2026年のコールドメール準拠:GDPR、CAN-SPAM、CASLを解説

コールドメールは合法 — ただし規則に従う場合に限る
営業チームが夜11時にGoogleで検索する最大の質問:コールドメールは合法か? 答えはイエスです — ほとんどの法域で、ビジネスアドレスへのB2Bコールドメールは、身元表示、オプトアウトの仕組み、正直な件名に関する特定の規則に従う限り許可されています。混乱は、B2C向けマーケティングメール(はるかに厳しい同意要件がある)とB2Bの見込み客開拓を混同することから生じます。両者は法的に同じものではなく、同一に扱うと、アウトリーチを麻痺させるか、現実のリスクにさらすかのどちらかになります。
2025年、米連邦取引委員会(FTC)は、すべてのメールおよびデジタルマーケティングの違反を合わせて24億ドルの罰則を科しました。EU全域のGDPR規制当局は、過去最高の17億8,000万ユーロの罰金を課しました。そのすべてがコールドメールに触れるわけではありませんが、規制環境は明らかに厳格化しています。各法律 — CAN-SPAM、GDPR、CASL — が正確に何を要求するのかを理解することは、大規模にアウトバウンドを運用するどのチームにとっても、もはや任意ではありません。
CAN-SPAM:米国のフレームワーク

CAN-SPAMはB2Bコールドメールに事前同意を要求しない
2003年CAN-SPAM法は、米国における商用メールの管轄法です。重要なのは、商用メールを送る前に事前同意(オプトイン)を要求しないことです。これにより、3つの主要フレームワークの中で最も寛容なものとなっています。それが要求するのは、明確な一連の開示と、即時に機能するオプトアウトの仕組みです。
CAN-SPAMの6つの中核要件は次のとおりです:(1)差出人/返信先アドレスは誰が送信しているかを正確に示さなければならない;(2)件名はメールの内容について欺瞞的であってはならない;(3)メッセージが広告である場合、そのように識別されなければならない — ただし法律はその方法に柔軟性を与えている;(4)物理的な郵送先住所がメールに記載されなければならない;(5)明確で目立つオプトアウトの仕組みを含めなければならない;(6)オプトアウト要求を10営業日以内に尊重しなければならない。
CAN-SPAMの罰則
CAN-SPAMに違反する各メールは、最大53,088ドルの罰則につながる可能性があります。500通の非準拠メールのキャンペーンは、理論上2,600万ドルを超える罰金にさらされます — もっともFTCは通常、悪質で大規模な違反者に焦点を当てます。攻撃的または欺瞞的な送信者にとって、リスクは現実のものです。
実務的なB2Bコールドアウトリーチにとって、CAN-SPAM準拠は最小限の摩擦で達成可能です。正直で見込み客中心のメッセージを書いていれば、コールドメールはほぼ常に欺瞞的な件名のテストをパスします。署名に会社の物理的住所(登録された事業所住所または私書箱で足ります)を含めます。ワンクリックの配信停止リンクまたはプレーンテキストのオプトアウト指示を追加します。削除を10営業日以内に処理し、オプトアウトした人を決して再追加しません。
GDPR:欧州連合のより厳格な基準
GDPRは合法的根拠を要求 — そして「正当な利益」がコールドメール最良の防御
2018年5月から施行されているEUの一般データ保護規則(GDPR)は、あなたの会社の所在地にかかわらず、EU居住者の個人データを処理する場合には常に適用されます。コールドメールにおいてこれは、.de、.fr、.nl、または類似のEU居住者のメールアドレスに送信する場合、GDPRが適用されることを意味します。最大罰金は、全世界の年間収益の4%または2,000万ユーロのいずれか高い方です。Metaは2023年に12億ユーロを支払いました。ミッドマーケット企業でさえ7桁の罰則に直面しています。
GDPRはコールドメールを一律に禁止するものではありません。それが要求するのは、受信者の個人データ(メールアドレス、名前、会社)を処理するための合法的根拠です。B2Bコールドメールにとって、最も擁護しやすい合法的根拠は正当な利益 — 第6条(1)(f)です。これは、誰かに接触する真のビジネス上の理由があり、その理由が比例的で、個人の権利を上回らない場合に適用されます。実務上のテストは正当な利益評価(LIA)と呼ばれます。
コールドメールのLIAをパスするには、次のことを文書化する必要があります:(1)処理の目的(関連するビジネス提供のための見込み客開拓)、(2)必要性(そのデータなしに同じ目標を達成できないこと)、(3)見込み客の利益があなたのそれを上回らないことを示すバランステスト。ここでは関連性が鍵です。エンジニアリング担当VPに開発者ツールについてメールを送るのは擁護できます。歯科医にエンタープライズ向け人事ソフトウェアについてメールを送るのは擁護できません。
| 要件 | CAN-SPAM(米国) | GDPR(EU) | CASL(カナダ) |
|---|---|---|---|
| 事前同意が必要 | いいえ | B2Bは正当な利益で可 | はい(明示的または黙示的) |
| メールに物理的住所 | はい | 推奨 | はい |
| 配信停止の仕組み | はい、10日で処理 | はい、即時 | はい、10日で処理 |
| 送信者の身元表示 | はい | はい | はい |
| 違反1件あたり最大罰則 | メール1通あたり53,088ドル | 2,000万ユーロまたは収益の4% | 違反1件あたり1,000万カナダドル |
| B2Bメールに適用 | はい | はい(EU居住者の場合) | はい |
| 同意要件 | なし | 正当な利益または同意 | 明示的または黙示的な同意 |
GDPRの下では、コールドメールにプライバシー通知またはそれへのリンクを含め、削除要求(忘れられる権利)を尊重し、見込み客のデータをどのように取得したかの記録を維持しなければなりません。多くの営業チームは、メールのフッターに短い一文を含めることでこれに対処します:「このメールは[理由]のためにあなたに送信されました。オプトアウトするにはREMOVEと返信するか、こちらをクリックしてください。」このアプローチは、身元表示、関連性の文脈、オプトアウトを同時にカバーします。
CASL:カナダの同意優先フレームワーク
CASLは最も厳格 — 黙示的同意がほとんどのB2Bコールドメールを救う
2014年から施行されているカナダのアンチスパム法(CASL)は、3つの主要フレームワークの中で最も制限的です。商用電子メッセージ(CEM)を送信する前に、明示的または黙示的な同意を要求します。明示的同意とは、その人があなたのメールを受け取ることに明確に同意したことを意味します。黙示的同意は、ビジネス上の関係、公開された連絡先情報、特定の紹介シナリオをカバーします。
黙示的同意の規定が、CASLの下での合法的なB2Bコールドメールの鍵です。ある人がウェブサイト、LinkedInプロフィール、またはビジネスディレクトリにメールアドレスを公開しており、あなたが彼らのビジネス上の役割に関連する事柄について接触している場合、黙示的同意が適用されます。これが見込み客開拓を可能にする適用除外です。メールアドレスは個人アドレスではなく、彼らの役割に関連していなければなりません。そしてあなたの提供は、彼らの職業上の職能に関連していなければなりません。
CASLは、CAN-SPAMと同じ送信者の身元表示と配信停止の要件 — あなたの名前または会社名、物理的住所、10営業日以内に処理されるオプトアウト — を要求します。CASLが異なる点:罰金は組織レベルで、違反1件あたり最大1,000万カナダドルであり、個々の役員や取締役が違反を指示した場合に個人的に責任を負う可能性があります。カナダは2019年にCompu-Finderに対して初の主要なCASL罰則を執行しました:110万カナダドルです。
プロのヒント
カナダの見込み客が黙示的同意に該当するか不確かな場合、彼らのメールアドレスが会社のウェブサイト、LinkedInプロフィール、または公開のビジネスディレクトリに表示されているかを確認します。表示されており、あなたの提供が彼らの役割に関連していれば、合理的な黙示的同意の根拠があります。これをCRMに文書化してください。
知っておくべき国別の規則
意味のあるコールドメール規制を持つ追加の法域
GDPR、CAN-SPAM、CASLを超えて、いくつかの他の法域にはB2Bコールドメールに影響する特定の規則があります。英国のPECR(プライバシーおよび電子通信規則)はブレグジット後も適用され、GDPRの基準を反映しています。オーストラリアの2003年スパム法は同意(明示的または推定)を要求し、オプトアウトを5営業日以内に処理します — タイミングの面でCAN-SPAMより厳格です。2020年発効のブラジルのLGPDは、GDPRの正当な利益フレームワークを緊密に反映しています。
- 英国: PECR + 英国GDPRが適用。B2Bには正当な利益の根拠が機能する。オプトアウトと送信者IDを含める。
- オーストラリア: 2003年スパム法は推定または明示的な同意を要求。推定同意は公開されたビジネスアドレスに適用。5日以内のオプトアウト処理が必要。
- ブラジル: LGPDはGDPRを反映。正当な利益の根拠が利用可能。プライバシー通知が必要。
- ドイツ: GDPRの基準より厳格 — 裁判所は歴史的に商用メールの同意要件を狭く解釈してきた。ドイツの見込み客にはLIAを慎重に文書化する。
- インド: 2026年時点で連邦のアンチスパム法なし。PDPB(個人データ保護法案)のフレームワークは保留中 — B2Bコールドメールは現在ほぼ規制されていない。
コールドメールキャンペーンのための実践的な準拠チェックリスト
3つの主要フレームワークすべてをカバーする12項目チェックリスト
- 送信主体を明確に識別する: すべてのコールドメールは誰が送信しているかを示さなければなりません — あなたの名前、会社名、そして実在の人物に届く機能する返信先アドレス。
- 物理的な郵送先住所を含める: CAN-SPAMで必須。メール署名に追加します。登録された事業所住所または私書箱で足ります。
- 正直な件名を書く: 欺瞞的なティーザーの件名は不可。「[Company]について簡単な質問」は問題ありません。「あなたのアカウントが停止されました」は不可です。
- ワンクリックの配信停止の仕組みを追加する: 配信停止リンクまたはプレーンテキストのオプトアウト指示を使います。本当に簡単にしてください — 摩擦の多いオプトアウトのプロセスは、代わりにスパム苦情を招きます。
- オプトアウトを10営業日以内(CAN-SPAM/CASL)または即時(GDPR)に処理する: 抑制リストを構築します。オプトアウトしたコンタクトを決して再追加しないでください。
- EUコンタクトの合法的根拠を文書化する: EU各国のセグメントごとに、正当な利益評価を書面で記録します。準拠のドキュメントに保管してください。
- カナダのコンタクトの黙示的同意を検証する: 各カナダの見込み客のメールアドレスが公に公開されており、あなたの提供が彼らの役割に関連していることを確認します。
- 出所の分からないリストの購入を避ける: リストベンダーがどのようにメールアドレスを取得したか検証できない場合、EUまたはカナダの見込み客にそれを使わないでください。
- GDPRコンタクトにプライバシー通知の参照を含める: プライバシーポリシーへのリンクを含むフッターの一文が、ほとんどの規制当局のこの要件を満たします。
- 事前チェックされた同意ボックスや欺瞞的な事前記入のオプトインを決して使わない: これは特にGDPRの同意基準に違反します。
- 営業チームにオプトアウトの義務を教育する: 返信を管理する人物は、どのような言い回しであれ削除を求める人を即座に抑制すべきことを知っていなければなりません。
- 準拠の設定を四半期ごとに監査する: 規制は変わります。オプトアウトの仕組み、抑制リスト、ドキュメントを90日ごとに見直すカレンダーのリマインダーを設定してください。
FAQ:コールドメールの準拠
Q:EUのビジネスメールアドレスにコールドメールを送るのは合法ですか?
A:はい、有効な合法的根拠がある限り可能です。B2Bの見込み客開拓では、GDPR第6条(1)(f)の正当な利益が最も一般的に使われる根拠です。正当な利益評価を文書化し、プライバシー通知の参照を含め、明確なオプトアウトを提供してください。あなたの提供と受信者の役割との関連性は、LIAを大幅に強化します。
Q:コールドメールにおけるCAN-SPAMとGDPRの違いは何ですか?
A:CAN-SPAMは事前同意を要求しません — 正直であり、オプトアウトを提供する限り、誰にでもコールドメールを送れます。GDPRは、文書化された合法的根拠(B2Bでは通常は正当な利益)、プライバシー通知、即時のオプトアウト処理を要求します。GDPRはドキュメントと同意の基準の面で大幅に厳格です。
Q:購入したリードリストをコールドメールに使えますか?
A:米国では、購入したリストはCAN-SPAMの下で合法です。EUおよびカナダの見込み客については、リストベンダーが準拠したデータ収集プロセスを持ち、黙示的または明示的な同意が適用されることを検証する必要があります。多くの信頼できるデータプロバイダー(ZoomInfo、Apollo、Lusha)は、データソースの準拠ドキュメントを持っています。EUまたはカナダのアウトリーチにいかなるリストを使う前にも、それを要求してください。
Q:誰かがオプトアウトした後に再びメールを送ってしまったらどうなりますか?
A:CAN-SPAMの下では、オプトアウトしたコンタクトへの再メールは、メール1通あたり53,088ドルの罰金の対象となる違反です。GDPRの下では、それは不法な処理を構成し、関連するデータ保護機関への苦情を引き起こす可能性があります。CASLの下では、それは同意の明示的な撤回に違反し、個人には最大100万ドル、組織には1,000万ドルの罰金につながる可能性があります。いずれの場合も、各キャンペーンの送信前に抑制リストを維持し確認してください。
Q:準拠したコールドメールプログラムを設定するのに弁護士が必要ですか?
A:基本的なCAN-SPAM準拠については、ほとんどの営業チームは上記のチェックリストで自己実装できます。GDPRとCASLについては、特にEUまたはカナダの見込み客に相当な量を送信している場合、データプライバシー弁護士との一度きりのレビューが価値があります。正当な利益評価は法的レビューから恩恵を受けます。特に執行の歴史がより厳格なドイツやオランダの見込み客の場合はそうです。
Start Booking More Meetings This Week
Join 2,000+ sales teams generating 2.5x more pipeline with ColdBox. Free trial, no credit card, setup in under 5 minutes.