Opt-in, CNIL et HubSpot : jusqu'où va votre responsabilité de consultant ?
Quand un client écope d'une sanction CNIL pour un consentement mal géré, le consultant qui a paramétré les formulaires et importé la base peut être mis en cause. Décryptage.
- Le consultant HubSpot n'est pas responsable du traitement au sens RGPD, mais il l'est de la qualité technique et du conseil sur la collecte du consentement.
- Trois points sensibles : la case d'opt-in pré-cochée (interdite), le double opt-in mal configuré, et l'import de bases sans base légale valide.
- Une sanction CNIL frappe le responsable de traitement (le client), mais celui-ci peut se retourner contre le consultant qui a manqué à son devoir de conseil.
- La RC Pro couvre les frais de défense et l'indemnisation réclamée par le client, pas l'amende administrative elle-même.
Une confusion qui peut vous coûter cher : qui est responsable de traitement ?
Posons d'emblée le cadre juridique, car c'est lui qui délimite votre exposition. Au sens du RGPD, le responsable de traitement est l'entreprise cliente qui décide des finalités et des moyens du traitement de données. C'est elle, et non vous, que la CNIL sanctionne.
Mais cela ne vous met pas à l'abri. Vous êtes le professionnel qui a paramétré les formulaires, configuré les cases de consentement, importé les bases et construit les workflows d'envoi. Si une faute technique ou un défaut de conseil de votre part a conduit le client à la non-conformité, il peut se retourner contre vous au titre de votre responsabilité contractuelle.
Autrement dit : la CNIL vise le client, le client vous vise. Votre métier vous place exactement sur la ligne de faille où la conformité se construit — dans les réglages.
Les trois piliers du consentement que vous touchez directement
Trois zones de votre travail quotidien déterminent la validité du consentement collecté. Une erreur sur l'une d'elles fragilise toute la chaîne.
- La case d'opt-in. Le consentement doit être libre, spécifique, éclairé et univoque. Une case pré-cochée est illégale. Un formulaire HubSpot qui active par défaut l'abonnement marketing est une non-conformité directe.
- Le double opt-in. S'il est exigé par la politique du client ou recommandé pour la délivrabilité, encore faut-il que l'email de confirmation parte réellement et que les contacts non confirmés ne soient pas enrôlés. Un workflow mal conçu qui contacte des gens jamais confirmés est une faute.
- La base légale des contacts. Quand vous importez une base, chaque contact doit reposer sur une base légale valide (consentement ou intérêt légitime documenté). Importer un fichier acheté sans vérifier l'origine expose le client — et vous, si vous l'avez fait sans alerter.
Sur chacun de ces points, le paramétrage HubSpot n'est pas qu'une question technique : c'est l'endroit précis où la conformité RGPD est gagnée ou perdue.
Ce que dit la loi : votre devoir de conseil de professionnel
Le droit français impose au prestataire un devoir de conseil renforcé lorsqu'il intervient sur un domaine technique que le client maîtrise mal. Le RGPD en est l'illustration parfaite : le client sait ce qu'il veut vendre, rarement comment collecter un consentement valide.
Le professionnel qui dispose d'une compétence spécifique doit éclairer son client sur les risques juridiques de la solution mise en œuvre, même si le client ne l'a pas expressément demandé.
Concrètement, si un client vous demande « importe-moi ce fichier de 30 000 contacts et envoie une campagne », votre devoir n'est pas d'exécuter aveuglément. Il est d'alerter par écrit sur l'absence de base légale, et de tracer cette alerte. Ce simple email de mise en garde peut faire la différence entre une responsabilité partagée et une responsabilité qui retombe entièrement sur vous.
Sanction CNIL : ce que votre assurance couvre, et ce qu'elle ne couvre pas
C'est le point le plus souvent mal compris, alors soyons précis. Une amende administrative prononcée par la CNIL est une sanction personnelle frappant le responsable de traitement. Une amende n'est, par nature, pas assurable — ni pour le client, ni transférable sur votre assurance.
En revanche, ce que la RC Pro prend en charge est tout aussi décisif :
- L'indemnisation que le client vous réclame au titre du préjudice qu'il estime lié à votre faute (et non l'amende elle-même, mais le préjudice consécutif : perte de base, refonte, manque à gagner).
- Les frais de défense pour discuter votre part de responsabilité dans le litige qui vous oppose au client.
- Les dommages immatériels causés au client par un paramétrage non conforme.
La nuance est essentielle : une RC Pro adaptée au conseil HubSpot ne vous évite pas la sanction du client, elle vous défend dans le litige civil qui suit. Et dans ce type de dossier, les frais d'avocat à eux seuls justifient la couverture.
Votre protocole anti-litige RGPD en cinq points
La meilleure assurance contre la mise en cause, c'est une trace écrite de votre prudence. Intégrez ce protocole à chaque mission :
- Audit de conformité des formulaires en début de mission : aucune case pré-cochée, finalité explicite, lien vers la politique de confidentialité.
- Refus traçé des imports douteux. Tout import de base externe s'accompagne d'un email demandant la confirmation écrite de la base légale.
- Configuration du double opt-in documentée, avec test de bout en bout avant mise en production.
- Gestion des désabonnements et des demandes de droits vérifiée : le lien de désinscription fonctionne, les listes de suppression sont actives.
- Clause de responsabilité dans votre devis, rappelant que le client reste responsable de traitement et de la légalité des données fournies.
Ce protocole ne vous immunise pas, mais il déplace le centre de gravité de la responsabilité. Combiné à une assurance solide, il transforme un risque existentiel en risque gérable.
Questions fréquentes
Non, sauf cas particulier. C'est l'entreprise cliente qui décide des finalités et reste responsable de traitement. Vous êtes prestataire technique, mais vous restez tenu d'un devoir de conseil dont le manquement peut engager votre responsabilité contractuelle.
Non. Une amende administrative n'est pas assurable. En revanche, la RC Pro couvre l'indemnisation que le client vous réclame au titre du préjudice consécutif à votre faute, ainsi que vos frais de défense dans ce litige.
Le consentement collecté est invalide car il n'est pas univoque. Cela expose le client à une mise en demeure ou une sanction CNIL, et vous à une mise en cause si c'est vous qui avez paramétré le formulaire sans alerter.
Vous devez au minimum alerter par écrit sur l'absence probable de base légale et demander confirmation de l'origine des données. Cette trace écrite est déterminante pour partager la responsabilité en cas de litige.
Oui pour le volet civil : les dommages immatériels causés au client par un paramétrage non conforme et les frais de défense sont couverts. À partir de 14,90 €/mois, c'est une protection indispensable dès que vous touchez à la collecte de données.
Souscrivez votre assurance pro en 2 minutes
Toutes nos protections pour votre activité de Consultant HubSpot — attestation immédiate, sans engagement.
* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant HubSpot →
Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.