Sur un site internet ou une application, le consentement aux cookies ne peut pas résulter d’un choix orienté. L’internaute doit pouvoir refuser les traceurs non essentiels aussi facilement qu’il peut les accepter.
Cette règle, désormais bien établie, ne se résume cependant pas à l’ajout d’un bouton « Tout refuser ». La conformité suppose également de ne déposer aucun traceur soumis au consentement avant le choix de l’utilisateur, de présenter une information suffisamment claire, de respecter effectivement le refus exprimé et de permettre le retrait du consentement à tout moment.
Les sanctions prononcées par la CNIL montrent que le bandeau cookies doit être envisagé comme un véritable parcours de consentement, dont la conformité doit être contrôlée à la fois sur les plans juridique, graphique et technique.
Quels cookies nécessitent le consentement de l’utilisateur ?
Les règles applicables aux cookies et autres traceurs reposent principalement sur l’article 82 de la loi Informatique et Libertés, qui transpose en droit français les dispositions de la directive européenne « ePrivacy ».
Ce texte vise les opérations permettant d’accéder à des informations déjà stockées dans l’équipement d’un utilisateur ou d’y inscrire des informations. Il concerne donc les cookies traditionnels, mais également d’autres technologies de traçage utilisées sur les sites internet, les applications mobiles, les objets connectés ou certains services numériques.
Le principe est le suivant : tout cookie ou traceur qui n’est pas strictement nécessaire au fonctionnement du service demandé par l’utilisateur doit, sauf exception, être précédé de son consentement.
Sont notamment susceptibles d’être concernés :
- les cookies publicitaires ;
- les traceurs permettant de personnaliser les publicités ;
- les cookies utilisés pour suivre un internaute sur plusieurs sites ;
- les traceurs associés aux boutons de partage sur les réseaux sociaux ;
- certains cookies de mesure d’audience ;
- les outils permettant d’établir des profils de navigation ;
- les traceurs déposés par des partenaires ou prestataires tiers.
À l’inverse, certains traceurs strictement nécessaires peuvent être déposés sans consentement. Il peut notamment s’agir des cookies permettant de conserver le contenu d’un panier, de sécuriser une authentification, de mémoriser le choix de l’utilisateur concernant les cookies ou de maintenir une session technique.
Certains outils de mesure d’audience peuvent également bénéficier d’une exemption, mais uniquement lorsqu’ils respectent l’ensemble des conditions fixées par la CNIL. Le simple fait de qualifier un cookie de « statistique » ou de « mesure d’audience » ne suffit donc pas à l’exonérer du consentement.
Qu’est-ce qu’un consentement valable en matière de cookies ?
Le consentement doit répondre aux exigences du Règlement général sur la protection des données. Il doit être libre, spécifique, éclairé et univoque.
L’utilisateur doit accomplir un acte positif exprimant clairement son choix. La poursuite de la navigation, le défilement d’une page ou la fermeture du bandeau ne peuvent pas être assimilés à une acceptation.
Le silence de l’utilisateur ne vaut pas davantage consentement. Tant que celui-ci n’a pas accepté les cookies concernés, les traceurs soumis à son accord ne doivent pas être déposés ou lus sur son terminal.
L’utilisateur doit, par ailleurs, disposer d’une information suffisamment précise sur :
- les finalités des cookies ;
- les catégories de traceurs utilisés ;
- l’identité du responsable du traitement ;
- les principaux tiers susceptibles de déposer ou de lire des traceurs ;
- les conséquences de son acceptation ou de son refus ;
- les moyens lui permettant de retirer ultérieurement son consentement.
Le consentement ne peut donc pas être recueilli au moyen d’une formule générale ou ambiguë qui ne permettrait pas de comprendre la portée du choix proposé.
Pourquoi le refus doit-il être aussi simple que l’acceptation ?
Un consentement n’est véritablement libre que si l’utilisateur peut refuser les cookies sans rencontrer davantage de difficultés que pour les accepter.
Un bandeau comportant un bouton « Tout accepter » immédiatement visible, mais obligeant l’internaute à ouvrir plusieurs fenêtres successives pour refuser les cookies, crée un déséquilibre dans le parcours proposé.
La multiplication des clics nécessaires pour refuser les traceurs est susceptible de décourager l’utilisateur et de l’inciter à retenir l’option la plus rapide. Le consentement obtenu dans ces conditions risque de ne pas être considéré comme libre.
La recommandation de la CNIL du 17 septembre 2020 préconise ainsi que les interfaces de recueil du consentement permettent à l’utilisateur de consentir ou de ne pas consentir avec le même degré de simplicité.
En pratique, la solution la plus sûre consiste à faire apparaître, dès le premier niveau du bandeau :
- un bouton « Tout accepter » ;
- un bouton « Tout refuser » ;
- un bouton ou un lien « Personnaliser mes choix ».
Les options d’acceptation et de refus doivent être présentées de manière suffisamment équilibrée. Il ne suffit pas qu’un bouton de refus existe juridiquement : encore faut-il qu’il soit identifiable, compréhensible et accessible sans effort particulier.
L’apparence du bandeau peut-elle orienter le choix de l’utilisateur ?
La conformité ne dépend pas uniquement du nombre de clics. La présentation graphique peut également influencer artificiellement la décision de l’utilisateur.
Un bouton « Tout accepter » très visible, coloré et placé au centre du bandeau, associé à un bouton « Continuer sans accepter » peu lisible ou fondu dans l’arrière-plan, est susceptible de créer un parcours trompeur.
Ces techniques de conception sont parfois qualifiées de « dark patterns » ou d’interfaces manipulatrices. Elles consistent à exploiter la présentation, les couleurs, les mots employés ou la hiérarchie des informations pour orienter le comportement de l’internaute.
Il n’est pas nécessaire que les deux boutons soient strictement identiques. Toutefois, leur présentation ne doit pas conduire à rendre le refus artificiellement plus difficile à trouver ou à comprendre.
Il convient notamment d’éviter :
- un contraste très marqué au seul bénéfice du bouton d’acceptation ;
- une taille de police sensiblement inférieure pour le refus ;
- une formulation ambiguë comme « Continuer sans personnalisation » ;
- un bouton de refus relégué dans un second écran ;
- des messages culpabilisants ou alarmistes ;
- une succession de fenêtres destinées à faire renoncer l’utilisateur à son refus ;
- des cases précochées en faveur du dépôt des traceurs.
L’équilibre du bandeau doit donc être apprécié dans son ensemble : nombre d’actions, emplacement des boutons, couleurs, contraste, taille des caractères et vocabulaire employé.
Un bouton « Tout refuser » suffit-il à assurer la conformité ?
Non. Le bouton doit produire un effet technique réel.
Lorsqu’un utilisateur clique sur « Tout refuser », aucun cookie soumis au consentement ne doit être déposé. Les traceurs éventuellement déposés avant son choix ne doivent pas continuer à être lus ou exploités.
Ce point demeure une source fréquente de non-conformité. Un bandeau peut paraître juridiquement satisfaisant alors que le paramétrage technique du site ne respecte pas le choix affiché.
La CNIL a ainsi prononcé, le 1er septembre 2025, une amende de 150 millions d’euros à l’encontre d’une société du groupe SHEIN. L’autorité a notamment constaté :
- le dépôt de certains traceurs publicitaires avant toute manifestation du consentement ;
- une information insuffisante sur les finalités des cookies ;
- l’absence d’information complète sur les tiers concernés ;
- le dépôt ou la lecture de certains traceurs malgré le refus de l’utilisateur ;
- des mécanismes de retrait du consentement défaillants.
Cette décision illustre une réalité essentielle : la conformité d’un bandeau ne peut pas être vérifiée à partir d’une simple capture d’écran. Elle suppose des tests techniques permettant d’identifier les traceurs déposés avant et après chaque choix.
L’utilisateur doit-il pouvoir revenir sur son choix ?
Le consentement n’est pas définitif. Il doit pouvoir être retiré à tout moment, aussi simplement qu’il a été donné.
Le site doit donc proposer un mécanisme permanent permettant de modifier les préférences exprimées. Celui-ci peut notamment prendre la forme :
- d’un lien « Gérer mes cookies » présent en pied de page ;
- d’un bouton permanent de gestion des préférences ;
- d’une icône clairement identifiable ;
- d’une rubrique accessible depuis la politique de confidentialité ou la politique cookies.
Le retrait doit produire ses effets pour l’avenir. Les traceurs concernés doivent cesser d’être lus ou déposés dès que l’utilisateur retire son consentement.
Le choix exprimé doit également être conservé pendant une durée raisonnable afin que le bandeau ne soit pas présenté à chaque nouvelle visite. La CNIL recommande généralement de conserver les choix — acceptation comme refus — pendant une période permettant de ne pas solliciter excessivement l’utilisateur.
Quelle place pour le bouton « Personnaliser mes choix » ?
L’utilisateur doit pouvoir consentir séparément aux différentes finalités lorsque celles-ci sont distinctes.
Le second niveau du bandeau peut ainsi permettre d’accepter ou de refuser, par catégorie :
- la mesure d’audience ;
- la personnalisation du contenu ;
- la publicité personnalisée ;
- les fonctionnalités proposées par les réseaux sociaux ;
- les traceurs déposés par certains partenaires.
Les catégories doivent être présentées dans un langage clair. Des intitulés généraux tels que « Améliorer votre expérience » ou « Optimiser nos services » sont insuffisants s’ils ne permettent pas de comprendre ce que recouvrent réellement les traitements.
Les options ne doivent pas être activées par défaut. L’utilisateur doit accomplir une action positive pour accepter les catégories de cookies soumises au consentement.
Il convient également de rendre accessible la liste des partenaires ou tiers susceptibles de déposer des traceurs, ainsi que les finalités poursuivies par chacun d’eux.
Les “cookie walls” sont-ils interdits ?
Un « cookie wall » consiste à subordonner l’accès à un site ou à un service à l’acceptation de certains cookies, parfois en proposant comme alternative un accès payant sans traceur publicitaire.
Cette pratique n’est pas automatiquement interdite. Sa licéité doit cependant être appréciée au cas par cas afin de vérifier si le consentement demeure réellement libre.
La CNIL examine notamment :
- l’existence d’une alternative réelle et équitable ;
- la clarté de l’information donnée à l’utilisateur ;
- le caractère raisonnable de l’éventuelle contrepartie financière ;
- l’équilibre de présentation entre les différentes options ;
- les conséquences concrètes du refus ;
- la possibilité d’accéder à un service équivalent sans consentir au suivi publicitaire.
Dans sa décision rendue à l’encontre de Google en septembre 2025, la CNIL a rappelé que l’accès à un service peut, dans certaines circonstances, être conditionné au dépôt de traceurs publicitaires. Encore faut-il que l’utilisateur comprenne clairement les conséquences de son choix et que les alternatives lui soient présentées de manière équilibrée.
Un cookie wall ne doit donc pas servir à obtenir artificiellement un consentement que l’utilisateur n’aurait pas librement donné.
Qui est responsable des cookies déposés par des prestataires ?
L’éditeur du site ne peut pas considérer qu’il est dégagé de toute responsabilité au seul motif que les traceurs sont déposés par un prestataire technique, une régie publicitaire, un réseau social ou un outil de mesure d’audience.
Il lui appartient d’identifier les technologies présentes sur son site et de vérifier les conditions dans lesquelles elles sont activées.
Les contrats conclus avec les prestataires doivent notamment préciser :
- la nature des traceurs utilisés ;
- leurs finalités ;
- les rôles respectifs des parties ;
- les données collectées ;
- la durée de conservation ;
- les éventuels transferts de données hors de l’Union européenne ;
- les mesures permettant de respecter le refus ou le retrait du consentement ;
- les conditions dans lesquelles la conformité peut être auditée.
Une mise à jour du site, l’ajout d’un module publicitaire ou l’installation d’une nouvelle extension peuvent faire apparaître de nouveaux cookies. La conformité doit donc être contrôlée périodiquement et non uniquement lors de la création du bandeau.
Quels risques en cas de bandeau cookies non conforme ?
La CNIL dispose de pouvoirs de contrôle, de mise en demeure et de sanction. Elle peut notamment examiner le site à distance, demander des justificatifs, procéder à des contrôles sur place ou vérifier techniquement les traceurs déposés.
La régulation des cookies demeure un axe important de son activité. Les sanctions de 325 millions d’euros prononcée contre Google et de 150 millions d’euros prononcée contre SHEIN en 2025 confirment que le sujet ne relève plus d’une simple formalité graphique.
Le montant d’une sanction dépend notamment :
- de la nature et de la gravité des manquements ;
- du nombre d’utilisateurs concernés ;
- de la durée des pratiques ;
- des avantages économiques retirés ;
- du degré de coopération de l’organisme ;
- des mesures correctrices adoptées ;
- de l’existence d’éventuels précédents.
Les grandes plateformes ne sont pas les seules concernées. Toute entreprise exploitant un site ou une application utilisant des traceurs doit être en mesure de démontrer la conformité de son dispositif.
Le cabinet ARST Avocats a également consacré une publication aux contrôles de la CNIL et aux risques liés aux cookies non conformes.
Comment auditer concrètement son bandeau cookies ?
Un audit efficace doit combiner une analyse juridique, graphique et technique.
Il convient notamment de vérifier les points suivants :
- Les traceurs présents sur le site ont-ils été recensés ?
- Les cookies soumis au consentement sont-ils bloqués avant tout choix de l’utilisateur ?
- Les boutons « Tout accepter » et « Tout refuser » sont-ils accessibles au même niveau ?
- Le refus nécessite-t-il davantage d’actions que l’acceptation ?
- La présentation graphique favorise-t-elle artificiellement l’acceptation ?
- Les finalités sont-elles expliquées de manière claire et suffisamment précise ?
- Les tiers susceptibles de déposer des traceurs sont-ils identifiés ?
- L’utilisateur peut-il effectuer un choix par finalité ?
- Le refus est-il techniquement respecté ?
- Le consentement peut-il être retiré facilement et à tout moment ?
- Les choix de l’utilisateur sont-ils conservés pendant une durée appropriée ?
- Les mentions du bandeau correspondent-elles réellement aux outils installés sur le site ?
- La politique cookies est-elle à jour et cohérente avec la politique de confidentialité ?
- Les preuves du consentement et les versions successives du bandeau sont-elles conservées ?
- Une procédure de contrôle est-elle prévue lors de l’ajout d’un nouveau prestataire ou module ?
Ce qu’il faut retenir
La présence d’un bouton « Tout refuser » constitue une condition importante de conformité, mais elle n’est pas suffisante.
Un bandeau cookies conforme doit permettre à l’utilisateur d’accepter, de refuser ou de personnaliser ses choix sans être orienté vers une option plutôt qu’une autre. Il doit fournir une information compréhensible, empêcher tout dépôt prématuré de traceurs, respecter effectivement le choix exprimé et permettre un retrait simple du consentement.
La conformité repose donc autant sur la conception de l’interface que sur le fonctionnement technique du site.
Un audit régulier du bandeau et des traceurs effectivement déposés demeure indispensable, notamment après toute modification du site, changement de prestataire ou ajout d’un nouvel outil publicitaire ou statistique.
Morgan Jamet
Avocat associé – ARST Avocats

Morgan Jamet
Auteur
Solution SaaS, quel contrat pour vendre à des grands comptes ?
Lorsqu’on développe une Solution SaaS vient le moment de la commercialiser (enfin !). Et avec cette commercialisation, arrivent de nombreuses questions : doit-on établir un contrat pour vendre aux clients ? quel contrat établir ? peut-on s’appuyer sur le modèle de la...
Prescription biennale du droit des assurances : le Conseil Constitutionnel au secours des assureurs !
Marquée par les salves de la Cour de cassation contre les dispositions du code des assurances selon elle pas assez sévères pour les assureurs, l’année 2022 s’est terminée avec le renfort inespéré du Conseil constitutionnel. Saisi par un arrêt du 7 octobre 2021 de la...
DIP et prévisionnel en franchise : les risques d’informations incomplètes ou irréalistes
Le franchiseur n’est pas tenu de garantir la rentabilité du franchisé. Mais un DIP incomplet ou des prévisions irréalistes peuvent vicier son consentement et entraîner une condamnation.
Tour de vis sur les contrats d’assurance : la Cour de Cassation accentue la pression
L'année 2021 marquera sans nul doute un tournant dans le combat de la Cour de Cassation en faveur du renforcement de la protection des assurés face aux mécanismes du droit des assurances qui ont pour effet de limiter, sinon d'anéantir leur droit à indemnisation, dans...
Injonction de payer : procédure, délais et réforme 2026
L’injonction de payer permet d’obtenir le règlement d’une facture impayée sans assignation préalable. Conditions, pièces, délais, opposition et nouvelles règles applicables depuis septembre 2026.
Force majeure et insécurité de la zone d’implantation du franchisé
L’insécurité connue de la zone d’implantation ne constitue pas une circonstance imprévisible ou inévitable. Cour d'appel de Montpellier, Chambre commerciale, 26 octobre 2021, n° 19/02199, S.A.R.L. RACINE DISTRIBUTION c/ Société CASH EXPRESS GROUPE Par un arrêt du 26...
La réception tacite d’un ouvrage immobilier
Prise de possession, paiement des travaux, réserves ou abandon de chantier : quels éléments permettent de caractériser une réception tacite et de mobiliser les garanties du constructeur ?
Renforcer la prévention en santé au travail
La loi n° 2021-1018 du 2 août 2021 pour renforcer la prévention en santé au travail transpose l’accord national interprofessionnel (ANI) conclu par les partenaires sociaux le 10 décembre 2020. Elle réforme en profondeur la santé au travail (ci-après une présentation...
La transmission universelle du patrimoine transfert la capacité d’ester en justice de la société absorbée à la société absorbante
Deux arrêts récents de la Cour de cassation sont venus rappeler un grand principe en matière de transmission universelle du patrimoine, intervenu aussi bien après une dissolution sans liquidation (article 1844-5 du Code civil) qu’après une fusion simplifiée (article...
Précisions sur le régime de la procédure de traitement de sortie de crise
Focus sur les décrets n°2021-1354 et 2021-1355 du 16 octobre 2021 Rappels liminaires Les entreprises concernées L'ouverture de la procédure Déroulement de la période d'observation Détermination du passif Plan de traitement du passif Les conséquences de l'absence...