Directive ePrivacy & cookies
Directive ePrivacy & cookies — consentement, exemptions et CMP
La Directive ePrivacy (2002/58/CE) impose l'obligation d'obtenir un accord pour lire ou écrire des données sur le terminal de la personne concernée. Le RGPD détermine quant à lui les conditions de validité de cet accord (libre, spécifique, éclairé, univoque).
| Type de Cookie | Nécessite consentement ? | Exemple |
|---|---|---|
| Strictement nécessaire | Non (Exemption) | Mémorisation du panier d'achat, token de session. |
| Mesure d'audience | Oui (sauf exception très stricte) | Google Analytics (configuration par défaut). |
| Publicité / Ciblage | Oui (Absolument) | Pixel Facebook, retargeting. |
L'exigence du premier niveau
Les recommandations des autorités (CNIL, APD Belgique) imposent une symétrie : si un bouton "Tout accepter" est présent sur le bandeau initial, un bouton "Tout refuser" (ou "Continuer sans accepter") d'apparence équivalente doit s'y trouver également.
Le cas TCF (Transparency & Consent Framework)
L'APD belge a statué en 2022 contre l'IAB Europe concernant le mécanisme TCF, jugeant que la CMP générant la chaîne de consentement (TC String) traitait des données personnelles de manière illicite. Les bannières génériques de l'adtech sont soumises à une surveillance accrue.