Conformité

Découvrir
Legalnest
Guide 16 min de lecture

Bandeau cookies conforme CNIL en 2026 : les règles, les pièges et les amendes

L’essentiel

Le bandeau n’est pas obligatoire en soi : c’est le consentement préalable qui l’est, dès qu’un traceur non exempté (publicité, Google Analytics standard, pixels réseaux sociaux) est déposé. La CNIL exige qu’on puisse refuser aussi facilement qu’accepter, dès le premier écran, et sanctionne aussi les petites boutiques en ligne : jusqu’à 20 000 € en procédure simplifiée pour une PME (3 000 € pour un site de vente à distance en octobre 2025), 150 millions d’euros pour SHEIN.

  • L’équipe Legalnest
  • Mis à jour le
  • Vérifié avec les textes en vigueur au
  • Version Markdown
Sommaire
  1. Le bandeau cookies est-il obligatoire ?
  2. Quels cookies sont exemptés de consentement ?
  3. Google Analytics est-il exempté de consentement ?
  4. Que doit contenir un bandeau cookies conforme à la CNIL ?
  5. Combien de temps conserver le choix de l’internaute ?
  6. Comment prouver le consentement aux cookies ?
  7. Un cookie wall est-il autorisé ?
  8. Google Consent Mode suffit-il à être conforme ?
  9. Quelles amendes pour un bandeau cookies non conforme ?
  10. Pixels de suivi dans les e-mails : que change la recommandation CNIL de 2026 ?
  11. Le Digital Omnibus va-t-il supprimer les bandeaux cookies ?
  12. Comment vérifier son bandeau cookies en dix minutes ?

Le 16 octobre 2025, une boutique de vente à distance a écopé de 3 000 € d’amende pour ses cookies. Vous ne saurez jamais laquelle : en procédure simplifiée, la CNIL ne publie pas le nom des entreprises sanctionnées. Six semaines plus tôt, le 1er septembre 2025, SHEIN écopait de 150 millions d’euros pour des traceurs déposés avant le moindre clic et un bouton « Tout refuser » qui n’empêchait pas le dépôt de nouveaux traceurs. Entre ces deux extrêmes, les règles sont les mêmes, et elles tiennent en quelques lignes.

Le bandeau cookies est-il obligatoire ?

Le bandeau en lui-même n’est pas obligatoire : ce qui l’est, c’est le consentement préalable de l’internaute avant tout dépôt ou lecture d’un traceur non exempté. Dès que votre site utilise de la publicité, un pixel de réseau social ou Google Analytics en configuration standard, il vous faut donc un mécanisme de consentement, et le bandeau est la forme la plus courante.

La règle vient de l’article 5, paragraphe 3, de la directive 2002/58/CE dite « ePrivacy », transposé en France à l’article 82 de la loi Informatique et Libertés :

Ce que dit la loi

Tout abonné ou utilisateur d’un service de communications électroniques doit être informé de manière claire et complète, sauf s’il l’a été au préalable, par le responsable du traitement ou son représentant : 1° De la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement ; 2° Des moyens dont il dispose pour s’y opposer. Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement qui peut résulter de paramètres appropriés de son dispositif de connexion ou de tout autre dispositif placé sous son contrôle. Ces dispositions ne sont pas applicables si l’accès aux informations stockées dans l’équipement terminal de l’utilisateur ou l’inscription d’informations dans l’équipement terminal de l’utilisateur : 1° Soit, a pour finalité exclusive de permettre ou faciliter la communication par voie électronique ; 2° Soit, est strictement nécessaire à la fourniture d’un service de communication en ligne à la demande expresse de l’utilisateur.

Loi n° 78-17 du 6 janvier 1978, art. 82

Trois points à retenir de ce texte. Il vise tout « traceur », pas seulement les cookies : pixels, stockage local du navigateur, empreinte de l’appareil, identifiants publicitaires sont couverts, comme le rappelle la CNIL. Il s’applique que les données soient personnelles ou non (FAQ de la CNIL, question 8). Et après un refus ou un retrait, l’éditeur doit faire cesser toute lecture ou écriture depuis son site, y compris celles des partenaires dont il a intégré les balises (question 29).

La CNIL a précisé la façon d’appliquer cet article dans deux textes adoptés le 17 septembre 2020 : les lignes directrices (délibération n° 2020-091), qui rappellent le droit, et la recommandation (délibération n° 2020-092), guide pratique non contraignant, dont la version consolidée a été publiée le 16 janvier 2026 après une modification sur le consentement multi-terminaux (délibération n° 2025-131 du 18 décembre 2025).

Quels cookies sont exemptés de consentement ?

Sont exemptés les traceurs strictement nécessaires au service demandé par l’internaute : panier, authentification, mémorisation du choix sur les cookies, équilibrage de charge, personnalisation attendue de l’interface et, sous conditions strictes, mesure d’audience. Tout le reste (publicité, reciblage, partage social, vidéos intégrées, outils qui réutilisent les données) exige un consentement préalable.

La liste vient de la page de mise en conformité de la CNIL et de sa FAQ cookies, mise à jour le 29 avril 2026.

TraceurConsentement ?Ce qu’en dit la CNIL
Panier d’achat, facturationNonExempté : nécessaire au service demandé
Connexion au compte, sécurité de l’authentificationNonExempté, y compris la limitation des tentatives de connexion robotisées
Cookie qui mémorise le choix « accepter / refuser »NonExempté
Langue, présentation de l’interfaceNonExempté si la personnalisation est un élément attendu du service
Équilibrage de chargeNonExempté
Mesure d’audience pour votre seul compte, statistiques anonymesNon, sous conditionsExemptée si toutes les conditions sont remplies (voir plus bas)
Google Analytics en configuration standardOuiLe fournisseur réutilise les données pour son propre compte
Lutte contre la fraude en généralOuiPas exemptée, sauf sécurité centrée sur l’utilisateur
CAPTCHA qui réutilise les données (reCAPTCHA cité)OuiConsentement requis si le fournisseur réutilise les données
Pixels Meta, TikTok, Google Ads, reciblageOuiPublicité, personnalisée ou non dès qu’un traceur la mesure
Boutons de partage, vidéo intégrée qui dépose des traceursOuiConsentement, qui peut être demandé au moment où l’on active le contenu

Le diagramme ci-dessous résume le raisonnement à tenir, traceur par traceur.

flowchart TD
  A["Un traceur lit ou écrit sur l’appareil du visiteur"] --> B{"Panier, connexion, choix cookies, sécurité ?"}
  B -->|Oui| X["Exempté : information recommandée"]
  B -->|Non| C{"Sert à mesurer l’audience ?"}
  C -->|Non| Y["Consentement préalable obligatoire"]
  C -->|Oui| D{"Pour vous seul, statistiques anonymes, sans suivi multisite ?"}
  D -->|Non| Y
  D -->|Oui| E{"Fournisseur sans réutilisation pour son compte ?"}
  E -->|Oui| Z["Exempté : informer et permettre l’opposition"]
  E -->|Non| Y

Google Analytics est-il exempté de consentement ?

Non, pas dans sa configuration standard : la CNIL cite nommément Google Analytics parmi les offres qui sortent de l’exemption, parce que le fournisseur réutilise les données pour son propre compte. Seul un outil de mesure d’audience configuré pour remplir toutes les conditions de l’exemption peut se passer du consentement.

Ces conditions, détaillées sur la page de la CNIL consacrée à la mesure d’audience (publiée le 4 juillet 2025) : une finalité limitée à la mesure d’audience du site pour le compte exclusif de l’éditeur, des statistiques anonymes uniquement, aucun recoupement avec d’autres traitements, aucune transmission de données non anonymes à des tiers, aucun suivi de la navigation sur d’autres sites ou applications. La CNIL recommande en plus une durée de vie des traceurs de treize mois sans prolongation automatique et une conservation des données de vingt-cinq mois au plus.

Sur Google Analytics, sa page « Mesurer la fréquentation de vos sites web » rappelle que sa formation restreinte a jugé, dans la décision SAN-2020-008 du 18 novembre 2020, que ces cookies « ne sont pas strictement nécessaires à la fourniture du service ».

La CNIL ne publie plus de liste d’outils exemptés : elle l’a remplacée par un outil d’auto-évaluation destiné aux fournisseurs (FAQ, question 12) et vérifiera, en cas de contrôle, la configuration réelle, la responsabilité de l’éditeur comme du fournisseur pouvant être engagée. Concrètement, si vous ne pouvez pas démontrer que votre outil coche toutes les cases, placez-le derrière le consentement.

Que doit contenir un bandeau cookies conforme à la CNIL ?

Un bandeau conforme informe des finalités et des sociétés concernées, recueille un acte positif clair, permet de refuser aussi facilement que d’accepter dès le premier écran, et laisse retirer son choix à tout moment. Avant tout clic, aucun traceur soumis au consentement ne doit être déposé.

Les exigences, tirées des lignes directrices, de la recommandation et de la FAQ de la CNIL :

  • Rien avant le choix. Les cookies publicitaires déposés « dès leur arrivée sur le site » sont le premier grief des décisions SHEIN et vanityfair.fr.
  • Les finalités au premier niveau, formulées simplement (« Publicité personnalisée », « Mesure d’audience »), avec un lien vers la liste à jour des sociétés qui déposent des traceurs.
  • Un acte positif clair. La poursuite de la navigation n’est pas un consentement : la CNIL l’interprète comme un refus (FAQ, question 19). Fermer le bandeau ne vaut pas non plus acceptation.
  • Refuser aussi facilement qu’accepter. Un bouton « Tout refuser », au premier niveau et du même aspect que « Tout accepter », est attendu, ou à défaut un moyen de refuser aussi simple (question 37). Un refus réservé au second niveau, derrière « Paramétrer », ne convient pas (question 38).
  • Pas de design trompeur : bouton de refus grisé, plus petit, ou formulation qui laisse croire que le consentement est obligatoire.
  • Un choix par finalité, au moins sur un second niveau : publicité, mesure d’audience, réseaux sociaux.
  • Un retrait à tout moment, par un lien « Gérer mes cookies » en pied de page ou une icône permanente. Le retrait doit être effectif : après un refus, plus aucune lecture ni écriture des traceurs concernés, y compris ceux des tiers (question 29).

Le lien « Continuer sans accepter » reste possible. Le 19 juin 2026, le Conseil d’État (n° 501417) a rejeté la demande d’une association qui voulait faire retirer de la recommandation l’exemple d’un bandeau doté de ce lien en haut à droite : il a jugé que le refus y était accessible sur le même écran et avec la même facilité.

Votre bandeau ne vit pas seul : la politique de confidentialité et la politique de cookies doivent décrire les mêmes traceurs, les mêmes finalités et les mêmes durées.

Combien de temps conserver le choix de l’internaute ?

La CNIL considère qu’une durée de six mois, pour le consentement comme pour le refus, est en général appropriée. C’est une bonne pratique, pas un délai légal : la durée s’apprécie au cas par cas, mais redemander à chaque visite après un refus pèse sur la liberté du choix.

La page de mise en conformité et la FAQ (question 21) de la CNIL retiennent toutes deux ces six mois. Ne confondez pas cette durée avec celle des cookies de mesure d’audience exemptés (treize mois) ni avec la conservation des données qu’ils collectent (vingt-cinq mois).

Comment prouver le consentement aux cookies ?

Celui qui se prévaut du consentement doit pouvoir le prouver, à tout moment. La CNIL propose plusieurs moyens non exclusifs : captures d’écran horodatées de chaque version du bandeau, dépôt horodaté du code, audits par un tiers, historique des configurations conservé par l’éditeur de la plateforme de consentement.

Ces modalités figurent sur la page « Cookies et traceurs : que dit la loi ? ». Concrètement, pour une boutique Shopify ou WooCommerce : une capture datée du bandeau à chaque changement, l’export de la configuration de votre outil de consentement, et un journal des consentements si votre outil le fournit.

Pas interdit par principe, mais très encadré : depuis la décision du Conseil d’État du 19 juin 2020, la CNIL apprécie au cas par cas si le visiteur qui refuse dispose d’une alternative réelle et équitable. Pour un site marchand, bloquer l’accès au catalogue tant que l’on n’a pas accepté la publicité est très difficile à justifier.

Les critères publiés par la CNIL le 16 mai 2022 : une alternative réelle et équitable pour accéder au contenu sans traceurs, proposée par l’éditeur lui-même ou, à défaut, dont il démontre l’existence chez un autre éditeur ; si cette alternative est payante, un tarif raisonnable que l’éditeur doit pouvoir justifier ; un mur limité aux seules finalités qui rémunèrent le service (la publicité ciblée, pas la personnalisation éditoriale) ; et, pour qui choisit l’accès payant, aucun traceur soumis au consentement.

Non : Consent Mode ne recueille aucun consentement, il transmet aux balises Google le choix exprimé dans votre bandeau. Il vous faut donc toujours un bandeau conforme, et le mode « avancé », qui envoie des requêtes à Google avant tout choix, appelle la prudence.

D’après la documentation de Google, c’est à l’éditeur d’obtenir le consentement, par un bandeau ou une plateforme de gestion du consentement. En mode « de base », les balises Google restent bloquées jusqu’à l’interaction avec le bandeau, et rien n’est envoyé en cas de refus. En mode « avancé », les balises se chargent dès l’ouverture de la page et, tant que le consentement est refusé, envoient à Google des requêtes « sans cookies » (horodatage, navigateur, page de provenance, état du consentement).

Ni la FAQ cookies de la CNIL ni ses lignes directrices ne mentionnent Consent Mode. Mais l’article 82 vise tout accès à des informations de l’appareil, pas seulement les cookies, et les lignes directrices 2/2023 du Comité européen de la protection des données appliquent la règle au suivi par pixel ou par URL. Faute de position officielle sur ces requêtes, le mode de base est le choix le plus sûr.

Quelles amendes pour un bandeau cookies non conforme ?

Le plafond légal pour un manquement à l’article 82 est de 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Les dossiers sans difficulté particulière passent par la procédure simplifiée, plafonnée à 20 000 € pour la plupart des entreprises et sans publication du nom, et la CNIL l’utilise régulièrement pour les cookies.

Le plafond figure à l’article 20 de la loi Informatique et Libertés, qui prévoit aussi une astreinte jusqu’à 100 000 € par jour de retard. Le plafond de la procédure simplifiée passe à 100 000 € quand le chiffre d’affaires mondial dépasse 50 millions d’euros. Le bilan 2025 de la CNIL compte 21 organismes sanctionnés pour des manquements aux règles sur les traceurs : dépôt sans consentement, information insuffisante, refus ou retrait non pris en compte. Au 6 juillet 2026, la CNIL avait prononcé 23 sanctions simplifiées depuis janvier, pour 133 750 € au total ; parmi les griefs liés aux cookies, elle cite des bandeaux où accepter prenait un clic, alors que refuser imposait de passer par « Personnaliser » puis par un écran de réglages.

Sélection de sanctions CNIL liées aux cookies (2025-2026)

DateOrganismeMontantManquementsSource
2026-03-26Billetterie et événements (procédure simplifiée)15 000 € et injonctionConsentement et information (cookies), autres manquements RGPDListe CNIL
2025-12-18Agence de voyage (procédure simplifiée)2 000 € et injonctionConsentement et information (cookies)Liste CNIL
2025-11-27Société de vente à distance500 000 € et injonctionConsentement et information (cookies)Liste CNIL
2025-11-27Émetteur de cartes de paiement1 500 000 €Consentement (cookies)Liste CNIL
2025-11-20Les Publications Condé Nast (vanityfair.fr)750 000 €Cookies avant tout choix, information confuse, refus non respectéSAN-2025-010
2025-11-13Commerce de chaussures (procédure simplifiée)5 000 €Consentement et information (cookies)Liste CNIL
2025-10-16Vente à distance spécialisée (procédure simplifiée)3 000 €Consentement (cookies)Liste CNIL
2025-10-09Vente à distance généraliste (procédure simplifiée)4 000 €Consentement et information (cookies)Liste CNIL
2025-09-01SHEIN (Infinite Styles Services Co. Limited)150 000 000 €Traceurs dès l’arrivée, information incomplète, refus non respectéSAN-2025-005
2025-09-01Google LLC et Google Ireland Limited325 000 000 € et injonctionCookies à la création de compte, publicités dans GmailSAN-2025-004
2025-07-03Vente à distance de mobilier et décoration600 000 €Information et consentement (cookies), prospection, conservationListe CNIL
2025-06-18Vente à distance généraliste (procédure simplifiée)3 000 €Consentement (cookies)Liste CNIL

Ce que montrent ces décisions : la vente en ligne revient dans la majorité des lignes, et les décisions détaillées retiennent toujours les mêmes erreurs (traceurs avant le choix, information floue, refus non respecté). Notre guide des sanctions CNIL détaille la procédure, du contrôle en ligne à la décision.

Pixels de suivi dans les e-mails : que change la recommandation CNIL de 2026 ?

Depuis la recommandation n° 2026-042, publiée au Journal officiel le 14 avril 2026, le pixel invisible qui mesure l’ouverture de vos e-mails est traité comme un cookie : consentement en principe, sauf usage strictement limité à la mesure de la délivrabilité d’un courriel lié à un service demandé par le destinataire. Le délai de trois mois accordé pour les fichiers existants a expiré, en principe, le 14 juillet 2026.

La délibération n° 2026-042 a été adoptée le 12 mars 2026, sur le fondement du même article 82. D’après la page de présentation de la CNIL et ses questions-réponses du 22 juillet 2026 :

  • Exemption délivrabilité : possible pour un courriel lié à un service demandé (confirmation d’achat, renouvellement d’abonnement, alerte de sécurité) ou une newsletter demandée expressément, si le pixel sert seulement à repérer les destinataires qui n’ouvrent plus vos messages pour les retirer de vos listes. En principe, seule la date de dernière ouverture est nécessaire. La relance de panier abandonné, promotionnelle, n’en bénéficie pas.
  • Consentement requis dès que le pixel sert à autre chose : heure d’ouverture, personnalisation des envois. Collecter l’adresse IP pour l’anonymiser ensuite ne suffit pas à rester dans l’exemption. Une prospection envoyée à un client sur le fondement des « produits ou services analogues » n’est pas un service demandé : son pixel n’est pas exempté.
  • Statistiques globales : un taux d’ouverture agrégé reste possible sans consentement à partir de données collectées par un pixel exempté, puis anonymisées.
  • Fichiers antérieurs : pour les adresses collectées avant le 14 avril 2026, il fallait informer clairement les destinataires et leur permettre de s’opposer dans les trois mois suivant la publication, soit vers le 14 juillet 2026, délai que la CNIL admet de prolonger « de manière raisonnable » si le volume d’envoi le justifie et que c’est documenté. Sans cette information, il faut désormais recueillir le consentement ou cesser d’utiliser les pixels concernés.

Pour une boutique qui envoie ses campagnes via un outil d’e-mailing, vérifiez si le suivi des ouvertures est activé par défaut, et ajoutez cette finalité à votre recueil de consentement.

Le Digital Omnibus va-t-il supprimer les bandeaux cookies ?

Pas aujourd’hui : la proposition de la Commission européenne du 19 novembre 2025 est toujours en discussion, et au 7 octobre 2026 l’article 82 et les règles de la CNIL s’appliquent sans changement. Même adoptée telle quelle, elle maintiendrait le principe du consentement.

La proposition COM(2025) 837 déplacerait la règle dans un nouvel article 88 bis du RGPD. Elle ajouterait des exemptions, dont la mesure d’audience agrégée réalisée par l’éditeur pour son propre usage, imposerait un refus « au moyen d’un bouton à simple clic », interdirait de redemander le consentement pendant au moins six mois après un refus, et prévoirait des signaux de choix automatisés lisibles par machine (article 88 ter). Selon la fiche de procédure du Parlement européen, le texte est en attente d’une décision en commission. Aucun calendrier d’application n’est fixé : ne démontez pas votre bandeau.

Comment vérifier son bandeau cookies en dix minutes ?

Ouvrez votre site en navigation privée, sans rien cliquer, et regardez quels cookies sont déjà là : c’est précisément ce que la CNIL a relevé lors de ses contrôles de shein.com et de vanityfair.fr. Puis refusez tout, rechargez, et vérifiez qu’aucun traceur publicitaire n’apparaît.

Bandeau cookies : les points à contrôler0/11

Pour le premier point, le détecteur de cookies gratuit lit votre page d’accueil telle que le serveur l’envoie : il repère les traceurs et bandeaux de consentement connus, signale ceux qui se chargent sans attendre le choix du visiteur et les cookies déposés dès le premier chargement. Il ne remplace pas un test dans un vrai navigateur, car les scripts peuvent en charger d’autres une fois exécutés.

Le bandeau n’est qu’une pièce de votre site : vérifiez aussi vos mentions légales, votre registre des traitements si vous exploitez des données clients, ou faites le point en quelques questions avec le quiz de conformité.

Sources

  1. Légifrance Loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, art. 82
  2. CNIL Loi n° 78-17 du 6 janvier 1978, texte consolidé (art. 20 : mesures correctrices et plafonds d’amende)
  3. EUR-Lex Directive 2002/58/CE du 12 juillet 2002 « vie privée et communications électroniques », art. 5, paragraphe 3
  4. CNIL Délibération n° 2020-091 du 17 septembre 2020 portant adoption de lignes directrices relatives à l’application de l’article 82 de la loi du 6 janvier 1978 (cookies et autres traceurs)
  5. CNIL Recommandation « cookies et autres traceurs » (délibération n° 2020-092 du 17 septembre 2020), version consolidée publiée le 16 janvier 2026 avec la délibération n° 2025-131 du 18 décembre 2025
  6. CNIL Questions-réponses sur les lignes directrices modificatives et la recommandation « cookies et autres traceurs » de la CNIL
  7. CNIL Cookies et traceurs : comment mettre mon site web en conformité ?
  8. CNIL Cookies et traceurs : que dit la loi ?
  9. CNIL Cookies : solutions pour les outils de mesure d’audience
  10. CNIL Mesurer la fréquentation de vos sites web et de vos applications
  11. CNIL Cookie walls : la CNIL publie des premiers critères d’évaluation
  12. Conseil d’État Conseil d’État, 19 juin 2026, n° 501417, association Pour un RGPD respecté et autres
  13. CNIL Cookies déposés sans consentement : la CNIL sanctionne SHEIN d’une amende de 150 millions d’euros
  14. Légifrance Délibération SAN-2025-005 du 1er septembre 2025
  15. CNIL Publicités insérées entre les courriels et cookies : la CNIL sanctionne GOOGLE d’une amende de 325 millions d’euros
  16. Légifrance Délibération SAN-2025-004 du 1er septembre 2025
  17. CNIL Cookies déposés sans consentement : la CNIL sanctionne la société éditrice du site « vanityfair.fr » d’une amende de 750 000 euros
  18. Légifrance Délibération SAN-2025-010 du 20 novembre 2025
  19. CNIL Les sanctions prononcées par la CNIL
  20. CNIL La CNIL a prononcé 23 nouvelles sanctions depuis janvier au titre de la procédure simplifiée
  21. CNIL La procédure de sanction simplifiée
  22. CNIL Sanctions et mesures correctrices : la CNIL présente le bilan 2025
  23. CNIL Pixels de suivi dans les courriers électroniques : la CNIL publie ses recommandations pour mieux protéger la vie privée
  24. Légifrance Délibération n° 2026-042 du 12 mars 2026 portant adoption d’une recommandation relative aux pixels de suivi dans les courriers électroniques
  25. CNIL Questions-réponses : recommandation relative aux pixels dans les courriers électroniques de la CNIL
  26. EUR-Lex Proposition de règlement omnibus numérique, COM(2025) 837 final du 19 novembre 2025
  27. Parlement européen, Observatoire législatif Procédure 2025/0360(COD) : Digital Omnibus, fiche de procédure
  28. Comité européen de la protection des données Lignes directrices 2/2023 sur le champ d’application technique de l’article 5, paragraphe 3, de la directive ePrivacy
  29. Google Présentation du mode Consentement (documentation technique)

Information générale, pas un conseil juridique. Ce guide présente les règles applicables en France au 7 octobre 2026. Pour une situation particulière, consultez un avocat ou un juriste. Une erreur, un texte qui a changé ? Écrivez-nous.

FAQ

Questions fréquentes.

Un site sans publicité ni Google Analytics doit-il afficher un bandeau cookies ?

Non, si tous ses traceurs sont exemptés : panier, connexion, mémorisation du choix, équilibrage de charge, mesure d’audience configurée selon les conditions de la CNIL. L’article 82 de la loi Informatique et Libertés n’impose le consentement qu’aux traceurs qui ne sont pas strictement nécessaires. La CNIL recommande tout de même d’informer les visiteurs de ces cookies, par exemple dans la politique de cookies. Une vidéo intégrée depuis une plateforme qui dépose des cookies, ou un pixel publicitaire, suffit en revanche à rendre le consentement nécessaire.

Le bouton « Tout refuser » est-il obligatoire sur un bandeau cookies ?

Oui, ou à défaut un moyen de refuser aussi simple que d’accepter, sur le même écran. Un bouton « Tout refuser » au même niveau et du même aspect que « Tout accepter » est la solution qu’elle cite ; un lien « Continuer sans accepter » bien visible a aussi été jugé acceptable par le Conseil d’État le 19 juin 2026. Obliger à passer par « Personnaliser » pour refuser, alors qu’un clic suffit pour accepter, fait partie des manquements que la CNIL a sanctionnés en procédure simplifiée en 2026.

Combien de temps conserver le consentement ou le refus aux cookies ?

La CNIL considère qu’une durée de six mois, pour le consentement comme pour le refus, est en général appropriée. La durée s’apprécie au cas par cas, mais redemander à chaque visite après un refus fausse la liberté du choix. Pour les cookies de mesure d’audience exemptés, la CNIL recommande une durée de vie de treize mois au plus et une conservation des données de vingt-cinq mois au plus.

Google Analytics nécessite-t-il le consentement des visiteurs ?

Dans sa configuration standard, oui. La CNIL range Google Analytics parmi les offres qui sortent de l’exemption parce que le fournisseur réutilise les données pour son propre compte, et sa formation restreinte a jugé en 2020 que ces cookies n’étaient pas strictement nécessaires. Depuis que la CNIL a remplacé sa liste d’outils exemptés par un outil d’auto-évaluation, c’est à l’éditeur de démontrer que sa configuration remplit toutes les conditions.

Quelle amende risque une petite entreprise pour un bandeau cookies non conforme ?

Le plafond légal pour un manquement à l’article 82 est de 10 millions d’euros ou 2 % du chiffre d’affaires mondial, mais les dossiers sans difficulté particulière passent par la procédure simplifiée, plafonnée à 20 000 € (100 000 € si le chiffre d’affaires mondial dépasse 50 millions d’euros). En 2025, la CNIL y a prononcé pour des cookies des amendes de 2 000 à 7 000 € contre une agence de voyage, des sites de vente à distance ou des éditeurs de presse, et jusqu’à 20 000 € quand d’autres manquements s’ajoutaient. Le nom de l’entreprise n’est pas publié dans cette procédure.

Faut-il un consentement pour les pixels de suivi dans une newsletter ?

Oui en principe, depuis la recommandation CNIL n° 2026-042 publiée le 14 avril 2026, dès que le pixel sert à savoir qui ouvre et à quelle heure, ou à personnaliser les envois. Seul le pixel limité à la mesure de la délivrabilité d’un courriel lié à un service demandé par le destinataire, comme une newsletter souscrite expressément, peut être exempté. Pour les adresses collectées avant le 14 avril 2026, il fallait informer les destinataires et leur permettre de s’opposer avant le 14 juillet 2026.

À lire ensuite

Guides liés.