Sur un site internet ou une application, le consentement aux cookies ne peut pas résulter d’un choix orienté. L’internaute doit pouvoir refuser les traceurs non essentiels aussi facilement qu’il peut les accepter.
Cette règle, désormais bien établie, ne se résume cependant pas à l’ajout d’un bouton « Tout refuser ». La conformité suppose également de ne déposer aucun traceur soumis au consentement avant le choix de l’utilisateur, de présenter une information suffisamment claire, de respecter effectivement le refus exprimé et de permettre le retrait du consentement à tout moment.
Les sanctions prononcées par la CNIL montrent que le bandeau cookies doit être envisagé comme un véritable parcours de consentement, dont la conformité doit être contrôlée à la fois sur les plans juridique, graphique et technique.
Quels cookies nécessitent le consentement de l’utilisateur ?
Les règles applicables aux cookies et autres traceurs reposent principalement sur l’article 82 de la loi Informatique et Libertés, qui transpose en droit français les dispositions de la directive européenne « ePrivacy ».
Ce texte vise les opérations permettant d’accéder à des informations déjà stockées dans l’équipement d’un utilisateur ou d’y inscrire des informations. Il concerne donc les cookies traditionnels, mais également d’autres technologies de traçage utilisées sur les sites internet, les applications mobiles, les objets connectés ou certains services numériques.
Le principe est le suivant : tout cookie ou traceur qui n’est pas strictement nécessaire au fonctionnement du service demandé par l’utilisateur doit, sauf exception, être précédé de son consentement.
Sont notamment susceptibles d’être concernés :
- les cookies publicitaires ;
- les traceurs permettant de personnaliser les publicités ;
- les cookies utilisés pour suivre un internaute sur plusieurs sites ;
- les traceurs associés aux boutons de partage sur les réseaux sociaux ;
- certains cookies de mesure d’audience ;
- les outils permettant d’établir des profils de navigation ;
- les traceurs déposés par des partenaires ou prestataires tiers.
À l’inverse, certains traceurs strictement nécessaires peuvent être déposés sans consentement. Il peut notamment s’agir des cookies permettant de conserver le contenu d’un panier, de sécuriser une authentification, de mémoriser le choix de l’utilisateur concernant les cookies ou de maintenir une session technique.
Certains outils de mesure d’audience peuvent également bénéficier d’une exemption, mais uniquement lorsqu’ils respectent l’ensemble des conditions fixées par la CNIL. Le simple fait de qualifier un cookie de « statistique » ou de « mesure d’audience » ne suffit donc pas à l’exonérer du consentement.
Qu’est-ce qu’un consentement valable en matière de cookies ?
Le consentement doit répondre aux exigences du Règlement général sur la protection des données. Il doit être libre, spécifique, éclairé et univoque.
L’utilisateur doit accomplir un acte positif exprimant clairement son choix. La poursuite de la navigation, le défilement d’une page ou la fermeture du bandeau ne peuvent pas être assimilés à une acceptation.
Le silence de l’utilisateur ne vaut pas davantage consentement. Tant que celui-ci n’a pas accepté les cookies concernés, les traceurs soumis à son accord ne doivent pas être déposés ou lus sur son terminal.
L’utilisateur doit, par ailleurs, disposer d’une information suffisamment précise sur :
- les finalités des cookies ;
- les catégories de traceurs utilisés ;
- l’identité du responsable du traitement ;
- les principaux tiers susceptibles de déposer ou de lire des traceurs ;
- les conséquences de son acceptation ou de son refus ;
- les moyens lui permettant de retirer ultérieurement son consentement.
Le consentement ne peut donc pas être recueilli au moyen d’une formule générale ou ambiguë qui ne permettrait pas de comprendre la portée du choix proposé.
Pourquoi le refus doit-il être aussi simple que l’acceptation ?
Un consentement n’est véritablement libre que si l’utilisateur peut refuser les cookies sans rencontrer davantage de difficultés que pour les accepter.
Un bandeau comportant un bouton « Tout accepter » immédiatement visible, mais obligeant l’internaute à ouvrir plusieurs fenêtres successives pour refuser les cookies, crée un déséquilibre dans le parcours proposé.
La multiplication des clics nécessaires pour refuser les traceurs est susceptible de décourager l’utilisateur et de l’inciter à retenir l’option la plus rapide. Le consentement obtenu dans ces conditions risque de ne pas être considéré comme libre.
La recommandation de la CNIL du 17 septembre 2020 préconise ainsi que les interfaces de recueil du consentement permettent à l’utilisateur de consentir ou de ne pas consentir avec le même degré de simplicité.
En pratique, la solution la plus sûre consiste à faire apparaître, dès le premier niveau du bandeau :
- un bouton « Tout accepter » ;
- un bouton « Tout refuser » ;
- un bouton ou un lien « Personnaliser mes choix ».
Les options d’acceptation et de refus doivent être présentées de manière suffisamment équilibrée. Il ne suffit pas qu’un bouton de refus existe juridiquement : encore faut-il qu’il soit identifiable, compréhensible et accessible sans effort particulier.
L’apparence du bandeau peut-elle orienter le choix de l’utilisateur ?
La conformité ne dépend pas uniquement du nombre de clics. La présentation graphique peut également influencer artificiellement la décision de l’utilisateur.
Un bouton « Tout accepter » très visible, coloré et placé au centre du bandeau, associé à un bouton « Continuer sans accepter » peu lisible ou fondu dans l’arrière-plan, est susceptible de créer un parcours trompeur.
Ces techniques de conception sont parfois qualifiées de « dark patterns » ou d’interfaces manipulatrices. Elles consistent à exploiter la présentation, les couleurs, les mots employés ou la hiérarchie des informations pour orienter le comportement de l’internaute.
Il n’est pas nécessaire que les deux boutons soient strictement identiques. Toutefois, leur présentation ne doit pas conduire à rendre le refus artificiellement plus difficile à trouver ou à comprendre.
Il convient notamment d’éviter :
- un contraste très marqué au seul bénéfice du bouton d’acceptation ;
- une taille de police sensiblement inférieure pour le refus ;
- une formulation ambiguë comme « Continuer sans personnalisation » ;
- un bouton de refus relégué dans un second écran ;
- des messages culpabilisants ou alarmistes ;
- une succession de fenêtres destinées à faire renoncer l’utilisateur à son refus ;
- des cases précochées en faveur du dépôt des traceurs.
L’équilibre du bandeau doit donc être apprécié dans son ensemble : nombre d’actions, emplacement des boutons, couleurs, contraste, taille des caractères et vocabulaire employé.
Un bouton « Tout refuser » suffit-il à assurer la conformité ?
Non. Le bouton doit produire un effet technique réel.
Lorsqu’un utilisateur clique sur « Tout refuser », aucun cookie soumis au consentement ne doit être déposé. Les traceurs éventuellement déposés avant son choix ne doivent pas continuer à être lus ou exploités.
Ce point demeure une source fréquente de non-conformité. Un bandeau peut paraître juridiquement satisfaisant alors que le paramétrage technique du site ne respecte pas le choix affiché.
La CNIL a ainsi prononcé, le 1er septembre 2025, une amende de 150 millions d’euros à l’encontre d’une société du groupe SHEIN. L’autorité a notamment constaté :
- le dépôt de certains traceurs publicitaires avant toute manifestation du consentement ;
- une information insuffisante sur les finalités des cookies ;
- l’absence d’information complète sur les tiers concernés ;
- le dépôt ou la lecture de certains traceurs malgré le refus de l’utilisateur ;
- des mécanismes de retrait du consentement défaillants.
Cette décision illustre une réalité essentielle : la conformité d’un bandeau ne peut pas être vérifiée à partir d’une simple capture d’écran. Elle suppose des tests techniques permettant d’identifier les traceurs déposés avant et après chaque choix.
L’utilisateur doit-il pouvoir revenir sur son choix ?
Le consentement n’est pas définitif. Il doit pouvoir être retiré à tout moment, aussi simplement qu’il a été donné.
Le site doit donc proposer un mécanisme permanent permettant de modifier les préférences exprimées. Celui-ci peut notamment prendre la forme :
- d’un lien « Gérer mes cookies » présent en pied de page ;
- d’un bouton permanent de gestion des préférences ;
- d’une icône clairement identifiable ;
- d’une rubrique accessible depuis la politique de confidentialité ou la politique cookies.
Le retrait doit produire ses effets pour l’avenir. Les traceurs concernés doivent cesser d’être lus ou déposés dès que l’utilisateur retire son consentement.
Le choix exprimé doit également être conservé pendant une durée raisonnable afin que le bandeau ne soit pas présenté à chaque nouvelle visite. La CNIL recommande généralement de conserver les choix — acceptation comme refus — pendant une période permettant de ne pas solliciter excessivement l’utilisateur.
Quelle place pour le bouton « Personnaliser mes choix » ?
L’utilisateur doit pouvoir consentir séparément aux différentes finalités lorsque celles-ci sont distinctes.
Le second niveau du bandeau peut ainsi permettre d’accepter ou de refuser, par catégorie :
- la mesure d’audience ;
- la personnalisation du contenu ;
- la publicité personnalisée ;
- les fonctionnalités proposées par les réseaux sociaux ;
- les traceurs déposés par certains partenaires.
Les catégories doivent être présentées dans un langage clair. Des intitulés généraux tels que « Améliorer votre expérience » ou « Optimiser nos services » sont insuffisants s’ils ne permettent pas de comprendre ce que recouvrent réellement les traitements.
Les options ne doivent pas être activées par défaut. L’utilisateur doit accomplir une action positive pour accepter les catégories de cookies soumises au consentement.
Il convient également de rendre accessible la liste des partenaires ou tiers susceptibles de déposer des traceurs, ainsi que les finalités poursuivies par chacun d’eux.
Les “cookie walls” sont-ils interdits ?
Un « cookie wall » consiste à subordonner l’accès à un site ou à un service à l’acceptation de certains cookies, parfois en proposant comme alternative un accès payant sans traceur publicitaire.
Cette pratique n’est pas automatiquement interdite. Sa licéité doit cependant être appréciée au cas par cas afin de vérifier si le consentement demeure réellement libre.
La CNIL examine notamment :
- l’existence d’une alternative réelle et équitable ;
- la clarté de l’information donnée à l’utilisateur ;
- le caractère raisonnable de l’éventuelle contrepartie financière ;
- l’équilibre de présentation entre les différentes options ;
- les conséquences concrètes du refus ;
- la possibilité d’accéder à un service équivalent sans consentir au suivi publicitaire.
Dans sa décision rendue à l’encontre de Google en septembre 2025, la CNIL a rappelé que l’accès à un service peut, dans certaines circonstances, être conditionné au dépôt de traceurs publicitaires. Encore faut-il que l’utilisateur comprenne clairement les conséquences de son choix et que les alternatives lui soient présentées de manière équilibrée.
Un cookie wall ne doit donc pas servir à obtenir artificiellement un consentement que l’utilisateur n’aurait pas librement donné.
Qui est responsable des cookies déposés par des prestataires ?
L’éditeur du site ne peut pas considérer qu’il est dégagé de toute responsabilité au seul motif que les traceurs sont déposés par un prestataire technique, une régie publicitaire, un réseau social ou un outil de mesure d’audience.
Il lui appartient d’identifier les technologies présentes sur son site et de vérifier les conditions dans lesquelles elles sont activées.
Les contrats conclus avec les prestataires doivent notamment préciser :
- la nature des traceurs utilisés ;
- leurs finalités ;
- les rôles respectifs des parties ;
- les données collectées ;
- la durée de conservation ;
- les éventuels transferts de données hors de l’Union européenne ;
- les mesures permettant de respecter le refus ou le retrait du consentement ;
- les conditions dans lesquelles la conformité peut être auditée.
Une mise à jour du site, l’ajout d’un module publicitaire ou l’installation d’une nouvelle extension peuvent faire apparaître de nouveaux cookies. La conformité doit donc être contrôlée périodiquement et non uniquement lors de la création du bandeau.
Quels risques en cas de bandeau cookies non conforme ?
La CNIL dispose de pouvoirs de contrôle, de mise en demeure et de sanction. Elle peut notamment examiner le site à distance, demander des justificatifs, procéder à des contrôles sur place ou vérifier techniquement les traceurs déposés.
La régulation des cookies demeure un axe important de son activité. Les sanctions de 325 millions d’euros prononcée contre Google et de 150 millions d’euros prononcée contre SHEIN en 2025 confirment que le sujet ne relève plus d’une simple formalité graphique.
Le montant d’une sanction dépend notamment :
- de la nature et de la gravité des manquements ;
- du nombre d’utilisateurs concernés ;
- de la durée des pratiques ;
- des avantages économiques retirés ;
- du degré de coopération de l’organisme ;
- des mesures correctrices adoptées ;
- de l’existence d’éventuels précédents.
Les grandes plateformes ne sont pas les seules concernées. Toute entreprise exploitant un site ou une application utilisant des traceurs doit être en mesure de démontrer la conformité de son dispositif.
Le cabinet ARST Avocats a également consacré une publication aux contrôles de la CNIL et aux risques liés aux cookies non conformes.
Comment auditer concrètement son bandeau cookies ?
Un audit efficace doit combiner une analyse juridique, graphique et technique.
Il convient notamment de vérifier les points suivants :
- Les traceurs présents sur le site ont-ils été recensés ?
- Les cookies soumis au consentement sont-ils bloqués avant tout choix de l’utilisateur ?
- Les boutons « Tout accepter » et « Tout refuser » sont-ils accessibles au même niveau ?
- Le refus nécessite-t-il davantage d’actions que l’acceptation ?
- La présentation graphique favorise-t-elle artificiellement l’acceptation ?
- Les finalités sont-elles expliquées de manière claire et suffisamment précise ?
- Les tiers susceptibles de déposer des traceurs sont-ils identifiés ?
- L’utilisateur peut-il effectuer un choix par finalité ?
- Le refus est-il techniquement respecté ?
- Le consentement peut-il être retiré facilement et à tout moment ?
- Les choix de l’utilisateur sont-ils conservés pendant une durée appropriée ?
- Les mentions du bandeau correspondent-elles réellement aux outils installés sur le site ?
- La politique cookies est-elle à jour et cohérente avec la politique de confidentialité ?
- Les preuves du consentement et les versions successives du bandeau sont-elles conservées ?
- Une procédure de contrôle est-elle prévue lors de l’ajout d’un nouveau prestataire ou module ?
Ce qu’il faut retenir
La présence d’un bouton « Tout refuser » constitue une condition importante de conformité, mais elle n’est pas suffisante.
Un bandeau cookies conforme doit permettre à l’utilisateur d’accepter, de refuser ou de personnaliser ses choix sans être orienté vers une option plutôt qu’une autre. Il doit fournir une information compréhensible, empêcher tout dépôt prématuré de traceurs, respecter effectivement le choix exprimé et permettre un retrait simple du consentement.
La conformité repose donc autant sur la conception de l’interface que sur le fonctionnement technique du site.
Un audit régulier du bandeau et des traceurs effectivement déposés demeure indispensable, notamment après toute modification du site, changement de prestataire ou ajout d’un nouvel outil publicitaire ou statistique.
Morgan Jamet
Avocat associé – ARST Avocats

Morgan Jamet
Auteur
Droit minier en Guyane : ce que la loi du 26 mai 2026 change pour les opérateurs
Introduction : « le droit minier en Guyane » La loi n° 2026-403 du 26 mai 2026 de simplification de la vie économique ne concerne pas, à première vue, spécifiquement le droit minier en Guyane. Son article 43 apporte pourtant plusieurs modifications importantes au Code...
Facturation électronique et cession de créance : de la cessibilité juridique à la « finançabilité numérique ».
La généralisation de la facturation électronique ne modifie pas les règles juridiques de la cession de créance. Elle pourrait pourtant en transformer les conditions pratiques. Lorsqu’une créance est cédée alors que la facture correspondante poursuit son cycle de vie...
Créer un réseau de franchise de restaurants : les 9 erreurs à éviter
Un restaurant fonctionne, le chiffre d’affaires progresse et le concept rencontre son public. À ce stade, beaucoup d’exploitants se demandent si leur établissement est prêt à devenir un restaurant en franchise. C’est souvent à ce moment-là qu’apparaît l’idée de...
L’approbation d’une facture électronique vaut-elle reconnaissance de dette ?
Avec la généralisation de la facturation électronique, la question du lien entre facture électronique et reconnaissance de dette prend une importance nouvelle pour les entreprises. À compter de la généralisation de la facturation électronique, les entreprises ne se...
Le label privé : une construction juridique au service de la confiance
Face à la multiplication des labels, le label privé constitue pour les entreprises un outil de différenciation et de confiance. Sa création suppose toutefois de définir un référentiel crédible, des modalités de contrôle et un cadre juridique suffisamment robuste.
Facturation électronique : ce que la réforme change à la pratique contractuelle des entreprises
La réforme de la facturation électronique ne modifie pas seulement les modalités d’émission et de réception des factures. Elle transforme aussi les pratiques contractuelles des entreprises, notamment en matière de preuve, de validation, de délais et de gestion des litiges.
Répétition de prestations de vieillesse obtenues par fraude
Répétition de prestations de vieillesse obtenues par fraude Article mis à jour en septembre 2026 Les prestations de vieillesse obtenues par fraude peuvent faire l’objet d’une demande de remboursement portant sur une période particulièrement longue. Lorsqu’une pension...
Prescription biennale en assurance : délai et interruption
La prescription biennale impose d’agir rapidement contre un assureur. Point de départ, interruption, mentions du contrat et portée de l’arrêt du 9 février 2023.
Entretien avec Romain Picard, jeune associé du cabinet Arst Avocats spécialisé en Corporate / M&A
Nous recevons aujourd’hui Romain Picard, jeune associé du cabinet Arst Avocats, qui nous expose les raisons l’ayant conduit à rejoindre celui-ci et nous parle des projets qui l’animent quant au développement de la pratique du Corporate / M&A dans ce cabinet...
Confidentialité des réunions entre parties et avocats : règles à connaître
La présence des avocats ne garantit pas automatiquement la confidentialité d’une réunion. Secret professionnel, échanges entre avocats, accord de confidentialité et négociation : les règles à connaître.