Un bandeau cookies apparemment complet ne garantit pas la conformité d’un site internet. Dépôt de traceurs avant tout consentement, bouton de refus insuffisamment visible, information imprécise, consentement orienté ou impossibilité de revenir facilement sur son choix : les contrôles de la CNIL portent aussi bien sur la présentation du bandeau que sur son fonctionnement technique réel.
Article initialement publié en juin 2021 et actualisé en septembre 2026.
En mai 2021, la CNIL avait adressé une vingtaine de mises en demeure à des organismes qui ne permettaient pas aux internautes de refuser les cookies aussi simplement que de les accepter. Cette campagne marquait le passage d’une phase d’accompagnement à une politique active de contrôle. Depuis lors, la CNIL a poursuivi ses investigations et précisé ses exigences, notamment à l’égard des bandeaux de consentement trompeurs.
Qu’est-ce qu’un cookie ou un traceur ?
Un cookie est un fichier susceptible d’être enregistré sur le terminal d’un internaute lorsqu’il consulte un site internet, utilise une application mobile ou accède à un service numérique.
La réglementation ne s’applique cependant pas aux seuls cookies au sens technique. Elle concerne plus largement les opérations permettant de stocker des informations dans le terminal d’un utilisateur ou d’accéder à des informations déjà enregistrées.
Peuvent notamment être concernés :
- les cookies déposés par le site visité ;
- les cookies déposés par des tiers ;
- les identifiants publicitaires ;
- les pixels invisibles ;
- les balises ou tags ;
- certains dispositifs de mesure d’audience ;
- le stockage local du navigateur ;
- les identifiants générés par une application mobile ;
- certains dispositifs d’empreinte numérique ou fingerprinting ;
- les traceurs associés à des vidéos, cartes, boutons sociaux ou contenus intégrés ;
- ainsi que certains pixels insérés dans des courriers électroniques.
La CNIL propose une présentation détaillée de ces technologies dans son dossier consacré aux cookies et autres traceurs et dans sa page relative à la définition des cookies et traceurs.
Tous les cookies nécessitent-ils un consentement ?
Non. Il convient de distinguer les traceurs qui nécessitent le consentement préalable de l’utilisateur de ceux qui peuvent, sous certaines conditions, en être exemptés.
Le principe résulte notamment de l’article 82 de la loi Informatique et Libertés et de la directive européenne dite « ePrivacy ».
Les cookies soumis au consentement
Sont généralement soumis au consentement préalable les traceurs qui ne sont pas strictement nécessaires à la fourniture du service demandé par l’utilisateur.
Il peut notamment s’agir :
- des cookies publicitaires ;
- des traceurs utilisés pour personnaliser les annonces ;
- des cookies permettant de suivre l’utilisateur sur plusieurs sites ;
- des traceurs associés aux réseaux sociaux ;
- des cookies de personnalisation qui ne sont pas indispensables au service ;
- de certains outils de mesure d’audience ;
- ou encore de traceurs permettant d’établir un profil de navigation.
Ces traceurs ne doivent, en principe, être déposés ou lus qu’après l’expression d’un consentement valable.
Les cookies pouvant être exemptés
Certains cookies peuvent être dispensés de consentement lorsqu’ils sont strictement nécessaires au fonctionnement du service ou à la fourniture d’une fonctionnalité expressément demandée par l’utilisateur.
Peuvent notamment entrer dans cette catégorie, selon leur paramétrage et leur finalité :
- les cookies conservant le choix exprimé par l’utilisateur concernant les traceurs ;
- les cookies d’authentification ;
- les cookies nécessaires à la sécurité du service ;
- les cookies permettant de conserver le contenu d’un panier ;
- les traceurs nécessaires à la personnalisation d’une interface expressément demandée ;
- certains traceurs de mesure d’audience répondant aux conditions strictes définies par la CNIL.
La qualification dépend du fonctionnement réel du traceur et non de son seul intitulé. Un outil présenté comme « nécessaire » ou « statistique » ne bénéficie donc pas automatiquement d’une exemption.
La CNIL expose les principes applicables dans sa présentation des règles à suivre pour les cookies.
Quelles sont les conditions d’un consentement valable ?
Lorsque le consentement est requis, celui-ci doit être donné avant le dépôt ou la lecture du traceur concerné.
Le consentement doit être :
- libre ;
- spécifique ;
- éclairé ;
- univoque ;
- exprimé par un acte positif clair ;
- et susceptible d’être retiré aussi facilement qu’il a été donné.
La poursuite de la navigation, le simple défilement d’une page ou la fermeture du bandeau ne constituent pas une manifestation valable du consentement.
L’utilisateur doit pouvoir comprendre :
- qui utilise les traceurs ;
- à quelles fins ils sont utilisés ;
- quelles sont les conséquences de son choix ;
- s’il existe des tiers susceptibles de déposer ou de lire des traceurs ;
- et comment il pourra ultérieurement modifier sa décision.
Le responsable du site doit également être en mesure de démontrer que le consentement a effectivement été recueilli dans des conditions conformes.
Ces exigences sont exposées dans les lignes directrices et la recommandation de la CNIL relatives aux cookies et autres traceurs.
Refuser les cookies doit-il être aussi simple que les accepter ?
Oui.
Cette exigence constitue l’un des principaux points de vigilance de la CNIL. Lorsqu’un site permet d’accepter tous les cookies en une seule action, l’utilisateur doit pouvoir les refuser selon une modalité présentant un degré de simplicité équivalent.
Un bandeau est donc susceptible d’être considéré comme non conforme lorsque :
- un bouton « Tout accepter » est immédiatement visible, mais qu’aucun bouton de refus équivalent n’est proposé ;
- le refus nécessite de passer par plusieurs écrans de paramétrage ;
- le bouton de refus est nettement moins visible que celui d’acceptation ;
- la taille, la couleur ou le contraste des boutons favorisent excessivement l’acceptation ;
- le lien de refus se confond avec les mentions d’information ;
- les mots employés sont ambigus ou inutilement complexes ;
- des finalités sont activées par défaut ;
- ou l’utilisateur est incité à croire qu’il doit accepter les cookies pour poursuivre sa navigation.
La CNIL rappelle expressément que refuser les cookies doit être aussi facile que les accepter.
Une présentation trompeuse peut-elle rendre le consentement invalide ?
Oui. La conformité ne dépend pas seulement du nombre de boutons ou des mots employés. La CNIL examine la présentation générale de l’interface et les effets du parcours proposé à l’utilisateur.
En décembre 2024, elle a ainsi annoncé avoir mis en demeure plusieurs éditeurs de sites internet de modifier leurs bandeaux. Les pratiques relevées avaient pour effet d’inciter les internautes à accepter les cookies ou de rendre leur refus plus difficile.
Étaient notamment en cause :
- une mise en avant disproportionnée de l’option d’acceptation ;
- un bouton de refus difficile à distinguer ;
- une présentation ambiguë ;
- des formulations peu compréhensibles ;
- ou un parcours conduisant l’utilisateur à accepter sans mesurer la portée de son choix.
Ces techniques d’orientation sont parfois qualifiées de dark patterns. Elles peuvent empêcher l’utilisateur d’exercer un choix réellement libre et éclairé.
La campagne de mises en demeure annoncée par la CNIL en décembre 2024 confirme que l’analyse de conformité porte désormais sur l’équilibre concret de l’interface et pas uniquement sur la présence formelle d’une option de refus.
Quelles informations doivent figurer sur le bandeau cookies ?
L’information doit être compréhensible sans contraindre l’internaute à lire immédiatement une politique juridique très longue.
Une information à plusieurs niveaux peut être mise en place.
L’information de premier niveau
Le bandeau devrait notamment permettre à l’utilisateur de comprendre immédiatement :
- les principales finalités des cookies ;
- l’identité du responsable du site ;
- la possibilité d’accepter ou de refuser ;
- l’existence éventuelle de partenaires ou de tiers ;
- et la possibilité de personnaliser son choix.
Les finalités doivent être décrites de manière suffisamment précise. Des expressions telles que « améliorer votre expérience », « optimiser nos services » ou « nos partenaires » peuvent être insuffisantes si elles ne permettent pas de comprendre les utilisations concrètes des traceurs.
L’information détaillée
Une politique consacrée aux cookies doit fournir des informations plus complètes, notamment sur :
- les catégories de traceurs utilisés ;
- leurs finalités ;
- leur provenance ;
- les tiers susceptibles d’y accéder ;
- leur durée de vie ;
- la durée de conservation des choix ;
- les moyens de retirer son consentement ;
- et, lorsqu’il y a lieu, les traitements de données personnelles associés.
Cette politique doit correspondre aux traceurs réellement présents sur le site. La reproduction d’un modèle générique ne suffit pas si celui-ci ne reflète pas le fonctionnement technique du site.
L’utilisateur doit-il pouvoir retirer son consentement ?
Oui. Le consentement ne doit pas être irréversible.
L’utilisateur doit pouvoir revenir sur sa décision à tout moment, et le retrait doit être aussi simple que l’acceptation initiale.
Le site peut, par exemple, proposer :
- un lien permanent « Gérer mes cookies » ;
- une icône accessible sur toutes les pages ;
- un module de paramétrage ;
- ou une fonction intégrée à la politique de cookies.
Le retrait doit produire un effet réel. Il ne suffit pas que l’interface indique que le consentement a été retiré si les traceurs concernés continuent à fonctionner.
La CNIL rappelle que le consentement doit pouvoir être retiré simplement et à tout moment.
Quelles sont les principales erreurs techniques ?
Un bandeau juridiquement bien rédigé peut masquer un fonctionnement technique non conforme.
Parmi les anomalies les plus fréquentes figurent :
- le dépôt de cookies publicitaires avant toute action de l’utilisateur ;
- le déclenchement de traceurs de mesure d’audience non exemptés avant le consentement ;
- la poursuite du dépôt de certains cookies après un refus ;
- l’activation de traceurs lors de la simple fermeture du bandeau ;
- l’absence de transmission correcte du choix aux partenaires ;
- le chargement automatique de vidéos ou de cartes déposant des traceurs tiers ;
- l’ajout d’un outil marketing qui n’a pas été intégré à la plateforme de gestion du consentement ;
- une différence entre la version pour ordinateur et la version mobile ;
- l’absence de preuve du consentement ;
- un retrait du consentement sans suppression ni désactivation des traceurs concernés ;
- ou une politique de cookies qui ne correspond plus aux outils installés sur le site.
Ces difficultés sont fréquentes après :
- la refonte d’un site ;
- l’installation d’une nouvelle extension ;
- le changement d’un outil de statistiques ;
- l’ajout d’une solution publicitaire ;
- l’intégration d’une vidéo, d’une carte ou d’un formulaire externe ;
- ou une modification effectuée par une agence, un prestataire SEO ou un service marketing.
La conformité nécessite donc un contrôle juridique, mais également des tests techniques réalisés avant et après le choix de l’utilisateur.
Qui est responsable des cookies déposés par des tiers ?
Le fait qu’un traceur soit fourni par un prestataire technique, une régie publicitaire, un réseau social ou un éditeur de logiciel ne suffit pas à dégager l’exploitant du site de toute responsabilité.
La répartition des obligations dépend notamment :
- du rôle de chaque acteur ;
- de celui qui détermine les finalités et les moyens du traitement ;
- du contrôle exercé sur le dépôt du traceur ;
- des stipulations contractuelles ;
- et du traitement de données personnelles éventuellement associé.
L’éditeur du site doit donc identifier les tiers intervenant dans la chaîne de dépôt et s’assurer que les outils intégrés respectent les choix exprimés par les utilisateurs.
Il convient également d’examiner les contrats conclus avec :
- la plateforme de gestion du consentement ;
- l’hébergeur ;
- l’agence chargée du site ;
- les solutions de statistiques ;
- les régies publicitaires ;
- les réseaux sociaux ;
- et les autres prestataires susceptibles d’accéder aux informations collectées.
L’accompagnement doit ainsi articuler la conformité en droit du numérique et au RGPD avec l’analyse des contrats conclus avec les différents prestataires.
Qu’en est-il des cookies walls ?
Un cookie wall consiste à conditionner l’accès à un site ou à un service à l’acceptation de cookies ou d’autres traceurs.
Ces dispositifs ne sont pas automatiquement interdits dans toutes les situations, mais leur licéité doit faire l’objet d’une appréciation concrète. Il convient notamment de vérifier :
- si l’utilisateur dispose d’un véritable choix ;
- si une alternative raisonnable lui est proposée ;
- si les traceurs imposés sont proportionnés ;
- si l’information est suffisamment claire ;
- et si l’utilisateur peut comprendre les conséquences de son choix.
Lorsqu’une alternative payante est proposée, son prix et les conditions d’accès au service doivent également être examinés.
La CNIL présente les principaux critères d’analyse dans ses recommandations relatives aux cookie walls ou murs de traceurs.
Comment la CNIL contrôle-t-elle les sites internet ?
La CNIL peut intervenir à la suite :
- d’une plainte ;
- d’un signalement ;
- d’une campagne thématique ;
- d’une information rendue publique ;
- ou de sa propre initiative.
Un contrôle peut notamment porter sur :
- les traceurs déposés lors de l’arrivée sur le site ;
- le fonctionnement du bouton de refus ;
- les conséquences d’un refus ;
- le retrait du consentement ;
- la présentation visuelle du bandeau ;
- l’information fournie ;
- les durées de conservation ;
- la liste des partenaires ;
- et la capacité de l’organisme à justifier ses choix.
La procédure peut conduire à une demande d’explications ou de documents, à une mise en demeure, à une injonction de mise en conformité ou à l’engagement d’une procédure de sanction.
Une mise en demeure de la CNIL est-elle une sanction ?
Pas nécessairement.
La mise en demeure demande à l’organisme de faire cesser un ou plusieurs manquements dans un délai déterminé. Elle peut permettre une régularisation avant l’engagement d’une procédure répressive.
Elle ne doit cependant pas être sous-estimée. L’organisme doit :
- identifier précisément les manquements reprochés ;
- conserver les preuves de l’état du site au moment du contrôle ;
- coordonner les interventions juridiques et techniques ;
- répondre dans le délai imparti ;
- documenter les corrections apportées ;
- et vérifier que ces corrections fonctionnent effectivement.
Une modification purement visuelle du bandeau peut être insuffisante si les traceurs continuent à se déclencher avant le consentement ou malgré un refus.
Lorsque les mesures prises ne sont pas satisfaisantes ou que les manquements présentent une gravité particulière, la CNIL peut engager une procédure de sanction.
Quelles sanctions la CNIL peut-elle prononcer ?
Selon la nature et la gravité des manquements, la CNIL peut notamment prononcer :
- un rappel à l’ordre ;
- une injonction de mise en conformité ;
- une astreinte ;
- une limitation ou une interdiction de certains traitements ;
- une amende administrative ;
- et la publication de la décision.
Le montant d’une sanction n’est pas déterminé par la seule présence d’un cookie non conforme. Sont notamment susceptibles d’être pris en considération :
- la nature et la gravité du manquement ;
- sa durée ;
- le nombre de personnes concernées ;
- les finalités des traceurs ;
- les avantages économiques éventuellement retirés ;
- la coopération de l’organisme ;
- les mesures correctrices adoptées ;
- d’éventuels précédents ;
- et la situation financière de l’organisme.
La publication d’une décision peut également produire un effet réputationnel important, indépendamment du montant de l’amende.
La phrase de l’ancien article selon laquelle les organismes risquaient une sanction « pouvant aller jusqu’à 2 % de leur chiffre d’affaires » devait donc être supprimée : elle ne rendait pas suffisamment compte de la diversité des fondements juridiques et des mesures susceptibles d’être prononcées.
Comment réaliser un audit de conformité des cookies ?
La vérification d’un site ne doit pas se limiter à la lecture du bandeau. Un audit complet peut être organisé en plusieurs étapes.
1. Recenser les traceurs
Il convient d’identifier tous les cookies, pixels, balises, identifiants et dispositifs similaires susceptibles d’être activés.
L’analyse doit être réalisée :
- avant tout choix ;
- après une acceptation globale ;
- après un refus global ;
- après une acceptation partielle ;
- et après le retrait du consentement.
2. Identifier leur finalité et leur origine
Pour chaque traceur, il faut déterminer :
- son éditeur ;
- sa finalité ;
- les informations auxquelles il accède ;
- sa durée de vie ;
- ses destinataires ;
- et le rôle des différents acteurs.
3. Déterminer le régime applicable
Chaque traceur doit être classé selon qu’il :
- nécessite un consentement préalable ;
- peut bénéficier d’une exemption ;
- ou doit être supprimé faute de finalité ou de justification suffisante.
4. Examiner le parcours de consentement
Il faut comparer objectivement :
- le nombre d’actions nécessaires pour accepter ;
- le nombre d’actions nécessaires pour refuser ;
- la visibilité des boutons ;
- les termes employés ;
- les couleurs, tailles et contrastes ;
- ainsi que le fonctionnement du paramétrage par finalité.
5. Vérifier l’effectivité du choix
Le contrôle doit permettre de confirmer que :
- les cookies soumis au consentement ne sont pas déposés avant l’acceptation ;
- le refus bloque effectivement les traceurs concernés ;
- le choix est transmis aux tiers ;
- et le retrait désactive les traitements correspondants.
6. Mettre à jour la documentation
La politique de cookies, la politique de confidentialité, le registre des traitements et les contrats conclus avec les prestataires doivent être cohérents avec le fonctionnement réel du site.
7. Organiser un contrôle périodique
Un audit doit être renouvelé après toute modification importante du site ou de ses outils. Une vérification périodique permet également d’identifier les traceurs ajoutés sans avoir été intégrés au mécanisme de consentement.
Que faire en cas de doute sur la conformité de son bandeau ?
L’exploitant du site devrait, au minimum :
- réaliser un inventaire technique des traceurs ;
- vérifier qu’aucun traceur non essentiel ne se déclenche avant le consentement ;
- rendre le refus aussi simple et visible que l’acceptation ;
- supprimer les formulations ambiguës ;
- permettre un choix par finalité ;
- maintenir un accès permanent au paramétrage ;
- vérifier l’effectivité du retrait ;
- actualiser sa politique de cookies ;
- conserver la preuve des choix exprimés ;
- et documenter les contrôles réalisés.
Le recours à une plateforme de gestion du consentement ne garantit pas, à lui seul, la conformité. L’outil doit être correctement paramétré et adapté aux traceurs réellement utilisés.
Ce qu’il faut retenir
La conformité des cookies ne se résume pas à l’installation d’un bandeau sur un site internet.
Elle suppose que :
- les traceurs soient précisément identifiés ;
- les cookies non nécessaires ne soient pas déposés avant le consentement ;
- l’information soit claire et compréhensible ;
- le consentement soit libre, spécifique, éclairé et univoque ;
- le refus soit aussi simple que l’acceptation ;
- les choix de l’utilisateur soient techniquement respectés ;
- le consentement puisse être retiré facilement ;
- et la conformité puisse être démontrée.
Les campagnes de contrôle engagées depuis 2021 et les mises en demeure concernant les bandeaux trompeurs annoncées en 2024 montrent que le sujet demeure pleinement actuel.
ARST Avocats accompagne les entreprises dans l’audit de leurs sites, la rédaction de leurs politiques de confidentialité et de cookies, l’analyse de leurs relations avec leurs prestataires et la gestion des contrôles ou procédures engagées par la CNIL. Retrouvez notre expertise en droit du numérique, protection des données et RGPD.
VU DE L’INTÉRIEUR — Saison 1, Épisode 16/17 # Audience d’examen et d’adoption du plan
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 Marc n'a pas dormi, cette nuit-là. Il me le dit en...
VU DE L’INTÉRIEUR — Saison 1, Épisode 15/17 # Les calculs du plan de continuation
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 L'expert-comptable a poussé son ordinateur au...
VU DE L’INTÉRIEUR — Saison 1, Épisode 14/17 # Négociation avec la banque
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 L'administrateur m'appelle un lundi matin, avant même que...
VU DE L’INTÉRIEUR — Saison 1, Épisode 13/17 # Audience de vérification du passif
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 La veille de l'audience, un appel inattendu : le conseil...
VU DE L’INTÉRIEUR — Saison 1, Épisode 12/17 # Début de préparation du plan
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 Première vraie séance de travail sur le plan, dans les...
VU DE L’INTÉRIEUR — Saison 1, Épisode 11/17 # La demande de désignation d’un contrôleur
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 Le courrier arrive un jeudi, transmis par le greffe...
VU DE L’INTÉRIEUR — Saison 1, Épisode 10/17 # Le renouvellement à six mois
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 Le rapport de l'administrateur, reçu la veille au soir,...
VU DE L’INTÉRIEUR — Saison 1, Épisode 9/17 # Dépenser pour s’en sortir
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 Le téléphone sonne à 8h15. Marc, sans bonjour. « C'est...
VU DE L’INTÉRIEUR — Saison 1, Épisode 8/17 # Défendre son passif
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. Par Morgan Jamet, avocat associé — Droit des entreprises en difficultéPublié le 22 août 2026 L'assistante du mandataire judiciaire nous installe dans...
VU DE L’INTÉRIEUR — Saison 1, Épisode 7/17 # Les licenciements
Arst Avocats a conçu cette mini-série pour vous faire vivre de l'intérieur une procédure de redressement judiciaire. L'expert-comptable m'a demandé de le voir seul, avant d'en parler à Marc. Signe, déjà, que ce n'était pas une bonne nouvelle ordinaire. « Les commandes...