Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Site qui bloque l’accès parce que vous refusez les cookies (cookie wall) : contester, saisir la CNIL et obtenir réparation (2026)

Vous cliquez sur « Tout refuser » dans le bandeau cookies d’un site de presse, d’une boutique en ligne ou d’une plateforme de services, et l’accès se bloque : la page reste floue, la navigation est interrompue, ou un message vous impose de choisir entre accepter les traceurs publicitaires et payer un abonnement. Cette pratique porte un nom, le « cookie wall », littéralement le mur de traceurs : l’accès au contenu est conditionné à l’acceptation du dépôt de cookies et autres traceurs. La question que des milliers d’internautes se posent en 2026 est simple : un site peut-il légalement vous priver d’accès parce que vous avez exercé votre droit de refuser ? Et si ce blocage est irrégulier, comment le contester, saisir la CNIL et obtenir réparation ?

La réponse tient en deux temps. D’une part, le consentement aux traceurs doit être libre, spécifique, éclairé et univoque, et le Conseil d’État comme la Cour de justice de l’Union européenne ont posé des bornes précises : les cases pré-cochées sont prohibées, le refus doit être aussi simple que l’acceptation, et le mur de traceurs, sans être interdit par principe, est examiné au cas par cas. D’autre part, la victime d’un cookie wall irrégulier dispose d’une chaîne complète de recours : conservation des preuves, exercice de ses droits auprès de l’éditeur, plainte devant la CNIL qui peut prononcer des sanctions de plusieurs millions d’euros, puis action indemnitaire devant le juge, avec une exigence rappelée avec force par la jurisprudence de 2026 : la violation seule ne suffit pas, un préjudice causé par cette violation doit être démontré. Pour les éditeurs de sites, l’enjeu est symétrique : chaque mur de traceurs mal conçu expose à une mise en demeure, à une sanction publique et à des condamnations indemnitaires en série.

I. Un site peut-il bloquer l’accès quand vous refusez les cookies ?

A. Non, si votre refus n’est pas respecté : le consentement doit être libre, spécifique, éclairé et univoque

Le cadre applicable repose sur trois textes qui se combinent. La directive dite « ePrivacy » du 12 juillet 2002 impose, à son article 5, paragraphe 3, que le stockage d’informations ou l’accès à des informations déjà stockées dans l’équipement terminal d’un utilisateur ne soit permis qu’à condition que celui-ci ait donné son accord après une information claire et complète (texte de la directive). En droit français, l’article 82 de la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés transpose cette exigence et soumet en principe à consentement préalable tout dépôt ou lecture de traceur, hors les traceurs strictement nécessaires à la fourniture du service ou exemptés sous conditions strictes, comme certaines mesures d’audience. Le règlement général sur la protection des données définit ce consentement valable à son article 4, paragraphe 11, comme « toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l’objet d’un traitement » (texte du RGPD). Chacun des quatre adjectifs compte : un consentement arraché par un blocage n’est pas libre, un consentement global pour la publicité, la mesure d’audience et le partage avec des dizaines de partenaires n’est pas spécifique, et un consentement déduit du silence n’est ni éclairé ni univoque.

La Cour de justice de l’Union européenne a tranché dès le 1er octobre 2019 dans l’arrêt Planet49 (affaire C-673/17) : le consentement au dépôt de cookies n’est pas valablement donné lorsqu’il repose sur une « case cochée par défaut » que l’utilisateur doit décocher pour refuser (arrêt Planet49 C-673/17)). Le considérant 32 du RGPD exprime la même règle : le consentement devrait être donné « par un acte positif clair par lequel la personne concernée manifeste de façon libre, spécifique, éclairée et univoque son accord » (considérant 32 du RGPD). Concrètement, la poursuite de la navigation ne vaut pas consentement, une case pré-cochée ne vaut pas consentement, et l’absence de bouton « Tout refuser » au même niveau que le bouton « Tout accepter » fausse le choix. La CNIL l’explique sur sa page de référence (que dit la loi) : refuser les traceurs doit être aussi simple que les accepter, l’information doit préciser les finalités et l’identité des responsables, et le retrait du consentement doit rester possible à tout moment avec la même simplicité. L’article 7 du RGPD ajoute deux verrous : « Dans les cas où le traitement repose sur le consentement, le responsable du traitement est en mesure de démontrer que la personne concernée a donné son consentement au traitement de données à caractère personnel la concernant », et le retrait doit pouvoir intervenir aussi simplement que le consentement a été donné.

Le consentement noyé dans des conditions générales ou dans un parcours d’inscription ne satisfait pas non plus à ces exigences. L’article 7, paragraphe 2, du RGPD impose que, « Si le consentement de la personne concernée est donné dans le cadre d’une déclaration écrite qui concerne également d’autres questions, la demande de consentement est présentée sous une forme qui la distingue clairement de ces autres questions, sous une forme compréhensible et aisément accessible » (texte du RGPD). Un bandeau qui mélange acceptation des traceurs publicitaires, inscription à une lettre d’information et création de compte en un seul clic méconnaît cette règle de séparabilité. Enfin, le consentement n’est jamais définitif : la CNIL exige un retrait possible à tout moment, avec la même simplicité que le consentement initial, au moyen de modalités accessibles en permanence et sans préjudice pour l’utilisateur (que dit la loi). Un site qui accepte le dépôt en un clic mais impose ensuite un parcours labyrinthique pour le retirer, ou qui dégrade le service après le retrait, viole cette exigence et s’expose aux mêmes recours que le mur initial.

B. Le mur de traceurs n’est pas interdit par principe, mais il est contrôlé au cas par cas

C’est ici que le droit français se montre subtil, et que beaucoup d’éditeurs se trompent. Le Conseil d’État, le 19 juin 2020 (n° 434684), a annulé partiellement les lignes directrices de la CNIL sur les cookies, en jugeant que la Commission ne pouvait pas interdire par un acte de droit souple, de façon générale et absolue, la pratique des murs de traceurs (communiqué du Conseil d’État). Autrement dit, bloquer l’accès en cas de refus n’est pas illicite en soi. Mais cette décision n’est en rien un blanc-seing : le juge administratif a renvoyé l’appréciation au cas par cas, au regard de l’exigence d’un consentement libre. Le 8 avril 2022 (n° 452668, publié au recueil Lebon), le Conseil d’État a ensuite examiné la question-réponse n° 12 de la CNIL consacrée aux murs de traceurs et a précisé le cadre d’analyse de cette pratique (décision n° 452668). La CNIL, dans ses questions-réponses sur les lignes directrices et sa recommandation du 17 septembre 2020, ainsi que sur sa page dédiée aux murs de traceurs et à la monétisation des données (page CNIL sur les cookie walls), retient qu’un mur de traceurs n’est admissible que si l’utilisateur conserve un véritable choix : existence d’une alternative réelle d’accès au contenu sans traceurs publicitaires, information loyale, absence de contrainte détournée.

En pratique, trois configurations doivent être distinguées. Première configuration : le site bloque tout accès sans proposer aucune alternative, alors que le contenu est par ailleurs librement accessible et financé par la publicité ciblée. Le consentement n’y est pas libre, et le mur est irrégulier. Deuxième configuration : le site propose une alternative équitable, par exemple un accès sans traceurs publicitaires moyennant un abonnement payant d’un montant raisonnable, avec une information claire sur les deux options. Cette formule dite « accepter ou payer » peut être admise si le prix ne contraint pas artificiellement le choix et si le refus reste effectif. Troisième configuration : le traceur en cause est exempté de consentement, comme une mesure d’audience respectant les conditions strictes posées par la CNIL (finalité exclusive de mesure, anonymisation, absence de croisement, durée limitée) ou un traceur strictement nécessaire au service demandé. Dans ce troisième cas, il n’y a pas de mur illicite, seulement un paramétrage à vérifier. Pour l’internaute, le réflexe utile consiste donc à qualifier la situation avant d’agir : capture du bandeau, du bouton de refus ou de son absence, du message de blocage et de l’existence ou non d’une alternative. Pour l’éditeur, la leçon est inverse : chaque mur doit être documenté comme un choix réel offert à l’utilisateur, faute de quoi la sanction peut frapper fort, comme l’a montré la délibération SAN-2023-024 du 29 décembre 2023 infligeant 10 millions d’euros d’amende à la société Yahoo EMEA Limited pour des manquements liés aux cookies, sanction dont le Conseil d’État a été saisi et qu’il a examinée le 7 octobre 2025 (n° 494300) (décision n° 494300). Et le 19 juin 2026, le Conseil d’État (n° 501417) a rejeté le recours de l’association Pour un RGPD respecté dirigé contre le refus de la CNIL d’abroger partiellement sa recommandation cookies du 17 septembre 2020 : « La requête de l’association Pour un RGPD respecté et autres est rejetée » (décision n° 501417). Le cadre CNIL issu de 2020 reste donc le socle opposable aux éditeurs.

L’annulation partielle de 2020 mérite d’être bien comprise, car éditeurs et internautes en tirent souvent des conclusions opposées et également fausses. Le Conseil d’État n’a pas déclaré les murs de traceurs conformes au droit : il a jugé que l’interdiction générale et absolue de cette pratique ne pouvait pas figurer dans des lignes directrices, qui relèvent du droit souple et ne créent pas d’obligations nouvelles. En revanche, la CNIL conserve intact son pouvoir de sanctionner, au cas par cas, chaque mur qui prive le consentement de son caractère libre, et le juge administratif contrôle chaque sanction sur ce fondement. La question-réponse n° 12 de la CNIL, examinée par le Conseil d’État en 2022, et les questions-réponses sur les lignes directrices (FAQ cookies de la CNIL) détaillent les critères pratiques de cet examen : information préalable sur les conséquences du choix, existence d’alternatives, équité du prix de l’offre sans traceurs, absence de biais dans la présentation des boutons. Pour l’éditeur, cela signifie qu’aucun mur standard acheté sur étagère ne garantit la conformité : chaque parcours doit être testé comme le vivra l’utilisateur, bouton par bouton, et documenté comme tel dans le registre des traitements et le dossier de conformité.

II. Comment contester un mur de traceurs et obtenir réparation ?

A. La méthode pas à pas : preuves, droits exercés auprès de l’éditeur, puis plainte CNIL

La première étape appartient à l’internaute et conditionne tout le reste : figer la preuve. Le contentieux des traceurs se gagne ou se perd sur les captures : photographiez le bandeau de consentement tel qu’il s’affiche à la première visite, l’absence ou l’enfouissement du bouton de refus, le message de blocage opposé après le refus, l’adresse exacte de la page et la date. Conservez l’enregistrement de vos choix dans l’outil de paramétrage du site lorsqu’il existe, et relevez la liste des partenaires et des finalités affichés. Ces éléments permettent de démontrer que le refus n’était ni simple ni effectif, ou qu’aucune alternative réelle n’était proposée. Si le site a déposé des traceurs malgré votre refus, les outils de développement du navigateur ou une attestation d’un prestataire technique peuvent compléter le dossier, mais les captures datées suffisent dans la majorité des cas pour déclencher l’examen de la CNIL.

La deuxième étape consiste à exercer vos droits directement auprès de l’éditeur du site, responsable du traitement. Le RGPD vous ouvre le droit d’accéder à vos données (article 15), d’en obtenir l’effacement lorsque le traitement est illicite (article 17) et de vous opposer à tout moment au traitement à des fins de prospection, opposition qui s’impose sans discussion possible (article 21) (texte du RGPD). Adressez une demande écrite identifiant précisément le traitement contesté : dépôt de traceurs publicitaires malgré le refus, absence de modalité de retrait du consentement, poursuite du partage avec des régies. Rappelez le retrait de votre consentement pour l’avenir et exigez l’effacement des données collectées sans base légale ainsi que la justification des mesures correctrices. L’éditeur dispose d’un mois pour répondre. Son silence, son refus ou une réponse évasive constituent déjà des pièces du dossier et ouvrent la troisième étape.

La troisième étape est la plainte devant la CNIL, qui peut être déposée en ligne (déposer une plainte auprès de la CNIL) après l’exercice infructueux des droits auprès de l’organisme, sauf urgence particulière. Joignez les captures, la demande adressée à l’éditeur et sa réponse ou la preuve de son silence. La CNIL instruit, peut adresser une mise en demeure publique de mise en conformité dans un délai imparti, puis saisir sa formation restreinte qui prononce des sanctions administratives, susceptibles de recours devant le Conseil d’État : amendes pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial, injonctions sous astreinte, publicité de la décision. Les sanctions cookies des dernières années montrent que la Commission vise autant les géants du numérique que les éditeurs de taille moyenne, et que le montant tient compte de la gravité, du nombre de personnes concernées et des profits tirés du manquement. Pour l’éditeur qui reçoit une mise en demeure, chaque jour compte : il faut corriger le bandeau, rétablir un refus effectif au premier niveau, documenter la conformité et répondre dans le délai, car la formation restreinte sanctionne aussi la persistance. Pour le dirigeant, la plainte CNIL n’est pas seulement un risque financier : la publicité de la sanction abîme la réputation et déclenche souvent des actions indemnitaires groupées.

B. L’indemnisation : une violation ne suffit pas, un préjudice causé par cette violation doit être prouvé

L’article 82, paragraphe 1, du RGPD dispose : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (texte du RGPD). Ce droit appartient à chaque internaute tracé sans consentement valable, et il s’exerce devant le tribunal judiciaire contre l’éditeur du site, responsable du traitement, voire contre les partenaires qui déterminent conjointement finalités et moyens, sur le fondement de l’article 82 du RGPD et du principe selon lequel « Tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer » (article 1240 du Code civil). Le préjudice peut être matériel, par exemple un surcoût d’abonnement souscrit sous la contrainte du mur, ou moral : perte de contrôle sur ses données de navigation, profilage publicitaire subi pendant des mois, sentiment d’être surveillé, temps consacré aux démarches. Les juges évaluent souverainement ce préjudice, sans seuil minimal de gravité : la Cour de justice, le 4 mai 2023 dans l’arrêt Österreichische Post (affaire C-300/21), a jugé qu’une simple violation du règlement ne suffit pas et qu’un préjudice causé par cette violation reste nécessaire, tout en écartant toute condition nationale de seuil de gravité (arrêt C-300/21 Österreichische Post). La Cour de cassation s’est alignée sans ambiguïté le 24 juin 2026, en formation de section et avec publication au Bulletin (arrêt n° 571 FS-B, pourvoi n° 24-22.792) : « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation » (arrêt de la Cour de cassation).

Concrètement, la demande indemnitaire doit articuler trois éléments : la violation caractérisée (mur sans alternative, refus ignoré, traceurs déposés malgré l’opposition, retrait impossible), le préjudice personnel décrit avec précision (durée du traçage, volume et sensibilité des données de navigation, profilage subi, démarches accomplies, troubles ressentis) et le lien entre les deux. Les pièces décisives sont les captures datées, la correspondance avec l’éditeur, la décision ou la mise en demeure de la CNIL lorsqu’elle existe, et tout justificatif du préjudice matériel. L’action peut être individuelle devant le tribunal judiciaire du domicile du demandeur ou du siège de l’éditeur, et les associations agréées peuvent agir dans certains cadres collectifs. Les montants alloués pour un traçage publicitaire isolé restent modérés, souvent de quelques centaines à quelques milliers d’euros, mais ils augmentent avec la durée, l’ampleur du partage avec des tiers et le caractère sensible des données déduites de la navigation. Pour l’éditeur, le risque n’est pas l’indemnité unitaire : c’est la multiplication des demandes après une sanction publique de la CNIL, qui fournit aux plaignants la preuve de la violation. D’où l’intérêt, côté entreprise, de traiter le mur de traceurs comme un dossier de conformité à part entière : audit du bandeau et de la plateforme de gestion du consentement, contrat écrit avec chaque prestataire posant des traceurs pour son compte, registre des traitements à jour, procédure de réponse aux demandes d’effacement et d’opposition, et conservation des preuves du recueil du consentement, puisque la charge de cette preuve pèse sur le responsable du traitement. Les groupes qui exploitent des sites à fort trafic ont tout intérêt à faire relire leurs contrats de prestations informatiques et de gestion des traceurs par un avocat en contrats commerciaux à Paris avant qu’une mise en demeure ne les y contraigne.

La répartition des responsabilités entre l’éditeur et ses partenaires obéit à une règle simple, posée par l’article 82, paragraphe 2, du RGPD : « Tout responsable du traitement ayant participé au traitement est responsable du dommage causé par le traitement qui constitue une violation du présent règlement » (texte du RGPD). L’éditeur qui installe sur son site les traceurs d’une régie publicitaire en connaissance de cause participe au traitement et répond du dommage, sans pouvoir se retrancher derrière son prestataire. Le sous-traitant, notamment la plateforme de gestion du consentement ou l’hébergeur, ne répond que s’il a méconnu les obligations qui lui incombent en propre ou s’il a agi hors des instructions licites du responsable. Cette architecture a une conséquence procédurale directe : assignez en priorité l’éditeur du site, qui détermine finalités et moyens, et n’appelez le prestataire en garantie que si le manquement provient de son outil. Pour les dirigeants, elle impose de choisir des prestataires qui exécutent fidèlement les choix de refus transmis par la plateforme, car un signal « refuser » mal répercuté vers les partenaires engage d’abord la responsabilité de l’éditeur.

Conclusion. Un site ne peut pas vous enfermer : votre refus des traceurs publicitaires doit produire effet, simplement et immédiatement, et le mur de traceurs n’est tolérable que s’il vous laisse un choix réel, loyalement informé, avec une alternative effective. Face à un blocage abusif, la méthode qui paie associe la preuve figée dès le premier jour, l’exercice écrit de vos droits d’accès, d’effacement et d’opposition, puis la plainte CNIL, dont les sanctions pèsent désormais en millions d’euros, et enfin l’action indemnitaire, à condition de démontrer un préjudice causé par la violation, comme l’exigent la Cour de justice et la Cour de cassation en 2026. Côté éditeurs, l’époque du bandeau cosmétique est révolue : chaque mur doit être justifié, documenté et contractuellement sécurisé avec les prestataires. Dans les deux camps, le dossier bien construit l’emporte sur l’affirmation générale, et un avis sur votre situation précise évite les démarches inutiles comme les mises en demeure manquées.

Besoin d’un avis rapide sur votre dossier

Vous faites face à un site qui bloque l’accès après votre refus des cookies, à des traceurs déposés malgré votre opposition, ou vous éditez un site et vous voulez sécuriser votre mur de traceurs avant un contrôle de la CNIL : obtenez un avis sur votre dossier en numérique et données personnelles auprès de Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique : 80 EUR TTC. Téléphone : 06 46 60 58 22. Contact : formulaire de contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».