Au début du mois de septembre 2025, la Commission nationale de l’informatique et des libertés a rendu publiques deux sanctions d’une ampleur inédite en matière de traceurs : 150 millions d’euros contre la société exploitant le site Shein, par délibération SAN-2025-005, pour des traceurs déposés sans consentement, et 325 millions d’euros contre Google, par délibération SAN-2025-004, pour des manquements liés aux publicités insérées dans la messagerie Gmail et aux modalités de recueil du consentement. Ces deux décisions, publiées sur le site de la CNIL, montrent que le contrôle ne porte plus seulement sur la présence formelle d’un bandeau d’information : l’autorité vérifie désormais, preuve à l’appui, si le refus exprimé par l’utilisateur produit un effet réel et si le consentement recueilli avant tout dépôt répond aux conditions légales. Pour l’internaute qui constate que des traceurs publicitaires sont déposés malgré son refus, comme pour l’éditeur de site qui reçoit une mise en demeure, la question est donc pratique : que faut-il démontrer, devant la CNIL ou devant le juge, pour établir que le refus a été contourné ou, au contraire, que le dispositif de recueil est régulier ? Pour l’éditeur, le risque ne se limite pas à l’amende : la décision de sanction est publiée, elle mentionne les manquements retenus et reste consultable en ligne, ce qui expose l’entreprise bien au-delà du montant prononcé. Pour l’utilisateur, la difficulté inverse domine : comment démontrer, sans expertise technique, que son refus n’a pas été respecté, et à qui s’adresser pour que ce constat produise des effets ? La réponse tient en trois temps : une règle d’interdiction préalable posée par l’article 82 de la loi du 6 janvier 1978, un contrôle juridictionnel exercé par le Conseil d’État sur les actes de la CNIL, et une procédure de plainte puis de sanction dont les étapes sont connues et documentées.
I. Le refus de l’utilisateur doit produire un effet réel sur le dépôt des traceurs
A. Une information préalable et un consentement exprimé par un acte positif
L’article 82 de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, dans sa version en vigueur depuis le 1er juin 2019, dispose que tout abonné ou utilisateur d’un service de communications électroniques doit être informé de manière claire et complète, sauf s’il l’a été au préalable, de la finalité de toute action tendant à accéder à des informations déjà stockées dans son équipement terminal ou à y inscrire des informations, ainsi que des moyens dont il dispose pour s’y opposer. Le même article ajoute que ces accès ou inscriptions « ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement ». Le principe est donc celui d’une interdiction préalable : sans consentement exprimé après information, la lecture ou l’écriture dans le terminal est interdite. Cette disposition transpose en droit national l’article 5, paragraphe 3, de la directive 2002/58/CE du 12 juillet 2002, aux termes duquel le stockage d’informations dans l’équipement terminal d’un abonné ou d’un utilisateur « n’est permis qu’à condition que l’abonné ou l’utilisateur ait donné son accord », après une information claire et complète sur les finalités du traitement. Le Conseil d’État l’a rappelé dans sa décision du 19 juin 2020, en jugeant que l’article 82 doit être interprété à la lumière de cette disposition européenne.
Le consentement ainsi exigé n’est pas un consentement quelconque : c’est celui défini par le règlement (UE) 2016/679 du 27 avril 2016, dit règlement général sur la protection des données. L’article 4, point 11, de ce règlement définit le consentement comme « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement ». L’article 7, paragraphe 3, du même règlement ajoute que « La personne concernée a le droit de retirer son consentement à tout moment ». Dans sa décision n° 434684 du 19 juin 2020, rendue sur les lignes directrices de la CNIL relatives aux traceurs, le Conseil d’État en a tiré deux conséquences directes : d’une part, « en l’absence de consentement exprimé par un acte positif clair, l’utilisateur doit être considéré comme ayant refusé » l’accès à son terminal ; d’autre part, l’exigence selon laquelle il doit « être aussi facile de refuser ou de retirer son consentement que de le donner » caractérise valablement les conditions du refus, sans imposer pour autant une modalité technique particulière. Autrement dit, le silence, la simple poursuite de la navigation ou une case cochée par avance ne valent pas acceptation. Le Conseil d’État l’avait déjà jugé le 16 octobre 2019 dans sa décision n° 433069, rendue à la demande des associations La Quadrature du Net et Caliopen, en rejetant certes leur demande d’injonction mais en confirmant que la poursuite de la navigation ne constitue pas un mode d’expression valable du consentement. La Cour de justice de l’Union européenne s’inscrit dans la même ligne depuis son arrêt C-673/17 du 1er octobre 2019, rendu dans l’affaire opposant une fédération allemande de consommateurs à la société Planet49, que le Conseil d’État vise dans ses décisions sur les traceurs. La CNIL a précisé ces exigences dans sa recommandation du 17 septembre 2020 sur les modalités pratiques de recueil du consentement, complétée par des questions-réponses mises en ligne le 18 mars 2021 : le bandeau doit présenter le choix d’accepter et de refuser au même niveau, décrire les finalités de chaque catégorie de traceurs et permettre un retrait aussi simple que le consentement initial. Le Conseil d’État a validé cette lecture le 8 avril 2022 en rejetant les recours formés contre ces documents. L’utilisateur qui ne voit qu’un bouton « tout accepter » sans équivalent pour refuser se trouve donc face à un dispositif déjà jugé non conforme dans son principe.
B. Deux dispenses seulement, interprétées strictement, et un refus qui ne peut pas être contourné
L’article 82 de la loi du 6 janvier 1978 prévoit deux exceptions à l’obligation de recueillir le consentement, et deux seulement : l’accès au terminal ou l’inscription d’informations échappe à cette obligation soit lorsqu’il « a pour finalité exclusive de permettre ou faciliter la communication par voie électronique », soit lorsqu’il « est strictement nécessaire à la fourniture d’un service de communication en ligne à la demande expresse de l’utilisateur ». Le Conseil d’État, dans sa décision du 19 juin 2020, a jugé que sont dispensées du recueil du consentement les seules opérations « strictement nécessaires » à la fourniture du service demandé, et que la CNIL peut durablement encadrer ces notions par ses lignes directrices sans méconnaître la loi. En pratique, les traceurs de mesure d’audience peuvent bénéficier de cette dispense à des conditions précises fixées par la CNIL : finalité strictement limitée à la mesure de l’audience, absence de croisement avec d’autres traitements, absence de transmission à des tiers et durée de vie limitée. Tout traceur publicitaire, de ciblage ou de personnalisation des annonces reste soumis au consentement préalable, sans discussion possible sur ce point.
Le contournement du refus prend souvent une forme technique que l’autorité sait désormais détecter : dépôt du traceur dès l’arrivée sur la page, avant toute interaction avec le bandeau ; bouton « tout accepter » mis en avant quand le bouton « tout refuser » est relégué dans un second niveau ; poursuite du dépôt après le clic sur « refuser » ; ou recueil du consentement dans un parcours qui oriente l’utilisateur vers l’acceptation. C’est exactement ce que la CNIL a sanctionné au début du mois de septembre 2025 contre la société exploitant le site Shein : la formation restreinte a constaté que plusieurs traceurs, notamment à finalité publicitaire, étaient déposés sur le terminal des utilisateurs dès leur arrivée sur le site, avant même qu’ils interagissent avec le bandeau pour exprimer un choix, et que deux interfaces de gestion des traceurs étaient incomplètes. Elle a tenu compte du caractère massif du traitement, avec en moyenne 12 millions de personnes résidant en France se rendant chaque mois sur le site, pour prononcer une amende de 150 millions d’euros. Dans la décision contre Google, rendue publique au même moment, la CNIL a retenu d’une part que l’affichage de publicités insérées entre les courriels des utilisateurs de Gmail nécessitait le recueil de leur consentement, en application de l’article L. 34-5 du code des postes et des communications électroniques, qui subordonne la prospection directe par courrier électronique au consentement préalable de la personne, et d’autre part que le parcours de création de compte incitait à choisir les traceurs liés aux publicités personnalisées au détriment des publicités génériques, sans information claire sur le conditionnement de l’accès aux services au dépôt de traceurs publicitaires, de sorte que le consentement recueilli n’était pas valable. Deux amendes d’un montant total de 325 millions d’euros ont été prononcées, dont 200 millions à l’encontre de Google LLC. Pour l’éditeur comme pour l’utilisateur, l’enseignement est identique : le refus doit être aussi simple que l’acceptation, et tout dépôt antérieur ou postérieur au refus constitue un manquement à l’article 82. Symétriquement, l’éditeur ne peut pas subordonner l’accès à son site à l’acceptation systématique des traceurs sans s’exposer à la censure : le Conseil d’État a annulé, dans sa décision du 19 juin 2020, la seule disposition des lignes directrices de 2019 qui posait une interdiction générale et absolue des murs de traceurs, non parce que ces pratiques seraient licites, mais parce qu’une telle prohibition de principe ne pouvait pas être imposée par de simples lignes directrices. L’examen reste donc casuistique : un mur de traceurs adossé à une alternative réelle et équitablement présentée ne soulève pas la même difficulté qu’un accès conditionné sans contrepartie ni information loyale.
II. Prouver le manquement, saisir la CNIL et obtenir une décision
A. Constituer la preuve du dépôt sans consentement ou du refus ignoré
Devant la CNIL comme devant le juge, le manquement à l’article 82 se prouve par des éléments techniques objectifs, que chacun peut réunir avec des moyens simples. Le premier élément est la chronologie : démontrer que des traceurs ont été déposés ou lus avant toute expression du choix, par exemple au simple chargement de la page d’accueil, avant tout clic sur le bandeau. Les constats de la CNIL contre Shein reposent précisément sur ce type de vérification, effectuée par ses propres agents au moyen d’outils d’analyse du trafic. Le deuxième élément est l’ergonomie du refus : captures d’écran datées montrant l’absence de bouton « refuser » au même niveau que le bouton « accepter », le renvoi vers des paramètres complexes, ou la réapparition du bandeau après un refus. Le troisième élément est la persistance du dépôt après refus : relevés des cookies et du stockage local du navigateur avant et après le clic sur « refuser », montrant que des identifiants publicitaires continuent d’être écrits ou lus. Le quatrième élément, pour les applications mobiles, est l’absence de tout mécanisme d’opposition, comme dans l’affaire ayant conduit à la sanction de la société Voodoo : le Conseil d’État, dans sa décision n° 472221 du 14 mai 2024, a rejeté le recours contre la sanction de 3 millions d’euros prononcée le 29 décembre 2022, en retenant que la société procédait à la lecture d’un identifiant technique attribué à chaque téléphone par le système d’exploitation pour proposer des publicités, sans recueillir le consentement des utilisateurs et sans leur offrir aucun moyen de s’y opposer, alors que cette finalité publicitaire excluait le bénéfice des exceptions de l’article 82. La sanction était assortie d’une injonction de mise en conformité dans un délai de trois mois, sous astreinte de 20 000 euros par jour de retard, et de la publication de la décision.
Ces preuves servent deux usages distincts. Pour l’utilisateur, elles fondent une plainte auprès de la CNIL, qui peut être déposée en ligne après l’exercice préalable de ses droits auprès de l’organisme : captures, relevés de traceurs, description précise du parcours et dates. Pour l’éditeur qui reçoit une mise en demeure, elles permettent au contraire de démontrer la conformité : journal des consentements, paramétrage de la plateforme de gestion du consentement, preuve que le dépôt est bloqué jusqu’au choix positif et qu’il cesse après le refus. La CNIL a montré dès 2021 qu’elle procédait par campagnes ciblées : le 18 mai 2021, sa présidente a mis en demeure une vingtaine d’organismes éditant des sites à forte fréquentation qui ne permettaient pas de refuser aussi facilement que d’accepter, et le 29 juin 2021 elle constatait que tous s’étaient mis en conformité, avant d’annoncer la poursuite des vérifications. L’éditeur avisé anticipe donc ce contrôle en auditant son site et ses applications, comme la CNIL l’y invite, et en conservant les preuves de ses réglages. Concrètement, l’utilisateur peut ouvrir les outils de développement de son navigateur, onglet stockage ou application, et photographier la liste des cookies déposés par le domaine visité avant tout clic, puis la comparer après le refus : la persistance d’identifiants publicitaires ou la réapparition de traceurs au rechargement de la page constituent des indices précis à joindre à la plainte. L’éditeur, de son côté, établit sa conformité en produisant le paramétrage de sa plateforme de gestion du consentement, les journaux horodatés des choix exprimés et la preuve du blocage des scripts publicitaires jusqu’au consentement positif, ainsi que de leur désactivation après retrait.
B. La procédure devant la CNIL et le contrôle du juge administratif
La plainte reçue par la CNIL fait l’objet d’une instruction : l’autorité peut demander des observations à l’organisme mis en cause, procéder à des contrôles en ligne ou sur place, puis, si elle retient des manquements, engager une procédure de sanction. Avant la sanction, la pratique de la CNIL consiste souvent à mettre l’organisme en demeure de se mettre en conformité dans un délai déterminé, ce qui laisse à l’éditeur une dernière possibilité de corriger son dispositif et d’en rapporter la preuve. Si la mise en demeure reste sans effet, la formation restreinte peut prononcer des mesures correctrices sur le fondement de l’article 20 de la loi du 6 janvier 1978, qui organise les pouvoirs de la CNIL face aux traitements contraires au règlement européen ou à la loi nationale : avertissement, injonction de mise en conformité sous astreinte, suspension des traitements et sanctions pécuniaires, dont les décisions Shein et Google de septembre 2025 montrent qu’elles peuvent atteindre des montants très élevés lorsque le manquement est massif et persistant. La décision est en principe publique, ce qui ajoute à la sanction pécuniaire un effet réputationnel que les entreprises sous-estiment souvent.
L’organisme sanctionné dispose d’un recours devant le Conseil d’État, qui exerce un contrôle entier sur la régularité de la procédure, la matérialité des manquements et la proportionnalité de la sanction. Ce contrôle aboutit le plus souvent au rejet, comme le montrent les décisions récentes : rejet du recours de Voodoo contre l’amende de 3 millions d’euros le 14 mai 2024, et rejet du recours de Yahoo EMEA Limited contre l’amende de 10 millions d’euros prononcée le 29 décembre 2023, par décision n° 494300 du 7 octobre 2025. Dans cette dernière affaire, le Conseil d’État a notamment écarté la demande de renvoi préjudiciel à la Cour de justice sur l’application du mécanisme du guichet unique du règlement européen aux manquements à l’article 5, paragraphe 3, de la directive ePrivacy, et confirmé la compétence de la CNIL pour sanctionner des pratiques de lecture et d’écriture de cookies publicitaires sans consentement préalable ainsi que des modalités de retrait du consentement non conformes. Il a également rejeté, le 8 avril 2022, les recours formés contre les questions-réponses de la CNIL sur ses lignes directrices et sa recommandation cookies, par sa décision n° 452668, et n’a annulé, dans sa décision du 19 juin 2020 sur les lignes directrices de 2019, que la seule interdiction générale et absolue des « murs de traceurs » conditionnant l’accès au site à l’acceptation, au motif qu’une telle prohibition de principe excédait ce que les textes permettent d’imposer par des lignes directrices. Pour l’utilisateur, cette jurisprudence confirme que le refus doit produire ses effets et que la plainte CNIL constitue la voie normale ; pour l’éditeur, elle délimite l’espace du recours, qui ne prospère que sur une erreur de fait, une irrégularité de procédure ou une disproportion démontrée de la sanction. Avant de saisir la CNIL, l’utilisateur doit en principe exercer ses droits directement auprès de l’organisme : demande d’information sur les traceurs déposés, exercice du droit d’opposition et du droit au retrait du consentement, par un moyen qui laisse une trace écrite. L’absence de réponse ou le maintien des dépôts malgré l’opposition caractérise alors le manquement et justifie la plainte. L’organisme sanctionné, quant à lui, peut contester la délibération devant le Conseil d’État dans le délai de recours contentieux, en invoquant l’irrégularité de la procédure, l’erreur dans la constatation des faits ou la disproportion de la sanction au regard de la gravité et de la durée des manquements. Les lecteurs confrontés à une cyberattaque ou à une violation de données trouveront au surplus des repères complémentaires sur les preuves attendues par la CNIL en matière de sécurité dans l’analyse des mesures de sécurité et de journalisation exigées après une cyberattaque.
Conclusion
Le droit des traceurs repose sur une règle simple dont les décisions de septembre 2025 rappellent la portée : aucune lecture ni écriture dans le terminal de l’utilisateur sans information claire et complète suivie d’un consentement exprimé par un acte positif, hors les deux cas strictement nécessaires à la communication ou au service expressément demandé. Le refus, qui se présume en l’absence d’un tel acte, doit être aussi simple que l’acceptation et doit arrêter tout dépôt à finalité publicitaire. La preuve du manquement se construit avec des éléments techniques datés, que la CNIL sait vérifier elle-même lors de ses contrôles, et la procédure qui suit — plainte, mise en demeure, sanction de la formation restreinte, recours devant le Conseil d’État — est désormais balisée par une jurisprudence fournie, des lignes directrices validées pour l’essentiel et des sanctions dont les montants récents atteignent 150 et 325 millions d’euros. Dans ce cadre, l’utilisateur qui voit son refus ignoré dispose d’une voie d’action effective, et l’éditeur qui reçoit une mise en demeure dispose d’un délai utile pour se mettre en conformité et en conserver la preuve, avant que la sanction ne devienne publique.
Besoin d’un avis rapide sur votre dossier
Vous constatez que des traceurs sont déposés malgré votre refus, ou votre site fait l’objet d’une plainte ou d’une mise en demeure de la CNIL sur les cookies. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles et vous indique la conduite à tenir : preuves à réunir, réponse à la mise en demeure, contestation d’une sanction.
Appelez le 06 46 60 58 22 pour une consultation téléphonique en 48 heures avec un avocat du cabinet, ou écrivez via la page contact du cabinet.