Home
Bandeau cookies conforme : ce que la CNIL exige vraiment

Bandeau cookies conforme : ce que la CNIL exige vraiment

il y a 30 jours
28 minutes

Ce que la CNIL regarde en premier sur un bandeau cookies

Un bandeau cookies conforme n'est pas un bandeau bien dessiné. C'est un bandeau dont le comportement du code correspond à ce que l'interface promet. La CNIL ne sanctionne presque jamais l'absence de bandeau : elle sanctionne l'écart entre le texte affiché et ce que le navigateur fait réellement.

Cet écart se vérifie en trois minutes, avec un navigateur propre et les outils de développement. C'est exactement la méthode d'un contrôle en ligne, et c'est pour cette raison que le sujet est plus technique que juridique. Le socle qui rend ce comportement pilotable, c'est une plateforme de gestion du consentement, pas le texte de la politique de confidentialité.

Deuxième chose à savoir avant d'entrer dans le détail : en France, les cookies ne relèvent pas de l'article 6 du RGPD. Ils relèvent de l'article 82 de la loi Informatique et Libertés, qui transpose la directive ePrivacy. C'est un régime distinct, avec des exigences plus strictes, et nous l'expliquons dans le guide du RGPD en France.

La conséquence est immédiate : l'intérêt légitime n'est pas une base valable pour déposer un traceur publicitaire, quelle que soit la qualité du raisonnement qui le soutient. Toutes les sanctions récentes de la CNIL sur les cookies, en 2020, en 2021 et en 2025, sont fondées sur l'article 82, et jamais sur l'article 6.

Une nuance qui évite un contresens : l'article 82 régit l'accès au terminal et l'inscription d'informations dedans. Le traitement des données une fois collectées reste soumis au RGPD, et exige donc aussi une base de l'article 6. Les deux régimes se superposent, ils ne se remplacent pas. Ce que l'article 82 verrouille, c'est l'étape du dépôt.

Les deux textes de référence, et pourquoi la nuance compte

La doctrine de la CNIL sur les cookies repose sur deux délibérations adoptées le même jour, le 17 septembre 2020. Confondre les deux conduit à des affirmations fausses, très répandues sur le marché français.

La première est la délibération n° 2020-091, qui porte adoption de lignes directrices relatives à l'application de l'article 82 de la loi du 6 janvier 1978 modifiée. Elle abroge expressément les lignes directrices précédentes, la délibération n° 2019-093 du 4 juillet 2019.

La seconde est la délibération n° 2020-092, qui porte adoption d'une recommandation proposant des modalités pratiques de mise en conformité. Elle a été modifiée le 18 décembre 2025 par la délibération n° 2025-131, sur le consentement multi-terminaux.

Ce que chaque texte fait

Les lignes directrices énoncent l'interprétation que la CNIL retient du droit applicable, c'est-à-dire l'article 82 de la loi française lu avec les articles 4, point 11, et 7 du RGPD. Elles ne créent pas d'obligation nouvelle : elles explicitent l'obligation qui existe déjà dans la loi.

La recommandation, elle, propose un chemin pour s'y conformer. La CNIL est explicite sur son statut : « L'objectif de la recommandation est de guider les professionnels concernés dans leur démarche de mise en conformité, sans toutefois être prescriptive. »

La formule à retenir tient en une phrase. Les lignes directrices disent ce que la loi exige ; la recommandation propose une manière de le faire, sans être la seule possible. Quiconque atteint le même résultat par un autre moyen est conforme.

Les deux textes sont publics. Vous trouverez les lignes directrices sur le site de la CNIL, et il vaut la peine de les lire avant d'acheter une solution.

Accepter et refuser : la parité, pas le bouton

Voici la question qui revient le plus souvent, et la réponse est plus subtile que ce que répètent les guides.

La CNIL n'impose pas un bouton intitulé « Tout refuser ». Ce qu'elle impose, c'est que refuser ne coûte pas plus d'efforts qu'accepter. La FAQ officielle de la CNIL le dit en toutes lettres : « Le refus doit pouvoir, soit se déduire du silence de l'internaute, soit se manifester par une action aussi simple que celle permettant d'accepter. »

Regardez ce que cette phrase autorise. Si votre site ne dépose rien avant le choix, et que le silence de l'internaute vaut refus, l'exigence est satisfaite. L'obligation porte sur le résultat, pas sur un élément d'interface.

Les lignes directrices formulent le même principe côté expression du refus : « L'expression du refus de l'utilisateur ne doit donc nécessiter aucune démarche de sa part ou doit pouvoir se traduire par une action présentant le même degré de simplicité. » Et sur le retrait : « Il doit être aussi simple de retirer son consentement que de le donner. »

Pourquoi le bouton reste la voie sûre

Si la parité est l'obligation, pourquoi tout le monde met-il un bouton de refus au premier niveau ? Parce que c'est la solution que la recommandation propose, et parce que c'est ce que la formation restreinte de la CNIL va chercher quand elle examine un site.

La recommandation préconise un bouton de refus au même niveau et dans le même format que le bouton d'acceptation, présent dès le premier écran d'information, et insiste sur le fait que le mécanisme de refus ne peut exiger plus de clics ni plus d'actions que celui d'acceptation.

Autrement dit, le bouton n'est pas la loi, c'est la preuve la plus facile à produire. Un site sans bouton de refus devra démontrer autrement qu'il respecte la parité, et cette démonstration est plus longue à faire qu'à éviter.

Ce que les sanctions montrent vraiment

C'est en lisant les décisions qu'on comprend ce que la CNIL mesure, et elle mesure l'asymétrie d'effort.

Dans la délibération n° SAN-2021-024 du 31 décembre 2021, la CNIL a sanctionné FACEBOOK IRELAND LIMITED à hauteur de 60 millions d'euros. Le manquement central est arithmétique : un clic pour accepter, trois actions distinctes pour refuser, dont un passage par « Gérer les paramètres des données » et un bouton final intitulé « Accepter les cookies » alors que l'utilisateur était en train de refuser. La formation restreinte en a conclu que le consentement n'était pas libre.

L'injonction qui accompagne la sanction est encore plus parlante. Elle demande de fournir aux utilisateurs en France un moyen de refus présentant « une simplicité équivalente » au mécanisme d'acceptation, sous trois mois, avec une astreinte de 100 000 euros par jour de retard.

Dans la sanction du 1er septembre 2025 contre GOOGLE, à hauteur de 325 millions d'euros au total, la CNIL retient le même raisonnement en d'autres termes : le consentement aux cookies publicitaires n'était pas libre en raison d'une complexité asymétrique favorisant l'acceptation sur le refus.

Le cas SHEIN, ou le bouton qui ne sert à rien

La décision la plus instructive est ailleurs. Le 1er septembre 2025, la CNIL a sanctionné SHEIN, via sa filiale irlandaise INFINITE STYLES SERVICES CO. LIMITED, à hauteur de 150 millions d'euros sur le fondement de l'article 82.

Le bouton de refus existait. Et la sanction est tombée quand même, parce que quatre manquements ont été retenus. Des traceurs, surtout publicitaires, étaient déposés dès l'arrivée sur le site, avant toute action. Le bandeau n'informait ni de la finalité publicitaire ni de l'identité des tiers. L'information de second niveau sur les tiers autorisés était insuffisante.

Et surtout, le mécanisme de refus était défectueux : même après un clic sur « refuser tout » ou un retrait du consentement, de nouveaux traceurs continuaient d'être déposés et les traceurs existants continuaient de fonctionner.

La leçon est celle qui structure tout cet article. Un bouton décoratif aggrave la situation au lieu de la protéger, parce qu'il documente une promesse que le code ne tient pas. La CNIL a par ailleurs relevé le contexte de proportionnalité : environ 12 millions d'utilisateurs français par mois sur le site.

La poursuite de la navigation ne vaut pas consentement

Ce point est réglé depuis 2020, et pourtant on croise encore des bandeaux qui affichent « en continuant votre navigation, vous acceptez nos cookies ».

Les lignes directrices sont sans ambiguïté : « Continuer à naviguer sur un site web, à utiliser une application mobile ou bien faire défiler la page ne constituent pas des actions positives claires assimilables à un consentement valable. »

La FAQ de la CNIL ajoute le corollaire décisif : le silence de l'internaute compte comme un refus, pas comme une acceptation. C'est ce qui rend possible le scénario du bandeau sans bouton de refus, à condition que rien ne soit déposé tant que l'utilisateur n'a rien choisi.

Autre modalité écartée : l'acceptation des conditions générales d'utilisation. La CNIL l'écrit noir sur blanc, « l'acceptation de conditions générales d'utilisation ne peut être une modalité valable de recueil du consentement ». Un consentement doit être spécifique aux traceurs, pas noyé dans un contrat global.

Tous les traceurs ne nécessitent pas de consentement

Il existe une liste d'exceptions, et elle est plus large qu'on ne le croit. La CNIL considère comme dispensés de consentement les traceurs suivants :

  • les traceurs qui conservent le choix de l'utilisateur sur le dépôt de traceurs, donc le cookie du consentement lui-même
  • les traceurs d'authentification
  • les traceurs de sécurité, notamment la détection de tentatives de connexion abusives
  • les traceurs qui mémorisent le contenu d'un panier d'achat
  • les traceurs de facturation
  • les traceurs de personnalisation de l'interface, comme la langue ou la présentation
  • les traceurs d'équilibrage de charge
  • les traceurs qui limitent l'accès à un contenu gratuit, donc les compteurs de type paywall
  • les traceurs de mesure d'audience, sous conditions

Cette liste rend possible un site utilisable sans consentement. Un panier fonctionne, une session reste ouverte, une préférence de langue tient. Ce que la liste ne couvre pas, c'est la publicité et le suivi entre sites.

La mesure d'audience, l'exception mal comprise

La dernière ligne est celle qui provoque le plus d'erreurs, parce que la dispense est conditionnelle et que les conditions sont strictes.

Pour être dispensé, l'outil de mesure d'audience doit servir une finalité « strictement limitée à la seule mesure de l'audience » du site ou de l'application, produire des données statistiques anonymes, et être mis en œuvre « pour le compte exclusif de l'éditeur ».

Et il ne doit pas conduire à un recoupement des données avec d'autres traitements, ni à la transmission de données non anonymes à des tiers, ni permettre le suivi global de la navigation d'une personne sur différents sites ou applications.

La CNIL recommande par ailleurs, sans en faire une condition stricte de la dispense, que la durée de vie des cookies ne dépasse pas 13 mois et que les données ne soient pas conservées plus de 25 mois.

La conséquence pratique est celle que beaucoup d'entreprises françaises découvrent trop tard : un outil d'analytics en configuration standard n'entre pas dans cette dispense, parce qu'il échoue sur le critère du compte exclusif de l'éditeur et sur celui de l'absence de transmission à des tiers. La CNIL maintient une page dédiée aux solutions de mesure d'audience exemptées, et la liste est courte.

La durée de conservation du consentement : six mois, et ce que cela veut dire

Voici l'affirmation la plus déformée du marché français : « la CNIL oblige à redemander le consentement tous les six mois ». C'est faux dans la forme, et la nuance change la manière de configurer un outil.

Ce que dit la recommandation : « La Commission considère, de manière générale, que conserver ces choix pendant une durée de 6 mois constitue une bonne pratique. » La FAQ officielle reprend la même formule, « une conservation des choix pendant une durée de 6 mois constitue une bonne pratique », et ajoute que la durée doit être appréciée au cas par cas, en fonction de la nature du site et des caractéristiques du public.

« Bonne pratique » est un vocabulaire de recommandation non prescriptive. Il n'existe pas d'obligation légale française de six mois.

Trois distinctions à ne pas rater

La première : les six mois portent sur la conservation du choix de l'utilisateur, acceptation comme refus. C'est le délai au bout duquel il devient acceptable de reposer la question. Ce n'est pas la durée de vie du cookie technique.

La deuxième : les six mois ne sont pas les treize mois. Les treize mois apparaissent dans un autre contexte, celui de la durée de vie recommandée pour les cookies de mesure d'audience. Confondre les deux conduit à des configurations incohérentes.

La troisième, et la plus importante en cas de contrôle : la conservation du choix est une chose, la preuve du consentement en est une autre. L'obligation de démontrer le consentement découle du RGPD, et la CNIL évoque des mécanismes plutôt qu'un délai, séquestre de code, captures d'écran, audits, configurations de la plateforme de consentement.

Cette dernière distinction est celle qui sépare un outil qui affiche un bandeau d'un outil qui vous défend. Le premier gère un affichage, le second garde une trace horodatée de ce qui a été montré et de ce qui a été choisi.

Les cookie walls : ni interdits, ni libres

Le cookie wall consiste à conditionner l'accès à un service à l'acceptation des traceurs. Le sujet a une histoire juridique précise en France, et il faut la connaître pour ne pas répéter une erreur commune.

Dans ses lignes directrices de 2019, la CNIL avait posé une interdiction générale des cookie walls. Par une décision du 19 juin 2020, n° 434684, le Conseil d'État a annulé les lignes directrices sur ce point. Le raisonnement, dans la formulation de la CNIL elle-même : « en déduisant cette interdiction générale du RGPD, la CNIL avait été au-delà de ce qu'il est légalement possible de faire ».

Une interdiction générale et absolue ne pouvait pas être déduite par un instrument de droit souple. Le cookie wall n'est donc pas interdit par principe en France.

Les quatre critères de la CNIL

Depuis le 16 mai 2022, la CNIL apprécie les cookie walls au cas par cas, avec des critères publiés. Ils sont au nombre de quatre.

  1. Une alternative réelle et équitable. Celui qui refuse doit disposer d'un accès alternatif réel au service. Des exceptions sont admises quand le service est administrativement exclusif ou qu'il n'existe pas d'alternative véritable sur le marché.
  2. Un tarif raisonnable. La CNIL refuse de fixer un seuil de prix et exige une justification au cas par cas. Elle encourage les portefeuilles virtuels pour le micropaiement et la publication transparente de l'analyse.
  3. Des finalités limitées. Le cookie wall ne peut pas exiger l'acceptation de tous les traceurs. Il doit se limiter aux finalités permettant une juste rémunération du service, typiquement la publicité ciblée, et non la personnalisation éditoriale.
  4. Pas de traceurs dans l'accès payant. En principe, celui qui paie ne doit pas recevoir de traceurs soumis à consentement. Une exception limitée existe pour les contenus tiers incorporés, vidéos ou partage social, avec une demande de consentement distincte et claire.

Un point à retenir pour éviter une erreur fréquente : la recommandation n° 2020-092 ne traite pas des cookie walls. Le sujet a été traité à part, par les critères de 2022. Un guide qui affirme que la recommandation de la CNIL autorise les cookie walls se trompe de texte. Les critères complets sont sur la page cookie walls de la CNIL.

L'anatomie d'un bandeau qui tient

Passons du droit à la mise en œuvre. Voici ce que doit produire un bandeau conforme, dans l'ordre où un contrôle le vérifie.

Avant le choix : rien ne part

À l'arrivée sur le site, avant toute interaction, aucun traceur soumis à consentement ne doit être déposé ni lu. C'est le point sur lequel SHEIN est tombé, et c'est le plus facile à vérifier de l'extérieur.

Cela suppose un blocage technique réel, pas une déclaration d'intention. Les balises ne doivent pas se charger, ou se charger dans un état qui n'écrit rien. Une balise qui se charge et « promet » de ne rien faire reste une balise qui communique.

Le premier niveau : information et parité

Le premier écran doit indiquer les finalités poursuivies, y compris la finalité publicitaire quand elle existe, et permettre d'identifier les tiers susceptibles de déposer des traceurs. Le détail complet de ces finalités et de ces tiers se trouve au second niveau d'information, dans la politique de cookies. Le manquement de SHEIN sur ce point est explicite dans la décision.

Il doit offrir l'acceptation et le refus avec le même degré de simplicité. En pratique, deux boutons de même niveau et de même format, sur le même écran.

Le second niveau : le détail par finalité

Un accès aux réglages fins doit permettre de consentir finalité par finalité, sans que ce chemin devienne le seul moyen de refuser. Le second niveau complète le premier, il ne le remplace pas.

C'est aussi là que se trouve l'information sur les tiers, avec un niveau de détail suffisant pour que l'utilisateur sache qui reçoit quoi.

Après le choix : le retrait accessible

Le retrait du consentement doit être aussi simple que son octroi, et donc accessible à tout moment, pas seulement lors de la première visite. Un lien permanent dans le pied de page est la solution la plus courante.

Et le retrait doit produire un effet technique immédiat. C'est le quatrième manquement de SHEIN : le retrait était possible en interface, mais les traceurs continuaient de fonctionner.

La preuve, en dernier

Chaque choix doit laisser une trace exploitable, avec la date, la version du bandeau affichée et les finalités concernées. Sans cette trace, vous ne pouvez pas démontrer le consentement, et démontrer est une obligation.

C'est le point où l'intégration avec les outils de mesure entre en jeu, et nous l'avons détaillé dans l'article sur Google Consent Mode v2 en France.

Le consentement valable : quatre exigences simultanées

Le RGPD définit le consentement à son article 4, point 11, et en organise les conditions à l'article 7. Quatre qualités doivent être réunies en même temps. Il suffit qu'une manque pour que le consentement soit invalide, même si les trois autres sont parfaites.

Libre

La personne doit pouvoir refuser sans conséquence disproportionnée. C'est ici que se joue la parité d'effort, et c'est le fondement des sanctions contre Facebook en 2021 et contre Google en 2025. Dans les deux cas, le mot employé par la CNIL est le même : le consentement n'était pas libre.

Un consentement obtenu par lassitude n'est pas libre. Un consentement obtenu parce que le chemin du refus était trois fois plus long n'est pas libre. Le critère n'est pas l'existence d'une option de refus, c'est son coût pour l'utilisateur.

Spécifique

Le consentement porte sur une finalité identifiée, pas sur un ensemble indistinct. C'est pour cette raison que l'acceptation des conditions générales d'utilisation ne peut pas servir de recueil de consentement aux traceurs, comme l'écrit la CNIL.

En pratique, cela suppose de séparer les finalités dans l'interface. Mesure d'audience, publicité ciblée, personnalisation, réseaux sociaux : ce sont des finalités distinctes, et l'utilisateur doit pouvoir accepter l'une sans accepter les autres.

Éclairé

La personne doit savoir à quoi elle consent avant de consentir. Cela inclut la finalité, l'identité des responsables et des tiers concernés, et les conséquences du choix.

Le manquement retenu contre SHEIN illustre exactement ce point : le bandeau n'informait ni de la finalité publicitaire ni de l'identité des tiers, et l'information de second niveau sur les tiers autorisés était insuffisante. Un bandeau qui dit « nous utilisons des cookies pour améliorer votre expérience » n'éclaire rien.

Univoque

Le consentement résulte d'un acte positif clair. C'est la traduction directe de la règle sur la poursuite de la navigation : faire défiler une page n'est pas un acte positif clair.

Les cases précochées relèvent du même problème. Une case déjà cochée à l'ouverture ne traduit aucun acte de l'utilisateur, elle traduit un réglage de l'éditeur.

Les dark patterns que la CNIL repère

Un dark pattern est un choix d'interface qui oriente la décision sans la contraindre formellement. Ils sont fréquents sur les bandeaux, souvent installés sans intention malveillante, et ils suffisent à faire tomber le caractère libre du consentement.

Voici ceux que les décisions et la doctrine de la CNIL désignent le plus directement.

  • Le déséquilibre visuel : bouton d'acceptation coloré et saillant, refus en texte gris de petite taille. Le format doit être équivalent, pas seulement la présence.
  • Le refus caché derrière un menu : « Gérer mes préférences » comme seul chemin vers le refus, quand accepter tient en un clic.
  • L'étiquette trompeuse : un bouton intitulé « Accepter les cookies » au terme d'un parcours de refus, exactement le cas relevé contre Facebook.
  • Le bandeau qui revient : réafficher la demande à chaque page après un refus, pour user la patience de l'utilisateur.
  • La friction asymétrique : un clic pour accepter, un formulaire ou plusieurs écrans pour refuser.
  • Le faux compte à rebours ou l'obstruction totale du contenu quand aucun choix n'est fait, alors que le silence doit valoir refus.

Le test mental le plus efficace tient en une question. Si vous mesuriez le taux d'acceptation de votre bandeau et que vous constatiez qu'il chute quand vous rendez le refus aussi simple, alors votre taux actuel ne mesure pas le consentement : il mesure la friction.

Le consentement multi-terminaux : ce qui a changé en décembre 2025

La recommandation de 2020 a été modifiée le 18 décembre 2025 par la délibération n° 2025-131, qui porte sur les modalités pratiques du consentement multi-terminaux.

Le sujet est celui d'un utilisateur qui consent sur son téléphone et retrouve le même service sur son ordinateur, ou l'inverse. La question est de savoir dans quelles conditions un choix exprimé sur un terminal peut être appliqué à un autre.

Nous ne détaillons pas ici le contenu de ces modalités, pour une raison simple : c'est un texte récent et sa lecture exacte compte plus que notre résumé. La CNIL a publié ses recommandations finales sur le consentement multi-terminaux, et c'est la source à consulter avant de configurer ce comportement.

Ce que ce changement dit du sujet est en revanche utile à entendre. La doctrine cookies n'est pas figée depuis 2020 : elle se précise à mesure que les usages se déplacent. Une configuration posée une fois et jamais revue vieillit, même quand elle était conforme au moment de sa mise en place.

Comment vérifier votre bandeau en dix minutes

Voici la procédure que nous suivons en audit, et que n'importe qui peut refaire sans outil payant. Elle reproduit ce qu'un contrôle en ligne observe.

  1. Ouvrez une fenêtre de navigation privée et lancez les outils de développement avant d'aller sur le site. Placez-vous sur l'onglet réseau, puis sur la section stockage et cookies.
  2. Chargez la page d'accueil et ne touchez à rien. Photographiez la liste des cookies et les requêtes sortantes. Tout ce qui apparaît ici est déposé sans consentement.
  3. Comparez cette liste avec les traceurs exemptés. Chaque entrée qui n'est pas dans la liste des exceptions est un dépôt à corriger.
  4. Comptez les actions nécessaires pour accepter, puis pour refuser. Si les deux nombres diffèrent, vous avez une asymétrie à documenter ou à corriger.
  5. Cliquez sur le refus, puis rechargez la page. Regardez à nouveau les cookies et les requêtes. Si de nouveaux traceurs apparaissent, vous êtes dans la situation sanctionnée chez SHEIN.
  6. Cherchez le moyen de revenir sur votre choix depuis une page intérieure du site. S'il n'existe pas, le retrait n'est pas aussi simple que l'octroi.
  7. Demandez à votre outil la preuve d'un consentement daté, pour un visiteur donné. Si personne ne sait la produire, l'obligation de démontrer n'est pas couverte.

Les points 2, 5 et 7 sont ceux qui font tomber le plus d'installations. Ils ont un point commun : aucun ne se voit en regardant le bandeau, tous se voient en regardant le trafic.

Ce qu'un bandeau ne règle pas

Une dernière mise au point, pour garder des attentes justes. Un bandeau conforme couvre l'article 82, c'est-à-dire le dépôt et la lecture d'informations dans le terminal. Il ne couvre pas le reste du régime de protection des données.

Il ne règle pas vos durées de conservation. Il ne règle pas votre registre des traitements. Il ne règle pas la question des transferts hors Union européenne, ni la sécurité de vos accès, ni la réponse aux demandes d'exercice de droits.

Une entreprise peut donc avoir un bandeau irréprochable et rester en infraction sur des sujets plus lourds. L'inverse est vrai aussi, et c'est plus rare : une entreprise sérieuse sur son registre et ses durées peut se faire sanctionner sur ses cookies, parce que c'est la partie visible depuis l'extérieur.

Le bandeau est la porte d'entrée du contrôle, pas la totalité de la conformité. Le tableau d'ensemble est dans le guide du RGPD en France.

Les erreurs qui coûtent le plus cher

Six erreurs reviennent dans presque tous les audits que nous voyons.

Le dépôt avant le choix. C'est la faute la plus fréquente et la plus visible, et elle suffit à elle seule.

Le bouton de refus décoratif. Il existe, il est cliquable, et il ne bloque rien. Le cas SHEIN montre qu'il aggrave la situation plutôt qu'il ne la protège.

L'asymétrie d'effort. Un clic pour accepter, trois pour refuser. C'est le manquement retenu contre Facebook en 2021, et la logique de la sanction Google de 2025.

L'analytics traité comme exempté. La dispense de mesure d'audience est conditionnelle, et les configurations standard n'y entrent pas.

Le retrait introuvable. Le consentement se retire aussi simplement qu'il se donne, ce qui suppose un accès permanent, pas un menu enfoui.

Enfin, l'absence de preuve. Un bandeau qui affiche sans enregistrer laisse l'entreprise sans défense le jour où une plainte arrive. Le rappel utile : entre 2020 et 2022, la CNIL déclare avoir prononcé huit sanctions sur les cookies pour un total de 421 millions d'euros, après trois vagues de mises en demeure.

La mise en demeure, l'étape que beaucoup ignorent

Les amendes à neuf chiffres occupent les titres, mais elles ne décrivent pas le scénario le plus probable pour une entreprise française ordinaire. Avant la sanction, il y a la mise en demeure, et c'est par là que la CNIL travaille en volume.

La CNIL déclare avoir conduit trois vagues de mises en demeure sur les cookies, en mai 2021, à la fin du mois de juin 2021 et en décembre 2021, et avoir prononcé huit sanctions entre 2020 et 2022 pour un total de 421 millions d'euros. Le rapport entre les deux chiffres est instructif : beaucoup de courriers, peu de sanctions.

Une mise en demeure n'est pas une amende. C'est une injonction de se mettre en conformité dans un délai donné. Elle n'est pas rendue publique dans tous les cas, et une entreprise qui s'exécute dans le délai sort de la procédure sans sanction financière.

Ce que cela change en pratique : le risque immédiat n'est pas de payer, c'est de recevoir un délai court pour corriger une installation que personne dans l'entreprise ne maîtrise plus. Les organisations qui s'en sortent bien sont celles qui savent déjà quelles balises tournent sur leur site et qui les a ajoutées.

C'est aussi pour cette raison que la centralisation des balises compte autant que le bandeau lui-même. Corriger en trois semaines suppose de savoir où regarder.

Questions fréquentes sur le bandeau cookies

Le bouton « Tout refuser » est-il obligatoire en France ?

Non, pas en tant que bouton. L'obligation juridique est la parité : refuser doit être aussi simple qu'accepter. La CNIL admet même que le refus « se déduise du silence de l'internaute ». Le bouton de refus au premier niveau est la solution recommandée par la CNIL pour prouver cette parité, et c'est ce que les décisions de sanction vont chercher, mais il ne vaut que s'il bloque réellement les traceurs.

Faut-il redemander le consentement tous les six mois ?

Non, ce n'est pas une obligation. La CNIL écrit que conserver les choix pendant six mois « constitue une bonne pratique », vocabulaire de recommandation non prescriptive, et précise que la durée s'apprécie au cas par cas selon la nature du site et son public. Ne confondez pas ce délai avec les treize mois recommandés pour la durée de vie des cookies de mesure d'audience.

Google Analytics nécessite-t-il un consentement ?

En configuration standard, oui. La dispense de consentement pour la mesure d'audience est conditionnelle : l'outil doit servir uniquement à mesurer l'audience, produire des statistiques anonymes, être opéré pour le compte exclusif de l'éditeur, et ne pas permettre le croisement de données, la transmission à des tiers ni le suivi entre sites. Une configuration standard échoue sur plusieurs de ces critères.

Peut-on bloquer l'accès au site à ceux qui refusent les cookies ?

Pas librement, mais ce n'est pas interdit par principe. Le Conseil d'État a annulé le 19 juin 2020 l'interdiction générale que la CNIL avait posée. Depuis mai 2022, la CNIL apprécie au cas par cas selon quatre critères : une alternative réelle, un tarif raisonnable et justifié, des finalités limitées à la juste rémunération du service, et l'absence de traceurs soumis à consentement dans l'accès payant.

Que se passe-t-il si un visiteur ne clique sur rien ?

Son silence vaut refus. La poursuite de la navigation, le défilement de la page ou l'usage de l'application ne constituent pas, selon les lignes directrices de la CNIL, des actions positives claires assimilables à un consentement valable. Concrètement, cela signifie qu'aucun traceur soumis à consentement ne doit être déposé tant que l'utilisateur n'a pas choisi.

Continuez votre lecture sur les cookies


Un bandeau conforme ne se reconnaît pas à son apparence. Il se reconnaît à ce qui ne part pas du navigateur avant que le visiteur ait choisi, et à la trace que ce choix laisse derrière lui.

Vous voulez savoir ce que votre site dépose réellement avant le premier clic ?

Réservez un échange avec notre équipe

Tags

AdOpt logoAdOpt logo

Adresse : 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, France

207 Rue de Bercy, 75012 Paris, France

EIN: 86-3965064

Téléphone : +1 (407) 768-3792

AdOpt

Ressources

Produit

Certifications

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC depuis 2020 - Réalisé par des gens qui aiment🍪