RGPD Scanner
Retour à l'accueil

Cookies et RGPD : ce qui est obligatoire

Dernière mise à jour : 5 juillet 2026

Contrairement à une idée reçue, ce n'est pas le RGPD (règlement (UE) 2016/679) qui régit directement les cookies, mais l'article 5(3) de la directive ePrivacy (2002/58/CE, modifiée en 2009) : le dépôt ou la lecture d'informations sur l'équipement terminal d'un utilisateur n'est autorisé qu'après un consentement libre, spécifique, éclairé et univoque. Le RGPD intervient ensuite dès qu'une donnée à caractère personnel est traitée à partir de ces cookies (identifiant, adresse IP, comportement de navigation...), ce qui est presque toujours le cas.

Quels cookies nécessitent un consentement ?

La CNIL distingue les cookies strictement nécessaires au fonctionnement du service demandé par l'utilisateur (panier d'achat, authentification, sécurité, répartition de charge, préférence de langue) — exemptés de consentement — de tous les autres : mesure d'audience non anonymisée, publicité, réseaux sociaux, personnalisation. Ces derniers doivent être bloqués tant que l'utilisateur n'a pas cliqué sur « Accepter ».

  • Exemptés : panier, session d'authentification, cookies de sécurité (CSRF), équilibrage de charge, préférence de langue.
  • Soumis à consentement : Google Analytics (hors mode exempté strict), pixels publicitaires, boutons de partage réseaux sociaux, outils de session recording, scripts de fingerprinting.

Ce que « consentement valable » veut dire concrètement

L'article 4(11) du RGPD définit le consentement comme une manifestation de volonté libre, spécifique, éclairée et univoque. En pratique pour un bandeau cookies, cela implique : un bouton « Refuser » aussi visible et accessible en un clic que le bouton « Accepter » (recommandation CNIL 2020), l'absence de case pré-cochée, et surtout aucun dépôt de cookie non essentiel avant que l'utilisateur n'ait fait ce choix.

Le RGPD (art. 7(3)) ajoute que le retrait du consentement doit être aussi simple que son recueil : un lien permanent (souvent en pied de page, « Gérer mes cookies ») doit permettre de rouvrir le bandeau à tout moment.

Durée de vie et transparence

La recommandation CNIL « Cookies et autres traceurs » (2020) fixe une durée de vie maximale recommandée de 13 mois pour un cookie soumis à consentement, sans reconduction automatique à chaque visite. Par ailleurs, les articles 12 à 14 du RGPD imposent d'informer clairement l'utilisateur — typiquement via un lien vers une politique de confidentialité accessible depuis toutes les pages du site.