Le RGPD est peut-être le règlement qui domine l'actualité, mais ce n'est pas le seul texte européen qui encadre la façon dont les sites web traitent les cookies et les données des utilisateurs. Le règlement ePrivacy: parfois appelé la « loi cookies »: chemine dans le processus législatif européen depuis 2017 et, une fois adopté, introduira des règles spécifiques pour les communications électroniques, les cookies, les technologies de suivi et le marketing direct, qui vont au-delà de ce que couvre le RGPD. Pour toute entreprise exploitant un site web dans l'UE, comprendre ePrivacy n'est pas optionnel : c'est une préparation essentielle à ce que de nombreux experts considèrent comme le prochain grand bouleversement du droit européen de la vie privée numérique. Dans cet article, nous revenons sur l'histoire d'ePrivacy, sur ce qui le distingue du RGPD, sur ce que les propositions actuelles impliquent pour le consentement aux cookies, et sur les mesures concrètes à prendre dès maintenant pour être prêt le jour où le règlement entrera enfin en vigueur.

L'histoire d'ePrivacy : de la directive au règlement

L'histoire de la législation ePrivacy en Europe commence bien avant le RGPD. En 2002, l'Union européenne a adopté la directive ePrivacy (directive 2002/58/CE), également connue sous le nom de « directive vie privée et communications électroniques ». Cette directive a établi des règles pour le traitement des données personnelles dans le secteur des communications électroniques, couvrant des domaines tels que la confidentialité des communications, les données de trafic et de localisation, l'identification de la ligne appelante et le marketing non sollicité (spam).

En 2009, la directive a été modifiée par la « directive cookies » (directive 2009/136/CE), qui a introduit l'obligation pour les sites web d'obtenir le consentement éclairé de l'utilisateur avant de stocker ou d'accéder à des informations sur son appareil : le fondement juridique des bannières cookies que nous connaissons aujourd'hui. Cependant, s'agissant d'une directive (et non d'un règlement), chaque État membre de l'UE l'a transposée à sa manière. Certains pays ont adopté des exigences strictes de consentement explicite (opt-in), d'autres ont admis un consentement implicite, et l'application des règles a varié considérablement d'un pays à l'autre.

Cette mosaïque de transpositions nationales a créé de la confusion pour les entreprises opérant à l'échelle transfrontalière, ainsi qu'une protection inégale des consommateurs. Pour y remédier, la Commission européenne a proposé en janvier 2017 de remplacer la directive par un règlement: le règlement ePrivacy: directement applicable dans tous les États membres, sans nécessiter de transposition nationale. Le plan initial prévoyait que le règlement ePrivacy entre en vigueur le 25 mai 2018, en même temps que le RGPD, afin de créer un cadre de protection de la vie privée complet et cohérent.

Cela ne s'est pas produit. La proposition est devenue l'un des textes législatifs les plus controversés de l'histoire de l'UE, avec un intense lobbying de la part du secteur de la publicité, des opérateurs de télécommunications et des éditeurs d'un côté, et des défenseurs de la vie privée et des associations de consommateurs de l'autre. Début 2026, le règlement est toujours en cours de négociation, même si des avancées significatives ont été réalisées lors des dernières sessions du Conseil.

Directive contre règlement : pourquoi la distinction compte

La différence entre une directive européenne et un règlement européen n'est pas qu'une question de forme administrative : elle a des implications pratiques profondes :

  • Une directive fixe des objectifs que les États membres doivent atteindre, mais laisse à chaque pays le soin de décider comment les transposer dans son droit national. Il en résulte 27 transpositions nationales différentes, chacune avec ses propres nuances, mécanismes d'application et sanctions.
  • Un règlement est directement applicable dans tous les États membres dès son entrée en vigueur. Aucune étape de transposition nationale n'est nécessaire. Les règles sont les mêmes en France, en Allemagne, en République tchèque et dans tous les autres pays de l'UE.

Actuellement, la directive ePrivacy fait que les règles relatives aux cookies et aux communications électroniques diffèrent d'un pays à l'autre. En France, la CNIL a publié des recommandations détaillées et fait respecter activement les exigences de consentement aux cookies. En Allemagne, l'application des règles est plus fragmentée en raison de la structure fédérale des autorités de protection des données. En République tchèque, l'UOOU adopte une posture un peu moins offensive. Une fois que le règlement ePrivacy aura remplacé la directive, toutes ces différences nationales disparaîtront: créant un ensemble de règles unique et harmonisé dans toute l'UE.

En quoi ePrivacy diffère du RGPD

Le RGPD et ePrivacy sont des instruments complémentaires, non alternatifs. Ils couvrent des terrains différents, quoique se recoupant en partie :

  • Le RGPD est un règlement général qui s'applique à tout traitement de données personnelles, quel que soit le support. Il couvre les données collectées via des sites web, des applications, des formulaires papier, la vidéosurveillance et tout autre moyen.
  • ePrivacy est un règlement sectoriel (lex specialis) qui s'applique spécifiquement aux communications électroniques. Il couvre la confidentialité du contenu des communications et des métadonnées, l'utilisation des cookies et technologies de suivi similaires, le marketing direct par e-mail et messagerie, ainsi que le traitement des données de trafic et de localisation par les opérateurs télécoms.

Dans la hiérarchie du droit de l'UE, ePrivacy prime sur le RGPD pour les matières qu'il traite spécifiquement. Cela signifie qu'en matière de cookies, c'est le règlement ePrivacy: et non le RGPD: qui constituera le cadre juridique de référence. Le RGPD continuera de s'appliquer au traitement en aval des données personnelles collectées via les cookies, mais les règles déterminant quand et comment le consentement doit être recueilli pour le dépôt de cookies relèveront d'ePrivacy.

Cette distinction est particulièrement importante car elle signifie qu'ePrivacy peut fixer des règles différentes (potentiellement plus strictes ou plus souples) pour les cookies que celles que le RGPD prévoit pour le traitement des données personnelles en général. Par exemple, ePrivacy pourrait exempter certaines catégories de cookies de l'obligation de consentement: chose que le cadre général du RGPD ne permet pas facilement.

Ce que le règlement ePrivacy va changer pour les cookies

Si le texte final est encore en cours de négociation, les différentes propositions et positions du Conseil dessinent déjà clairement les principaux changements à attendre :

1. Paramètres de consentement au niveau du navigateur

L'une des propositions les plus marquantes est l'introduction d'une gestion du consentement au niveau du navigateur. Plutôt que de rencontrer une bannière cookies sur chaque site visité, les utilisateurs pourraient définir une seule fois leurs préférences en matière de cookies dans les paramètres de leur navigateur. Les sites web liraient alors ces préférences et agiraient en conséquence. Ce concept: parfois appelé « Do Not Track 2.0 » ou « Advanced Data Protection Control »: réduirait considérablement la lassitude liée aux bannières cookies tout en offrant aux utilisateurs un contrôle réel et durable sur leurs préférences de confidentialité.

Le diable se cache toutefois dans les détails. De nombreuses questions restent en suspens : quels navigateurs mettraient en œuvre de tels paramètres, quel degré de granularité les préférences pourraient-elles avoir (tout ou rien, ou finalité par finalité), et que se passerait-il avec les navigateurs qui n'implémenteraient pas cette fonctionnalité. Certaines propositions suggèrent que les paramètres du navigateur constitueraient une expression valable du consentement, tandis que d'autres estiment qu'ils devraient coexister avec les bannières au niveau du site, en solution de repli.

2. Cookie walls et modèles « payer ou consentir »

Les propositions actuelles d'ePrivacy traitent de la pratique controversée des « cookie walls » (murs de cookies) : lorsqu'un site bloque l'accès au contenu tant que l'utilisateur n'accepte pas tous les cookies. Sous le RGPD, la légalité des cookie walls a fait débat, certaines autorités de protection des données estimant qu'ils violent l'exigence d'un consentement « libre ». Le règlement ePrivacy pourrait clarifier la situation en autorisant une forme d'accès conditionnel dans des circonstances précises.

Le modèle « payer ou consentir »: où l'utilisateur se voit proposer un choix entre accepter les cookies publicitaires ou payer un abonnement: a été partiellement validé par certaines autorités (la DSB autrichienne et la CNIL française, par exemple, ont publié des recommandations suggérant qu'il peut être acceptable sous certaines conditions). Le règlement ePrivacy devrait apporter des règles plus claires sur les cas où de tels modèles sont autorisés, en exigeant probablement que l'alternative au consentement soit raisonnable, non excessive et clairement communiquée.

3. Exemptions pour l'analytics en première partie (first-party)

Le changement le plus attendu par les exploitants de sites web est sans doute l'exemption proposée pour certaines catégories de cookies vis-à-vis de l'obligation de consentement. Selon les propositions actuelles, les types de cookies suivants ne nécessiteraient pas de consentement :

  • Les cookies strictement nécessaires à la fourniture d'un service demandé par l'utilisateur (c'est déjà le cas sous le RGPD)
  • Les cookies d'analytics en première partie utilisés uniquement pour mesurer l'audience d'un site, à condition que les données ne soient pas partagées avec des tiers ni utilisées à des fins de profilage
  • Les cookies utilisés pour mémoriser les préférences d'un utilisateur (langue, paramètres d'accessibilité, etc.) le temps d'une session
  • Les cookies utilisés pour détecter et prévenir la fraude ou les menaces de sécurité

L'exemption pour l'analytics en première partie est particulièrement significative. Si elle est adoptée, elle signifierait que des outils comme Google Analytics (configuré en mode first-party, sans suivi cross-site) ou des alternatives respectueuses de la vie privée comme Plausible et Matomo pourraient potentiellement fonctionner sans nécessiter de consentement. Toutefois, les conditions exactes de cette exemption sont encore en discussion, et il est probable que les données analytics utilisées à des fins de profilage ou partagées avec des tiers continueraient de nécessiter un consentement.

4. Des règles pour les technologies de suivi au-delà des cookies

Le règlement ePrivacy devrait étendre son champ d'application au-delà des cookies traditionnels pour couvrir toutes les formes de technologies de suivi, notamment :

  • Le fingerprinting de navigateur
  • Les pixels de suivi et les balises web
  • Le stockage local (localStorage, sessionStorage, IndexedDB)
  • Le fingerprinting d'appareil dans les applications mobiles
  • Le suivi inter-appareils par ultrasons

Il s'agit d'une extension significative par rapport à la directive actuelle, qui traite principalement des cookies. Sous le nouveau règlement, toute technologie stockant des informations sur l'appareil d'un utilisateur ou y accédant serait soumise aux mêmes obligations de consentement: fermant ainsi une faille exploitée par certaines entreprises qui sont passées des cookies au suivi par fingerprinting.

5. Sanctions et application directe

Comme le RGPD, le règlement ePrivacy instaurera un mécanisme d'application directe assorti de sanctions financières importantes. Le barème de sanctions proposé reprend le système à deux niveaux du RGPD :

  • Niveau inférieur : jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les infractions les moins graves
  • Niveau supérieur : jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les infractions les plus graves, y compris l'absence de consentement valable pour les cookies et les technologies de suivi

Il s'agit d'un changement majeur par rapport à la situation actuelle, où les sanctions pour infraction en matière de cookies varient considérablement d'un État membre à l'autre. Dans certains pays, l'amende maximale pour un manquement lié aux cookies au titre de la transposition nationale de la directive ePrivacy reste relativement modeste. Le règlement harmonisera les sanctions au niveau de celles du RGPD, donnant aux autorités de protection des données un pouvoir de contrôle nettement renforcé.

Le règlement ePrivacy est en cours d'élaboration législative depuis janvier 2017. Malgré des années de négociations, le texte final devrait être adopté dans les 12 à 18 prochains mois, avec une période de transition de 24 mois après son adoption.

Le calendrier actuel : quand ePrivacy entrera-t-il en vigueur ?

Prévoir le calendrier exact du règlement ePrivacy s'est révélé notoirement difficile. Le règlement devait initialement entrer en vigueur le 25 mai 2018, en même temps que le RGPD. Cette échéance a été manquée de plusieurs années. Le Conseil européen a adopté sa position de négociation en février 2021, et les négociations en trilogue entre le Conseil, le Parlement et la Commission se poursuivent depuis lors.

Début 2026, les estimations les plus réalistes suggèrent que le texte final pourrait être approuvé d'ici mi-2026 à fin 2026, le règlement entrant en vigueur après une période de transition de 24 mois: ce qui signifie que les entreprises pourraient devoir se mettre en conformité d'ici 2028 ou 2029. Ces échéances restent toutefois susceptibles d'évoluer en fonction du contexte politique, notamment compte tenu de la composition de l'actuel Parlement européen élu en juin 2024.

Quelle que soit la date d'adoption formelle du règlement, nombre de ses principes clés sont déjà mis en œuvre en pratique à travers les recommandations des autorités de protection des données, les avis du CEPD et les décisions de justice. Les actions de la CNIL en matière de cookies, les lignes directrices du CEPD sur le consentement et l'arrêt Planet49 de la Cour de justice ont tous établi des standards qui se rapprochent fortement de ce qu'annonce le futur règlement ePrivacy. Autrement dit, si vous êtes déjà pleinement conforme aux meilleures pratiques actuelles, la transition vers le règlement ePrivacy devrait se faire sans grande difficulté.

Impact sur les différents secteurs

Le règlement ePrivacy affectera différents secteurs de différentes manières :

  • Éditeurs et médias : la possible exemption pour l'analytics en première partie est une bonne nouvelle, mais des règles plus strictes sur les cookies publicitaires et le suivi pourraient réduire les revenus issus de la publicité programmatique. Le modèle « payer ou consentir » pourrait gagner en importance comme stratégie alternative de monétisation.
  • E-commerce : les e-mails d'abandon de panier et le retargeting nécessiteront des mécanismes de consentement plus clairs. Les règles sur le marketing direct par e-mail seront harmonisées à l'échelle de l'UE, remplaçant l'actuelle mosaïque de règles nationales.
  • Télécommunications : les opérateurs télécoms seront confrontés à de nouvelles règles sur le traitement des métadonnées de trafic et de localisation. Le règlement devrait autoriser certains traitements de métadonnées à des fins de gestion de réseau et de sécurité, mais l'usage marketing nécessitera un consentement.
  • Ad tech : le secteur des technologies publicitaires sera le plus fortement touché. Des exigences de consentement plus strictes, l'extension du champ d'application au fingerprinting et à d'autres méthodes de suivi, ainsi que la possibilité de paramètres de consentement au niveau du navigateur, pourraient profondément redessiner le fonctionnement de la publicité programmatique en Europe.

Comment se préparer dès maintenant

Même si le règlement ePrivacy n'a pas encore été adopté, il existe des mesures concrètes à prendre dès aujourd'hui pour vous y préparer :

  • Assurez une conformité RGPD complète pour les cookies. Le règlement ePrivacy s'appuiera sur les principes du RGPD, sans les remplacer. Si votre mécanisme de consentement aux cookies est déjà pleinement conforme au RGPD, vous êtes bien positionné pour ePrivacy.
  • Mettez en place une plateforme de gestion du consentement flexible. Choisissez une CMP capable d'être mise à jour rapidement lorsque le règlement sera adopté. Évitez les bannières cookies codées en dur, qui nécessiteraient des développements pour être modifiées.
  • Auditez toutes les technologies de suivi. Recensez non seulement les cookies mais aussi l'utilisation du localStorage, les pixels de suivi, les scripts de fingerprinting et toute autre technologie accédant à des informations sur l'appareil de l'utilisateur. Le règlement ePrivacy couvrira l'ensemble de ces éléments.
  • Revoyez vos pratiques de marketing direct. Assurez-vous de disposer d'un consentement clair pour le marketing par e-mail et que vos mécanismes de désinscription fonctionnent de manière fiable. Le règlement harmonisera les règles de marketing direct à l'échelle de l'UE.
  • Envisagez un outil d'analytics respectueux de la vie privée. Si l'exemption pour l'analytics en première partie est adoptée, l'utilisation d'un outil comme Plausible ou Matomo (en mode first-party) pourrait vous permettre de collecter des données analytics sans consentement. Le mettre en place dès maintenant vous donne une longueur d'avance.
  • Suivez l'actualité législative. Suivez le CEPD, votre autorité nationale de protection des données et des blogs de droit de la vie privée de confiance pour rester informé de l'avancement du règlement.

Avec Consentio, vous serez toujours en conformité avec la législation en vigueur: et prêt pour ce qui arrive ensuite. Notre plateforme est conçue pour s'adapter rapidement aux évolutions réglementaires, et nous suivons activement l'avancement du règlement ePrivacy afin que nos clients soient préparés. Une fois le règlement adopté, nous mettrons à jour nos mécanismes de consentement automatiquement, afin que vous n'ayez pas à vous soucier de manquer une échéance ou de mal interpréter de nouvelles exigences.