Les dark patterns sont des pratiques de conception manipulatrices qui poussent les utilisateurs à faire des choix qu'ils n'auraient pas faits autrement. Dans les bandeaux cookies, ils ne sont pas seulement contraires à l'éthique : ils sont explicitement illégaux au regard du droit européen de la protection des données. Alors que les régulateurs européens s'attaquent désormais activement aux interfaces de consentement trompeuses : avec des amendes atteignant plusieurs centaines de millions d'euros : comprendre ce qui constitue un dark pattern et comment l'éviter n'a jamais été aussi important pour les exploitants de sites web, tous secteurs confondus.

Qu'est-ce qu'un dark pattern ?

Le terme « dark patterns » a été inventé par le chercheur en UX Harry Brignull en 2010 pour décrire des astuces d'interface utilisateur qui exploitent les biais cognitifs et les comportements automatiques. Dans le contexte du consentement aux cookies, les dark patterns sont des choix de conception qui orientent les visiteurs vers l'acceptation de tous les cookies tout en rendant le refus du suivi non essentiel excessivement difficile.

Les dark patterns dans les bandeaux cookies impliquent généralement :

  • Rendre le refus des cookies plus difficile que leur acceptation
  • Une formulation confuse ou trompeuse
  • Des options de gestion des préférences cachées ou dissimulées
  • Une manipulation visuelle par la couleur, la taille et le placement des boutons
  • Une action forcée : bloquer l'accès au site tant que l'utilisateur n'a pas consenti
  • Le harcèlement (« nagging ») : redemander le consentement de manière répétée après que l'utilisateur l'a déjà refusé

Le Comité européen de la protection des données (CEPD) a publié en 2022 des lignes directrices dédiées aux dark patterns dans les interfaces des réseaux sociaux, et les autorités nationales ont depuis appliqué les mêmes principes spécifiquement aux bandeaux cookies. Le concept a également été codifié dans le Digital Services Act (DSA), qui interdit explicitement aux plateformes en ligne de concevoir des interfaces qui trompent ou manipulent les utilisateurs.

Pourquoi les dark patterns sont illégaux au regard du RGPD et de la directive ePrivacy

Selon le RGPD, le consentement doit être libre, spécifique, éclairé et univoque (article 4(11)). La directive ePrivacy (article 5(3)) exige en outre un consentement préalable avant tout stockage ou accès à des informations sur l'appareil d'un utilisateur : à la seule exception des cookies strictement nécessaires à un service explicitement demandé par l'utilisateur.

Le considérant 42 du RGPD précise que le consentement n'est pas donné librement si la personne concernée ne dispose pas d'un choix réel et libre, ou si elle ne peut refuser sans subir de préjudice. Le considérant 32 indique que le silence, les cases pré-cochées ou l'inactivité ne constituent pas un consentement. Toute conception qui incite les utilisateurs vers « Tout accepter » tout en dissimulant ou en compliquant l'option de refus va à l'encontre de ces exigences et rend invalide le consentement recueilli.

Concrètement, cela signifie que si une autorité de protection des données (APD) détermine que votre bandeau cookies utilise des dark patterns, chaque consentement recueilli via ce bandeau peut être considéré comme nul. Vous pourriez faire l'objet de mesures d'exécution non seulement pour la conception du bandeau elle-même, mais aussi pour l'ensemble des traitements de données ultérieurs qui reposaient sur ces consentements invalides : affectant potentiellement des années de données analytiques et marketing accumulées.

Exemples détaillés de pratiques illégales

1. Boutons asymétriques

C'est le dark pattern le plus répandu. Le bouton « Tout accepter » est grand, coloré vivement et placé bien en évidence, tandis que l'option « Refuser » ou « Gérer les paramètres » n'est qu'un petit lien texte grisé relégué dans un coin. Une étude de Nouwens et al. (2020), publiée dans les actes de la conférence ACM CHI sur les facteurs humains dans les systèmes informatiques, a montré que rendre l'option de refus moins visible augmentait le taux d'acceptation de plus de 20 points de pourcentage : c'est précisément ce type de manipulation que les régulateurs jugent illégal.

La position de la CNIL est explicite : refuser les cookies doit être aussi simple que les accepter. Les boutons doivent avoir un poids visuel équivalent : même taille, contraste de couleur comparable et même niveau hiérarchique dans l'interface. Le Garante italien et l'AEPD espagnole ont adopté des positions quasi identiques, créant ainsi une norme cohérente au sein des trois plus grandes juridictions d'application de l'UE.

2. Refus dissimulé

De nombreux bandeaux affichent « Tout accepter » sur le premier niveau mais obligent les utilisateurs à cliquer sur « Gérer les préférences », à naviguer vers un second écran, à décocher chaque catégorie individuellement, puis à confirmer : parfois en trois ou quatre clics. Accepter les cookies prend un clic ; les refuser en prend quatre. Cette asymétrie est un dark pattern typique que les régulateurs ont ciblé dans plusieurs décisions retentissantes.

Dans ses mesures d'exécution de janvier 2022 contre Google et Facebook, la CNIL a spécifiquement cité le fait que le refus des cookies nécessitait plusieurs clics, alors que l'acceptation n'en demandait qu'un seul. Les amendes se sont élevées à 150 millions d'euros pour Google et 60 millions d'euros pour Facebook (Meta). Les deux entreprises ont été sommées de proposer un bouton de refus dès le premier niveau dans un délai de trois mois. Les décisions ont été confirmées en appel, validant le principe selon lequel un refus multi-niveaux est non conforme lorsque l'acceptation est immédiate.

3. Consentements pré-cochés

Le RGPD exige une action positive d'adhésion. La Cour de justice de l'Union européenne (CJUE) l'a confirmé dans l'arrêt de référence Planet49 (affaire C-673/17, octobre 2019) : les cases pré-cochées ne constituent pas un consentement valide. La Cour a jugé que le consentement doit passer par une manifestation active de la volonté de l'utilisateur, et qu'une case pré-cochée ne remplit pas cette condition. Malgré cette jurisprudence claire, de nombreux sites web affichent encore des panneaux de préférences cookies avec des catégories non essentielles (analytique, marketing, fonctionnel) cochées par défaut, en attendant que les utilisateurs les décochent manuellement. Tout consentement recueilli via un tel mécanisme est juridiquement invalide.

4. Le « confirm shaming »

Le confirm shaming utilise un langage émotionnellement manipulateur pour culpabiliser les utilisateurs et les pousser à consentir. Exemples :

  • « Non merci, je préfère une expérience dégradée »
  • « Le contenu personnalisé ne m'intéresse pas »
  • « Continuer avec des fonctionnalités limitées »
  • « Je me priverai de recommandations pertinentes »

Une telle formulation laisse entendre que le refus des cookies a des conséquences négatives pour l'utilisateur, ce qui va à l'encontre de l'exigence de consentement « libre ». Le langage doit être neutre et factuel. « Refuser les cookies non essentiels » ou « Continuer avec les cookies nécessaires uniquement » sont des formulations appropriées. Les lignes directrices du CEPD de 2022 sur les dark patterns identifient spécifiquement l'orientation émotionnelle comme une pratique trompeuse qui invalide le consentement.

5. Les cookie walls (consentement forcé)

Un cookie wall bloque totalement l'accès au site web à moins que le visiteur n'accepte tous les cookies. Le CEPD a initialement considéré que les cookie walls ne sont généralement pas conformes au RGPD, car le consentement ne peut être considéré comme libre lorsque l'accès à un service en dépend. Certaines nuances sont toutefois apparues : l'autorité néerlandaise (Autoriteit Persoonsgegevens) a accepté les cookie walls dans des cas limités, lorsqu'une véritable alternative équivalente existe (par exemple un abonnement payant sans traçage). La DSB autrichienne a adopté une position similaire. En pratique, pour la grande majorité des sites web : en particulier les sites d'entreprise, les boutiques e-commerce et les portails d'information : bloquer le contenu tant que le consentement n'est pas donné reste illégal.

6. Harcèlement et sollicitations répétées

Certains sites réaffichent le bandeau cookies à chaque chargement de page, à chaque nouvelle session, ou après un court laps de temps, même lorsque l'utilisateur a déjà explicitement refusé. Cette stratégie de « lassitude du consentement » vise à user la patience des utilisateurs jusqu'à ce qu'ils finissent par cliquer sur « Accepter ». Selon le RGPD, une fois qu'un utilisateur a fait un choix, celui-ci doit être respecté pendant une durée raisonnable. Le groupe de travail du CEPD sur les bandeaux cookies a recommandé que les décisions de consentement soient conservées pendant au moins six mois. Redemander le consentement de manière répétée constitue une forme de contrainte qui viole l'article 7(4) et le principe de loyauté de l'article 5(1)(a).

7. Catégorisation trompeuse

Qualifier les cookies marketing ou de suivi de cookies « fonctionnels » ou « de performance » pour les placer dans une catégorie que les utilisateurs sont plus enclins à accepter : ou pire, les classer comme « strictement nécessaires » afin de contourner totalement le consentement : constitue une pratique trompeuse qui viole le principe de transparence du RGPD (article 5(1)(a)). Par exemple, classer le pixel Facebook comme cookie « fonctionnel », ou traiter Google Analytics comme « strictement nécessaire », dénature la finalité de ces technologies de suivi et prive les utilisateurs de la possibilité de faire un choix éclairé.

Principales mesures d'exécution contre les dark patterns

Les régulateurs européens sont passés de simples avertissements à des amendes substantielles. Les affaires suivantes illustrent cette trajectoire réglementaire :

  • Google (CNIL, janvier 2022) : 150 millions d'euros : le refus des cookies nécessitait plusieurs clics ; absence de bouton de refus équivalent au premier niveau sur google.fr et youtube.com.
  • Facebook/Meta (CNIL, janvier 2022) : 60 millions d'euros : même problème que Google ; le bouton « Accepter » était affiché de manière très visible tandis que le refus nécessitait de naviguer dans les paramètres sur facebook.com.
  • Microsoft (CNIL, décembre 2022) : 60 millions d'euros : le bandeau cookies de Bing manquait d'un mécanisme de refus au premier niveau équivalent au bouton d'acceptation, et des cookies publicitaires étaient déposés sans consentement valide.
  • TikTok (CNIL, décembre 2022) : 5 millions d'euros : refuser les cookies était plus complexe que les accepter ; la plateforme déposait également des cookies avant d'obtenir un consentement valide.
  • Criteo (CNIL, juin 2023) : 40 millions d'euros : l'entreprise d'ad-tech n'a pas vérifié que ses partenaires obtenaient un consentement valide, et les interfaces de consentement utilisées par ces partenaires comportaient des dark patterns.
  • Voodoo (CNIL, janvier 2023) : 3 millions d'euros : l'éditeur de jeux mobiles installait des traceurs publicitaires via ses applications mobiles sans consentement préalable valide.

Au-delà de la France, le Garante italien, l'AEPD espagnole, la DSB autrichienne et l'APD belge ont tous publié des lignes directrices ou pris des décisions traitant spécifiquement des dark patterns dans les interfaces de consentement aux cookies. Rien qu'en 2024, l'AEPD a prononcé plus de 200 sanctions liées à la conformité des cookies. La tendance est claire : la répression s'intensifie dans toute l'UE.

Comment reconnaître un bandeau cookies conforme

Un bandeau cookies conforme doit répondre à l'ensemble des critères suivants :

  • Visibilité équivalente : les boutons Accepter et Refuser ont la même taille, le même contraste de couleur et la même hiérarchie de placement
  • Aucun consentement pré-coché : toutes les catégories de cookies non essentielles sont désactivées par défaut
  • Langage neutre : aucune manipulation émotionnelle, confirm shaming ou description trompeuse
  • Effort équivalent : refuser demande le même nombre de clics qu'accepter (idéalement un clic pour chaque option, au premier niveau)
  • Contrôle granulaire : les utilisateurs peuvent choisir indépendamment les catégories à accepter (analytique, marketing, fonctionnel)
  • Retrait facile : les utilisateurs peuvent modifier ou retirer leur consentement à tout moment, avec la même facilité que pour le donner (article 7(3) du RGPD)
  • Aucun blocage de contenu : le site reste accessible quelle que soit la décision de consentement
  • Information transparente : une explication claire de ce que fait chaque catégorie de cookies et des tiers qui reçoivent les données
  • Aucun cookie avant consentement : les scripts non essentiels sont bloqués tant que l'utilisateur n'a pas fait un choix positif

Les conclusions du groupe de travail du CEPD sur les bandeaux cookies

En janvier 2023, le CEPD a publié un rapport de son groupe de travail sur les bandeaux cookies, qui a analysé des plaintes déposées par l'ONG noyb (None Of Your Business, dirigée par Max Schrems) contre plus de 700 sites web en Europe. Le groupe de travail a identifié plusieurs problèmes clés devenus depuis la référence pour les évaluations de conformité :

  • L'absence de bouton de refus au premier niveau est non conforme : un lien « gérer les préférences » ne constitue pas un substitut adéquat
  • Des couleurs et contrastes de boutons trompeurs, conçus pour orienter les utilisateurs vers l'acceptation, violent l'exigence d'un consentement donné librement
  • L'« intérêt légitime » ne peut pas être utilisé comme base légale pour les cookies publicitaires : le consentement est requis en vertu de l'article 5(3) de la directive ePrivacy
  • Le retrait du consentement doit être aussi simple que son octroi (article 7(3) du RGPD) : reléguer le centre de préférences dans un lien de pied de page est insuffisant
  • Le consentement recueilli via des bandeaux non conformes est invalide, et toutes les données traitées sur la base de ce consentement le sont de manière illicite

Ce rapport est devenu une norme de facto que les APD à travers l'Europe citent désormais dans leurs mesures d'exécution et leurs recommandations de conformité.

Check-list pratique : auditer votre bandeau à la recherche de dark patterns

Utilisez cette check-list pour évaluer si votre bandeau cookies actuel pourrait contenir des dark patterns :

  • Un bouton « Tout refuser » ou « Nécessaires uniquement » est-il présent sur le premier écran du bandeau ?
  • Ce bouton a-t-il la même taille, la même couleur et le même poids visuel que « Tout accepter » ?
  • Tous les curseurs de cookies non essentiels sont-ils désactivés par défaut dans le centre de préférences ?
  • Le langage est-il factuel, neutre et non manipulateur ?
  • Un utilisateur peut-il refuser tous les cookies non essentiels en un seul clic ?
  • Le bandeau cesse-t-il de réapparaître une fois que l'utilisateur a fait son choix ?
  • Les utilisateurs peuvent-ils accéder à un centre de préférences pour modifier leur choix à tout moment ?
  • Les catégories de cookies sont-elles décrites de manière précise et honnête ?
  • Le bandeau évite-t-il de bloquer l'accès au contenu du site ?
  • Les cookies non essentiels sont-ils réellement bloqués avant le consentement (à vérifier avec les DevTools du navigateur) ?

Si vous répondez « non » à l'une de ces questions, votre bandeau contient probablement un dark pattern et devrait être révisé avant d'attirer l'attention des régulateurs.

Pourquoi éviter les dark patterns est aussi une bonne décision commerciale

Au-delà des risques juridiques, les dark patterns ont un coût commercial important :

  • Perte de confiance : les utilisateurs qui se sentent manipulés sont moins susceptibles de revenir, de convertir ou de recommander votre marque. Une étude du Baymard Institute a montré que la perception de malhonnêteté dans les interfaces de consentement réduit la confiance globale envers un site jusqu'à 40 %.
  • Publicité négative : des organisations comme noyb dénoncent activement les entreprises qui recourent aux dark patterns, et leurs plaintes ont généré une couverture médiatique importante à travers l'Europe. Un seul post viral sur les réseaux sociaux dénonçant votre bandeau trompeur peut causer un dommage réputationnel durable.
  • Plaintes auprès des autorités : le RGPD donne à toute personne le droit de déposer une plainte auprès d'une autorité de contrôle (article 77). Une seule plainte suffit à déclencher une enquête. Noyb a, à elle seule, déposé des milliers de plaintes à travers l'UE.
  • Données invalides : le consentement recueilli via des dark patterns est juridiquement nul. Si vos données marketing et analytiques reposent sur un consentement invalide, elles peuvent être contestées ou rendues inutilisables lors d'un contrôle réglementaire. Reconstruire des années de données de référence n'est pas envisageable.

À l'inverse, des interfaces de consentement transparentes et conviviales atteignent souvent des taux de consentement étonnamment élevés : généralement entre 60 et 80 % : car les utilisateurs apprécient l'honnêteté et la clarté. Les données ainsi collectées sont de meilleure qualité, juridiquement défendables et plus fiables pour les décisions commerciales. Une conception éthique n'est pas un compromis : c'est un avantage.

Comment Consentio vous aide à éviter les dark patterns

Le bandeau cookies de Consentio est conçu dès l'origine pour être pleinement conforme au RGPD, à la directive ePrivacy et aux lignes directrices du CEPD. Le bandeau propose des boutons d'acceptation et de refus tout aussi visibles dès le premier niveau, aucune case pré-cochée, un langage neutre et des contrôles granulaires par catégorie. Les scripts non essentiels sont bloqués tant que l'utilisateur n'a pas fait un choix explicite. Chaque consentement est enregistré avec un horodatage et la configuration exacte du bandeau, vous offrant une piste d'audit complète qui satisfait aux exigences réglementaires.

Une approche transparente et éthique du consentement n'est pas seulement une obligation légale : c'est un avantage concurrentiel. Lorsque les visiteurs font confiance à votre site, ils sont plus enclins à s'engager, à convertir et à revenir. Avec Consentio, la conformité est intégrée dès le départ, pour que vous puissiez vous concentrer sur la croissance de votre activité en toute confiance.