Vous avez cliqué sur « Tout refuser » et le site a continué comme si de rien n’était. Quelques jours plus tard, des publicités ciblées en lien exact avec les pages visitées s’affichent sur votre téléphone. En ouvrant les outils de votre navigateur, vous constatez que des traceurs publicitaires ont été déposés sur votre terminal malgré votre refus, et que certains d’entre eux continuent d’être lus à chaque visite. Cette situation n’est pas une anomalie technique excusable : lorsqu’un site dépose ou lit des traceurs sans votre consentement, ou poursuit leur lecture après que vous avez retiré ce consentement, il méconnaît l’article 82 de la loi Informatique et Libertés. La Commission nationale de l’informatique et des libertés (CNIL) a déjà sanctionné ce comportement à plusieurs reprises, avec des amendes atteignant 150 millions d’euros, et le Conseil d’État a confirmé ces sanctions. Vous disposez de leviers concrets : constituer la preuve du dépôt illicite, exiger la cessation auprès de l’éditeur, saisir la CNIL d’une plainte et demander réparation devant le juge. Cet article expose la règle applicable, les décisions qui l’illustrent et la marche à suivre, étape par étape, pour transformer un refus bafoué en dossier solide en 2026.
I. Un refus de cookies que le site ignore reste un dépôt sans consentement, donc illicite
A. Aucun traceur non essentiel ne peut être déposé ou lu avant un consentement libre, éclairé et aussi simple à retirer qu’à donner
Le régime français des traceurs repose sur l’article 82 de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, qui transpose en droit interne le paragraphe 3 de l’article 5 de la directive 2002/58/CE dite « ePrivacy ». Ce texte impose une information claire et complète de l’utilisateur sur la finalité de toute opération d’accès ou d’inscription sur son terminal et sur les moyens de s’y opposer, puis subordonne l’opération au consentement. La formule légale est directe : « Ces accès ou inscriptions ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement ». Seuls échappent à cette exigence les traceurs ayant pour finalité exclusive de permettre ou faciliter la communication électronique et ceux strictement nécessaires à la fourniture d’un service en ligne expressément demandé par l’utilisateur, comme le panier d’achat ou l’authentification à un compte.
Au niveau européen, l’article 5, paragraphe 3, de la directive 2002/58/CE pose le même verrou : le stockage d’informations sur le terminal, ou l’accès à des informations déjà stockées, suppose l’accord préalable de l’utilisateur après une information claire et complète portant notamment sur les finalités. La CNIL en déduit une conséquence pratique que chacun peut vérifier sur sa page dédiée aux traceurs : sans consentement, aucun cookie ne peut être déposé ni lu sur le terminal. Le consentement exigé renvoie à la définition du règlement général sur la protection des données (RGPD), soit une manifestation de volonté libre, spécifique, éclairée et univoque, exprimée par une déclaration ou un acte positif clair. Quatre adjectifs structurent donc le contrôle : libre, spécifique, éclairé, univoque. Un bandeau qui n’explique pas la finalité publicitaire des traceurs, ou qui impose un parcours compliqué pour refuser alors qu’accepter se fait en un clic, ne recueille pas un consentement libre. La CNIL l’exprime en une règle d’équivalence, rappelée sur sa page dédiée aux traceurs : refuser doit être aussi simple qu’accepter.
La Cour de justice de l’Union européenne a fermé la porte aux consentements déduits de l’inaction. Dans son arrêt Planet49 du 1er octobre 2019 (affaire C-673/17), elle juge que le consentement n’est pas valablement donné lorsque le dépôt de cookies est autorisé au moyen d’une case cochée par défaut que l’utilisateur devrait décocher pour refuser. Le considérant 32 du RGPD, cité par la Cour, exclut expressément le consentement en cas de silence, de cases cochées par défaut ou d’inactivité. Autrement dit, poursuivre sa navigation, fermer le bandeau ou laisser des choix pré-remplis ne vaut jamais accord. Le même arrêt rappelle que le consentement doit être spécifique à chaque finalité : accepter la mesure d’audience ne vaut pas accepter la publicité ciblée.
Le droit de revenir sur son choix bénéficie de la même protection. L’article 7, paragraphe 3, du RGPD dispose que la personne concernée peut retirer son consentement à tout moment, après en avoir été informée avant de le donner, et que ce retrait doit être aussi simple que le consentement initial. Concrètement, un site doit offrir un moyen de retrait accessible à tout moment, par exemple une icône persistante ou une page de paramétrage reachable depuis chaque page, et non un lien enfoui dans des mentions légales de plusieurs milliers de mots. Lorsque le retrait ne produit aucun effet technique, parce que les traceurs restent stockés et continuent d’être lus, le manquement est identique à celui d’un dépôt sans consentement initial. La CNIL attend des organismes des moyens de preuve sérieux : mise sous séquestre du code de recueil du consentement dans ses différentes versions, publication horodatée du condensat de ce code pour en prouver l’authenticité a posteriori, audits réguliers des mécanismes par des tiers mandatés et conservation horodatée des configurations successives de la plateforme de gestion du consentement. Face à vos captures datées et à votre constat, un éditeur qui se borne à affirmer que son bandeau « respecte le RGPD » sans produire ces éléments ne démontre rien. Depuis ses lignes directrices du 17 septembre 2020, complétées par sa recommandation sur les modalités pratiques de recueil, la CNIL considère que la preuve du consentement pèse sur l’organisme qui s’en prévaut : c’est à l’éditeur de démontrer, version du site et configuration de la plateforme de gestion du consentement à l’appui, que votre refus a bien été respecté.
B. Les autorités ont déjà sanctionné le dépôt malgré le refus et le retrait sans effet
Le scénario du refus ignoré n’est pas théorique : il correspond au motif exact de plusieurs sanctions publiques de la CNIL, confirmées par le juge administratif. Le 1er septembre 2025, la formation restreinte de la CNIL a prononcé une amende de 150 millions d’euros contre la filiale irlandaise du groupe SHEIN pour des manquements aux règles sur les traceurs déposés sur le terminal des visiteurs du site shein.com. Parmi les griefs figure un mécanisme de refus et de retrait défaillant, décrit dans le communiqué de la CNIL : sur ce site, un clic sur le bouton de refus global n’empêchait pas le dépôt de nouveaux traceurs, et des traceurs déjà présents continuaient d’être lus après le retrait du consentement. La CNIL a aussi retenu des bandeaux d’information incomplets, sans indication de la finalité publicitaire, et pris en compte l’ampleur du traitement, avec en moyenne 12 millions de visiteurs résidant en France chaque mois. Ce précédent parle directement à votre situation : un bouton « Tout refuser » affiché mais techniquement inopérant constitue un manquement caractérisé à l’article 82 de la loi Informatique et Libertés.
La sanction la plus commentée du contentieux des cookies illustre la même sévérité à l’égard des parcours de refus entravés. Par délibération du 7 décembre 2020, la CNIL avait prononcé des amendes de 60 millions d’euros contre Google LLC et de 40 millions d’euros contre Google Ireland Limited pour manquement à l’article 82, avec injonction de mise en conformité sous astreinte. Saisi du recours des deux sociétés, le Conseil d’État a rejeté leur demande par décision du 28 janvier 2022 (n° 449209, publiée au recueil Lebon). Le juge a validé l’analyse de la CNIL qui avait relevé « un défaut de recueil préalable de leur consentement et un mécanisme défaillant d’opposition aux cookies », et estimé que des montants de 60 et 40 millions d’euros n’étaient pas disproportionnés au regard de la gravité des manquements, du nombre d’utilisateurs concernés et des capacités financières des sociétés. L’argument selon lequel le cadre juridique n’aurait pas été stabilisé a été écarté : les obligations de l’article 82, notamment le caractère préalable du consentement, n’avaient pas changé sur ce point.
Le mouvement s’est poursuivi. Dans le prolongement de son plan d’action engagé en 2019, la CNIL a prononcé une amende de 325 millions d’euros contre Google et de 150 millions d’euros contre SHEIN pour le non-respect des règles sur les traceurs, en rappelant que le consentement doit être libre, avec des alternatives présentées de manière équilibrée, sans inciter l’utilisateur vers une option plutôt qu’une autre, et éclairé, avec une compréhension complète des conséquences de ses choix. Une sanction de 50 millions d’euros contre Orange a également sanctionné l’affichage de publicités sous forme de courriels sans consentement préalable. La décision la plus récente du cycle, qui vise à la fois des publicités insérées dans la messagerie Gmail et des traceurs, rappelle les deux qualités attendues du consentement : il doit être libre, avec des alternatives présentées de manière équilibrée sans pousser l’utilisateur vers une option plutôt qu’une autre, et éclairé, avec une compréhension complète et claire des conséquences de chaque choix. Un bandeau qui met en avant un bouton « Accepter » coloré et relègue le refus à un second écran, ou qui décrit les traceurs en termes vagues sans nommer la finalité publicitaire, échoue aux deux tests. Ces décisions forment un faisceau convergent que votre dossier peut exploiter : si le site que vous avez visité combine information incomplète, refus compliqué et dépôt malgré le refus, il cumule trois griefs que la CNIL sanctionne séparément. Ces décisions montrent une doctrine constante : l’information incomplète, le refus compliqué et le retrait sans effet technique forment un triptyque sanctionné de manière autonome, chaque grief pouvant fonder une amende. Pour votre dossier, la leçon est double. D’une part, le seul fait établi du dépôt après refus suffit à caractériser le manquement, sans que vous ayez à démontrer un préjudice financier. D’autre part, l’éditeur ne peut pas se retrancher derrière son prestataire technique : lorsque l’éditeur du site et les régies publicitaires déterminent ensemble les finalités et les moyens de la lecture et de l’écriture sur votre terminal, ils sont regardés comme responsables conjoints du traitement, et l’éditeur, en contact direct avec vous, reste le premier tenu de recueillir un consentement valable.
II. Prouver le dépôt illicite, saisir la CNIL et demander réparation devant le juge
A. Figer la preuve technique puis mettre l’éditeur en demeure et déposer une plainte complète auprès de la CNIL
Un dossier de cookies se gagne sur la preuve. Avant toute démarche, figez l’état du site tel que vous l’avez constaté. Réalisez des captures d’écran datées du bandeau affiché, du clic sur « Tout refuser » et de l’absence de confirmation, puis des enregistrements montrant les traceurs présents dans votre navigateur après ce refus. Les navigateurs courants permettent d’afficher les cookies stockés site par site et les requêtes vers des domaines tiers publicitaires ; conservez ces vues avec l’adresse exacte de la page, la date et l’heure. Renouvelez l’opération en navigation privée pour écarter l’objection des cookies antérieurs, et recommencez après avoir utilisé le mécanisme de retrait proposé par le site, afin de démontrer que le retrait reste sans effet. Notez la liste des traceurs, leurs émetteurs apparents et les domaines contactés : ces éléments permettront d’identifier les régies impliquées et d’établir la lecture continue après refus. Lorsque l’enjeu le justifie, faites établir un constat par un commissaire de justice, qui décrira le protocole suivi, le matériel utilisé, la version du navigateur, le vidage préalable des stockages et les observations relevées écran par écran ; ce procès-verbal pèse lourd devant la CNIL comme devant le tribunal. Demandez-lui de constater successivement l’état initial du bandeau, l’action de refus avec l’heure exacte, le contenu des espaces de stockage du navigateur après ce refus, puis le résultat du mécanisme de retrait lorsqu’il existe. Si vous agissez pour un proche, préparez un mandat écrit, car la CNIL l’exige de toute personne qui intervient pour quelqu’un d’autre. Rédigez l’ensemble en français, avec le nom et les coordonnées de l’éditeur et, quand vous le trouvez, son numéro SIREN : ces mentions conditionnent la recevabilité pratique de la plainte et accélèrent son instruction. Conservez les originaux de chaque pièce et n’envoyez que des copies.
Adressez ensuite une mise en demeure à l’éditeur du site, identifié dans les mentions légales. Rappelez la date et les circonstances de votre refus, décrivez les traceurs constatés après ce refus et après le retrait, demandez la cessation immédiate du dépôt et de la lecture, la suppression des données déjà collectées par ces traceurs et la justification des mesures correctives prises. Fixez un délai de réponse raisonnable et conservez la preuve de l’envoi. Cette démarche n’est pas une simple formalité : elle démontre votre bonne foi, elle contraint l’éditeur à se positionner et son silence ou sa réponse évasive nourrira votre plainte. Si le site propose un délégué à la protection des données, écrivez-lui en parallèle à l’adresse dédiée.
La plainte devant la CNIL se prépare avec le même soin. Le RGPD ouvre à toute personne concernée le droit de porter réclamation devant une autorité de contrôle, en particulier dans l’État membre de sa résidence habituelle, de son lieu de travail ou du lieu de la violation. En France, le service de plainte en ligne de la CNIL propose des formulaires adaptés à chaque situation. Votre plainte doit être rédigée en français, identifier l’organisme visé avec ses coordonnées, préciser votre identité et vos coordonnées, et surtout exposer les faits avec précision et joindre copie des pièces indispensables à la compréhension de la plainte, comme l’explique la page de la CNIL consacrée aux plaintes, notamment l’adresse URL des pages concernées, le récit daté des faits, vos échanges avec l’éditeur et les preuves techniques figées. La CNIL attend que vous ayez d’abord exercé vos droits auprès de l’organisme : joignez donc votre mise en demeure et la réponse reçue, ou la preuve de l’absence de réponse. Une fois la plainte déposée, la CNIL vous informe de l’état d’avancement et de l’issue, y compris de la possibilité d’un recours juridictionnel.
Gardez à l’esprit ce que la plainte CNIL peut et ne peut pas vous apporter. Elle peut déclencher un contrôle, une mise en demeure publique, une sanction financière et une injonction de mise en conformité, comme dans les affaires Google et SHEIN. Elle ne vous verse en revanche aucune indemnité : la CNIL sanctionne pour l’ordre public de la protection des données, elle n’alloue pas de dommages et intérêts. Si votre plainte est clôturée sans suite satisfaisante, vous pouvez adresser un recours gracieux à la présidente de la CNIL dans les deux mois de la décision de clôture, et surtout porter le litige devant le juge pour obtenir cessation et réparation. L’articulation est donc la suivante : la plainte CNIL fait pression et crée une trace officielle utile, l’action judiciaire fait cesser l’illicite à votre égard et chiffre votre préjudice.
B. Demander au tribunal la cessation, la suppression et l’indemnisation de la perte de contrôle de vos données
Le juge judiciaire est l’autorité qui ordonne et qui indemnise. Le RGPD ouvre à chaque personne concernée un recours juridictionnel effectif contre le responsable du traitement ou son sous-traitant lorsqu’elle estime que ses droits ont été violés par un traitement non conforme. L’action contre l’éditeur peut être portée devant le tribunal du lieu de son établissement, mais aussi devant celui de votre résidence habituelle, ce qui évite d’avoir à plaider à l’étranger contre une société établie hors de France. Cette compétence de proximité change l’économie du litige : un internaute résidant en France assigne utilement en France l’éditeur d’un site étranger qui le suit malgré son refus, dès lors que le suivi vise son comportement sur le territoire de l’Union. Vous pouvez demander au tribunal judiciaire d’ordonner sous astreinte la cessation du dépôt et de la lecture des traceurs litigieux, la suppression des données collectées sans consentement et, le cas échéant, l’information des tiers destinataires de ces données. L’astreinte donne à l’injonction son efficacité : chaque jour de retard coûte au responsable condamné. Joignez à votre assignation le constat technique, les captures, la mise en demeure restée vaine et, si vous l’avez obtenue, la position de la CNIL sur votre plainte ou la sanction publique visant le même site.
Le fondement indemnitaire est l’article 82 du RGPD, qu’il ne faut pas confondre avec l’article 82 de la loi Informatique et Libertés : le premier répare, le second encadre les traceurs. Le texte européen dispose que toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement peut en obtenir réparation auprès du responsable du traitement ou du sous-traitant. En matière de cookies, le préjudice indemnisable prend le plus souvent la forme d’un dommage moral : perte de contrôle de vos données de navigation, exposition à un suivi publicitaire que vous aviez expressément refusé, temps consacré aux démarches, agacement et méfiance durables envers les services en ligne. Le responsable ne s’exonère que s’il prouve que le fait dommageable ne lui est nullement imputable, et lorsque plusieurs acteurs participent au traitement, chacun peut être tenu pour le tout afin de garantir une réparation effective. Concrètement, dirigez l’action contre l’éditeur du site, qui reste l’interlocuteur premier et souvent le responsable conjoint avec les régies, puis laissez le juge répartir les responsabilités entre co-responsables. Chiffrez chaque chef de préjudice avec des pièces : relevés montrant le suivi, échanges avec l’éditeur, temps passé, et toute conséquence mesurable comme l’utilisation de vos données pour du démarchage non sollicité.
Anticipez les défenses classiques de l’éditeur. L’objection du consentement tacite tiré de la poursuite de la navigation est écartée depuis l’arrêt Planet49 : ni le silence, ni les cases pré-cochées, ni l’inactivité ne valent accord. L’objection de la mesure d’audience exemptée ne tient que pour les traceurs strictement nécessaires à une statistique anonyme, avec une finalité limitée et sans recoupement : dès qu’un traceur sert le ciblage publicitaire ou alimente des profils revendus à des tiers, l’exemption disparaît et le consentement préalable redevient exigé. L’objection du prestataire technique, tenant de la plateforme de gestion du consentement, ne déplace pas la responsabilité : l’éditeur qui choisit l’outil, le paramètre et l’interface proposée à l’utilisateur répond du résultat. C’est d’ailleurs l’intérêt de viser aussi, quand les pièces le permettent, la régie ou le fournisseur de mesure impliqué, dont les domaines apparaissent dans vos relevés techniques. Pour les entreprises qui exploitent un site ou une application, la prévention passe par un audit du bandeau, une documentation des versions du code de recueil du consentement, une vérification réelle du blocage des traceurs après refus et une clause précise avec chaque prestataire sur le sort des données en cas de retrait. Les dirigeants qui traitent ces sujets dans leurs contrats commerciaux et leurs relations avec leurs prestataires informatiques réduisent à la fois le risque de sanction CNIL et le risque d’actions indemnitaires en série.
En conclusion, un clic sur « Tout refuser » qui ne change rien n’est jamais un détail d’ergonomie : c’est un traitement de vos données sans base légale, déjà sanctionné jusqu’à 150 millions d’euros et confirmé par le Conseil d’État. La méthode tient en quatre temps : figer la preuve technique avec des pièces datées, mettre l’éditeur en demeure de cesser et de supprimer, déposer une plainte CNIL complète en français avec l’ensemble des pièces, puis saisir le tribunal judiciaire pour obtenir l’injonction sous astreinte et la réparation de votre dommage moral. Chaque étape renforce la suivante, et l’existence de sanctions publiques pour des faits identiques crédibilise votre demande sans la remplacer : seul votre dossier, avec ses constats et ses dates, emporte la décision. Si vos relevés montrent des traceurs déposés ou lus après votre refus, ne laissez pas le site normaliser cette pratique : faites vérifier vos pièces par un professionnel avant d’agir, car un dossier technique complet fait toute la différence devant la CNIL comme devant le tribunal.
Besoin d’un avis rapide sur votre dossier
Vous rencontrez un litige en numérique et données personnelles et vous souhaitez un avis sur votre dossier, avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact.