Nexvyra

Cookies et traceurs : règles de consentement applicables en France En vigueur

Contenu sous la responsabilité d'Andreas Warkentin (warepoint-media GbR) · dernière modification le 2026-08-28 · dernière vérification le 2026-08-28 · autorité de la source A Signaler une erreur ✉
Protection des données RGPD CNIL Cookies Consentement France
Réponse courte L'article 82 de la loi Informatique et Libertés impose de recueillir le consentement de l'utilisateur avant toute écriture ou lecture de traceurs dans son terminal, sauf exceptions. Ce consentement doit répondre à la définition du RGPD : libre, spécifique, éclairé et univoque, manifesté par un acte positif clair. La simple poursuite de la navigation ne vaut pas consentement, et l'acceptation de conditions générales d'utilisation n'est pas une modalité valable. Refuser doit être aussi simple qu'accepter, et le retrait doit être possible à tout moment avec la même simplicité. Certains traceurs sont exemptés de consentement, notamment ceux qui conservent le choix de l'utilisateur, l'authentification, le panier d'achat ou certains outils de mesure d'audience.

Faits essentiels

PointValeur
Base légale nationalearticle 82 de la loi n° 78-17 du 6 janvier 1978 A
Base légale européennearticle 5(3) de la directive 2002/58/CE modifiée en 2009 A
Qualité du consentementlibre, spécifique, éclairé et univoque (art. 4(11) et 7 du RGPD) B
Poursuite de la navigationne vaut pas consentement valable B
Acceptation des CGUn'est pas une modalité valable de recueil du consentement B
Refusdoit être aussi simple que l'acceptation B
Durée de vie des traceurs de mesure d'audiencetreize mois, sans prorogation automatique B
Conservation du choix de l'utilisateursix mois, qualifiée de bonne pratique B
Lignes directrices CNILdélibération du 17 septembre 2020 A

Ce qu'est un « traceur »

La CNIL retient une définition large. Sont visés notamment :

Peu importe le support : site web, application mobile, logiciel, ordinateur, smartphone, tablette ou console connectée.

Le cadre juridique

L'article 5(3) de la directive 2002/58/CE (« ePrivacy »), modifiée en 2009, pose le principe d'un consentement préalable de l'utilisateur avant le stockage d'informations sur son terminal ou l'accès à des informations déjà stockées — sauf si l'opération est strictement nécessaire à la fourniture d'un service de communication en ligne expressément demandé par l'utilisateur, ou a pour finalité exclusive de permettre ou faciliter une communication par voie électronique.

L'article 82 de la loi n° 78-17 du 6 janvier 1978 (loi Informatique et Libertés) transpose ces dispositions en droit français.

Le consentement renvoie à la définition et aux conditions des articles 4(11) et 7 du RGPD : il doit être libre, spécifique, éclairé et univoque, et l'utilisateur doit pouvoir le retirer à tout moment avec la même simplicité qu'il l'a accordé.

La CNIL a adopté le 17 septembre 2020 des lignes directrices (délibération n° 2020-091), complétées par une recommandation publiée au Journal officiel le 2 octobre 2020. Cette recommandation propose des modalités pratiques : elle précise elle-même que ses exemples ne sont ni prescriptifs ni exhaustifs.

Qui doit recueillir le consentement

L'obligation pèse sur les responsables des traitements qui déposent des traceurs soumis au consentement. Lorsque des éditeurs autorisent le dépôt de cookies ensuite lus par des régies publicitaires, ils sont réputés responsables conjoints dans la mesure où ils déterminent conjointement finalités et moyens. Sont concernés notamment :

Traceurs soumis au consentement / traceurs exemptés

Soumis au consentement

Exemptés de consentement

Un consentement valable : les exigences pratiques

Durées : recommandations de la CNIL, et non délais légaux généraux

Prouver le consentement

Chaque acteur qui se prévaut du consentement doit pouvoir en apporter la preuve. La CNIL cite plusieurs modalités non exclusives : mise sous séquestre ou publication horodatée d'un condensat du code utilisé pour recueillir le consentement ; captures d'écran horodatées du rendu visuel pour chaque version du site ou de l'application ; audits réguliers par des tiers mandatés ; conservation horodatée des configurations successives des outils (CMP).

Sources

Dernière modification:
2026-08-28
Dernière vérification:
2026-08-28
En vigueur depuis:
2020-10-02
Statut:
En vigueur
Autorité de la source:
A
Licence:
CC BY 4.0