Peut-on être sanctionné pour ne pas avoir de bannière de cookies ?

Oui. Dans l'UE et au Royaume-Uni, des régulateurs ont prononcé des amendes liées aux cookies, et l'un des manquements qu'ils sanctionnent est précisément le fait de ne pas dire aux visiteurs ce que vous déposez. Mais la bannière n'est pas l'obligation. Ce qui crée le risque, c'est de stocker des cookies non exemptés avant le consentement : un site qui ne dépose que des cookies strictement nécessaires a donc bien moins de comptes à rendre.
La règle porte sur les cookies, pas sur la bannière
La bannière est un mécanisme inventé pour remplir une obligation. Ce n'est pas l'obligation. Celle-ci figure dans les règles ePrivacy qui encadrent le stockage dans l'appareil du visiteur, ou la lecture de ce qui s'y trouve déjà, qu'il s'agisse d'un cookie, d'une valeur en local storage ou d'une empreinte. Le RGPD fixe ensuite le niveau d'exigence du consentement : libre, spécifique, éclairé, et aussi facile à retirer qu'à donner.
Cette séparation compte, parce qu'elle vous dit où se trouve le risque. Personne n'inspecte votre site pour vérifier la présence d'une bannière. Ce qui crée le risque, c'est une balise qui a stocké quelque chose avant que le visiteur l'ait accepté.
L'exemption est la partie que les articles alarmistes passent sous silence. Les cookies strictement nécessaires à un service expressément demandé par le visiteur n'exigent pas de consentement : le cookie de session qui maintient quelqu'un connecté, le panier, un jeton de sécurité qui bloque la fraude, la répartition de charge, et l'enregistrement du choix de cookies lui-même. Un site vitrine qui ne dépose rien d'autre n'a pas besoin de bannière de consentement, et dire le contraire à son propriétaire, c'est vendre de la peur.
Une obligation demeure, et c'est celle que l'on confond avec la bannière. Dire aux visiteurs ce que vous stockez et pourquoi est une obligation de transparence à part entière, et elle ne disparaît pas parce que rien de ce que vous déposez n'exige de consentement. Une notice cookies ou une politique de confidentialité y répond sans fenêtre qui interrompt la navigation. Vous devez une explication, pas un verrou de consentement.
Ce qui exige réellement un consentement
Tout ce qui a pour finalité la mesure, la publicité ou la personnalisation : les outils d'analytics, aussi inoffensifs que vous les jugiez, les pixels publicitaires et de retargeting, les vidéos intégrées et les widgets sociaux qui déposent leurs propres cookies au chargement, l'A/B testing et l'enregistrement de sessions. Si le visiteur ne l'a pas demandé et que le site fonctionne sans, partez du principe qu'il faut un consentement jusqu'à preuve du contraire.
Le risque, c'est une balise déposée avant le consentement.
Consentement requis
- Analytics, aussi inoffensifs soient-ils
- Pixels publicitaires et de retargeting
- Vidéos intégrées et widgets sociaux
- A/B testing, enregistrement de sessions
Déposé avant le consentement, c'est là qu'est votre risque.
Pas de consentement requis
- Maintenir quelqu'un connecté
- Le contenu d'un panier
- Jetons de sécurité et antifraude
- Le choix de cookies lui-même
Tous strictement nécessaires.
Ce que les régulateurs ont réellement sanctionné
Lisez les décisions plutôt que les listicles, et le tableau est plus précis que ce que suggère chaque camp. Dans l'affaire française que le Conseil d'État a ensuite confirmée, trois manquements distincts ont été sanctionnés : des cookies déposés automatiquement dès l'arrivée sans consentement, un mécanisme de refus défaillant, et un défaut d'information claire et complète des utilisateurs. Ce troisième point compte ici, car ne pas dire aux gens ce que vous déposez est sanctionnable en soi. Un site sans bannière et sans notice n'est pas seulement hors des règles du consentement, il manque aussi à son devoir d'information.
Les campagnes plus larges se sont organisées autour d'un principe à connaître : refuser les cookies doit être aussi simple que les accepter. Ces affaires concernaient des bannières qui existaient et rendaient le refus plus difficile que l'acceptation, ou déposaient les cookies malgré un refus. Avoir une bannière ne vous protège pas si elle se comporte ainsi.
Les très grosses amendes qui circulent dans les listicles ont visé une poignée de plateformes mondiales aux audiences énormes. Les brandir devant une entreprise dont le site compte cinquante pages suggère une comparaison que l'historique des sanctions ne justifie pas, et c'est pourquoi nous ne le ferons pas ici.
L'amende n'est pas le seul instrument. Les régulateurs émettent aussi des mises en demeure, qui demandent à une organisation de corriger un défaut dans un délai donné, ce qui n'a rien à voir avec le fait de découvrir une sanction un beau matin. Les règles sont par ailleurs nationales : plusieurs régimes sanctionnent séparément le défaut d'information, et des autorités ont prononcé des amendes modestes, très inférieures aux montants des gros titres. « Seuls les géants sont sanctionnés » n'est donc pas non plus une lecture sûre.
Faites le point en dix minutes
Allez voir ce que fait votre propre site avant le consentement.
Ouvrez le site dans une fenêtre privée et ne touchez à rien
Ni acceptation, ni refus, ni fermeture de la bannière. C'est l'état de tout visiteur qui arrive pour la première fois, et c'est cet état qui est évalué.
Listez ce qui est déjà stocké
Dans les outils de développement de votre navigateur, relevez les cookies, le local storage, le session storage et IndexedDB de la page. Tout ce qui est présent à ce stade a été déposé sans consentement, ce qui n'est pas automatiquement une faute : votre outil de consentement doit stocker le choix lui-même, et votre serveur peut légitimement déposer un cookie de session ou de sécurité.
Classez chaque élément dans l'une des deux piles
Sert-il à quelque chose que le visiteur a expressément demandé, ou mesure-t-il, fait-il de la publicité, personnalise-t-il ? La documentation du fournisseur vous dira généralement à quoi sert un cookie donné, et tout ce que vous ne pouvez pas identifier va dans la deuxième pile jusqu'à preuve du contraire. Votre propre enregistrement de consentement et votre session serveur vont dans la première.
La deuxième pile, c'est votre risque réel
Pas la bannière. Cette liste. Corriger, c'est conditionner ces balises au consentement, pas ajouter une bannière par-dessus en espérant que ça suffise.
Testez maintenant le refus
Refusez, rechargez, puis relevez de nouveau le stockage. Si les mêmes éléments reviennent, vous avez le défaut que les régulateurs ont réellement poursuivi. Notre guide pour tester une bannière de cookies avant la mise en ligne détaille la séquence complète.
Le risque, en toute honnêteté
Pour un site petit ou moyen, la probabilité qu'un régulateur arrive de lui-même est plus faible que ne le laissent entendre les listicles, parce que l'attention des autorités est limitée et suit les grandes audiences. Autant le dire clairement plutôt que de laisser les gens acheter sous l'effet de la peur.
Ce que le discours rassurant omet, c'est que la taille ne protège pas. La plainte d'un seul visiteur agacé peut déclencher une enquête, aussi petite que soit votre structure, et certaines autorités ont prononcé des amendes modestes liées aux cookies contre des entreprises ordinaires, pas seulement contre des plateformes mondiales. Les gros clients demandent de plus en plus, avant de signer, comment le consentement est géré, et une absence de réponse bloque l'affaire. Sur plusieurs marchés, ce sont les actions privées, plus que les régulateurs, qui exercent désormais la pression la plus active.
La bonne question n'est donc pas « vais-je recevoir une amende ? », mais celle-ci : le consentement est une petite mesure d'hygiène dont les risques n'ont pas de plafond, et la remettre en ordre prend un après-midi. Pour le mécanisme plutôt que l'angoisse, ce que fait réellement une plateforme de gestion du consentement explique le blocage, et Velo est notre propre façon de rendre le refus aussi simple à mettre en place que l'acceptation.
Questions fréquentes
Les questions que l'on pose sur ce sujet.
Peut-on être sanctionné pour ne pas avoir de bannière de cookies ?
Oui, mais pas pour l'absence de bannière en tant que telle. Les régulateurs sanctionnent les manquements sous-jacents, et dans l'affaire française de référence confirmée en appel, il y en avait trois : des cookies déposés sans consentement, un mécanisme de refus défaillant, et un défaut d'information claire et complète des utilisateurs. Un site sans bannière et sans notice peut enfreindre à la fois les règles du consentement et le devoir d'information. À l'inverse, un site qui ne dépose rien au-delà des cookies strictement nécessaires n'a aucun consentement à recueillir, mais il doit tout de même expliquer aux visiteurs ce qu'il stocke.
Avez-vous légalement besoin d'une bannière de cookies ?
Vous n'avez besoin d'un mécanisme de consentement que si vous déposez des cookies qui exigent un consentement. Cette obligation vient des règles ePrivacy sur le stockage d'informations dans l'appareil du visiteur, le RGPD fixant le niveau d'exigence de ce qui vaut consentement. Si tout ce que vous stockez est strictement nécessaire à un service demandé par le visiteur, il n'y a rien à consentir. La transparence est une obligation distincte, qui demeure dans tous les cas : vous devez toujours dire aux gens ce que vous stockez, ce qu'une notice cookies ou une politique de confidentialité peut faire sans fenêtre qui interrompt la navigation.
Quels cookies n'exigent pas de consentement ?
Ceux qui sont strictement nécessaires à un service expressément demandé par le visiteur. En pratique, cela couvre le cookie de session qui maintient quelqu'un connecté, le contenu d'un panier, les jetons de sécurité et antifraude, la répartition de charge, et l'enregistrement du choix de cookies lui-même. Tout ce qui a pour finalité la mesure, la publicité ou la personnalisation sort de l'exemption, y compris les outils d'analytics que vous jugez inoffensifs.
Pour quoi les régulateurs sanctionnent-ils réellement les sites ?
Pour des défauts précis, plutôt que pour l'absence de bannière dans l'abstrait. La décision française de référence en a sanctionné trois à la fois : déposer des cookies avant le consentement, rendre le refus plus difficile que l'acceptation, et ne pas informer les utilisateurs de façon claire et complète. Des campagnes de contrôle ont depuis été menées autour du principe selon lequel refuser les cookies doit être aussi simple que les accepter : une bannière existante ne vous protège donc pas si elle se comporte ainsi.
Une petite entreprise peut-elle recevoir une amende pour ses cookies ?
C'est moins probable, parce que l'attention des autorités est limitée et suit généralement les grandes audiences, mais la taille ne protège pas. Les règles s'appliquent au niveau national, et plusieurs régimes sanctionnent séparément le défaut d'information, avec des autorités qui prononcent des amendes modestes, bien en dessous des montants qui font les gros titres. Une seule plainte d'un visiteur peut aussi déclencher une enquête, quelle que soit votre taille, et les régulateurs peuvent émettre une mise en demeure, qui vous donne un délai pour corriger un défaut plutôt qu'une amende. Si vous en avez déjà reçu une, l'ordre dans lequel vous vérifiez les choses détermine à quel point votre réponse est défendable.
La confidentialité web, au même endroit.
Analysez votre site →
