Un bandeau cookies doit rendre le choix compréhensible et permettre de refuser les traceurs soumis au consentement aussi facilement que de les accepter. La conformité se vérifie aussi dans le navigateur : un bouton correct ne suffit pas si les balises publicitaires partent avant le choix ou continuent après le retrait.
La CNIL explique le cadre de l’article 82 de la loi Informatique et Libertés. Sa recommandation consolidée et ses questions-réponses précisent les modalités pratiques. Les exemples ci-dessous sont hypothétiques : ils doivent être adaptés aux finalités, responsables et paramétrages réels du site.
1. Les règles CNIL : ce qui est obligatoire
À décliner selon les traceurs effectivement utilisés :
Information claire et préalable
Avant tout dépôt de cookie non essentiel, l’utilisateur doit voir :
- Quelles catégories de cookies sont déposées (analytique, publicitaire, etc.)
- Quelle est la finalité de chacune
- Qui sont les destinataires (éditeur seul, ou tiers nommés)
- Quelle est la durée de conservation
- Comment retirer son consentement
Consentement par action positive
- Pas de cases pré-cochées
- Pas de “consent by scrolling” (le défilement n’équivaut pas au consentement)
- Pas de “consent by continuing” (la simple navigation n’équivaut pas au consentement)
- Bouton “Accepter” et bouton “Refuser” présentés ensemble
Symétrie de choix
- “Refuser” aussi facile à utiliser que “Accepter”
- Même nombre de clics pour les deux options
- Présentation évitant de pousser l’utilisateur à accepter au détriment du refus
Retrait facile
- Lien permanent (généralement dans le footer) pour modifier les préférences
- Le retrait ne doit pas être plus complexe que l’acceptation
Accès au site malgré le refus
- En dehors d’un dispositif particulier analysé juridiquement, prévoyez l’accès au service après refus.
- Un cookie wall exige une analyse au cas par cas de la liberté du choix ; une alternative payante n’est pas automatiquement suffisante.
2. Exemple hypothétique de premier niveau
« Nous souhaitons utiliser des traceurs pour mesurer la consultation des articles et personnaliser la publicité. Vous pouvez accepter, refuser ou choisir les finalités. Les traceurs nécessaires au fonctionnement du service restent utilisés. Retrouvez les responsables concernés et les détails dans notre information cookies. Vous pourrez modifier votre choix à tout moment. »
Présentez ensemble les commandes « Tout refuser », « Personnaliser » et « Tout accepter ». Vérifiez qu’un refus n’exige pas d’ouvrir un panneau supplémentaire lorsque l’acceptation est disponible immédiatement. L’intitulé du bouton doit décrire l’action effectivement réalisée.
3. Exemple hypothétique de panneau détaillé
Le panneau sépare les finalités activables : mesure d’audience nécessitant le consentement, publicité personnalisée et personnalisation du contenu. Les commandes sont désactivées tant que la personne ne les choisit pas. Pour chaque finalité, indiquez les acteurs concernés et fournissez les informations complémentaires utiles.
Le panier ou une authentification ne justifient pas d’activer également une balise publicitaire. Évitez une catégorie « essentiels » contenant des outils seulement utiles à votre activité commerciale. Un outil connu peut être soumis à consentement dans une configuration et bénéficier d’une exemption limitée dans une autre ; vérifiez les conditions de l’usage réel.
4. Mesure d’audience : vérifier l’exemption
Certains traceurs de mesure d’audience peuvent bénéficier d’une exemption sous les conditions précisées par la CNIL. Le nom du logiciel, l’hébergement en France ou le mot « anonyme » dans le bandeau ne suffisent pas. Examinez les finalités, les données, la possibilité de rapprochement et la configuration du prestataire.
Conservez le raisonnement et le paramétrage qui justifient votre conclusion. Si les données sont ensuite réutilisées pour un autre service ou croisées avec une identification publicitaire, réévaluez le fondement. Pour le cadre général, consultez le guide opt-in opt-out.
5. Huit points de contrôle du parcours
| Écart | Risque à examiner | Correction |
|---|---|---|
| Bouton “Refuser” caché ou nécessitant 3+ clics | Refus plus difficile | Refuser au même niveau qu’Accepter |
| “Refuser” en gris/texte vs “Accepter” en couleur | Asymétrie visuelle | Présentation du choix à rééquilibrer |
| Finalités vagues (“améliorer votre expérience”) | Information insuffisante | Lister chaque finalité |
| Aucun destinataire nommé | Information insuffisante | Nommer les éditeurs tiers ou un lien direct |
| Consentement par défilement | Consentement invalide | Bouton explicite |
| Cases pré-cochées | Consentement invalide | Cases non cochées |
| Bandeau bloquant tout accès | Cookie wall sans alternative | Permettre le refus avec accès |
| Pas de mécanisme de retrait | Article 7 §3 RGPD | Lien permanent footer |
6. Le cas du cookie wall
La CNIL publie des critères d’évaluation au cas par cas. Il faut notamment examiner l’existence d’une alternative réelle et satisfaisante, les finalités imposées et, lorsqu’un paiement est demandé, les caractéristiques de cette alternative. Il n’existe pas dans ces critères de tarif universel de cinq euros garantissant la conformité.
Décrivez le service, le public, les conséquences du refus et la raison du dispositif. Ne réutilisez pas l’analyse d’un éditeur de presse pour un service différent sans reprendre les hypothèses. Le dossier doit expliquer pourquoi le consentement demeure libre dans votre situation.
7. Conserver les preuves du choix
L’éditeur doit pouvoir démontrer le consentement lorsqu’il s’en prévaut. Conservez la version de l’information présentée, les finalités proposées, la configuration applicable et la trace du choix selon une architecture proportionnée. Un journal contenant simplement « accepté » ne montre pas ce que la personne a accepté.
Lorsqu’un partenaire recueille le consentement pour votre compte, demandez comment cette preuve est disponible. Une clause contractuelle générale ne démontre pas à elle seule la validité de chaque collecte. Contrôlez un échantillon de parcours et les changements de finalités ou de responsables.
8. Distinguer les différentes durées
La durée de vie d’un traceur, la conservation des données qu’il alimente et la durée pendant laquelle le choix est mémorisé répondent à des questions distinctes. La CNIL considère en général approprié de conserver le choix, acceptation comme refus, pendant six mois. Cela ne crée pas une durée universelle de treize mois pour le consentement.
Les treize mois apparaissent notamment dans les conditions relatives à certains traceurs de mesure d’audience exemptés. Vérifiez le contexte avant de copier ce chiffre. Une nouvelle finalité ou un changement substantiel peut nécessiter de revoir l’information et le consentement indépendamment de l’échéance planifiée.
9. Méthodologie de mise en conformité
Étape 1 — Audit cookies
Lister tous les cookies déposés via : DevTools → Application → Cookies. Identifier pour chacun : émetteur, finalité, durée. Classer en essentiel / non essentiel.
Étape 2 — Configurer le CMP (Consent Management Platform)
Solutions courantes : Axeptio, Didomi, OneTrust, Cookiebot. Configurer le bandeau pour respecter les règles CNIL.
Avant de paramétrer l’outil, réunissez la liste des domaines concernés, des langues du site et des balises utilisées par le marketing. Notre comparatif des CMP de gestion du consentement aide à préparer cette sélection. Consignez ensuite les réglages retenus, la personne chargée de les modifier et les pages à vérifier après chaque changement : cela facilite les échanges entre marketing et équipe technique.
Étape 3 — Tester le rendu
Vérifier sur mobile et desktop : symétrie des boutons, accessibilité du refus, lien de retrait permanent.
Étape 4 — Mettre à jour la politique cookies
Page dédiée listant chaque cookie, ses finalités, sa durée, ses destinataires. Mise à jour à chaque ajout d’outil tiers.
Étape 5 — Surveillance continue
Le marketing ajoute régulièrement de nouveaux outils (Hotjar, ads pixels, A/B testing). Audit cookies trimestriel pour maintenir la conformité.
10. Outillage
Pour aller plus loin : guide opt-in opt-out, sanctions RGPD 2025 CNIL, base juridique RGPD, exemple registre des traitements.
Recette technique avant publication
Préparez une session de navigateur vierge et notez l’URL, l’heure, la version du bandeau et les outils observés. Faites une première visite sans cliquer. Examinez les écritures dans les stockages et les requêtes vers les partenaires. Une requête réseau n’est pas automatiquement illicite, mais chaque transmission avant choix doit avoir une explication cohérente avec le dossier de traceurs.
Recommencez après « Tout refuser », puis après l’acceptation d’une seule finalité. Comparez les résultats attendus et constatés. Sur un site marchand, testez aussi le panier, le paiement et les pages contenant des contenus intégrés. Les modèles de page ne chargent pas toujours les mêmes balises.
Dans un exemple fictif, le refus bloque le pixel sur la page d’accueil, mais une fiche produit charge un ancien script directement intégré. L’équipe retire ce déclenchement, vérifie les autres fiches et conserve la trace du contrôle. La capture du bandeau seule n’aurait pas révélé cet écart.
Testez ensuite le retrait depuis le lien permanent : les préférences sont-elles mises à jour, les futurs déclenchements arrêtés et le choix propagé aux composants concernés ? Fermez puis rouvrez le navigateur pour contrôler sa mémorisation. Recommencez avec le clavier, sur mobile et dans les langues effectivement proposées.
Attribuez chaque anomalie à un responsable et vérifiez sa correction avant validation. Une recette conclut sur un périmètre, une date et une configuration. Elle ne garantit pas les changements ultérieurs du gestionnaire de balises ; définissez un contrôle à chaque ajout de partenaire ou de finalité.
FAQ
Le bandeau est-il obligatoire sur tous les sites ?
Le besoin dépend des traceurs et de leur finalité. Les traceurs strictement nécessaires peuvent être exemptés de consentement. Un site n’a pas à afficher un faux choix pour des fonctions nécessaires, mais doit respecter les obligations d’information applicables et ne pas étendre abusivement cette catégorie.
« Continuer sans accepter » peut-il permettre de refuser ?
Cet intitulé peut exprimer un refus si sa présentation et son fonctionnement permettent réellement de refuser aussi facilement que d’accepter. Vérifiez le parcours complet, la visibilité et les déclenchements après action. Le texte du lien ne corrige pas une architecture qui continue à transmettre les données.
Une CMP certifie-t-elle notre conformité ?
Une plateforme aide à gérer les choix. Son intégration, les balises, les finalités et la preuve restent à vérifier dans votre service. Utilisez le comparatif des CMP pour préparer une démonstration sur votre propre parcours et conservez les limites constatées.
Comment relier le bandeau aux autres documents ?
Reportez les usages dans le registre des traitements et vérifiez la base juridique des opérations ultérieures. La politique cookies décrit les traceurs réels ; la notice de confidentialité explique les traitements de données. Le consentement au dépôt ne dispense pas de ces autres vérifications.