Aller au contenu
Legiscope
Menu
Data Privacy

Bandeau cookies CNIL : conformité 2026 et sanctions

Bandeau cookies CNIL : consentement préalable, refus aussi simple que l’acceptation, preuve du choix et tests des traceurs réels.

En une phrase. Un bandeau cookies conforme permet de comprendre les finalités des traceurs, d’accepter ou de refuser avec une facilité équivalente et de revenir sur son choix à tout moment. L’article 82 de la loi Informatique et Libertés impose, sauf exemption applicable, un consentement préalable au dépôt ou à la lecture de traceurs ; les lignes directrices et la recommandation de la CNIL précisent comment recueillir un choix libre et éclairé.

Le bandeau visible n’est qu’une interface : le chargement réel des scripts, le stockage des choix et leur retrait doivent fonctionner. Ce guide part de la qualification des cookies et traceurs, puis décrit les décisions de conception et les vérifications à faire sur le site ou l’application. L’équipe juridique et l’équipe technique doivent observer la même version déployée.

Pour approfondir : conditions du consentement et exemples de formulations.

Points clés

  • Le refus doit être aussi simple que l’acceptation. Un bouton « Tout refuser » au premier niveau, présenté de manière comparable, est une solution recommandée par la CNIL ; une autre solution d’effort équivalent reste possible.
  • Continuer à naviguer sans action ne vaut pas consentement. Le silence peut en revanche exprimer un refus si le bandeau l’explique clairement et disparaît sans gêner la navigation.
  • L’exemption de mesure d’audience dépend de la finalité et de la configuration réelle de l’outil, pas de sa marque.
  • La CNIL indique qu’en général conserver pendant six mois le choix d’acceptation ou de refus constitue une bonne pratique, à ajuster au contexte.
  • La preuve doit relier les informations présentées, la version de l’interface et le choix à un moment donné, avec minimisation des données conservées.

1. Cadre légal : article 82 LIL et ePrivacy

L’article 82 de la loi Informatique et Libertés (transposition de la directive ePrivacy 2002/58/CE) impose en principe le consentement préalable pour le dépôt ou la lecture de traceurs sur le terminal. Il prévoit deux exceptions :

  • L’opération a pour finalité exclusive de permettre ou de faciliter la communication par voie électronique.
  • L’opération est strictement nécessaire à la fourniture d’un service de communication en ligne expressément demandé par l’utilisateur.

La mesure d’audience n’est pas une troisième exception légale. Certains traceurs statistiques peuvent relever de la seconde exception, sous les conditions strictes précisées par la CNIL et selon leur configuration réelle ; l’anonymisation annoncée ne suffit pas à elle seule.

L’article 82 concerne l’accès ou l’inscription d’informations dans un terminal, y compris des technologies autres que les cookies HTTP. Lorsque les données recueillies sont personnelles, le RGPD s’applique aussi aux traitements qui suivent. Inventoriez donc pixels, SDK, identifiants publicitaires, stockage local et appels serveurs associés, pas seulement les cookies affichés par le navigateur.

2. Lignes directrices CNIL : la doctrine de référence

Deux textes structurent la doctrine française :

  • Délibération 2020-091 du 17 septembre 2020 : lignes directrices sur les cookies
  • Délibération 2020-092 du 17 septembre 2020 : recommandation sur les modalités pratiques

La période de mise en conformité accordée après leur publication a pris fin en mars 2021. La recommandation est un guide pratique ; les obligations découlent de la loi et des règles de validité du consentement.

3. Les 7 règles d’or du bandeau conforme

  1. Information préalable claire sur les finalités de chaque catégorie
  2. Bouton “Tout accepter” présent au 1er niveau (optionnel mais usuel)
  3. Refus d’effort équivalent à l’acceptation ; un bouton « Tout refuser » au premier niveau, d’apparence comparable, est une solution claire
  4. Pas de cases pré-cochées (CJUE Planet49)
  5. Granularité par finalité (publicité, statistiques, réseaux sociaux, etc.)
  6. Retrait du consentement aussi simple que son recueil
  7. Preuve du consentement conservée (date, version, choix)

4. Vérifier la symétrie sans réduire le test à la couleur

La CNIL examine le parcours et la présentation. Comparez le nombre d’actions, la visibilité, la lisibilité et le résultat réel des choix. Le design peut différer sans être trompeur ; il ne doit ni faire croire que le consentement est obligatoire ni mettre l’acceptation en valeur au point de biaiser la décision. Testez au clavier et sur téléphone, où un bouton refus peut disparaître sous la ligne de flottaison.

Exemple hypothétique : « Accepter » est un grand bouton, tandis que « Continuer sans accepter » est un lien lisible au même niveau, accessible au clavier et actif en un clic. L’équipe doit évaluer l’ensemble de la présentation et vérifier qu’aucun traceur non exempté ne part après ce second choix. À l’inverse, ouvrir un panneau puis chercher un second bouton pour refuser alors qu’un clic suffit pour accepter rend le refus plus difficile.

Le premier niveau doit dire quelles finalités sont poursuivies, permettre d’accéder aux responsables concernés et signaler que le consentement peut être retiré. Une formule générale comme « améliorer votre expérience » ne renseigne pas sur la publicité personnalisée ou la mesure d’audience. Le second niveau détaille les finalités et les partenaires sans cacher une finalité derrière une catégorie fourre-tout.

5. Mesure d’audience : l’exemption stricte

Certains traceurs de mesure d’audience peuvent relever de l’exception de stricte nécessité au service expressément demandé, dans les conditions définies par la CNIL, notamment lorsque les statistiques sont limitées à l’usage du seul éditeur. Vérifiez finalités, recoupement avec d’autres fichiers, suivi entre sites, destinataires et paramètres de l’outil. Une même solution peut être exemptée dans une configuration et soumise au consentement dans une autre.

La CNIL publie des indications de configuration et des outils d’évaluation. Conservez la fiche technique de la version réellement déployée et revérifiez-la après une mise à jour du tag manager. Pour un outil global qui combine statistiques, publicité et partage de données, séparez les finalités et bloquez les composantes soumises au consentement avant le choix. Le guide d’audit RGPD aide à relier le test technique aux preuves documentaires.

6. Ce que montrent les décisions de contrôle

Les décisions de la CNIL sur les cookies illustrent notamment deux défauts : déposer des traceurs avant consentement et rendre le refus plus laborieux que l’acceptation. Les montants connus dans les grands dossiers ne constituent ni un barème ni une prédiction pour un autre éditeur. En cas de contrôle, la CNIL peut examiner l’interface telle qu’elle apparaît à la personne, puis les requêtes et traceurs réellement émis. Une capture du bandeau seule ne démontre pas que les tags respectent le choix.

Conservez, pour chaque version importante, une capture desktop et mobile horodatée, la liste des scripts actifs avant choix et après chaque choix, les règles du tag manager et une description du mécanisme de retrait. Reliez ces éléments aux tickets de déploiement. Si une nouvelle agence active un pixel publicitaire, une preuve de conformité datant de l’ancienne version ne suffit plus. Le bilan des sanctions CNIL fournit des exemples de décisions, à lire selon leurs faits propres.

Une CMP (Consent Management Platform) gère :

  • Affichage du bandeau
  • Catégorisation des cookies (essentiels, statistiques, marketing, réseaux sociaux)
  • Recueil et stockage du consentement
  • Conditionnement du chargement des tags (via Google Tag Manager, Tealium, etc.)
  • Preuve du consentement (logs)

Une plateforme de gestion des consentements peut faciliter la tâche, mais sa présence ne prouve pas la conformité : le site peut déclencher un pixel hors de son contrôle ou classer un tag dans la mauvaise catégorie. Documentez qui peut publier une nouvelle balise, qui valide sa finalité et comment les changements sont testés. Le choix des fonctions dépend des finalités et des parcours du site ; le paramétrage reste propre à chaque déploiement.

Testez quatre états distincts dans un navigateur vierge : aucun choix, refus global, accord limité à une finalité, puis retrait. Observez requêtes réseau, stockage local, cookies tiers et SDK. Répétez sur mobile et dans les pays où la configuration diffère. Si un script se charge avant que la CMP ne transmette le signal, corrigez l’ordre de chargement ; masquer seulement le bandeau ne suffit pas.

8. Signaux navigateur et choix déjà exprimés

Un signal de préférence tel que Global Privacy Control peut être pris en compte dans la conception, mais son effet juridique dépend du cadre applicable et de la finalité. Évitez de l’annoncer comme une dispense générale de gérer le consentement français. Expliquez la logique effectivement appliquée et vérifiez qu’elle ne transforme jamais un signal de refus en accord. La gestion du consentement et de son retrait fournit le cadre à articuler avec les traceurs.

9. Conservation du choix et durée de vie des traceurs

La recommandation CNIL consolidée indique que conserver pendant six mois le choix d’acceptation ou de refus constitue en général une bonne pratique. La durée est appréciée au cas par cas selon le site, son audience et la portée du choix. Ce n’est ni une durée légale universelle de validité du consentement ni une permission de reposer la question sans cesse après un refus. Distinguez la conservation du choix, la durée de vie du traceur et la durée de conservation des données générées : ces trois paramètres répondent à des analyses différentes.

Si les finalités ou les partenaires changent substantiellement, déterminez si le choix initial couvre encore le nouveau traitement. Gardez la date et la version de l’information présentée, mais limitez la preuve à ce qui est nécessaire. Un identifiant unique persistant pour prouver un refus pourrait lui-même créer un suivi excessif. Préparez un test de renouvellement : le bandeau doit réapparaître lorsque le choix n’est plus valable, sans activer les tags pendant l’attente.

10. Cas particuliers

Sites publics et institutionnels : l’article 82 ne disparaît pas du fait du statut public. Inventoriez les services tiers intégrés, y compris cartes et vidéos, puis vérifiez si leur chargement exige un choix.

Murs de cookies : la CNIL et le CEPD demandent une appréciation au cas par cas de la liberté du consentement et de l’existence d’une alternative réelle et équitable. Un paiement proposé après refus n’est pas une autorisation générale ; examinez le prix, l’accès au service et les données encore traitées dans l’alternative.

Applications mobiles : observez les SDK et identifiants publicitaires dès le premier lancement et après changement de préférences. Un écran de consentement web conforme ne couvre pas automatiquement la version mobile.

Cadres publicitaires partagés : l’utilisation d’un standard de transmission du choix ne remplace pas la vérification des finalités et des acteurs réellement activés. Contrôlez aussi les partenaires ajoutés après le consentement initial.

11. Procédure de contrôle CNIL cookies

La CNIL peut procéder à des vérifications en ligne : captures de l’interface, constat des traceurs avant choix et observation après refus. Reproduisez ces trois situations dans un environnement représentatif. Documentez l’URL, l’appareil, le navigateur, la date, le pays et la version publiée ; ces détails expliquent pourquoi deux tests peuvent donner des résultats différents. Pour le déroulé procédural, consultez la procédure d’inspection CNIL.

12. Check-list de conformité 2026

Commencez par inventorier les traceurs et documenter, pour chacun, la finalité et l’éventuelle exemption. Les contrôles d’interface ci-dessous concernent les traceurs soumis au consentement ; si aucun n’est utilisé, un bandeau de recueil n’est pas requis pour le seul motif que des traceurs exemptés existent.

  • [ ] Si des traceurs non exemptés sont utilisés, choix présenté avant leur dépôt ou lecture.
  • [ ] Acceptation et refus aussi faciles, sur ordinateur et sur mobile.
  • [ ] Paramétrage détaillé par finalité lorsque plusieurs finalités soumises au consentement existent.
  • [ ] Aucune option de consentement précochée.
  • [ ] Finalité, durée et émetteur des traceurs documentés dans une information accessible.
  • [ ] Preuve proportionnée des choix de consentement conservée.
  • [ ] Retrait du consentement accessible aussi simplement que son recueil.
  • [ ] Durée de conservation des choix justifiée ; six mois constitue une bonne pratique générale de la CNIL.
  • [ ] Traceurs soumis au consentement désactivés tant que celui-ci n’est pas donné.
  • [ ] Vérification technique avant choix, après refus et après retrait.

FAQ

Le bouton « Tout refuser » doit-il être présent ?

La CNIL cite ce bouton, au même niveau et avec un aspect comparable au bouton d’acceptation, comme moyen clair de permettre le refus. Une autre solution est possible si elle permet de refuser aussi facilement et si la personne comprend cette possibilité. Un refus caché derrière plusieurs écrans alors que l’acceptation tient en un clic ne satisfait pas cette exigence.

Une solution de mesure d’audience est-elle automatiquement exemptée ?

Non. Il faut examiner le paramétrage et les flux réels : finalité, anonymat des statistiques, recoupement et destinataires. Le nom commercial d’un outil ou un réglage intitulé « privacy » ne suffit pas. Si l’exemption ne peut pas être établie, bloquez les traceurs concernés avant le consentement.

Combien de temps conserver la preuve du choix ?

Déterminez la durée nécessaire pour démontrer la validité du choix et gérer d’éventuelles contestations, puis appliquez la minimisation. La CNIL ne fixe pas un délai général de trois à cinq ans pour tous les journaux de CMP. Conservez surtout la version de l’information, le choix par finalité, l’horodatage et une méthode de rapprochement proportionnée.

Non. La liberté du consentement et l’alternative se jugent dans le contexte concret. Examinez si l’offre sans traceurs est réellement accessible, si son prix et ses conditions sont équitables et si des traceurs demeurent dans cette version. Ne présentez pas ce montage comme une exemption automatique.

Sources vérifiées le 27 septembre 2026 : règles cookies de la CNIL, questions-réponses sur la recommandation, recommandation consolidée 2026 et article 82 de la loi Informatique et Libertés. Les choix de durée et d’interface décrits comme bonnes pratiques restent à adapter au service concret.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Data Privacy

Certification HDS hébergeur de données de santé 2026

En une phrase. La certification HDS concerne les prestataires qui hébergent sur support numérique, pour le compte d'un tiers ou du patient, certaines données de santé recueillies dans le cadre de la…

23 mai 2026
02Personal Data

Anonymisation des données : techniques, RGPD et limites

L'anonymisation des données personnelles vise à empêcher leur rattachement à une personne identifiable. Supprimer les noms ne suffit pas : les lieux, dates, valeurs rares et croisements possibles…

3 décembre 2024
03Personal Data

Confidentialité Information : Protection des Données et Conformité RGPD

En janvier 2026, la CNIL a infligé une amende de 42 millions d'euros aux sociétés Free et Free Mobile pour des défauts de sécurisation ayant conduit à une violation de données affectant des millions…

29 novembre 2024
04Personal Data

Pseudonymisation des données : guide pratique RGPD

La pseudonymisation est l'une des mesures de sécurité explicitement recommandées par le RGPD (article 32). Elle permet de réduire les risques liés au traitement de données personnelles sans supprimer…

9 décembre 2024
05Personal Data

Pseudonymisation RGPD : contrôler un export avant partage

La pseudonymisation réduit le lien direct entre un jeu de données et les personnes auxquelles il se rapporte. Elle exige de séparer les informations supplémentaires permettant la réidentification et…

9 décembre 2024
06Données personnelles

Bandeau cookies CNIL : règles et recette de conformité

Un bandeau cookies doit rendre le choix compréhensible et permettre de refuser les traceurs soumis au consentement aussi facilement que de les accepter. La conformité se vérifie aussi dans le…

9 mai 2026
07Data Privacy

Audit RGPD : méthodologie complète et livrables 2026

En une phrase. Un audit RGPD est une démarche structurée d'évaluation de la conformité au règlement, généralement réalisée en 6 étapes (cadrage, recensement, gap analysis, évaluation des risques,…

23 mai 2026
08Data Privacy

Contrôle CNIL : checklist préparation 2026

En bref. Préparer un contrôle CNIL consiste à savoir retrouver les preuves d'un traitement réel, mobiliser les bonnes personnes et répondre avec exactitude. Il n'existe ni préavis garanti pour une…

3 juin 2026