Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Site qui dépose des traceurs malgré votre refus : prouver le dépôt, le faire cesser, saisir la CNIL et obtenir réparation en 2026

Vous cliquez sur « refuser », le bandeau disparaît, et pourtant les traceurs se déposent quand même sur votre téléphone ou votre ordinateur. Les pages continuent de charger des scripts de mesure d’audience, de publicité ciblée ou de partage vers les réseaux sociaux, alors que vous avez exprimé un refus clair. Cette situation, fréquente sur les sites de presse, de commerce en ligne et de services, n’est pas une simple gêne technique. Le dépôt de traceurs après un refus constitue une violation des règles de protection des données personnelles qui ouvre des recours concrets : mise en demeure de l’éditeur, plainte devant la Commission nationale de l’informatique et des libertés (CNIL), action devant le juge et demande de réparation du préjudice subi.

Le contentieux des cookies a déjà produit des sanctions spectaculaires. La formation restreinte de la CNIL a prononcé en décembre 2020 des amendes de 60 millions d’euros contre Google LLC et de 40 millions d’euros contre Google Ireland Limited pour des manquements liés aux cookies déposés sur le moteur de recherche google.fr, sanction confirmée par le Conseil d’État en janvier 2022. La Cour de justice de l’Union européenne a jugé qu’une case pré-cochée ne vaut pas consentement et que la poursuite de la navigation ne constitue pas un mode d’expression valable du consentement. Ces décisions dessinent un cadre précis dont les particuliers peuvent se saisir directement.

Cet article explique d’abord ce que le site doit respecter avant tout dépôt de traceur et comment établir la preuve qu’il a passé outre votre refus. Il détaille ensuite les démarches pour faire cesser le dépôt illicite, obtenir une sanction de la CNIL et saisir le juge pour être indemnisé. Chaque étape distingue la règle applicable, ses conditions, ses exceptions et ses conséquences pratiques, afin que vous puissiez agir avec un dossier solide.

I. Un refus de traceurs bafoué est une violation du droit qui se prouve

Le dépôt d’un cookie ou d’un traceur après un refus n’est pas un simple dysfonctionnement du bandeau. Il méconnaît une obligation précise d’information et de recueil préalable du consentement, sanctionnée par la CNIL et le juge. Pour agir utilement, il faut d’abord comprendre la règle que le site devait respecter, puis rassembler les preuves de sa violation.

A. Ce que le site doit respecter avant de déposer le moindre traceur

En France, le dépôt et la lecture de traceurs dans l’équipement terminal d’un utilisateur relèvent de l’article 82 de la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, dont le texte en vigueur figure dans la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés. Ce texte impose à l’éditeur d’informer l’utilisateur « de manière claire et complète » de la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal, ou à inscrire des informations dans cet équipement, ainsi que des moyens dont il dispose pour s’y opposer. Surtout, ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’utilisateur ait exprimé, après avoir reçu cette information, son consentement.

Le consentement exigé n’est pas une formalité. Au sens du règlement général sur la protection des données, il s’agit de toute manifestation de volonté « libre, spécifique, éclairée et univoque » par laquelle la personne accepte, par une déclaration ou par un acte positif clair, que des données la concernant fassent l’objet d’un traitement. Le considérant 32 du même règlement précise l’exigence d’un acte positif et écarte les procédés passifs : le consentement devrait être donné par un acte positif clair, les cases cochées par défaut, le silence ou l’inactivité ne valant pas consentement. Le traitement n’est licite que si la personne a consenti au traitement de ses données pour une ou plusieurs finalités spécifiques, comme le prévoit l’article 6 du règlement, et le responsable du traitement doit être en mesure de démontrer que ce consentement a été donné, en application de l’article 7. Ce même article ajoute une garantie directement utile aux utilisateurs lassés des parcours compliqués : le retrait du consentement doit pouvoir s’effectuer aussi simplement que son octroi.

Ce cadre européen s’articule avec la directive du 12 juillet 2002 sur la vie privée et les communications électroniques, dont l’article 5, paragraphe 3, subordonne — comme le rappelle la page « cookies et traceurs : que dit la loi ? » — le stockage d’informations ou l’accès à des informations déjà stockées dans l’équipement terminal d’un abonné ou d’un utilisateur à son consentement préalable après une information claire et complète. La Cour de justice de l’Union européenne a donné à ces textes une portée concrète dans deux arrêts de référence. Dans son arrêt du 1er octobre 2019 Planet49, affaire C-673/17, la Cour a jugé que le consentement au dépôt de cookies par une case cochée par défaut ne constitue pas un consentement valable, car il ne traduit pas un comportement actif de l’utilisateur. Dans son arrêt du 11 novembre 2020 Orange România, affaire C-61/19, elle a précisé que le consentement doit résulter d’une manifestation de volonté libre, spécifique et éclairée, et que la charge de démontrer qu’il a été donné pèse sur le responsable du traitement.

Le Conseil d’État a tiré les mêmes conséquences en droit français. Dans sa décision du 16 octobre 2019, n° 433069, rendue sur les recours des associations La Quadrature du Net et Caliopen, il a jugé que la simple poursuite de la navigation sur un site ne peut pas être regardée comme une expression valable du consentement au dépôt de traceurs. La CNIL a ensuite traduit cette jurisprudence dans ses lignes directrices et sa recommandation sur les cookies, dont le contenu est détaillé dans ses questions-réponses sur les lignes directrices et la recommandation cookies : refus aussi simple que l’acceptation, information par finalité, absence de conséquence négative en cas de refus, et possibilité effective de retirer son consentement à tout moment. Le bilan public de son action de contrôle, publié sous le titre refuser les cookies doit être aussi simple qu’accepter, rappelle que les manquements les plus courants restent le dépôt de traceurs avant tout choix, le dépôt malgré un refus et l’absence de moyen simple de retirer son consentement. La page officielle « cookies et traceurs : que dit la loi ? » résume l’état du droit applicable et distingue les traceurs soumis au consentement de ceux qui en sont exemptés.

Les exceptions au consentement préalable sont en effet strictement limitées, et un site ne peut pas s’en prévaloir pour justifier le dépôt de traceurs publicitaires ou de mesure d’audience après un refus. L’article 82 de la loi du 6 janvier 1978 écarte l’obligation de consentement uniquement lorsque l’accès ou l’inscription a pour finalité exclusive de permettre ou de faciliter la communication par voie électronique, ou lorsqu’il est strictement nécessaire à la fourniture d’un service en ligne à la demande expresse de l’utilisateur. Relèvent de ces exemptions des traceurs techniques comme ceux qui mémorisent le contenu d’un panier d’achat, la langue d’affichage ou l’authentification à un service, ainsi que certaines mesures d’audience respectant des conditions strictes définies par la CNIL. En revanche, les traceurs publicitaires, les traceurs de partage vers les réseaux sociaux et les traceurs de mesure d’audience qui ne respectent pas ces conditions restent soumis au consentement préalable. Un site qui dépose de tels traceurs après votre refus ne peut donc pas se retrancher derrière une prétendue nécessité technique : c’est précisément ce type de manquement que la CNIL sanctionne.

B. Comment établir la preuve que le site a passé outre votre refus

La charge de démontrer l’existence d’un consentement valable pèse sur l’éditeur du site, et non sur vous. L’article 7 du règlement général sur la protection des données l’exprime sans ambiguïté : dans les cas où le traitement repose sur le consentement, le responsable du traitement est en mesure de démontrer que la personne concernée a donné son consentement. Concrètement, si vous saisissez la CNIL ou le juge en expliquant que des traceurs ont été déposés malgré votre refus, c’est à l’éditeur de produire la preuve contraire, par exemple le journal de votre choix enregistré dans sa plateforme de gestion du consentement. Ce partage rejoint le droit commun : l’article 1353 du code civil dispose que celui qui réclame l’exécution d’une obligation doit la prouver, tandis que le règlement fait peser sur l’éditeur la démonstration du consentement qu’il invoque. Cette répartition de la charge de la preuve ne vous dispense toutefois pas de constituer votre propre dossier : des captures et des relevés précis rendent votre signalement crédible, accélèrent son traitement et fondent votre demande de réparation.

La première étape consiste à figer la chronologie des faits. Notez la date et l’heure de votre visite, l’adresse exacte des pages concernées, le navigateur et l’appareil utilisés, ainsi que le choix exprimé sur le bandeau de consentement. Réalisez des captures d’écran datées montrant le bandeau, le bouton « refuser » ou « tout refuser » sur lequel vous avez cliqué, et l’absence de toute case pré-cochée. Conservez également la preuve de votre paramétrage, par exemple les réglages de confidentialité de votre navigateur, car ils corroborent votre volonté de ne pas être suivi. Si le site propose un module de paramétrage des cookies, capturez les curseurs positionnés sur le refus pour chaque finalité.

La deuxième étape consiste à relever techniquement les traceurs déposés malgré ce refus. Les outils intégrés aux navigateurs permettent de le faire sans compétence particulière : ouvrez les outils de développement, affichez l’onglet de stockage pour lister les cookies et les données locales enregistrées par le site, puis l’onglet réseau pour observer les requêtes émises vers des domaines tiers de publicité ou de mesure d’audience après votre refus. Rechargez la page après avoir cliqué sur « refuser » et capturez la liste des cookies présents ainsi que les requêtes vers des serveurs tiers. Les conseils publiés par la CNIL pour maîtriser votre navigateur décrivent les réglages qui permettent de visualiser et de limiter ces dépôts. Si le dépôt persiste après un refus explicite, ces relevés constituent le cœur de votre preuve : ils montrent la contradiction entre le choix exprimé et le comportement réel du site.

La troisième étape consiste à donner à ces éléments une force probante adaptée à l’usage que vous en ferez. Pour un signalement à la CNIL, des captures claires et un récit chronologique précis suffisent généralement à déclencher l’examen du dossier. Pour une action en justice ou une mise en demeure ferme, un constat dressé par un commissaire de justice, qui décrit le parcours de refus et relève les traceurs déposés, donne à vos relevés une valeur renforcée que l’éditeur contestera difficilement. Adressez également à l’éditeur une demande écrite d’exercice de vos droits, par exemple le retrait de votre consentement et l’effacement des données collectées sans base légale, et conservez l’accusé de réception ainsi que sa réponse ou son silence. L’absence de réponse à une demande claire, combinée à des relevés techniques concordants, caractérise un dossier solide devant la CNIL comme devant le juge.

II. Faire cesser le dépôt illicite, faire sanctionner l’éditeur et obtenir réparation

Une fois la preuve du dépôt malgré votre refus constituée, trois leviers s’offrent à vous : exiger de l’éditeur qu’il cesse et répare, saisir la CNIL pour qu’elle contrôle et sanctionne, et porter l’affaire devant le juge pour obtenir une injonction et des dommages et intérêts. Ces voies ne s’excluent pas : la plainte devant la CNIL et l’action en justice peuvent être menées en parallèle, et la décision de l’autorité peut nourrir votre dossier judiciaire.

A. Bloquer le site, le mettre en demeure et saisir la CNIL

Commencez par couper court au suivi. Paramétrez votre navigateur pour bloquer les cookies tiers, activez le signal de refus global lorsqu’il est disponible et retirez votre consentement sur le site au moyen du module prévu à cet effet, généralement accessible depuis un lien « gérer mes cookies » en bas de page. Vérifiez ensuite que le dépôt a cessé en renouvelant vos relevés techniques. Cette étape ne règle pas le passé, mais elle limite la collecte ultérieure et démontre, si le dépôt persiste, la persistance du manquement malgré vos démarches.

Adressez ensuite une mise en demeure écrite à l’éditeur du site, identifié dans ses mentions légales, ainsi qu’à son délégué à la protection des données lorsque ses coordonnées sont publiées. Rappelez la chronologie des faits, le refus exprimé, les traceurs relevés et les textes applicables : information préalable et consentement exigés par l’article 82 de la loi du 6 janvier 1978, conditions du consentement prévues par le règlement général sur la protection des données, et droit de retirer son consentement aussi simplement qu’il a été donné. Exigez la cessation immédiate des dépôts non consentis, l’effacement des données collectées sur votre terminal sans base légale et la justification des mesures de mise en conformité adoptées, sous un délai précis. Envoyez ce courrier en recommandé avec accusé de réception ou par tout moyen conférant date certaine, et conservez-en une copie avec vos relevés : ce document établit la mauvaise foi de l’éditeur s’il persiste et chiffre le point de départ de votre préjudice.

En parallèle, vous pouvez saisir la CNIL par une plainte, que le règlement général sur la protection des données consacre à son article 77 : toute personne concernée a le droit d’introduire une réclamation auprès d’une autorité de contrôle si elle considère que le traitement de données personnelles la concernant constitue une violation du règlement. La page officielle qui explique comment adresser une plainte à la CNIL précise les conditions et la procédure : la plainte s’effectue en ligne ou par courrier, après en principe une démarche préalable auprès de l’organisme concerné, sauf cas particuliers détaillés par la CNIL. Joignez à votre plainte votre récit chronologique, vos captures du refus, vos relevés de traceurs et votre mise en demeure restée sans effet : un dossier documenté a davantage de chances d’aboutir à un contrôle.

Les pouvoirs de la CNIL à la suite d’une plainte sont étendus. Elle peut procéder à des contrôles sur place, en ligne ou sur pièces, adresser une mise en demeure publique ou confidentielle à l’éditeur, prononcer une injonction de mise en conformité sous astreinte et infliger des amendes administratives. L’échelle des sanctions prononcées en matière de cookies illustre leur portée dissuasive : par sa délibération du 7 décembre 2020, la formation restreinte de la CNIL avait prononcé des amendes de 60 millions d’euros contre Google LLC et de 40 millions d’euros contre Google Ireland Limited pour des manquements tenant notamment au dépôt de cookies sans consentement préalable et à l’information insuffisante des utilisateurs de google.fr. Les deux sociétés avaient contesté cette délibération devant le Conseil d’État, qui, par sa décision du 28 janvier 2022, n° 449209, a rejeté leur requête et confirmé la sanction. Votre plainte individuelle ne débouchera pas nécessairement sur une sanction publique, car la CNIL définit ses priorités de contrôle au regard de la gravité et de la diffusion des manquements, mais elle alimente les campagnes de contrôle thématiques sur les cookies et peut aboutir à une mise en demeure dont vous serez informé. Conservez la preuve de votre plainte et de ses suites : elles établissent la réalité et la persistance de la violation dans votre action en réparation.

B. Porter l’affaire devant le juge et obtenir la réparation de votre préjudice

Le règlement général sur la protection des données vous ouvre un recours direct devant le juge, indépendamment de la plainte déposée devant la CNIL. Son article 79 prévoit que chaque personne concernée a droit à un recours juridictionnel effectif si elle considère que ses droits ont été violés du fait d’un traitement de ses données effectué en violation du règlement, et l’action peut être intentée devant les juridictions de l’État membre de votre résidence habituelle. En France, le litige qui oppose un particulier à l’éditeur d’un site relève du juge judiciaire. Vous pouvez lui demander de constater la violation, d’ordonner sous astreinte la cessation des dépôts non consentis et l’effacement des données irrégulièrement collectées, et de condamner l’éditeur à réparer votre préjudice. En droit interne, ce recours s’adosse à l’article 9 du code civil, qui garantit à chacun le respect de sa vie privée et permet au juge, sans préjudice de la réparation du dommage subi, de prescrire toutes mesures propres à empêcher ou faire cesser l’atteinte, y compris en référé en cas d’urgence, ainsi qu’aux articles 1240 et 1241 du même code, qui obligent l’auteur d’un dommage, y compris par négligence ou imprudence comme un paramétrage défaillant de la plateforme de gestion du consentement, à le réparer. En cas d’urgence, le référé de l’article 835 du code de procédure civile permet de faire prescrire les mesures conservatoires ou de remise en état qui s’imposent pour faire cesser des dépôts qui se poursuivent malgré le refus. Lorsque la captation porte sur des paroles prononcées à titre privé ou sur l’image d’une personne sans son consentement, elle peut en outre caractériser le délit d’atteinte à l’intimité de la vie privée puni par l’article 226-1 du code pénal, dont les conditions restent propres au contentieux pénal et ne se confondent pas avec le régime des cookies.

Le fondement de la réparation figure à l’article 82 du règlement, intitulé « droit à réparation et responsabilité » : toute personne ayant subi un dommage du fait d’une violation du règlement a le droit d’obtenir réparation du préjudice subi auprès du responsable du traitement ou du sous-traitant. Le texte vise expressément « un dommage matériel ou moral », ce qui couvre aussi bien un préjudice financier démontrable, comme l’usage frauduleux de données de navigation, que le préjudice moral lié à la perte de contrôle sur vos données, au sentiment d’être surveillé malgré un refus explicite ou au temps consacré à faire valoir vos droits. La Cour de justice a levé un verrou important pour les victimes dans son arrêt du 4 mai 2023 Österreichische Post, affaire C-300/21 : une simple violation du règlement ne suffit pas à elle seule à ouvrir droit à réparation, car un dommage causé par cette violation doit être démontré, mais ce dommage moral n’est soumis à aucun seuil de gravité. Autrement dit, vous devez établir un préjudice réel, même modeste, sans avoir à démontrer qu’il atteint un degré particulier de gravité.

La démonstration du préjudice mérite un soin particulier, car les juges évaluent concrètement son existence et son montant. Décrivez avec précision les conséquences du dépôt illicite : profilage publicitaire ressenti au quotidien, publicités ciblées faisant suite à la visite du site, revente ou partage de vos données de navigation avec des partenaires que vous aviez entendu écarter, démarches répétées et chronophages pour faire respecter votre refus, inquiétude liée à l’exposition de données sensibles comme vos opinions, votre santé ou votre situation financière selon les sites visités. Produisez les pièces qui corroborent ce récit : relevés de traceurs, captures de publicités ciblées, échanges avec l’éditeur, accusés de plainte devant la CNIL, temps passé et frais engagés. Le juge apprécie souverainement le montant de la réparation en fonction des pièces produites : un dossier documenté, adossé à une violation caractérisée par des relevés techniques et, le cas échéant, à une mise en demeure de la CNIL, obtient plus sûrement une indemnisation qu’une simple affirmation de principe.

Pour les lecteurs qui relèvent d’un contentieux plus large avec un éditeur ou une plateforme, l’action fondée sur les cookies peut utilement s’articuler avec l’exercice de vos autres droits. Lorsque l’organisme ne répond pas à vos demandes d’accès, d’effacement ou d’opposition, la démarche à suivre pour contraindre une réponse, saisir la CNIL et porter l’affaire devant le juge est exposée dans notre décryptage du droit d’accès RGPD quand l’organisme ne répond pas : plainte CNIL, juge et réparation. Ce maillage n’est pas un hasard : les éditeurs qui bafouent le refus de cookies sont souvent ceux qui ignorent aussi les demandes d’accès et d’effacement, et la combinaison des deux manquements renforce la démonstration d’une méconnaissance systématique de vos droits.

Le dépôt de traceurs malgré votre refus n’est donc pas une fatalité technique contre laquelle vous seriez démuni. La loi exige un consentement préalable, libre et éclairé, la jurisprudence écarte les procédés passifs comme les cases pré-cochées ou la simple poursuite de la navigation, et la CNIL comme le juge disposent de pouvoirs réels de sanction et de réparation. La clé du succès tient à la méthode : exprimer un refus clair, relever techniquement les dépôts qui le contredisent, mettre l’éditeur en demeure par écrit, saisir la CNIL avec un dossier documenté et porter le litige devant le juge pour faire cesser la violation et obtenir réparation. Documenté avec rigueur, un simple clic sur « refuser » devient le point de départ d’une action juridiquement solide.

Besoin d’un avis rapide sur votre dossier

Vous êtes confronté à un site qui dépose des traceurs malgré votre refus et vous souhaitez un avis sur votre dossier en numérique et données personnelles. Maître Reda KOHEN, avocat au Barreau de Paris, vous répond au 06 46 60 58 22. Vous pouvez également nous écrire via notre page de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».