Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. Directive ePrivacy & cookies
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 24/54 Partie III — Licéité & Acteurs professional Vérifié 2026-08-23

Directive ePrivacy & cookies

La Directive ePrivacy (et non le RGPD seul) régit l'utilisation des cookies et traceurs. La règle est claire : tout cookie non strictement essentiel au service demandé nécessite un consentement préala

Ouvrir dans le lecteur interactif
⚖️ Directive ePrivacy (Art. 5.3) 🇧🇪 Doctrine APD Belgique

Directive ePrivacy & cookies — consentement, exemptions et CMP

⚡ En 30 secondes

La Directive ePrivacy (2002/58/CE) impose l'obligation d'obtenir un accord pour lire ou écrire des données sur le terminal de la personne concernée. Le RGPD détermine quant à lui les conditions de validité de cet accord (libre, spécifique, éclairé, univoque).

Type de Cookie Nécessite consentement ? Exemple
Strictement nécessaire Non (Exemption) Mémorisation du panier d'achat, token de session.
Mesure d'audience Oui (sauf exception très stricte) Google Analytics (configuration par défaut).
Publicité / Ciblage Oui (Absolument) Pixel Facebook, retargeting.

L'exigence du premier niveau

Les recommandations des autorités (CNIL, APD Belgique) imposent une symétrie : si un bouton "Tout accepter" est présent sur le bandeau initial, un bouton "Tout refuser" (ou "Continuer sans accepter") d'apparence équivalente doit s'y trouver également.

Le cas TCF (Transparency & Consent Framework)

L'APD belge a statué en 2022 contre l'IAB Europe concernant le mécanisme TCF, jugeant que la CMP générant la chaîne de consentement (TC String) traitait des données personnelles de manière illicite. Les bannières génériques de l'adtech sont soumises à une surveillance accrue.

⚡ À retenir
  • Les cookies de fonctionnement (panier, authentification sécurisée) sont exemptés de consentement.
  • Les cookies analytiques, publicitaires et sociaux nécessitent un consentement préalable (opt-in).
  • Le refus d'un cookie doit être aussi simple que son acceptation (ex: bouton "Tout refuser" au premier niveau).
⚠️ Attention

Confondre la durée de vie technique du cookie (ex: 1 an) avec la durée de validité du consentement (généralement 6 mois selon les recommandations des APD).

🛠️ En pratique

Mettre en place une CMP (Consent Management Platform) qui bloque effectivement tout script non essentiel tant que la personne concernée n'a pas explicitement cliqué sur "Accepter".

⚖️ Sources officielles : Directive 2002/58/CE Art. 5(3) · Art. 7 RGPD · Recommandations APD Belgique ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • Les cookies de fonctionnement (panier, authentification sécurisée) sont exemptés de consentement.
  • Les cookies analytiques, publicitaires et sociaux nécessitent un consentement préalable (opt-in).
  • Le refus d'un cookie doit être aussi simple que son acceptation (ex: bouton "Tout refuser" au premier niveau).

⚠ Écueil fréquent : Confondre la durée de vie technique du cookie (ex: 1 an) avec la durée de validité du consentement (généralement 6 mois selon les recommandations des APD).

→ Action pratique : Mettre en place une CMP (Consent Management Platform) qui bloque effectivement tout script non essentiel tant que la personne concernée n'a pas explicitement cliqué sur "Accepter".

← Régime du consentement (Art. 4.11 & 7) Obligations générales du RT & co-responsabilité →