Un bandeau cookies conforme n'est pas un bandeau bien dessiné. C'est un bandeau dont le comportement du code correspond à ce que l'interface promet. La CNIL ne sanctionne presque jamais l'absence de bandeau : elle sanctionne l'écart entre le texte affiché et ce que le navigateur fait réellement.
Cet écart se vérifie en trois minutes, avec un navigateur propre et les outils de développement. C'est exactement la méthode d'un contrôle en ligne, et c'est pour cette raison que le sujet est plus technique que juridique. Le socle qui rend ce comportement pilotable, c'est une plateforme de gestion du consentement, pas le texte de la politique de confidentialité.
Deuxième chose à savoir avant d'entrer dans le détail : en France, les cookies ne relèvent pas de l'article 6 du RGPD. Ils relèvent de l'article 82 de la loi Informatique et Libertés, qui transpose la directive ePrivacy. C'est un régime distinct, avec des exigences plus strictes, et nous l'expliquons dans le guide du RGPD en France.
La conséquence est immédiate : l'intérêt légitime n'est pas une base valable pour déposer un traceur publicitaire, quelle que soit la qualité du raisonnement qui le soutient. Toutes les sanctions récentes de la CNIL sur les cookies, en 2020, en 2021 et en 2025, sont fondées sur l'article 82, et jamais sur l'article 6.
Une nuance qui évite un contresens : l'article 82 régit l'accès au terminal et l'inscription d'informations dedans. Le traitement des données une fois collectées reste soumis au RGPD, et exige donc aussi une base de l'article 6. Les deux régimes se superposent, ils ne se remplacent pas. Ce que l'article 82 verrouille, c'est l'étape du dépôt.
La doctrine de la CNIL sur les cookies repose sur deux délibérations adoptées le même jour, le 17 septembre 2020. Confondre les deux conduit à des affirmations fausses, très répandues sur le marché français.
La première est la délibération n° 2020-091, qui porte adoption de lignes directrices relatives à l'application de l'article 82 de la loi du 6 janvier 1978 modifiée. Elle abroge expressément les lignes directrices précédentes, la délibération n° 2019-093 du 4 juillet 2019.
La seconde est la délibération n° 2020-092, qui porte adoption d'une recommandation proposant des modalités pratiques de mise en conformité. Elle a été modifiée le 18 décembre 2025 par la délibération n° 2025-131, sur le consentement multi-terminaux.
Les lignes directrices énoncent l'interprétation que la CNIL retient du droit applicable, c'est-à-dire l'article 82 de la loi française lu avec les articles 4, point 11, et 7 du RGPD. Elles ne créent pas d'obligation nouvelle : elles explicitent l'obligation qui existe déjà dans la loi.
La recommandation, elle, propose un chemin pour s'y conformer. La CNIL est explicite sur son statut : « L'objectif de la recommandation est de guider les professionnels concernés dans leur démarche de mise en conformité, sans toutefois être prescriptive. »
La formule à retenir tient en une phrase. Les lignes directrices disent ce que la loi exige ; la recommandation propose une manière de le faire, sans être la seule possible. Quiconque atteint le même résultat par un autre moyen est conforme.
Les deux textes sont publics. Vous trouverez les lignes directrices sur le site de la CNIL, et il vaut la peine de les lire avant d'acheter une solution.
Voici la question qui revient le plus souvent, et la réponse est plus subtile que ce que répètent les guides.
La CNIL n'impose pas un bouton intitulé « Tout refuser ». Ce qu'elle impose, c'est que refuser ne coûte pas plus d'efforts qu'accepter. La FAQ officielle de la CNIL le dit en toutes lettres : « Le refus doit pouvoir, soit se déduire du silence de l'internaute, soit se manifester par une action aussi simple que celle permettant d'accepter. »
Regardez ce que cette phrase autorise. Si votre site ne dépose rien avant le choix, et que le silence de l'internaute vaut refus, l'exigence est satisfaite. L'obligation porte sur le résultat, pas sur un élément d'interface.
Les lignes directrices formulent le même principe côté expression du refus : « L'expression du refus de l'utilisateur ne doit donc nécessiter aucune démarche de sa part ou doit pouvoir se traduire par une action présentant le même degré de simplicité. » Et sur le retrait : « Il doit être aussi simple de retirer son consentement que de le donner. »
Si la parité est l'obligation, pourquoi tout le monde met-il un bouton de refus au premier niveau ? Parce que c'est la solution que la recommandation propose, et parce que c'est ce que la formation restreinte de la CNIL va chercher quand elle examine un site.
La recommandation préconise un bouton de refus au même niveau et dans le même format que le bouton d'acceptation, présent dès le premier écran d'information, et insiste sur le fait que le mécanisme de refus ne peut exiger plus de clics ni plus d'actions que celui d'acceptation.
Autrement dit, le bouton n'est pas la loi, c'est la preuve la plus facile à produire. Un site sans bouton de refus devra démontrer autrement qu'il respecte la parité, et cette démonstration est plus longue à faire qu'à éviter.
C'est en lisant les décisions qu'on comprend ce que la CNIL mesure, et elle mesure l'asymétrie d'effort.
Dans la délibération n° SAN-2021-024 du 31 décembre 2021, la CNIL a sanctionné FACEBOOK IRELAND LIMITED à hauteur de 60 millions d'euros. Le manquement central est arithmétique : un clic pour accepter, trois actions distinctes pour refuser, dont un passage par « Gérer les paramètres des données » et un bouton final intitulé « Accepter les cookies » alors que l'utilisateur était en train de refuser. La formation restreinte en a conclu que le consentement n'était pas libre.
L'injonction qui accompagne la sanction est encore plus parlante. Elle demande de fournir aux utilisateurs en France un moyen de refus présentant « une simplicité équivalente » au mécanisme d'acceptation, sous trois mois, avec une astreinte de 100 000 euros par jour de retard.
Dans la sanction du 1er septembre 2025 contre GOOGLE, à hauteur de 325 millions d'euros au total, la CNIL retient le même raisonnement en d'autres termes : le consentement aux cookies publicitaires n'était pas libre en raison d'une complexité asymétrique favorisant l'acceptation sur le refus.
La décision la plus instructive est ailleurs. Le 1er septembre 2025, la CNIL a sanctionné SHEIN, via sa filiale irlandaise INFINITE STYLES SERVICES CO. LIMITED, à hauteur de 150 millions d'euros sur le fondement de l'article 82.
Le bouton de refus existait. Et la sanction est tombée quand même, parce que quatre manquements ont été retenus. Des traceurs, surtout publicitaires, étaient déposés dès l'arrivée sur le site, avant toute action. Le bandeau n'informait ni de la finalité publicitaire ni de l'identité des tiers. L'information de second niveau sur les tiers autorisés était insuffisante.
Et surtout, le mécanisme de refus était défectueux : même après un clic sur « refuser tout » ou un retrait du consentement, de nouveaux traceurs continuaient d'être déposés et les traceurs existants continuaient de fonctionner.
La leçon est celle qui structure tout cet article. Un bouton décoratif aggrave la situation au lieu de la protéger, parce qu'il documente une promesse que le code ne tient pas. La CNIL a par ailleurs relevé le contexte de proportionnalité : environ 12 millions d'utilisateurs français par mois sur le site.
Ce point est réglé depuis 2020, et pourtant on croise encore des bandeaux qui affichent « en continuant votre navigation, vous acceptez nos cookies ».
Les lignes directrices sont sans ambiguïté : « Continuer à naviguer sur un site web, à utiliser une application mobile ou bien faire défiler la page ne constituent pas des actions positives claires assimilables à un consentement valable. »
La FAQ de la CNIL ajoute le corollaire décisif : le silence de l'internaute compte comme un refus, pas comme une acceptation. C'est ce qui rend possible le scénario du bandeau sans bouton de refus, à condition que rien ne soit déposé tant que l'utilisateur n'a rien choisi.
Autre modalité écartée : l'acceptation des conditions générales d'utilisation. La CNIL l'écrit noir sur blanc, « l'acceptation de conditions générales d'utilisation ne peut être une modalité valable de recueil du consentement ». Un consentement doit être spécifique aux traceurs, pas noyé dans un contrat global.
Il existe une liste d'exceptions, et elle est plus large qu'on ne le croit. La CNIL considère comme dispensés de consentement les traceurs suivants :
Cette liste rend possible un site utilisable sans consentement. Un panier fonctionne, une session reste ouverte, une préférence de langue tient. Ce que la liste ne couvre pas, c'est la publicité et le suivi entre sites.
La dernière ligne est celle qui provoque le plus d'erreurs, parce que la dispense est conditionnelle et que les conditions sont strictes.
Pour être dispensé, l'outil de mesure d'audience doit servir une finalité « strictement limitée à la seule mesure de l'audience » du site ou de l'application, produire des données statistiques anonymes, et être mis en œuvre « pour le compte exclusif de l'éditeur ».
Et il ne doit pas conduire à un recoupement des données avec d'autres traitements, ni à la transmission de données non anonymes à des tiers, ni permettre le suivi global de la navigation d'une personne sur différents sites ou applications.
La CNIL recommande par ailleurs, sans en faire une condition stricte de la dispense, que la durée de vie des cookies ne dépasse pas 13 mois et que les données ne soient pas conservées plus de 25 mois.
La conséquence pratique est celle que beaucoup d'entreprises françaises découvrent trop tard : un outil d'analytics en configuration standard n'entre pas dans cette dispense, parce qu'il échoue sur le critère du compte exclusif de l'éditeur et sur celui de l'absence de transmission à des tiers. La CNIL maintient une page dédiée aux solutions de mesure d'audience exemptées, et la liste est courte.
Voici l'affirmation la plus déformée du marché français : « la CNIL oblige à redemander le consentement tous les six mois ». C'est faux dans la forme, et la nuance change la manière de configurer un outil.
Ce que dit la recommandation : « La Commission considère, de manière générale, que conserver ces choix pendant une durée de 6 mois constitue une bonne pratique. » La FAQ officielle reprend la même formule, « une conservation des choix pendant une durée de 6 mois constitue une bonne pratique », et ajoute que la durée doit être appréciée au cas par cas, en fonction de la nature du site et des caractéristiques du public.
« Bonne pratique » est un vocabulaire de recommandation non prescriptive. Il n'existe pas d'obligation légale française de six mois.
La première : les six mois portent sur la conservation du choix de l'utilisateur, acceptation comme refus. C'est le délai au bout duquel il devient acceptable de reposer la question. Ce n'est pas la durée de vie du cookie technique.
La deuxième : les six mois ne sont pas les treize mois. Les treize mois apparaissent dans un autre contexte, celui de la durée de vie recommandée pour les cookies de mesure d'audience. Confondre les deux conduit à des configurations incohérentes.
La troisième, et la plus importante en cas de contrôle : la conservation du choix est une chose, la preuve du consentement en est une autre. L'obligation de démontrer le consentement découle du RGPD, et la CNIL évoque des mécanismes plutôt qu'un délai, séquestre de code, captures d'écran, audits, configurations de la plateforme de consentement.
Cette dernière distinction est celle qui sépare un outil qui affiche un bandeau d'un outil qui vous défend. Le premier gère un affichage, le second garde une trace horodatée de ce qui a été montré et de ce qui a été choisi.
Le cookie wall consiste à conditionner l'accès à un service à l'acceptation des traceurs. Le sujet a une histoire juridique précise en France, et il faut la connaître pour ne pas répéter une erreur commune.
Dans ses lignes directrices de 2019, la CNIL avait posé une interdiction générale des cookie walls. Par une décision du 19 juin 2020, n° 434684, le Conseil d'État a annulé les lignes directrices sur ce point. Le raisonnement, dans la formulation de la CNIL elle-même : « en déduisant cette interdiction générale du RGPD, la CNIL avait été au-delà de ce qu'il est légalement possible de faire ».
Une interdiction générale et absolue ne pouvait pas être déduite par un instrument de droit souple. Le cookie wall n'est donc pas interdit par principe en France.
Depuis le 16 mai 2022, la CNIL apprécie les cookie walls au cas par cas, avec des critères publiés. Ils sont au nombre de quatre.
Un point à retenir pour éviter une erreur fréquente : la recommandation n° 2020-092 ne traite pas des cookie walls. Le sujet a été traité à part, par les critères de 2022. Un guide qui affirme que la recommandation de la CNIL autorise les cookie walls se trompe de texte. Les critères complets sont sur la page cookie walls de la CNIL.
Passons du droit à la mise en œuvre. Voici ce que doit produire un bandeau conforme, dans l'ordre où un contrôle le vérifie.
À l'arrivée sur le site, avant toute interaction, aucun traceur soumis à consentement ne doit être déposé ni lu. C'est le point sur lequel SHEIN est tombé, et c'est le plus facile à vérifier de l'extérieur.
Cela suppose un blocage technique réel, pas une déclaration d'intention. Les balises ne doivent pas se charger, ou se charger dans un état qui n'écrit rien. Une balise qui se charge et « promet » de ne rien faire reste une balise qui communique.
Le premier écran doit indiquer les finalités poursuivies, y compris la finalité publicitaire quand elle existe, et permettre d'identifier les tiers susceptibles de déposer des traceurs. Le détail complet de ces finalités et de ces tiers se trouve au second niveau d'information, dans la politique de cookies. Le manquement de SHEIN sur ce point est explicite dans la décision.
Il doit offrir l'acceptation et le refus avec le même degré de simplicité. En pratique, deux boutons de même niveau et de même format, sur le même écran.
Un accès aux réglages fins doit permettre de consentir finalité par finalité, sans que ce chemin devienne le seul moyen de refuser. Le second niveau complète le premier, il ne le remplace pas.
C'est aussi là que se trouve l'information sur les tiers, avec un niveau de détail suffisant pour que l'utilisateur sache qui reçoit quoi.
Le retrait du consentement doit être aussi simple que son octroi, et donc accessible à tout moment, pas seulement lors de la première visite. Un lien permanent dans le pied de page est la solution la plus courante.
Et le retrait doit produire un effet technique immédiat. C'est le quatrième manquement de SHEIN : le retrait était possible en interface, mais les traceurs continuaient de fonctionner.
Chaque choix doit laisser une trace exploitable, avec la date, la version du bandeau affichée et les finalités concernées. Sans cette trace, vous ne pouvez pas démontrer le consentement, et démontrer est une obligation.
C'est le point où l'intégration avec les outils de mesure entre en jeu, et nous l'avons détaillé dans l'article sur Google Consent Mode v2 en France.
Le RGPD définit le consentement à son article 4, point 11, et en organise les conditions à l'article 7. Quatre qualités doivent être réunies en même temps. Il suffit qu'une manque pour que le consentement soit invalide, même si les trois autres sont parfaites.
La personne doit pouvoir refuser sans conséquence disproportionnée. C'est ici que se joue la parité d'effort, et c'est le fondement des sanctions contre Facebook en 2021 et contre Google en 2025. Dans les deux cas, le mot employé par la CNIL est le même : le consentement n'était pas libre.
Un consentement obtenu par lassitude n'est pas libre. Un consentement obtenu parce que le chemin du refus était trois fois plus long n'est pas libre. Le critère n'est pas l'existence d'une option de refus, c'est son coût pour l'utilisateur.
Le consentement porte sur une finalité identifiée, pas sur un ensemble indistinct. C'est pour cette raison que l'acceptation des conditions générales d'utilisation ne peut pas servir de recueil de consentement aux traceurs, comme l'écrit la CNIL.
En pratique, cela suppose de séparer les finalités dans l'interface. Mesure d'audience, publicité ciblée, personnalisation, réseaux sociaux : ce sont des finalités distinctes, et l'utilisateur doit pouvoir accepter l'une sans accepter les autres.
La personne doit savoir à quoi elle consent avant de consentir. Cela inclut la finalité, l'identité des responsables et des tiers concernés, et les conséquences du choix.
Le manquement retenu contre SHEIN illustre exactement ce point : le bandeau n'informait ni de la finalité publicitaire ni de l'identité des tiers, et l'information de second niveau sur les tiers autorisés était insuffisante. Un bandeau qui dit « nous utilisons des cookies pour améliorer votre expérience » n'éclaire rien.
Le consentement résulte d'un acte positif clair. C'est la traduction directe de la règle sur la poursuite de la navigation : faire défiler une page n'est pas un acte positif clair.
Les cases précochées relèvent du même problème. Une case déjà cochée à l'ouverture ne traduit aucun acte de l'utilisateur, elle traduit un réglage de l'éditeur.
Un dark pattern est un choix d'interface qui oriente la décision sans la contraindre formellement. Ils sont fréquents sur les bandeaux, souvent installés sans intention malveillante, et ils suffisent à faire tomber le caractère libre du consentement.
Voici ceux que les décisions et la doctrine de la CNIL désignent le plus directement.
Le test mental le plus efficace tient en une question. Si vous mesuriez le taux d'acceptation de votre bandeau et que vous constatiez qu'il chute quand vous rendez le refus aussi simple, alors votre taux actuel ne mesure pas le consentement : il mesure la friction.
La recommandation de 2020 a été modifiée le 18 décembre 2025 par la délibération n° 2025-131, qui porte sur les modalités pratiques du consentement multi-terminaux.
Le sujet est celui d'un utilisateur qui consent sur son téléphone et retrouve le même service sur son ordinateur, ou l'inverse. La question est de savoir dans quelles conditions un choix exprimé sur un terminal peut être appliqué à un autre.
Nous ne détaillons pas ici le contenu de ces modalités, pour une raison simple : c'est un texte récent et sa lecture exacte compte plus que notre résumé. La CNIL a publié ses recommandations finales sur le consentement multi-terminaux, et c'est la source à consulter avant de configurer ce comportement.
Ce que ce changement dit du sujet est en revanche utile à entendre. La doctrine cookies n'est pas figée depuis 2020 : elle se précise à mesure que les usages se déplacent. Une configuration posée une fois et jamais revue vieillit, même quand elle était conforme au moment de sa mise en place.
Voici la procédure que nous suivons en audit, et que n'importe qui peut refaire sans outil payant. Elle reproduit ce qu'un contrôle en ligne observe.
Les points 2, 5 et 7 sont ceux qui font tomber le plus d'installations. Ils ont un point commun : aucun ne se voit en regardant le bandeau, tous se voient en regardant le trafic.
Une dernière mise au point, pour garder des attentes justes. Un bandeau conforme couvre l'article 82, c'est-à-dire le dépôt et la lecture d'informations dans le terminal. Il ne couvre pas le reste du régime de protection des données.
Il ne règle pas vos durées de conservation. Il ne règle pas votre registre des traitements. Il ne règle pas la question des transferts hors Union européenne, ni la sécurité de vos accès, ni la réponse aux demandes d'exercice de droits.
Une entreprise peut donc avoir un bandeau irréprochable et rester en infraction sur des sujets plus lourds. L'inverse est vrai aussi, et c'est plus rare : une entreprise sérieuse sur son registre et ses durées peut se faire sanctionner sur ses cookies, parce que c'est la partie visible depuis l'extérieur.
Le bandeau est la porte d'entrée du contrôle, pas la totalité de la conformité. Le tableau d'ensemble est dans le guide du RGPD en France.
Six erreurs reviennent dans presque tous les audits que nous voyons.
Le dépôt avant le choix. C'est la faute la plus fréquente et la plus visible, et elle suffit à elle seule.
Le bouton de refus décoratif. Il existe, il est cliquable, et il ne bloque rien. Le cas SHEIN montre qu'il aggrave la situation plutôt qu'il ne la protège.
L'asymétrie d'effort. Un clic pour accepter, trois pour refuser. C'est le manquement retenu contre Facebook en 2021, et la logique de la sanction Google de 2025.
L'analytics traité comme exempté. La dispense de mesure d'audience est conditionnelle, et les configurations standard n'y entrent pas.
Le retrait introuvable. Le consentement se retire aussi simplement qu'il se donne, ce qui suppose un accès permanent, pas un menu enfoui.
Enfin, l'absence de preuve. Un bandeau qui affiche sans enregistrer laisse l'entreprise sans défense le jour où une plainte arrive. Le rappel utile : entre 2020 et 2022, la CNIL déclare avoir prononcé huit sanctions sur les cookies pour un total de 421 millions d'euros, après trois vagues de mises en demeure.
Les amendes à neuf chiffres occupent les titres, mais elles ne décrivent pas le scénario le plus probable pour une entreprise française ordinaire. Avant la sanction, il y a la mise en demeure, et c'est par là que la CNIL travaille en volume.
La CNIL déclare avoir conduit trois vagues de mises en demeure sur les cookies, en mai 2021, à la fin du mois de juin 2021 et en décembre 2021, et avoir prononcé huit sanctions entre 2020 et 2022 pour un total de 421 millions d'euros. Le rapport entre les deux chiffres est instructif : beaucoup de courriers, peu de sanctions.
Une mise en demeure n'est pas une amende. C'est une injonction de se mettre en conformité dans un délai donné. Elle n'est pas rendue publique dans tous les cas, et une entreprise qui s'exécute dans le délai sort de la procédure sans sanction financière.
Ce que cela change en pratique : le risque immédiat n'est pas de payer, c'est de recevoir un délai court pour corriger une installation que personne dans l'entreprise ne maîtrise plus. Les organisations qui s'en sortent bien sont celles qui savent déjà quelles balises tournent sur leur site et qui les a ajoutées.
C'est aussi pour cette raison que la centralisation des balises compte autant que le bandeau lui-même. Corriger en trois semaines suppose de savoir où regarder.
Non, pas en tant que bouton. L'obligation juridique est la parité : refuser doit être aussi simple qu'accepter. La CNIL admet même que le refus « se déduise du silence de l'internaute ». Le bouton de refus au premier niveau est la solution recommandée par la CNIL pour prouver cette parité, et c'est ce que les décisions de sanction vont chercher, mais il ne vaut que s'il bloque réellement les traceurs.
Non, ce n'est pas une obligation. La CNIL écrit que conserver les choix pendant six mois « constitue une bonne pratique », vocabulaire de recommandation non prescriptive, et précise que la durée s'apprécie au cas par cas selon la nature du site et son public. Ne confondez pas ce délai avec les treize mois recommandés pour la durée de vie des cookies de mesure d'audience.
En configuration standard, oui. La dispense de consentement pour la mesure d'audience est conditionnelle : l'outil doit servir uniquement à mesurer l'audience, produire des statistiques anonymes, être opéré pour le compte exclusif de l'éditeur, et ne pas permettre le croisement de données, la transmission à des tiers ni le suivi entre sites. Une configuration standard échoue sur plusieurs de ces critères.
Pas librement, mais ce n'est pas interdit par principe. Le Conseil d'État a annulé le 19 juin 2020 l'interdiction générale que la CNIL avait posée. Depuis mai 2022, la CNIL apprécie au cas par cas selon quatre critères : une alternative réelle, un tarif raisonnable et justifié, des finalités limitées à la juste rémunération du service, et l'absence de traceurs soumis à consentement dans l'accès payant.
Son silence vaut refus. La poursuite de la navigation, le défilement de la page ou l'usage de l'application ne constituent pas, selon les lignes directrices de la CNIL, des actions positives claires assimilables à un consentement valable. Concrètement, cela signifie qu'aucun traceur soumis à consentement ne doit être déposé tant que l'utilisateur n'a pas choisi.
Un bandeau conforme ne se reconnaît pas à son apparence. Il se reconnaît à ce qui ne part pas du navigateur avant que le visiteur ait choisi, et à la trace que ce choix laisse derrière lui.
Vous voulez savoir ce que votre site dépose réellement avant le premier clic ?
Adresse : 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, France
207 Rue de Bercy, 75012 Paris, France
EIN: 86-3965064
Téléphone : +1 (407) 768-3792
AdOpt
Ressources
Produit
Certifications