4 juillet 2019

Quelles avancées dans la doctrine de la CNIL sur les cookies ?

Logo

Le 28 juin dernier, la CNIL a annoncé qu'elle allait modifier sa doctrine en matière de cookies. Depuis quelques temps en effet, il était précisé sur les pages de son site internet dédiées aux cookies que leur contenu était obsolète et en cours de mise à jour.

Vous voulez vérifier les cookies et le consentement sur votre site ? Voir notre audit RGPD de site web.

Elle a adopté un plan d’actions en deux temps qui consiste en :

  • l’adoption prévue de nouvelle lignes directrices en juillet 2019 ;
  • l’adoption de recommandations sur les modalités de recueil du consentement prévue fin 2019/début 2020.

L’évolution de la doctrine de la CNIL en matière de cookies

La CNIL a donc décidé de ne pas attendre l’adoption du Règlement e-Privacy pour modifier sa doctrine.

Rappelons en effet, que la Directive e-Privacy est en cours de révision pour être remplacée par un règlement dont l’adoption tarde. Ce texte devait initialement s’appliquer en même temps que le RGPD. E-privacy est une règlementation spécifique qui concerne notamment la prospection commerciale et les cookies. Les règles spécifiques qui y sont définies l’emportent sur les dispositions générales contenues dans le RGPD.

Cette décision de la CNIL s’explique également par les demandes de clarification des acteurs du secteur du marketing en ligne sur les règles applicables et par les nombreuses réclamations individuelles et collectives reçues.

La CNIL a donc annoncé officiellement que sa recommandation relative aux cookies de 2013 va être abrogée. De nouvelles lignes directrices vont venir la remplacer. Elles seront publiées en juillet 2019.
Une période transitoire d’un an sera cependant laissée aux organismes pour se conformer aux principes qui divergent de sa précédente recommandation.

La CNIL profite également de cette communication pour préciser aux organismes qu’il n’est désormais plus possible de considérer que la poursuite de la navigation est une modalité valable de recueil du consentement aux dépôt de cookies. De nouvelles modalités de recueil du consentement devront donc à terme être mises en place.

La politique de contrôle de la CNIL sur les cookies

La CNIL insiste également sur le fait qu’elle continuera à effectuer des contrôles sur les cookies. Ces contrôles ne porteront pas dans un premier temps sur les nouveaux principes dégagés.

Toutefois, elle pourra contrôler le respect des principes contenus dans sa recommandations de 2013 non modifiés par les nouvelles lignes directrice et, en particulier, qu’aucun cookie n’est déposé avant que l’internaute n’ait poursuivi sa navigation.

Il est donc important de ne pas considérer que la CNIL stoppe tout contrôle sur le sujet cookies durant la période transitoire.

La question des modalités de recueil du consentement

La CNIL va par la suite organiser des sessions de travail avec les associations représentatives des différents acteurs afin de définir des modalités pratiques de recueil du consentement.

A l’issue de ces travaux, la CNIL adoptera en fin d’année une recommandation qui sera soumise à consultation publique. Une nouvelle période transitoire de 6 mois sera laissée aux acteurs pour s’y conformer. Cette période démarrera suite à son adoption définitive probablement mi-2020. Ainsi, il semble raisonnable de penser que les acteurs devront avoir mis en place des modalités de recueil du consentement d’ici fin 2020.

L’exemple de la CNIL et de son homologue britannique

Afin de donner l’exemple, la CNIL a d’ores et déjà modifié ses modalités de recueil du consentement au dépôts des cookies. Elle a donc supprimé le bandeau cookies de son site internet. Les personnes qui souhaitent accepter le dépôt des cookies doivent désormais se rendre sur la page dédiée qui se présente comme suit :

Fenêtre de gestion des préférences sur les cookies

Il incombe donc à l’internaute d’aller chercher la page dédiée aux cookies pour les accepter. Un pop-up n’apparait donc pas lors de son arrivée sur le site internet. Une solution radicale mais qui a l’avantage de ne pas obliger l’internaute à répondre pour continuer sa navigation sur le site.

L’ICO (l’autorité de protection des données anglaise) a, quant à elle, choisi une solution différente dans la mesure où la page apparait lors de la première connexion. L’internaute est obligé de répondre pour continuer sa navigation. En revanche, une étiquette « c » dans l’angle demeure sur chaque page du site qui permet ainsi à l’internaute de revenir facilement sur son choix.

ICO cookies policy

Les étapes à retenir

Les organismes ont donc trois grandes étapes à retenir en matière de documentation produite par la CNIL :

  • la publication en juillet 2019 de nouvelles lignes directrices ;
  • la publication du projet de recommandations sur les modalités de recueil du consentement ;
  • l’adoption définitive des recommandations sur les modalités de recueil du consentement.

Les trois périodes clés à retenir pour la mise en conformité des sites sont quant à elles :

  • juillet 2020 pour se conformer aux nouvelles lignes directrices ;
  • aux alentours de fin 2020 pour mettre en place des modalités de recueil du consentement conformes aux recommandations de la CNIL.

Il est enfin recommandé de rester également en veille sur les avancées du règlement e-Privacy.

Blog

Nos derniers articles

Cybersécurité

Cyber Resilience Act : quelles obligations pour les éditeurs et les fabricants ?

Le Cyber Resilience Act est entré en vigueur le 10 décembre 2024, mais rien ne vous était encore demandé. Cela a changé le 11 septembre 2026 : depuis cette date, la plateforme européenne de signalement est ouverte, et les fabricants doivent y déclarer leurs vulnérabilités activement exploitées. Restait une inconnue que le règlement laissait à chaque État membre : qui contrôle, et qui sanctionne. La foire aux questions publiée par l’ANSSI l’a levée.

28 août 2026

Cybersécurité

Tester la sécurité de son site web : ce que voient les outils gratuits

Le contrôle d'accès défaillant occupe la première place du Top 10 de l'OWASP depuis l'édition 2021, devant les défauts cryptographiques et les injections. C'est aussi la famille de failles qu'un scanner automatique détecte le plus mal, parce qu'elle suppose de comparer les droits de deux comptes distincts et de comprendre qui a le droit de voir quoi. Un outil qui lit des en-têtes HTTP ne raisonne pas comme cela. Vouloir tester la sécurité de son site web reste une démarche saine, et les scanners publics ont leur utilité. Ils répondent simplement à une question plus étroite que celle que se pose un dirigeant.

18 août 2026

Cybersécurité

Analyse de risque EBIOS : ce que les cinq ateliers produisent vraiment

L'ANSSI a publié EBIOS Risk Manager en 2018, en rupture avec la logique d'inventaire qui dominait jusque-là les analyses de risque. Huit ans plus tard, la méthode est devenue la référence française, citée dans les dossiers NIS 2, réclamée par les auditeurs, inscrite dans les cahiers des charges. Elle est aussi, souvent, mal employée. Beaucoup d'analyses se terminent par un classeur de trois cents lignes que personne ne rouvre, faute d'avoir été construit pour décider quoi que ce soit. Chez Digitemis, nous animons ces ateliers pour des organisations qui doivent à la fois se protéger, se conformer et continuer à produire. Une analyse utile répond à une question courte : sur quels verrous investir pour que l'activité ne s'arrête pas.

18 août 2026

informations

Contactez-nous

Une question ou un projet en tête ? Remplissez le formulaire, nous reviendrons vers vous rapidement pour un premier échange.

    *Informations obligatoires

    Les informations recueillies à partir de ce formulaire sont traitées par Digitemis pour donner suite à votre demande de contact. Pour connaître et/ou exercer vos droits, référez-vous à la politique de Digitemis sur la protection des données, cliquez ici.

    Index