nouvelles informations personnelles concernant cette personne, sauf demande contraire de sa part ou exceptions statutaires prévues par la loi.
Ce mécanisme instaure une purge continue par périodes de 45 jours. Les fournisseurs enregistrés qui alimentent les outils d'outbound doivent ainsi retirer régulièrement les résidents californiens demandeurs de leurs catalogues commerciaux.
Les décisions récentes de CalPrivacy contre des fournisseurs de données
L'action de CalPrivacy prouve que les contrôles ne relèvent pas de la théorie et ne se cantonnent pas aux fichiers de prospection B2C. Deux décisions récentes illustrent l'application des règles d'enregistrement et du traitement des demandes de droits.
Le 11 août 2026, CalPrivacy a annoncé sa première action conjointe sous l'empire du CCPA et du Delete Act, en infligeant une amende de 116 490 dollars à LocateSmarter LLC, un courtier de l'Iowa, comme le détaille le communiqué de CalPrivacy sur LocateSmarter. D'après l'ordonnance finale visant LocateSmarter, l'entreprise ne s'était pas enregistrée à temps comme courtier et exigeait illégalement les quatre derniers chiffres du numéro de sécurité sociale des résidents avant d'accepter leur opposition. L'agence a rappelé qu'une entreprise ne peut subordonner une opposition à la fourniture de données sensibles supplémentaires ni imposer des démarches d'identification excessives.
Peu après, le 1er septembre 2026, CalPrivacy a rendu une décision obligeant le fournisseur de Virginie SalesIntel Research, Inc. à s'acquitter d'une amende de 36 400 dollars, selon le communiqué de CalPrivacy sur SalesIntel. L'ordonnance finale concernant SalesIntel précise que le dossier portait sur son activité en 2024 et sur son défaut d'enregistrement à l'échéance de 2025. L'agence y décrit SalesIntel Research comme une entité commercialisant les données personnelles de résidents et proposant plus de 200 millions de contacts professionnels ainsi que 54 millions de numéros de téléphone mobile d'après le communiqué de CalPrivacy.
La sanction de 36 400 dollars infligée à SalesIntel le 1er septembre 2026 ne sanctionnait pas la vente de données B2B en elle-même, mais le défaut d'enregistrement préalable en tant que courtier en données auprès de l'État, comme le rapporte CalPrivacy. Outre la pénalité financière, la décision a imposé au fournisseur d'afficher des statistiques de conformité sur son site, d'accéder à la plateforme DROP et d'y traiter les futures demandes de suppression.
Pour les équipes commerciales acquérant des bases B2B, l'enseignement est direct : le régulateur qualifie les bases volumineuses de profils professionnels de courtiers en données soumis à l'enregistrement et aux obligations de suppression centralisées.
Les conséquences de DROP pour les équipes commerciales et de revenu
Dès lors que les courtiers externes suppriment des profils sous l'effet de DROP, des répercussions se font sentir en aval sur les pipelines de prospection.
Si les listes statiques peuvent sembler suffisantes dans des juridictions dépourvues de régulation des courtiers, s'appuyer sur des fichiers figés présente des risques opérationnels marqués lors du ciblage de contacts en Californie :
Dégradation rapide des données et divergences en aval
Lorsqu'un prospect soumet une demande dans DROP, sa fiche disparaît du catalogue du fournisseur enregistré. Toutefois, si votre équipe a déjà importé cette entrée dans un logiciel CRM ou un séquenceur commercial, la fiche demeure dans votre système interne. Même si la loi californienne ne transforme pas automatiquement chaque client d'un courtier en courtier en données, conserver des coordonnées obsolètes favorise les rebonds d'e-mails, les appels infructueux et le risque de contacter des personnes s'étant formellement opposées au démarchage.
Vigilance accrue sur les fournisseurs de listes
Avant d'acquérir une base de données couvrant des comptes aux États-Unis, il convient d'évaluer le statut de conformité du prestataire. Si un fournisseur revend des coordonnées professionnelles de résidents californiens sans disposer d'une relation directe avec eux, vérifiez s'il est inscrit au registre californien et connecté à DROP. Travailler avec des acteurs non déclarés expose votre organisation aux conséquences d'éventuelles sanctions administratives ou d'interruptions soudaines de leurs services.
Du volume indiscriminé au ciblage contextualisé
Les retraits périodiques opérés via DROP réduisent la viabilité du scraping de masse et des envois volumiques non qualifiés. Quand des contacts sortent des catalogues tous les 45 jours, la performance d'acquisition dépend moins de l'accumulation passive de fichiers statiques que de la capacité à joindre les bons interlocuteurs au bon moment avec une proposition contextualisée.
Encadrer la conformité et la gouvernance des données de prospection
S'adapter à ces exigences légales implique de renforcer la gestion interne des oppositions, des préférences et des sources de données. Que vous analysiez la réglementation américaine ou que vous consultiez nos guides sur la vente, une gouvernance commerciale saine s'appuie sur trois garde-fous pratiques :
- Prise en compte stricte des oppositions et des listes d'exclusion : dès qu'un prospect exprime son refus d'être contacté ou sollicite son effacement, ce statut doit interrompre immédiatement les actions en cours, les relances et les réenrichissements au sein de l'ensemble de votre pile logicielle.
- Traçabilité des sources : identifiez précisément l'origine des données exploitées. S'appuyer sur des signaux professionnels vérifiés, des interactions réseau directes, des informations issues du domaine public ou des prestataires d'enrichissement encadrés contractuellement offre un cadre opérationnel plus maîtrisé que l'achat de fichiers bruts non vérifiés.
- Supervision des flux automatisés : les automatisations massives dépourvues de vérification contextuelle génèrent des taux d'insatisfaction élevés. Maintenir une validation humaine avant le déclenchement d'un message permet de vérifier l'hygiène des données et le respect des désinscriptions préalables.
Les outils d'intelligence commerciale doivent refléter ces impératifs. Au sein d'Ember, la qualification contextuelle vise à déterminer qui contacter et pour quelles raisons d'actualité business, sans constituer de réservoirs non maintenus de données de masse. D'après la politique relative aux droits sur les données de prospects d'Ember, lorsqu'une opposition, un opt-out ou une inscription sur liste d'exclusion vise un prospect, les actions actives, les relances, la veille, les synthèses et les enrichissements payants sont bloqués pour ce contact. De plus, les clients gèrent leurs campagnes en qualité de responsables de traitement et les données de prospects sont conservées pendant la durée de leur mission de prospection, puis supprimées ou anonymisées au plus tard trois ans après le dernier échange selon la politique d'Ember, tandis que les mentions d'opposition sont conservées pour maintenir l'efficacité du refus.
Alors que la Californie applique rigoureusement le Delete Act au moyen de DROP, les organisations commerciales pérennes s'orientent vers des démarches d'outbound fondées sur des signaux d'affaires qualifiés plutôt que sur des bases de contacts dégradées. Découvrez comment Ember Lead Intelligence structure la prospection commerciale autour d'un timing d'affaires pertinent et d'une exécution rigoureusement contrôlée.
Sources
- Californie : depuis le 1er août 2026, les courtiers en données doivent traiter les demandes DROP tous les 45 jours : source S1
- Californie : depuis le 1er août 2026, les courtiers en données doivent traiter les demandes DROP tous les 45 jours : source S2
- Californie : depuis le 1er août 2026, les courtiers en données doivent traiter les demandes DROP tous les 45 jours : source S3
- Californie : depuis le 1er août 2026, les courtiers en données doivent traiter les demandes DROP tous les 45 jours : source S4
- Californie : CalPrivacy sanctionne SalesIntel, fournisseur de plus de 200 millions de contacts professionnels, à 36 400 dollars (1er septembre 2026) : source S1
- SalesIntel : source S2
- Californie : LocateSmarter à 116 490 dollars, première décision CalPrivacy à la fois sous la CCPA et le Delete Act (11 août 2026) : source S1
- LocateSmarter : source S2
- Connecticut : depuis le 1er juillet 2026 la loi s'applique dès 35 000 consommateurs, et son texte exclut le contact agissant dans son rôle professionnel : source S1
- Connecticut : depuis le 1er juillet 2026 la loi s'applique dès 35 000 consommateurs, et son texte exclut le contact agissant dans son rôle professionnel : source S2
FAQ
Diagnostic gratuit
Testez votre fichier commercial
Glissez un Excel ou un CSV et vérifiez sa préparation sans envoyer ses lignes à Ember.
