Guide complet ePrivacy
La Directive 2002/58/CE (ePrivacy) modifiée par 2009/136/CE encadre les cookies, les communications électroniques et le marketing direct. Elle complète le RGPD avec une logique propre (lex specialis sur certains points). Le futur Règlement ePrivacy est en négociation depuis 2017 et n'a pas encore été adopté.
Source officielle : EUR-Lex · Autorité UE : EDPB · Autorité FR : CNIL
I.Cadre légal et historique
II.Article 5(3) : Consentement cookies
L'article 5(3) de la Directive ePrivacy impose le consentement préalable avant tout dépôt de cookies non essentiels.
Critère CJUE : tout dépôt ou lecture d'information sur le terminal de l'utilisateur, sauf strictement nécessaire au service.
III.Conditions du consentement (lignes directrices CNIL 2020)
- Libre : pas de cookie wall imposant le consentement pour accéder au service (sauf alternative payante)
- Éclairé : information claire sur finalités + responsables
- Spécifique : par finalité (analytics, publicité, personnalisation, réseaux sociaux)
- Univoque : action positive (clic), pas de cases pré-cochées
- Refus aussi simple que l'acceptation : bouton "Tout refuser" au même niveau visuel que "Tout accepter"
- Réversible : possibilité de retirer à tout moment
- Granulaire : choix par catégorie
IV.Exemptions au consentement (Art. 5(3))
| Cookie | Exempté ? | Justification |
|---|---|---|
| Authentification de session | OUI | Strictement nécessaire |
| Panier d'achat e-commerce | OUI | Strictement nécessaire |
| Équilibrage charges (load balancing) | OUI | Sécurité technique |
| Préférences langue / accessibilité | OUI | Fonctionnel |
| Mesure d'audience anonyme (CNIL) | CONDITIONNEL | Lignes directrices CNIL — mesure interne |
| Analytics Google / Hotjar | NON | Consentement requis |
| Pixels publicitaires (Meta, TikTok) | NON | Consentement requis |
| Réseaux sociaux embarqués (boutons) | NON | Consentement requis |
V.Marketing direct (Art. 13)
L'article 13 ePrivacy + Code des postes et communications électroniques (France) encadre la prospection :
- Email / SMS B2C : opt-in obligatoire (consentement préalable)
- Soft opt-in (Art. 13.2) : exception si client existant + même produit / service + droit d'opposition gratuit à chaque envoi
- Email B2B : opt-out suffisant (mais consentement préférable + RGPD applicable)
- Téléphone : opt-out (Bloctel France) sauf prospection commerciale (opt-in pour particuliers)
- Courrier postal : opt-out (mais base légale RGPD requise)
VI.Données de trafic et de localisation (Art. 6 + 9)
- Données de trafic (Art. 6) : confidentialité. Effacées ou anonymisées après communication. Conservation autorisée uniquement pour facturation, marketing avec consentement, sécurité.
- Données de localisation (Art. 9) : consentement préalable + possibilité de retirer à tout moment + finalités limitées aux services à valeur ajoutée.
- Conservation pour des fins de sûreté : encadrée par loi nationale (CJUE La Quadrature du Net 2020) — pas de rétention généralisée permise.
VII.CMP (Consent Management Platform)
Une CMP est un outil technique qui collecte, conserve et transmet le consentement aux différents partenaires. Elle est quasi obligatoire pour les sites avec analytics ou publicités.
Adopté par 80%+ adtech UE
Obligatoire si Google Ads/Analytics
Conformes mais sans transparence transverse
La CMP Vigil est compatible TCF 2.3 + Consent Mode v2.
VIII.Articulation ePrivacy / RGPD
ePrivacy est lex specialis sur le consentement cookies : il prime sur le RGPD pour les dépôts de cookies. MAIS le RGPD s'applique pour tout ce qui concerne les données personnelles collectées via cookies (base légale, droits, sécurité).
- ePrivacy : encadre le DÉPÔT du cookie (consentement Art. 5(3))
- RGPD : encadre le TRAITEMENT des données collectées par le cookie (base légale, droits)
- Les deux s'appliquent simultanément
IX.Sanctions
Les sanctions ePrivacy sont prononcées par les autorités nationales (CNIL en France) sur le fondement combiné ePrivacy + RGPD. La CNIL applique les plafonds RGPD (Art. 83) :
Cookies — bouton refus difficile
Cookies — non-information
Personnalisation publicitaire
Cookies — dépôts non consentis
Cookies + réseaux sociaux
X.Bonnes pratiques (CNIL 2020 + 2024)
- Bandeau cookies au premier accès, pas en surimpression bloquante
- Bouton Tout accepter + Tout refuser au MÊME NIVEAU visuel
- Choix granulaire par catégorie (analytics, marketing, social, personnalisation)
- Liste des partenaires avec leurs finalités accessibles en 1 clic
- Pas de cookies avant consentement (sauf strictement nécessaires)
- Réactivation du choix tous les 6 mois maximum (CNIL)
- Possibilité de modifier le choix à tout moment via lien permanent (footer)
- Si cookie wall : alternative payante à tarif raisonnable
XI.Vers le Règlement ePrivacy
La Commission a proposé en 2017 un Règlement ePrivacy remplaçant la Directive. Négociations bloquées depuis 2018.
- Application directe (vs transposition Directive)
- Couverture OTT (WhatsApp, Skype, etc.) explicitement
- Renforcement consentement granulaire par browser ou OS-level
- Sanctions alignées RGPD (4% CA mondial)
- Statu quo : la Directive 2002/58 reste en vigueur
XII.Ressources Vigil
- CMP TCF 2.3 — gestion consentements granulaire conforme CNIL.
- Cas d'usage e-commerce cookies
- Guide RGPD (données collectées via cookies)
- Guide DSA (transparence publicitaire)
Questions fréquentes
Faut-il un consentement pour les cookies ?
Oui, selon l'article 5(3) ePrivacy, le dépôt de tout cookie ou la lecture d'information sur le terminal de l'utilisateur nécessite un consentement préalable, libre, éclairé, spécifique, univoque. Exception : les cookies strictement nécessaires (authentification de session, panier d'achat, équilibrage charges) et certains cookies fonctionnels (préférences langue, accessibilité) sont exemptés.
Le bouton "Tout refuser" est-il obligatoire ?
Oui, depuis les lignes directrices CNIL 2020. Le refus doit être AUSSI SIMPLE que l'acceptation. Le bouton "Tout refuser" doit être AU MÊME NIVEAU VISUEL que "Tout accepter" (même taille, même contraste). Cacher le refus dans un menu "Paramètres" est non-conforme et a été sanctionné (Google 60M€, Amazon 35M€).
Quelle est la différence entre opt-in et opt-out ?
Opt-in : action positive préalable de l'utilisateur (clic sur "Accepter") avant que la collecte commence. C'est la règle pour cookies non essentiels et email B2C. Opt-out : la collecte commence par défaut, l'utilisateur peut s'y opposer après. Permis pour certaines situations B2B et marketing téléphonique professionnel.
Qu'est-ce que le soft opt-in ?
Article 13.2 ePrivacy : exception au consentement préalable pour le marketing par email à un client EXISTANT (qui a déjà acheté) sur le MÊME produit ou service que celui acheté. La personne doit avoir eu la possibilité de refuser au moment de la collecte ET à chaque envoi suivant (lien de désinscription gratuit).
Les cookies analytics sont-ils dispensés de consentement ?
Non, sauf cas très limités. La CNIL accepte une exemption pour la mesure d'audience interne strictement anonyme (pas de croisement avec d'autres données, pas de profilage, conservation limitée, IP anonymisée). Google Analytics par défaut N'EST PAS conforme à cette exemption (transferts US, croisement). Solutions : Matomo on-premise, Plausible, ou GA4 avec restriction.
Combien de temps conserver le consentement ?
La CNIL recommande une durée maximale de 6 mois pour le bandeau cookies, au-delà il faut reposer la question. Pour le marketing email, le consentement reste valide tant qu'il n'est pas retiré (mais audit annuel recommandé). Pour les communications électroniques sur la base d'un contrat, jusqu'à la fin de la relation contractuelle + durée de conservation légale.
Le cookie wall est-il légal ?
Sous conditions. CJUE Planet 49 (2019) + lignes directrices EDPB : le cookie wall n'est pas LIBRE par nature. La CNIL accepte une alternative "pay or consent" si le tarif est raisonnable et permet l'accès au service équivalent sans cookies. Plusieurs grands éditeurs français utilisent cette approche depuis 2023-2024.
Quand le Règlement ePrivacy va-t-il remplacer la Directive ?
Le projet de Règlement ePrivacy (2017) est bloqué depuis 2018 dans le trilogue UE en raison de divergences entre Conseil et Parlement. Pas d'échéance prévue à date. La Directive 2002/58/CE reste en vigueur. Les éventuels accords politiques de 2025-2026 seront à suivre.
Mettre en œuvre la conformité
Vigil pilote votre conformité ePrivacy
CMP TCF 2.3 intégrée, gestion granulaire consentements, réactivation périodique, registre des choix utilisateurs.
Découvrir CMP