Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Vous avez cliqué sur « tout refuser » et le site trace quand même : prouver le manquement, saisir la CNIL et obtenir réparation

Vous avez cliqué sur « tout refuser » et, quelques secondes plus tard, votre navigateur affiche une vingtaine de traceurs déposés par le site : régies publicitaires, mesures d’audience détournées, identifiants partagés avec des partenaires que vous n’avez jamais acceptés. Ce constat, banal en apparence, correspond à l’un des manquements les plus sanctionnés de ces dernières années par la Commission nationale de l’informatique et des libertés (CNIL). Le 28 janvier 2022, le Conseil d’État a validé des amendes de 60 et 40 millions d’euros contre deux sociétés du groupe Google pour des pratiques de ce type sur le seul site google.fr. Le 14 mai 2024, il a confirmé une sanction de 3 millions d’euros contre l’éditeur d’applications Voodoo pour la lecture, sans consentement, d’un identifiant technique des téléphones à des fins publicitaires. Et le 19 juin 2026, il a rappelé que le refus des traceurs doit être aussi facile à exprimer que le consentement.

Cet article explique la règle applicable quand un site trace malgré votre refus, les preuves à réunir pour établir le manquement, le chemin de la plainte devant la CNIL et les moyens d’obtenir du juge l’arrêt des pratiques et la réparation de votre préjudice. Il s’adresse aux internautes confrontés à un bandeau trompeur ou à un refus sans effet, comme aux éditeurs qui veulent mesurer le risque réel : contrôle en ligne, mise en demeure, sanction publique et action en justice des personnes concernées.

I. Ce que le site devait faire quand vous avez cliqué sur « refuser »

A. Un consentement préalable, libre, et un refus aussi simple que l’acceptation

Le principe tient en une phrase de l’article 82 de la loi Informatique et Libertés : « Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement ». Autrement dit, avant toute lecture ou écriture sur votre terminal, l’éditeur doit vous informer de manière claire et complète de la finalité de l’opération et des moyens dont vous disposez pour vous y opposer, puis obtenir votre accord. Ce texte transpose en droit français l’article 5, paragraphe 3, de la directive 2002/58/CE dite « vie privée et communications électroniques », comme le rappelle la CNIL sur sa page consacrée aux lignes directrices et à la recommandation cookies.

Le consentement exigé n’est pas une simple absence de protestation. Le règlement général sur la protection des données le définit comme une manifestation de volonté à la fois libre, spécifique, éclairée et univoque, exprimée par une déclaration ou un acte positif clair portant sur le traitement des données de la personne. Quatre adjectifs structurent toute l’analyse : libre, spécifique, éclairé, univoque. Le considérant 32 du même règlement, publié par la CNIL, précise que le silence, les cases cochées par défaut ou l’inactivité ne valent jamais consentement. Poursuivre votre navigation, fermer le bandeau d’une croix ou laisser des cases pré-cochées ne vaut donc jamais accord.

La symétrie entre accepter et refuser constitue le test le plus concret. Dans sa décision du 19 juin 2026, le Conseil d’État a posé que « le refus des opérations de lecture ou d’écriture sur un terminal de l’utilisateur doit être aussi facile à exprimer que son consentement à de telles opérations ». Les juges ont validé l’exemple de bannière proposé par la CNIL dans sa recommandation du 17 septembre 2020, en relevant que « la possibilité de refuser est accessible sur le même écran et avec la même facilité que le mécanisme permettant d’exprimer le consentement et avec une taille comparable, que les termes figurant sur le lien sont clairs et explicites et que le lien est placé en haut à droite dans un espace immédiatement accessible ». Retenez ce gabarit : même écran, même facilité, taille comparable, termes explicites. Un bouton « Tout accepter » énorme et coloré face à un lien « paramétrer » gris clair relégué en bas de page échoue à ce test. De même, un parcours qui impose trois écrans successifs pour refuser, alors que l’acceptation se fait en un clic, méconnaît l’exigence.

Le caractère libre du consentement mérite une mise au point, car la jurisprudence a connu un épisode souvent mal compris. En 2019, la CNIL avait posé dans ses lignes directrices qu’un consentement ne pouvait être valable si l’utilisateur subissait un inconvénient majeur en cas de refus, visant notamment les « cookie walls » qui bloquent l’accès au site à qui ne consent pas. Saisi par les organisations professionnelles, le Conseil d’État a, le 19 juin 2020, annulé ce passage précis : « En déduisant pareille interdiction générale et absolue de la seule exigence d’un consentement libre, posé par le règlement du 27 avril 2016, la CNIL a excédé ce qu’elle peut légalement faire ». Cette censure porte sur le caractère général et absolu de l’interdiction édictée dans un instrument de droit souple, pas sur le fond : chaque situation continue de s’apprécier concrètement, et priver l’utilisateur de tout accès au service faute de consentement reste un indice puissant d’absence de liberté de choix. Depuis, la CNIL a précisé sa doctrine et multiplié les contrôles : le 14 décembre 2021, elle annonçait une soixantaine de mises en demeure envoyées depuis mai 2021 à des organismes ne permettant pas de refuser les cookies aussi simplement que de les accepter, puis une trentaine de nouvelles mises en demeure après la poursuite des vérifications en ligne.

L’information préalable fait partie du consentement et ne se réduit pas à un lien vers une politique de confidentialité de quarante pages. Le règlement exige que la personne connaisse au moins l’identité du responsable du traitement, les finalités poursuivies et les destinataires des données. Dans l’affaire Google jugée en 2022, le Conseil d’État a relevé que le bandeau affiché en pied de page proposait deux boutons, « Me le rappeler plus tard » et « Consulter maintenant », sans que l’utilisateur soit informé directement et explicitement des finalités des traceurs ni des moyens de s’y opposer. Même après une refonte affichant une fenêtre « Avant de continuer » avec un bouton « J’accepte », les juges ont constaté que « les indications ainsi fournies n’informent pas directement et explicitement l’utilisateur sur les finalités des cookies et les moyens de s’y opposer ». Le message pratique vaut pour tout éditeur : une information vague sur « l’amélioration de votre expérience » ne satisfait pas l’exigence d’information claire et complète, et un bandeau qui ne propose aucun moyen de refus équivaut à une absence de choix.

B. Des exceptions étroites et une preuve qui pèse sur l’éditeur

Le consentement n’est pas toujours requis, mais les dispenses se lisent strictement. L’article 82 de la loi Informatique et Libertés écarte son application dans deux hypothèses seulement : « 1° Soit, a pour finalité exclusive de permettre ou faciliter la communication par voie électronique ; 2° Soit, est strictement nécessaire à la fourniture d’un service de communication en ligne à la demande expresse de l’utilisateur ». Chaque mot compte : finalité exclusive, strictement nécessaire, demande expresse. Un traceur publicitaire ne remplit jamais la première condition, et un traceur de mesure d’audience ne remplit la seconde que s’il respecte les conditions posées par la CNIL pour bénéficier de l’exemption, notamment une durée de vie n’excédant pas treize mois et une conservation des informations collectées limitée à vingt-cinq mois, durées que le Conseil d’État a qualifiées de préconisations non contraignantes destinées à permettre le réexamen périodique de leur nécessité.

La tentation est grande, pour un site marchand ou un comparateur, d’habiller un traceur marketing en traceur « technique » ou « d’affiliation ». Le Conseil d’État a tracé la frontière le 8 avril 2022 à propos de la question-réponse numéro 12 de la CNIL : les explications de l’autorité « portent uniquement sur les traceurs de connexion utilisés exclusivement à des fins de facturation des opérations d’affiliation » et ne couvrent donc pas les traceurs liés aux services de remboursement de type cashback ou aux offres de récompense. Le critère tient à la stricte nécessité pour fournir le service demandé par l’utilisateur : facturer une mise en relation peut y répondre, suivre un internaute pour lui reverser un avantage ou mesurer une audience publicitaire n’y répond pas. L’affaire Voodoo illustre la même sévérité sur mobile : des utilisateurs qui refusaient le suivi à des fins publicitaires dans le dispositif de leur téléphone se voyaient quand même lire l’identifiant unique de leur appareil pour leur proposer des publicités, sans aucun moyen de s’y opposer. Le Conseil d’État a relevé qu’il n’était « pas contesté » que les utilisateurs « ne disposaient d’aucun moyen pour s’opposer au recueil de ces informations, alors qu’il avait une finalité publicitaire, de sorte qu’il ne pouvait relever des exceptions prévues par l’article 82 ». Lorsqu’un éditeur invoque une exception, exigez l’intitulé exact de la finalité et vérifiez qu’elle figure parmi les deux cas légaux : tout le reste exige votre accord préalable.

En cas de litige, c’est à l’éditeur de prouver que vous avez consenti, jamais à vous de prouver que vous avez refusé. L’article 7 du règlement général sur la protection des données dispose : le responsable du traitement doit être en mesure de démontrer que la personne concernée a donné son consentement lorsque le traitement repose sur lui. Concrètement, le site doit conserver la trace de votre choix : date, version du bandeau présenté, finalités acceptées une par une. Un registre qui mentionne un « consentement » sans horodatage ni détail des finalités ne démontre rien. Le même article ajoute que la personne concernée peut retirer son consentement à tout moment, aussi simplement qu’elle l’a donné. Un site qui permet l’acceptation en un clic mais impose d’écrire au délégué à la protection des données pour retirer son accord viole cette règle autant que celui qui ignore le refus initial.

Dernier point de compétence, utile quand l’éditeur est établi dans un autre État membre : pour les traceurs, c’est la CNIL française qui contrôle les opérations réalisées sur les terminaux des utilisateurs en France. Le Conseil d’État l’a jugé en 2022 : « les mesures de contrôle de l’application des dispositions ayant transposé les objectifs de la directive 2002/58/CE relèvent de la compétence conférée à la CNIL par la loi du 6 janvier 1978 », écartant le mécanisme du « guichet unique » prévu pour les traitements transfrontaliers relevant du seul règlement. Vous pouvez donc saisir la CNIL pour un site dont la société est installée en Irlande ou ailleurs dans l’Union, dès lors que les traceurs sont lus ou déposés sur votre terminal en France.

II. Comment réagir quand le refus a été ignoré

A. Constater les faits puis saisir la CNIL

Un dossier solide commence par des preuves simples, réunies avant toute démarche. Ouvrez la page en navigation privée, affichez le stockage du navigateur (cookies, stockage local, identifiants publicitaires), cliquez sur « tout refuser » puis rechargez : capturez le bandeau tel qu’il se présente, le nombre de clics nécessaires pour refuser, et la liste des traceurs présents après le refus. Les outils de développement du navigateur montrent les requêtes envoyées à des domaines tiers et les identifiants transmis. Conservez les dates, les versions des pages et, si possible, une courte vidéo du parcours. Lorsque l’enjeu le justifie, faites établir un constat par un commissaire de justice : son procès-verbal fige le bandeau, le parcours de refus et les traceurs déposés, avec une force probante difficile à contester. Ces pièces serviront à la fois devant la CNIL et devant le juge.

Avant de saisir la CNIL, écrivez à l’éditeur du site, ou à son délégué à la protection des données s’il en a désigné un, pour signaler le manquement et demander la suppression des données collectées sans votre accord. La procédure de plainte décrite par la CNIL l’exige : vous devez d’abord exercer vos droits Informatique et Libertés avant de demander l’intervention de la CNIL. L’organisme doit vous répondre dans les meilleurs délais, sous un mois maximum, avec une prolongation possible de deux mois si votre demande est complexe. Joignez vos captures et décrivez précisément le parcours : bouton cliqué, heure, traceurs constatés après refus. Cette lettre remplit deux fonctions : elle peut suffire à obtenir la mise en conformité et l’effacement, et son absence ou son échec conditionne la recevabilité de votre plainte. Si la réponse est dilatoire ou si le site persiste, déposez votre plainte auprès de la CNIL en joignant l’ensemble des pièces.

Ce fondement de votre plainte se trouve à l’article 77 du règlement : toute personne qui estime qu’un traitement de ses données viole le règlement peut porter réclamation devant une autorité de contrôle, notamment celle de sa résidence habituelle, de son lieu de travail ou du lieu de la violation. La CNIL vérifie d’abord la recevabilité et le caractère complet du dossier, puis instruit : elle s’engage à vous informer de l’état d’avancement au moins dans les trois mois du dépôt, puis de l’issue de votre plainte. L’instruction peut comporter un contrôle en ligne, comme celui effectué le 16 mars 2020 sur google.fr, suivi d’un procès-verbal, d’une audition et d’un rapport notifié à l’organisme, qui présente ses observations écrites et orales. Précision importante : la plainte devant la CNIL ne remplace pas la plainte pénale et n’en est pas le préalable ; si les faits caractérisent aussi une infraction, par exemple une collecte frauduleuse de données, vous pouvez saisir à tout moment le procureur de la République ou les services de police et de gendarmerie.

La CNIL gradue sa réponse. La présidente peut d’abord mettre en demeure l’organisme de se conformer dans un délai fixé : cette décision énumère les manquements reprochés et les mesures de mise en conformité attendues, sans engager encore, à ce stade, la procédure de sanction. Les campagnes de mises en demeure menées depuis mai 2021 contre les bandeaux ne permettant pas de refuser aussi simplement que d’accepter montrent que la CNIL privilégie la mise en conformité rapide pour les manquements corrigeables. En revanche, lorsque les manquements sont graves, nombreux ou persistants, la formation restreinte prononce une sanction, dans la limite du plafond fixé par l’article 20 de la loi du 6 janvier 1978, et peut l’assortir d’une injonction de mise en conformité sous astreinte ainsi que d’une publication de la décision.

Les montants prononcés donnent la mesure du risque. Dans la délibération du 7 décembre 2020 validée par le Conseil d’État, la formation restreinte avait retenu « des amendes administratives d’un montant respectif de 60 et 40 millions d’euros » contre Google LLC et Google Ireland Limited. Les juges ont estimé que « les montants respectifs de 60 000 000 euros et 40 000 000 euros retenus pour chacune de ces sociétés n’étant pas disproportionnés au regard des capacités financières respectives de ces deux sociétés », compte tenu de la gravité des manquements et du nombre d’utilisateurs concernés. Ils ont également validé une astreinte de 100 000 euros par jour de retard assortissant l’injonction, en relevant qu’elle avait été levée le 30 avril 2021 après les évolutions proposées par les sociétés, ainsi que la publication de la décision avec anonymisation à l’issue d’un délai de deux ans. Dans l’affaire Voodoo, la sanction s’est élevée à 3 millions d’euros, avec injonction de mise en conformité dans un délai de trois mois « sous astreinte de 20 000 euros par jour de retard » et publication anonymisée au bout de deux ans. Autre enseignement de l’arrêt Google : « le prononcé d’une sanction n’est pas subordonné à l’intervention préalable d’une mise en demeure du responsable de traitement » par le président de la CNIL. Un éditeur ne peut donc pas compter sur un avertissement systématique avant toute sanction pécuniaire.

B. Demander au juge l’arrêt des pratiques et la réparation du préjudice

La plainte devant la CNIL vise la sanction de l’éditeur, pas votre indemnisation : pour obtenir réparation, il faut saisir le juge. L’article 79 du règlement ouvre la voie : chaque personne qui s’estime victime d’un traitement violant ses droits peut exercer un recours juridictionnel effectif. L’action se porte devant les juridictions de l’État membre où le responsable du traitement dispose d’un établissement, ou devant celles de votre résidence habituelle, ce qui permet en pratique de saisir le tribunal judiciaire de votre domicile pour un site visant le public français. Vous pouvez agir sans attendre l’issue de la procédure CNIL, et une décision de sanction de la CNIL, si elle intervient, constituera une pièce forte à l’appui de votre demande, sans lier le juge sur le principe ni sur le montant de votre préjudice.

Le fondement de la réparation figure à l’article 82 du règlement : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement peut obtenir réparation de son préjudice auprès du responsable du traitement ou du sous-traitant. Le préjudice moral suffit : le sentiment d’être suivi malgré un refus explicite, la perte de contrôle sur ses données de navigation, l’exposition à un ciblage publicitaire non voulu constituent des dommages réparables dès lors qu’ils sont établis et rattachés à la violation. Le responsable qui a participé au traitement répond du dommage, et le sous-traitant n’en répond que s’il a méconnu ses obligations propres au titre du règlement ou s’il a agi hors des instructions licites du responsable du traitement, ou contrairement à elles. L’exonération suppose une preuve exigeante : le responsable ou le sous-traitant n’est exonéré qu’en prouvant que le fait à l’origine du dommage ne lui est nullement imputable. Face à un éditeur qui ne conserve aucune trace individualisée de votre refus, cette preuve sera en pratique hors d’atteinte, puisque c’est à lui qu’incombait déjà la démonstration de votre consentement.

Devant le juge, demandez l’arrêt des pratiques en plus de l’indemnité. Le tribunal peut enjoindre à l’éditeur de cesser tout dépôt ou lecture de traceurs sans consentement préalable, de supprimer les données irrégulièrement collectées et de mettre son bandeau en conformité, sous astreinte, c’est-à-dire sous peine d’une somme par jour de retard. Formulez des demandes précises : interdiction des traceurs publicitaires sans accord préalable, refonte du bandeau avec un bouton de refus de même niveau que le bouton d’acceptation, purge des identifiants déjà transmis aux partenaires. Joignez le constat du commissaire de justice, votre courrier à l’éditeur et sa réponse ou son silence, et, le cas échéant, la délibération de la CNIL si une procédure a abouti. Pour les éditeurs, le cumul des risques éclaire la décision : sanction administrative publique, injonction sous astreinte, puis condamnations indemnitaires individuelles ou collectives, outre le coût de la refonte du dispositif de recueil du consentement.

Si vous êtes éditeur ou annonceur, la mise en conformité suit le même plan en sens inverse : cartographiez chaque traceur déposé par vos pages et vos kits de développement, rattachez chacun à une finalité et à un fondement, ne conservez que les traceurs relevant des deux exceptions légales sans consentement, et présentez tous les autres derrière un choix réel, avec un refus sur le même écran, d’une simplicité égale à l’acceptation. Documentez chaque consentement avec sa date, la version du bandeau et le détail des finalités acceptées, limitez les durées de vie et de conservation, et organisez le retrait du consentement en un geste aussi simple que son octroi. Un contrôle de la CNIL commence presque toujours par une vérification en ligne : un bandeau conforme visible dès la première visite et un registre de consentement tenu à jour privent le contrôle de son objet principal.

Pour comprendre comment la CNIL conduit ses contrôles, prononce ses mises en demeure et fait exécuter ses sanctions, vous pouvez lire notre analyse complète : contrôle CNIL reçu : répondre au contrôle et à la mise en demeure, éviter puis contester la sanction.

En résumé, un refus ignoré n’est jamais un détail technique : c’est un traitement sans base légale, dont l’éditeur supporte seul la preuve contraire. Constatez les faits sans attendre, écrivez à l’éditeur, saisissez la CNIL si la réponse fait défaut, et portez votre demande indemnitaire devant le juge avec un dossier documenté. La jurisprudence du Conseil d’État, de Google à Voodoo jusqu’à la décision de juin 2026 sur les bandeaux, montre que les juridictions examinent ces pratiques de près et les sanctionnent à la mesure des moyens des organismes en cause.

Besoin d’un avis rapide sur votre dossier

Vous êtes confronté à un site qui trace malgré votre refus, ou vous éditez un site et vous voulez sécuriser votre bandeau avant un contrôle. Parlez de votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique : 06 46 60 58 22. Écrivez au cabinet via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».