Aller au contenu
Legiscope
Menu
Données personnelles

Formulations de consentement RGPD : exemples à adapter

Exemples de consentement RGPD pour formulaires, newsletters et données sensibles : conditions, preuve par version et test du retrait.

Aussi disponible en :English

Les 5 exigences RGPD pour une formulation de consentement valide (article 4(11) + considérant 32) : le consentement doit être librement donné (aucune pénalisation pour refus), spécifique (un objectif à la fois), éclairé (identité du responsable, finalités, conservation), univoque (action positive claire — pas de cases pré-cochées), et retirable aussi facilement qu’il est donné. Une formulation qui regroupe plusieurs finalités, masque les mécanismes de retrait ou utilise des toggles activés par défaut échoue à toute analyse CNIL.

La formulation utilisée sur un formulaire de consentement détermine si le consentement est valide au sens de l’article 4(11) RGPD — les conditions de démonstration et de retrait sont précisées par l’article 7. Un langage vague (« nous pouvons utiliser vos données pour améliorer nos services ») échoue. Les toggles multi-finalités échouent. Les cases pré-cochées échouent. Ce guide fournit des formulations prêtes à l’emploi pour les 8 scénarios de consentement les plus courants, à adapter et vérifier dans le service concerné. Ces exemples hypothétiques ne constituent pas une validation juridique du formulaire qui les reprend.

Pour le cadre général du consentement, voir notre guide opt-in opt-out. Pour la base légale alternative, intérêt légitime RGPD. Pour le bandeau cookies CNIL spécifique, bandeau cookies CNIL : règles 2026.

Points clés

  • La formulation de consentement doit nommer le responsable, la finalité et les destinataires explicitement.
  • Chaque finalité requiert une case granulaire séparée — pas de regroupement.
  • Le mécanisme de retrait doit être décrit et aussi facile que la collecte.
  • Pour les catégories particulières de données (santé, religion, biométrie) : une condition de l’article 9(2) doit être identifiée ; si vous retenez le consentement, il doit être explicite.

1. Bandeau cookies — consentement analytics

Exemple de formulation à adapter

Nous utilisons des cookies pour deux finalités :

[ ] Cookies strictement nécessaires — requis pour le fonctionnement
    du site. (Toujours actifs, aucun consentement nécessaire.)

[ ] Cookies de mesure d'audience ([prestataire effectivement utilisé]) — pour
    mesurer l'usage du site. Données et durée : [description et période vérifiées].
    Vous pouvez retirer votre consentement à tout moment via le lien
    "Préférences cookies" en bas de page.

[ Refuser ]  [ Personnaliser ]  [ Accepter ]

Points à vérifier dans le parcours

  • Finalité explicite (« mesurer l’usage du site »)
  • Responsable ou destinataire effectivement identifié
  • Durée de conservation indiquée
  • Mécanisme de retrait décrit
  • Bouton Refuser aussi visible que Accepter
  • Aucune case pré-cochée

Ce qui échoue

  • ❌ « Nous utilisons des cookies pour améliorer votre expérience. [Accepter] » — pas de finalité, pas de destinataire, pas de choix granulaire
  • ❌ Case analytics pré-cochée
  • ❌ Bouton « Tout accepter » sans bouton « Tout refuser » équivalent
  • ❌ Refuser disponible uniquement après 2-3 clics

2. Inscription à la newsletter

Exemple de formulation à adapter

Abonnez-vous à notre newsletter hebdomadaire

[ ] Je consens à recevoir des emails marketing de la part de
    [Société SAS, 12 rue X, 75001 Paris] sur [les produits et contenus
    de conformité RGPD]. Fréquence : 1 email par semaine. Vous pouvez
    vous désabonner à tout moment via le lien dans chaque email ou
    en écrivant à privacy@societe.com. Votre email est conservé pendant
    [durée justifiée et événement de départ].

[ S'abonner ]

Points à vérifier dans le parcours

  • Responsable de traitement entièrement identifié
  • Sujet du marketing précisé
  • Fréquence divulguée
  • Deux canaux de retrait
  • Durée de conservation indiquée

3. Personnalisation marketing basée sur le comportement

Exemple de formulation à adapter

[ ] Je consens à ce que [Société] utilise mon historique de navigation
    sur societe.com pour personnaliser le contenu et les recommandations
    de produits que je vois lors de mes prochaines visites. Destinataires :
    [Société] uniquement — aucun transfert tiers. Conservation : [durée justifiée]. Retrait : paramètres compte → Confidentialité
    → "Désactiver la personnalisation", [modalité effective de prise en compte].

[ Confirmer ]  [ Passer ]

4. Surveillance des employés (attention : consentement rarement valide en contexte employeur)

La CNIL et l’EDPB ont rappelé à plusieurs reprises que le consentement n’est généralement pas valide dans la relation employeur-employé en raison du déséquilibre de pouvoir. Vérifiez la base applicable ; l’intérêt légitime ou l’obligation légale ne peuvent pas être choisis sans examen de leurs conditions. La nécessité et la proportionnalité de la surveillance restent à établir. Si le consentement est inévitable (par exemple, pour des avantages non essentiels) :

Exemple de formulation à adapter

Ce consentement est volontaire. Le refus n'affectera en aucune manière
votre relation de travail, votre rémunération, votre évaluation ou votre
progression de carrière.

[ ] Je consens à participer au [programme de mentorat interne], qui
    implique que [Société] partage mes coordonnées et mon domaine
    d'expertise avec d'autres salariés. Retrait à tout moment via le
    portail RH, sans conséquence.

[ Confirmer ]

5. Données de santé : choisir la condition avant le texte

L’article 9 ne fait pas du consentement explicite la condition unique des traitements de santé. Il prévoit plusieurs exceptions à l’interdiction de principe. Identifiez celle qui correspond à l’activité, avec la base de l’article 6 et les règles nationales pertinentes. Une consultation médicale ne doit pas être présentée automatiquement comme dépendant d’un consentement RGPD retirable sans autre conséquence.

Pour un usage facultatif reposant effectivement sur le consentement explicite, un exemple fictif serait : « Je consens expressément à l’utilisation de [données de santé précisément décrites] par [responsable] pour [finalité distincte]. Mon choix ne conditionne pas [service indépendant]. Je peux retirer ce consentement par [canal effectif]. L’information complète précise les destinataires et la conservation. »

Vérifiez que le refus laisse réellement accessible le service annoncé et que le retrait peut être exécuté dans les systèmes concernés. Ne copiez pas une durée générale de dossier médical dans un traitement facultatif ayant une autre finalité.

6. Mineurs (moins de 15 ans en France selon LIL ; 16 ans par défaut RGPD)

L’article 8 concerne l’offre directe de services de la société de l’information à un enfant lorsque le traitement repose sur le consentement. En France, l’article 45 de la loi Informatique et Libertés prévoit le consentement conjoint du mineur de moins de quinze ans et du titulaire de l’autorité parentale. Ce régime ne s’applique pas indifféremment à toute activité impliquant un mineur.

Exemple de formulation à adapter

Vous semblez avoir moins de 15 ans. Avant de pouvoir créer votre compte,
nous devons recueillir votre choix et celui du titulaire de l’autorité
parentale selon le parcours expliqué dans l’information.

Veuillez demander à votre parent/tuteur de saisir son email ci-dessous.
Nous lui enverrons un message de vérification décrivant ce que nous
collectons et comment nous l'utilisons.

[ Email parent/tuteur ]  [ Envoyer la vérification ]

7. Photographie ou vidéo — consentement à l’image

Scénarios courants : photos d’entreprise, enregistrements d’événements, supports marketing.

Exemple de formulation à adapter

[ ] Je consens à ce que ma photographie soit prise lors de [nom de
    l'événement] le [date] et utilisée par [Société] pour [des finalités
    marketing sur le site web de l'entreprise, LinkedIn et brochures].
    Conservation : [3 ans]. Retrait : envoyer un email à
    privacy@societe.com pour demander le retrait de toute photo me
    contenant. Note : les photos en supports imprimés ne peuvent pas
    être rappelées, mais aucune nouvelle impression ne sera faite.

[ Je consens ]

8. Partage de données avec des tiers nommés

Exemple de formulation à adapter

[ ] Je consens à ce que [Société] partage mon adresse email avec les
    entreprises partenaires suivantes pour la finalité de recevoir des
    offres de leur part : [Partenaire A — type d'offres], [Partenaire B
    — type d'offres]. Chaque partenaire devient le responsable de
    traitement de vos données une fois partagées. Le retrait est possible par [canal]. Nous expliquons comment votre
    demande est transmise aux partenaires concernés et leurs propres
    points de contact. Il n’affecte pas la licéité du traitement effectué
    avant le retrait.

[ Je consens ]

9. Erreurs à rechercher avant publication

Le contrôle porte sur le texte, le choix présenté et son exécution :

Défaillance Exemple Correction
Finalités regroupées « J’accepte les conditions et consens au marketing. » Deux cases distinctes
Cases pré-cochées Case analytics cochée par défaut Par défaut décochée, l’utilisateur doit cocher
Finalité vague « pour améliorer nos services » Finalité spécifique : « pour envoyer la newsletter hebdomadaire »
Destinataire manquant Pas de mention des tiers Nommer chaque destinataire
Refus asymétrique Gros bouton « Accepter », « Refuser » caché Refus aussi visible
Pas d’info de retrait « Vous pouvez changer d’avis » Canal et délai spécifiques
Consentement forcé pour le service « Vous devez accepter les cookies pour utiliser le site » Refus doit être possible sans perte de service

10. Checklist de validation de formulation

Avant de publier un formulaire de consentement, vérifier :

  • ☐ Responsable de traitement entièrement identifié (nom légal + adresse)
  • ☐ Finalité énoncée spécifiquement (pas « pour améliorer »)
  • ☐ Destinataires nommés (pas « nos partenaires »)
  • ☐ Durée de conservation indiquée
  • ☐ Canal de retrait indiqué et aussi facile que la collecte
  • ☐ Chaque finalité a sa propre case
  • ☐ Aucune case pré-cochée
  • ☐ Refus aussi visuellement proéminent que l’acceptation
  • ☐ Pour données article 9 : formulation de consentement explicite

11. Outillage

Pour les guides d’implémentation connexes : conditions de validité du consentement RGPD, bandeau cookies CNIL, intérêt légitime RGPD, base juridique RGPD.

Conserver une preuve qui explique réellement le choix

Préparez un dossier de version comprenant le texte court, la notice complète, les options présentées et les écrans de refus ou de retrait. Attribuez à chaque finalité un identifiant stable. Le journal de consentement doit permettre de relier une action à cette version, sans accumuler des données de preuve disproportionnées.

Dans un exemple hypothétique, une association propose une lettre d’information et une transmission aux partenaires. Une personne accepte la lettre mais refuse les partenaires. L’export du formulaire doit conserver cette distinction ; un seul champ « consentement : oui » la ferait disparaître. Vérifiez également que le prestataire d’envoi reçoit uniquement les destinataires autorisés pour sa finalité.

Testez le retrait avant de publier. Utilisez un contact inventé, inscrivez-le puis retirez son choix par le canal annoncé. Contrôlez la liste active, une campagne déjà programmée et le prochain import. Identifiez les éléments éventuellement conservés à titre de preuve ou d’opposition, avec leur finalité et leur accès restreint. Ne réactivez pas le contact parce qu’une ancienne liste contenait un accord.

Si la finalité change, comparez l’ancien accord avec le nouveau traitement envisagé. Une nouvelle version de notice ne transforme pas rétroactivement les accords existants. Le responsable doit décider si un nouveau recueil est nécessaire et empêcher les traitements concernés tant que la condition retenue n’est pas satisfaite.

Faites relire les formulations par une personne qui ne connaît pas le projet : peut-elle expliquer l’usage des données, la possibilité de refuser et le moyen de revenir sur son choix ? Corrigez les ambiguïtés constatées et conservez le résultat. Cette vérification de compréhension complète l’analyse juridique ; elle ne la remplace pas.

FAQ

Une formulation de consentement RGPD doit-elle suivre un format spécifique ?

Aucun format spécifique imposé, mais elle doit satisfaire à l’article 4(11) : librement donné, spécifique, éclairé, univoque, retirable. La formulation doit inclure l’identité du responsable, les finalités, les destinataires, la durée de conservation et le mode de retrait. Utilisez un langage clair, pas de jargon juridique.

Les cases pré-cochées sont-elles parfois valides pour le consentement RGPD ?

Non. La CJUE a confirmé dans l’affaire Planet49 (C-673/17) que les cases pré-cochées ne constituent pas un consentement valide. L’utilisateur doit accomplir une action affirmative claire et active.

Puis-je regrouper plusieurs finalités en un seul consentement ?

Non. Chaque finalité distincte requiert son propre consentement granulaire. Le regroupement (par exemple « J’accepte les conditions et consens au marketing ») est l’un des modes de défaillance les plus fréquemment sanctionnés par la CNIL.

Le « consentement implicite » est-il valide sous le RGPD ?

Non. Le RGPD requiert un consentement univoque par action affirmative claire. La poursuite de la navigation, le défilement, ou l’absence d’opposition ne constituent pas un consentement. Le bandeau cookies qui dit « en continuant, vous acceptez » est invalide.

Quelle est la différence entre consentement et intérêt légitime ?

Le consentement (article 6(1)(a)) requiert une manifestation de volonté univoque de la personne et peut être retiré à tout moment. L’intérêt légitime (article 6(1)(f)) ne requiert pas de consentement mais nécessite un test de mise en balance documenté montrant que l’intérêt du responsable l’emporte sur les droits de la personne concernée. De nombreuses activités marketing peuvent utiliser l’intérêt légitime au lieu du consentement — voir notre guide intérêt légitime.

Sources : RGPD, articles 4, 7, 8 et 9 ; CNIL, consentement ; article 45 de la loi Informatique et Libertés.

L
Rédigé par
Legiscope
Legiscope

Mettez ces conseils en pratique

Découvrez comment Legiscope relie les registres de confidentialité, les sources et les travaux soumis à validation.

Réserver une démo personnalisée
Poursuivre la lecture

Articles liés

01Données personnelles

Adresse IP donnée personnelle : jurisprudence CJUE et RGPD

L'adresse IP est-elle une donnée personnelle au sens du RGPD ? La question a été tranchée par la Cour de justice de l'Union européenne dans l'arrêt Breyer c/ Bundesrepublik Deutschland (C-582/14, 19…

12 avril 2026
02Données personnelles

Alternatives à OneTrust : 8 solutions RGPD européennes

Voici les 8 alternatives, comparées sur les critères qui comptent vraiment pour une organisation française ou européenne.

6 juillet 2026
03Données personnelles

Analyse d'impact RGPD (AIPD) : méthodologie et exemples

L'analyse d'impact RGPD (AIPD ou DPIA en anglais) est l'une des obligations les plus structurantes du RGPD. L'Art. 35 impose au responsable de traitement de réaliser cette analyse avant tout…

12 avril 2026
04Données personnelles

Art 5 RGPD de la théorie à la pratique guide de mise en œuvre

- L'article 5 du RGPD est le socle de votre conformité : il énonce les sept principes fondamentaux (licéité, finalité, minimisation, etc.) qui doivent régir chaque traitement de données personnelles.…

25 juillet 2025
05Données personnelles

Article 22 RGPD : décisions automatisées et profilage

En une phrase. L'article 22 RGPD accorde à la personne concernée le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris le profilage, produisant…

17 mai 2026
06Données personnelles

Article 26 RGPD guide de la responsabilité conjointe

Lorsque deux organisations ou plus décident ensemble des finalités et des moyens d'un traitement de données personnelles, elles deviennent co-responsables au sens de l'article 26 du RGPD. Cette…

24 juin 2025
07Données personnelles

Article 28 vs Article 26 RGPD : sous-traitant ou co-responsable ?

La distinction entre sous-traitant (article 28 RGPD) et co-responsable de traitement (article 26 RGPD) est l'une des questions juridiques les plus mal traitées en pratique. La CJUE a clarifié les…

30 avril 2026
08Données personnelles

Article 3 RGPD êtes-vous concerné même hors de l'UE ?

Votre entreprise, où qu'elle soit dans le monde, est-elle réellement à l'abri du RGPD ? Cette question cruciale trouve sa réponse dans l'article 3, la véritable porte d'entrée de la conformité pour…

25 juillet 2025