Aller au contenu
Legiscope
Menu
Données personnelles

Bandeau cookies CNIL : règles et recette de conformité

Préparer un bandeau cookies : choix, refus, retrait, preuve et tests dans le navigateur. Exemples à adapter aux recommandations de la CNIL.

Aussi disponible en :English·Deutsch·Español·Italiano

Un bandeau cookies doit rendre le choix compréhensible et permettre de refuser les traceurs soumis au consentement aussi facilement que de les accepter. La conformité se vérifie aussi dans le navigateur : un bouton correct ne suffit pas si les balises publicitaires partent avant le choix ou continuent après le retrait.

La CNIL explique le cadre de l’article 82 de la loi Informatique et Libertés. Sa recommandation consolidée et ses questions-réponses précisent les modalités pratiques. Les exemples ci-dessous sont hypothétiques : ils doivent être adaptés aux finalités, responsables et paramétrages réels du site.

1. Les règles CNIL : ce qui est obligatoire

À décliner selon les traceurs effectivement utilisés :

Information claire et préalable

Avant tout dépôt de cookie non essentiel, l’utilisateur doit voir :

  • Quelles catégories de cookies sont déposées (analytique, publicitaire, etc.)
  • Quelle est la finalité de chacune
  • Qui sont les destinataires (éditeur seul, ou tiers nommés)
  • Quelle est la durée de conservation
  • Comment retirer son consentement

Consentement par action positive

  • Pas de cases pré-cochées
  • Pas de “consent by scrolling” (le défilement n’équivaut pas au consentement)
  • Pas de “consent by continuing” (la simple navigation n’équivaut pas au consentement)
  • Bouton “Accepter” et bouton “Refuser” présentés ensemble

Symétrie de choix

  • “Refuser” aussi facile à utiliser que “Accepter”
  • Même nombre de clics pour les deux options
  • Présentation évitant de pousser l’utilisateur à accepter au détriment du refus

Retrait facile

  • Lien permanent (généralement dans le footer) pour modifier les préférences
  • Le retrait ne doit pas être plus complexe que l’acceptation

Accès au site malgré le refus

  • En dehors d’un dispositif particulier analysé juridiquement, prévoyez l’accès au service après refus.
  • Un cookie wall exige une analyse au cas par cas de la liberté du choix ; une alternative payante n’est pas automatiquement suffisante.

2. Exemple hypothétique de premier niveau

« Nous souhaitons utiliser des traceurs pour mesurer la consultation des articles et personnaliser la publicité. Vous pouvez accepter, refuser ou choisir les finalités. Les traceurs nécessaires au fonctionnement du service restent utilisés. Retrouvez les responsables concernés et les détails dans notre information cookies. Vous pourrez modifier votre choix à tout moment. »

Présentez ensemble les commandes « Tout refuser », « Personnaliser » et « Tout accepter ». Vérifiez qu’un refus n’exige pas d’ouvrir un panneau supplémentaire lorsque l’acceptation est disponible immédiatement. L’intitulé du bouton doit décrire l’action effectivement réalisée.

3. Exemple hypothétique de panneau détaillé

Le panneau sépare les finalités activables : mesure d’audience nécessitant le consentement, publicité personnalisée et personnalisation du contenu. Les commandes sont désactivées tant que la personne ne les choisit pas. Pour chaque finalité, indiquez les acteurs concernés et fournissez les informations complémentaires utiles.

Le panier ou une authentification ne justifient pas d’activer également une balise publicitaire. Évitez une catégorie « essentiels » contenant des outils seulement utiles à votre activité commerciale. Un outil connu peut être soumis à consentement dans une configuration et bénéficier d’une exemption limitée dans une autre ; vérifiez les conditions de l’usage réel.

4. Mesure d’audience : vérifier l’exemption

Certains traceurs de mesure d’audience peuvent bénéficier d’une exemption sous les conditions précisées par la CNIL. Le nom du logiciel, l’hébergement en France ou le mot « anonyme » dans le bandeau ne suffisent pas. Examinez les finalités, les données, la possibilité de rapprochement et la configuration du prestataire.

Conservez le raisonnement et le paramétrage qui justifient votre conclusion. Si les données sont ensuite réutilisées pour un autre service ou croisées avec une identification publicitaire, réévaluez le fondement. Pour le cadre général, consultez le guide opt-in opt-out.

5. Huit points de contrôle du parcours

Écart Risque à examiner Correction
Bouton “Refuser” caché ou nécessitant 3+ clics Refus plus difficile Refuser au même niveau qu’Accepter
“Refuser” en gris/texte vs “Accepter” en couleur Asymétrie visuelle Présentation du choix à rééquilibrer
Finalités vagues (“améliorer votre expérience”) Information insuffisante Lister chaque finalité
Aucun destinataire nommé Information insuffisante Nommer les éditeurs tiers ou un lien direct
Consentement par défilement Consentement invalide Bouton explicite
Cases pré-cochées Consentement invalide Cases non cochées
Bandeau bloquant tout accès Cookie wall sans alternative Permettre le refus avec accès
Pas de mécanisme de retrait Article 7 §3 RGPD Lien permanent footer

La CNIL publie des critères d’évaluation au cas par cas. Il faut notamment examiner l’existence d’une alternative réelle et satisfaisante, les finalités imposées et, lorsqu’un paiement est demandé, les caractéristiques de cette alternative. Il n’existe pas dans ces critères de tarif universel de cinq euros garantissant la conformité.

Décrivez le service, le public, les conséquences du refus et la raison du dispositif. Ne réutilisez pas l’analyse d’un éditeur de presse pour un service différent sans reprendre les hypothèses. Le dossier doit expliquer pourquoi le consentement demeure libre dans votre situation.

7. Conserver les preuves du choix

L’éditeur doit pouvoir démontrer le consentement lorsqu’il s’en prévaut. Conservez la version de l’information présentée, les finalités proposées, la configuration applicable et la trace du choix selon une architecture proportionnée. Un journal contenant simplement « accepté » ne montre pas ce que la personne a accepté.

Lorsqu’un partenaire recueille le consentement pour votre compte, demandez comment cette preuve est disponible. Une clause contractuelle générale ne démontre pas à elle seule la validité de chaque collecte. Contrôlez un échantillon de parcours et les changements de finalités ou de responsables.

8. Distinguer les différentes durées

La durée de vie d’un traceur, la conservation des données qu’il alimente et la durée pendant laquelle le choix est mémorisé répondent à des questions distinctes. La CNIL considère en général approprié de conserver le choix, acceptation comme refus, pendant six mois. Cela ne crée pas une durée universelle de treize mois pour le consentement.

Les treize mois apparaissent notamment dans les conditions relatives à certains traceurs de mesure d’audience exemptés. Vérifiez le contexte avant de copier ce chiffre. Une nouvelle finalité ou un changement substantiel peut nécessiter de revoir l’information et le consentement indépendamment de l’échéance planifiée.

9. Méthodologie de mise en conformité

Étape 1 — Audit cookies

Lister tous les cookies déposés via : DevTools → Application → Cookies. Identifier pour chacun : émetteur, finalité, durée. Classer en essentiel / non essentiel.

Solutions courantes : Axeptio, Didomi, OneTrust, Cookiebot. Configurer le bandeau pour respecter les règles CNIL.

Avant de paramétrer l’outil, réunissez la liste des domaines concernés, des langues du site et des balises utilisées par le marketing. Notre comparatif des CMP de gestion du consentement aide à préparer cette sélection. Consignez ensuite les réglages retenus, la personne chargée de les modifier et les pages à vérifier après chaque changement : cela facilite les échanges entre marketing et équipe technique.

Étape 3 — Tester le rendu

Vérifier sur mobile et desktop : symétrie des boutons, accessibilité du refus, lien de retrait permanent.

Étape 4 — Mettre à jour la politique cookies

Page dédiée listant chaque cookie, ses finalités, sa durée, ses destinataires. Mise à jour à chaque ajout d’outil tiers.

Étape 5 — Surveillance continue

Le marketing ajoute régulièrement de nouveaux outils (Hotjar, ads pixels, A/B testing). Audit cookies trimestriel pour maintenir la conformité.

10. Outillage

Pour aller plus loin : guide opt-in opt-out, sanctions RGPD 2025 CNIL, base juridique RGPD, exemple registre des traitements.

Recette technique avant publication

Préparez une session de navigateur vierge et notez l’URL, l’heure, la version du bandeau et les outils observés. Faites une première visite sans cliquer. Examinez les écritures dans les stockages et les requêtes vers les partenaires. Une requête réseau n’est pas automatiquement illicite, mais chaque transmission avant choix doit avoir une explication cohérente avec le dossier de traceurs.

Recommencez après « Tout refuser », puis après l’acceptation d’une seule finalité. Comparez les résultats attendus et constatés. Sur un site marchand, testez aussi le panier, le paiement et les pages contenant des contenus intégrés. Les modèles de page ne chargent pas toujours les mêmes balises.

Dans un exemple fictif, le refus bloque le pixel sur la page d’accueil, mais une fiche produit charge un ancien script directement intégré. L’équipe retire ce déclenchement, vérifie les autres fiches et conserve la trace du contrôle. La capture du bandeau seule n’aurait pas révélé cet écart.

Testez ensuite le retrait depuis le lien permanent : les préférences sont-elles mises à jour, les futurs déclenchements arrêtés et le choix propagé aux composants concernés ? Fermez puis rouvrez le navigateur pour contrôler sa mémorisation. Recommencez avec le clavier, sur mobile et dans les langues effectivement proposées.

Attribuez chaque anomalie à un responsable et vérifiez sa correction avant validation. Une recette conclut sur un périmètre, une date et une configuration. Elle ne garantit pas les changements ultérieurs du gestionnaire de balises ; définissez un contrôle à chaque ajout de partenaire ou de finalité.

FAQ

Le bandeau est-il obligatoire sur tous les sites ?

Le besoin dépend des traceurs et de leur finalité. Les traceurs strictement nécessaires peuvent être exemptés de consentement. Un site n’a pas à afficher un faux choix pour des fonctions nécessaires, mais doit respecter les obligations d’information applicables et ne pas étendre abusivement cette catégorie.

« Continuer sans accepter » peut-il permettre de refuser ?

Cet intitulé peut exprimer un refus si sa présentation et son fonctionnement permettent réellement de refuser aussi facilement que d’accepter. Vérifiez le parcours complet, la visibilité et les déclenchements après action. Le texte du lien ne corrige pas une architecture qui continue à transmettre les données.

Une CMP certifie-t-elle notre conformité ?

Une plateforme aide à gérer les choix. Son intégration, les balises, les finalités et la preuve restent à vérifier dans votre service. Utilisez le comparatif des CMP pour préparer une démonstration sur votre propre parcours et conservez les limites constatées.

Comment relier le bandeau aux autres documents ?

Reportez les usages dans le registre des traitements et vérifiez la base juridique des opérations ultérieures. La politique cookies décrit les traceurs réels ; la notice de confidentialité explique les traitements de données. Le consentement au dépôt ne dispense pas de ces autres vérifications.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Cookies et traceurs RGPD : guide conformité 2026

Les cookies et traceurs restent le sujet le plus contrôlé et le plus sanctionné par la CNIL. En quatre ans, l'autorité a prononcé plus de 400 millions d'euros d'amendes liées aux cookies, dont 150…

12 avril 2026
02Données personnelles

Modèle de politique cookies 2026 : règles CNIL, consentement + template complet

La politique cookies est le document qui décrit les traceurs déposés par votre site, leurs finalités, leurs durées et les moyens de les refuser. Elle est exigée par la combinaison de l'article 82 de…

2 juillet 2026
03Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
04Données personnelles

Alternatives à OneTrust : 8 solutions RGPD européennes

Voici les 8 alternatives, comparées sur les critères qui comptent vraiment pour une organisation française ou européenne.

6 juillet 2026
05Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
06Données personnelles

Art 5 RGPD de la théorie à la pratique guide de mise en œuvre

- L'article 5 du RGPD est le socle de votre conformité : il énonce les sept principes fondamentaux (licéité, finalité, minimisation, etc.) qui doivent régir chaque traitement de données personnelles.…

25 juillet 2025
07Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 RGPD accorde à la personne concernée le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant…

17 mai 2026
08Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque deux organisations ou plus décident ensemble des finalités et des moyens d'un traitement de données personnelles, elles deviennent co-responsables au sens de l'article 26 du RGPD. Cette…

24 juin 2025