En 2020, nous avions consacré un dossier complet au RGPD. Six ans plus tard, les grands principes n’ont pas bougé, mais les règles du terrain, elles, ont beaucoup changé : fin du démarchage téléphonique sans accord préalable, pixels de suivi dans les emails désormais encadrés, contrôles plus fréquents de la CNIL. Pour les écoles, universités, IAE et CFA, le recrutement étudiant est au cœur du sujet : on y collecte chaque année des milliers de données de prospects, souvent jeunes, parfois mineurs. Voici ce qu’il faut savoir et faire en 2026.
1/ Collecter : bien démarrer dès le formulaire
Tout commence au moment de la collecte : demande de brochure, inscription à une JPO, salon, formulaire de candidature. C’est là que se joue la conformité de toute la suite du parcours.
- Une finalité claire. Le prospect doit savoir pourquoi vous collectez ses données (lui envoyer la brochure, l’inviter à la JPO, le recontacter pour sa candidature) et ce que vous en ferez ensuite.
- Des cases distinctes, jamais précochées. Un accord pour recevoir des emails, un autre pour des SMS, un autre pour être appelé. Un seul « j’accepte » global ne suffit pas.
- Le strict nécessaire. Inutile de demander la date de naissance ou l’adresse postale pour envoyer une brochure numérique.
- L’origine du contact. Enregistrez la source (salon, site, partenaire, achat de fichier) et la date de collecte. En cas de contrôle ou de demande d’un prospect, c’est la première question qui sera posée
| Point d’attention : les lycéens mineurs. Une grande partie de vos prospects sont en terminale, et donc parfois mineurs. En France, un mineur peut consentir seul au traitement de ses données pour les services en ligne à partir de 15 ans. En dessous, l’accord du titulaire de l’autorité parentale est nécessaire. Adaptez vos messages : clairs, simples, compréhensibles par un public jeune. |
2/ Prospecter par email et SMS : la règle du consentement
Pour envoyer des messages de prospection par email ou SMS à des particuliers, la règle posée par la CNIL est le consentement préalable : libre, spécifique, éclairé et univoque, donc donné par une action positive. Il existe une exception pour les personnes déjà clientes, sollicitées pour des produits ou services analogues.
Dans tous les cas, chaque message doit :
- identifier clairement votre établissement comme expéditeur ;
- proposer un moyen simple et gratuit de se désinscrire (lien dans l’email, mot clé STOP pour les SMS) ;
- être suivi d’effet : une désinscription doit être prise en compte rapidement, sur tous les canaux concernés.
3/ Téléphone : ce qui a changé le 11 août 2026
C’est le changement le plus important pour les services admissions. Depuis le 11 août 2026, la loi n° 2025-594 du 30 juin 2025 interdit de démarcher par téléphone un particulier qui n’a pas donné son accord au préalable. Fini le système de Bloctel, où il fallait s’inscrire pour refuser les appels : on passe d’une logique « je refuse » à une logique « j’accepte ».
Ce consentement doit être donné à votre établissement, nommément, et pas à une catégorie d’organismes. Il ne peut pas être noyé dans des conditions générales. Le décret n° 2026-662 du 23 juillet 2026 précise ses modalités de recueil, de conservation et de retrait.
Deux situations restent possibles sans accord préalable :
- la personne vous a demandé une information : vous pouvez la rappeler dans les 5 jours ouvrables, et uniquement sur l’objet de sa demande ;
- un contrat est en cours avec elle, et l’appel s’y rapporte.
Surtout, c’est à vous de prouver le consentement (date, contenu, périmètre), en conservant ces preuves au moins 3 ans. Sans preuve, le consentement est considéré comme absent. Les amendes peuvent atteindre 375 000 € pour une personne morale.
| Concrètement pour vos campagnes d’appels : ajoutez une case dédiée « J’accepte d’être appelé par [nom de l’établissement] » sur vos formulaires, enregistrez la date et le texte exact de la case dans votre CRM, et ne lancez une campagne qu’auprès des contacts qui l’ont cochée. Les rappels faits dans les 5 jours suivant une demande de brochure restent possibles, s’ils portent sur cette demande. |
4/ Pixels de suivi et cookies : mesurer, oui, mais avec accord
Les pixels de suivi dans vos emails
La CNIL a publié le 14 avril 2026 sa recommandation sur les pixels de suivi intégrés aux emails (ces images invisibles qui mesurent les ouvertures). Elle les traite comme des traceurs, au même titre que les cookies. Résultat : mesurer qui ouvre vos emails pour personnaliser, segmenter ou scorer vos prospects nécessite leur consentement.
Seuls quelques usages en sont dispensés, de façon très encadrée : par exemple vérifier qu’une adresse est toujours active pour nettoyer vos listes (délivrabilité), ou les emails transactionnels (confirmation d’inscription, rappel de mot de passe). Pour les contacts déjà en base avant la recommandation, la CNIL a prévu une période de trois mois pour les informer et leur permettre de s’opposer. Cette période est terminée.
Les cookies sur votre site
Les règles sont connues depuis les lignes directrices de la CNIL de 2020, et elles sont désormais sanctionnées : refuser doit être aussi simple qu’accepter, aucun cookie publicitaire ou de mesure non exemptée ne doit être déposé avant l’accord, et le choix doit pouvoir être modifié à tout moment. Les cookies et traceurs ont représenté 21 des 83 sanctions prononcées par la CNIL en 2025.
5/ Combien de temps garder les données ?
Garder « au cas où » n’est pas une option. Quelques repères :
| Données | Durée de référence | Point de départ |
| Prospects (n’ayant jamais candidaté ou ne s’étant pas inscrits) | 3 ans | Collecte ou dernier contact venant du prospect (clic, réponse, demande) |
| Preuves de consentement au démarchage téléphonique | 3 ans minimum | Recueil du consentement |
| Cookies et traceurs | 13 mois maximum | Dépôt du cookie |
| Choix de l’internaute sur les cookies | 6 mois recommandés | Expression du choix |
Avant l’échéance, vous pouvez recontacter le prospect pour lui demander s’il souhaite rester en contact. Sans réponse, ses données doivent être supprimées ou anonymisées.
6/ Sous-traitants, hébergement et transferts hors UE
Plateformes d’emailing, outils de prise de rendez-vous, salons en ligne, éditeurs de logiciels : tous traitent des données pour votre compte. Chacun doit être lié à vous par un contrat qui précise ses obligations (article 28 du RGPD), et vous restez responsable de leurs choix techniques.
Pour les transferts vers les États-Unis, le cadre actuel (le Data Privacy Framework, adopté en 2023) a été validé par le Tribunal de l’Union européenne le 3 septembre 2025. Un pourvoi est toutefois en cours devant la Cour de justice de l’UE, et les deux précédents accords ont été annulés. Le choix le plus serein reste de privilégier des outils hébergés en France ou dans l’Union européenne pour les données de vos prospects et étudiants.
7/ Votre checklist 2026
- Vos formulaires ont des cases distinctes et non précochées pour l’email, le SMS et le téléphone.
- Chaque contact a une origine et une date de collecte renseignées dans votre CRM.
- Vos campagnes d’appels ne visent que des contacts ayant accepté d’être appelés, avec une preuve conservée 3 ans.
- Vos emails n’utilisent des pixels de suivi qu’avec consentement, sauf usage exempté.
- Votre bandeau cookies propose un bouton « Tout refuser » aussi visible que « Tout accepter ».
- Une règle de purge supprime les prospects inactifs depuis 3 ans.
- Vos sous-traitants ont signé un accord de traitement des données, et vous savez où sont hébergées vos données.
- Votre registre des traitements et vos mentions d’information sont à jour.
- Vos équipes admissions et communication connaissent ces règles.
8/ Le rôle de votre CRM
Ces obligations ont un point commun : elles demandent de savoir, pour chaque contact, d’où il vient, ce qu’il a accepté et quand. C’est exactement le rôle d’un CRM bien paramétré : centraliser l’origine des contacts, la joignabilité par canal, l’historique des échanges et les dates utiles à la purge.
OSCAR CRM est un logiciel 100 % français, conçu depuis près de 20 ans pour l’enseignement supérieur. Nos équipes vous accompagnent pour paramétrer votre CRM en conformité avec ces règles : demandez une démonstration.
Cet article a une visée informative et ne constitue pas un conseil juridique. Pour les décisions qui concernent votre établissement, rapprochez-vous de votre délégué à la protection des données (DPO).


