9 novembre 2020
La CNIL fait du ciblage publicitaire un sujet prioritaire, intégré dans son programme des contrôles de 2020. Il s’agit d’une part d’alerter sur les mauvaises pratiques dans le recueil de consentement prévu à l’article 82 de la loi informatique et libertés du 6 janvier 1978. D’autre part, d’accompagner les entreprises dans leur mise en conformité.
Le 1er octobre 2020, la CNIL a fait évoluer ses lignes directrices et sa recommandation sur les cookies et autres traceurs. Elle a notamment confirmé les grands principes concernant le consentement et l’information des utilisateurs. Elle a par ailleurs recommandé que l’interface de recueil du consentement ne comprenne pas seulement un bouton « tout accepter » mais aussi un bouton « tout refuser ».
Ces lignes directrices et cette recommandation :
La CNIL invite ainsi tous les acteurs concernés à s’assurer de la conformité de leurs pratiques aux exigences du RGPD et de la directive ePrivacy du 12 juillet 2002 (2002/58/CE) modifiée par la directive du 25 novembre 2009 (2009/136/CE) sur le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques.
Enfin, comme elle l’avait annoncé, elle confirme que le délai de mise en conformité aux nouvelles règles devra se faire au plus tard fin mars 2021.
Un cookie est un petit fichier enregistré sur un terminal (ordinateur, un téléphone mobile, etc.) lors de la navigation. Il possède un identifiant unique attribué à l’appareil et permettant à l’outil de se souvenir des actions et des préférences de l’utilisateur pendant une période donnée. Cela évite à l’utilisateur de fournir les mêmes informations à chaque fois qu’il souhaite accéder au site internet voire dans certains des cas, l’aider à personnaliser son expérience de navigation.
Toutefois, tous les cookies n’ont pas le même rôle et ne sont pas tous nécessaires au bon fonctionnement de la navigation.
La réglementation en matière de cookies est en cours de construction avec le projet de règlement concernant le respect de la vie privée et la protection des données à caractère personnel dans les communications électroniques. En attendant l’adoption du dudit règlement, c’est la directive 2002/58/CE modifiée par la directive 2009/136/CE qui constitue la référence en matière de cookies.
La directive 2002/58/CE prévoit en substance que les visiteurs d’un site Web soient informés de l’utilisation de cookies grâce à une indication compréhensible, et qu’ils doivent donner leur consentement (opt-in).
Il s’agit d’une part des cookies publicitaires qui sont utilisés dans le cadre du ciblage mais également pour les analyses marketing et réseaux sociaux. D’autre part il est possible que les cookies soient appliqués sans autorisation des utilisateurs si ceux-ci sont jugés techniquement nécessaires pour la délivrance d’un service fourni par le site Internet, et expressément demandés par l’abonné ou l’utilisateur. Parmi ces données on peut citer les configurations de langues, les identifiants, les paniers d’achat voire les cookies flash pour la lecture de contenu multimédia.
Une enquête de l’IFOP-2- réalisée par la CNIL, en janvier 2020 révèle que 70% des personnes interrogées jugent indispensable un encadrement législatif sur les modalités de collecte des cookies. Même si cela reste chronophage pour la navigation,77% souhaiterait recevoir une nouvelle demande de consentement à l’utilisation des traceurs au moins tous les 3 mois.
Une autre étude de Cornell university réalisée en janvier 2020 révèle que malgré les règles imposées par le RGPD :
Ce sont des cookies qui permettent au propriétaire du site internet d’être en mesure de proposer un outil adapté au besoin de l’utilisateur facilitant ainsi l’usage des services fournis. Le blocage des cookies nécessaires empêche le bon fonctionnement du site lors de la navigation.
Il s’agit de l’analyse performance, mesure d’audience. Ces cookies aident le propriétaire du site à mesurer les modèles de trafic pour déterminer les zones les plus visitées de son outil afin de mesurer les tendances. Cela lui permet également de comprendre les habitudes des visiteurs afin d’améliorer les services et produits en ligne.
Ce sont notamment :
Cependant ceux-ci ne sont pas essentiels, et encore moins nécessaires au bon fonctionnement de la navigation. Ils sont alors soumis au régime du consentement explicite prévu par l’article 5.3 de la directive ePrivacy 2002/58/CE, et l’article 82 de loi informatique et libertés du 6 janvier 1978. Ce recueil de consentement est matérialisé par une bannière en bas de page facilitant le paramétrage des traceurs. Toutefois, l’utilisateur doit pouvoir retirer son consentement à tout moment (article 21.2 RGPD).
Ce sont des cookies placés sur le terminal de l’internaute par le responsable de traitement, ou par un tiers pour le compte de ce dernier. Ces tiers peuvent être des partenaires commerciaux, des annonceurs, des régis publicitaires etc. Les cookies ainsi déposés permettent aux partenaires de générer des publicités personnalisées, basées sur des informations concernant l’utilisateur telles que les pages les consultées sur le site.
Ainsi, la directive ePrivacy 2002 /58/CE exige généralement une solution opt-in pour les cookies non nécessaires.
Dans l’Opt-out :les cookies sont déposés par défaut sur le terminal et les utilisateurs ne peuvent s’opposer à l’enregistrement des données qu’a posteriori.
Dans l’Opt-in :le dépôt des cookies nécessite un accord préalable de l’utilisateur. Telle est solution imposée par la directive ePrivacy, confirmée par la CNIL.
Toutefois, la directive ne précise pas exactement comment ces exigences doivent être mises en œuvre. L’incertitude reste donc de mise surtout en ce qui concerne la déclaration de consentement des visiteurs de sites Web.
S’agissant de la durée de vie des cookies, la CNIL estime nécessaire qu’elle soit limitée dans le temps compte tenue de la portée de ces derniers. Un délai de validité du consentement au dépôt des Cookies de 13 mois au maximum est recommandé. À l’expiration de ce délai, le consentement devra être à nouveau recueilli.