La directive ePrivacy
La directive européenne qui impose le consentement avant que votre site ne dépose des cookies. Voici ce qu'elle exige réellement — et ce que cela implique pour votre site.
Qu'est-ce que la directive ePrivacy ?
Souvent appelée « la loi sur les cookies » — une réglementation européenne en vigueur depuis plus de vingt ans.
La directive ePrivacy est officiellement la directive 2002/58/CE concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques. Adoptée en 2002, elle complète les règles applicables aux e-mails marketing, au démarchage téléphonique, aux données de localisation — et, surtout, aux cookies.
Un amendement majeur est intervenu en 2009 (directive 2009/136/CE), durcissant les règles applicables aux cookies. Avant cet amendement, il suffisait d'informer les utilisateurs sur les cookies. Depuis 2009, le consentement préalable est obligatoire.
Contrairement au RGPD — un règlement directement applicable dans tous les États membres — ePrivacy est une directive. Cela signifie que chaque État membre doit la transposer dans son droit national. Ainsi, en Tchéquie s'applique la loi n° 127/2005, en Allemagne le TDDDG (ex-TTDSG), en France les règles de la CNIL.
Article 5(3) — pourquoi le consentement est obligatoire
Une seule phrase a fait de la bannière cookies non pas un luxe, mais une obligation.
Les États membres garantissent que le stockage d'informations, ou l'obtention de l'accès à des informations déjà stockées, dans l'équipement terminal d'un abonné ou d'un utilisateur n'est permis qu'à condition que l'abonné ou l'utilisateur concerné ait donné son accord, après avoir reçu, dans le respect de la directive 95/46/CE, une information claire et complète.
Article 5(3), directive 2002/58/CE (telle que modifiée par la directive 2009/136/CE)
L'expression clé est « le stockage d'informations ou l'obtention de l'accès à des informations ». Cela couvre tous les cookies — qu'ils contiennent ou non des données personnelles. Cela couvre également les pixels, le stockage local, le fingerprinting et les technologies similaires.
La seule exception concerne les cookies « strictement nécessaires » à la fourniture d'un service expressément demandé par l'utilisateur. Cela recouvre les cookies de connexion, de panier d'achat ou de sécurité. Tout le reste — analytique, marketing, personnalisation — nécessite un consentement préalable.
Ce qu'exige concrètement l'article 5(3)
Quatre règles que tout site ciblant des utilisateurs dans l'UE doit respecter.
Consentement préalable
Le consentement doit être obtenu AVANT le dépôt des cookies. Pas de cases pré-cochées, pas de cookies déposés « au cas où » avant que l'utilisateur ne clique sur « Accepter ».
Information claire
Les utilisateurs doivent savoir quels cookies sont déposés, à quoi ils servent, qui y a accès et combien de temps ils restent actifs. Une liste cachée en pied de page ne suffit pas.
Refus facile
Refuser les cookies doit être aussi simple que les accepter. Pas de paramètres labyrinthiques, pas de cookie wall bloquant l'accès au contenu.
Retrait du consentement
Les utilisateurs peuvent retirer leur consentement à tout moment. Le site doit proposer un moyen facilement accessible de modifier ses préférences (typiquement un lien « Paramètres des cookies » en pied de page).
ePrivacy vs. RGPD
Deux réglementations qui se chevauchent mais ne se doublonnent pas. Voici la différence.
Réglementation spécifique aux communications électroniques
ePrivacy traite spécifiquement des cookies, du suivi comportemental, du marketing par e-mail et de la confidentialité des communications. Elle couvre TOUS les cookies — même ceux sans données personnelles. En tant que « lex specialis », ePrivacy prime sur le RGPD en cas de conflit entre les deux.
Réglementation générale des données personnelles
Le RGPD encadre le traitement des données personnelles de manière générale — des systèmes RH aux services cloud. Dans le contexte des cookies, il définit à quoi doit ressembler le « consentement » (libre, spécifique, éclairé, univoque) et comment les données doivent ensuite être traitées.
En pratique : pour les cookies, ePrivacy répond à la question du « si », le RGPD répond à celle du « comment ». Notre mécanisme de consentement satisfait les deux à la fois.
Questions fréquentes
La directive ePrivacy s'applique-t-elle aux sites hors UE ?
Oui, s'ils ciblent des utilisateurs de l'UE ou traitent leurs données. Comme le RGPD, ePrivacy a une portée extraterritoriale. Une boutique en ligne américaine vendant à des clients européens doit afficher une bannière cookies.
Quand le règlement ePrivacy entrera-t-il en vigueur, et qu'est-ce qui va changer ?
Le projet de règlement ePrivacy (qui remplacerait la directive) est en négociation depuis 2017 mais n'est toujours pas adopté. Il devrait durcir les règles sur les cookies, le suivi et les plateformes de messagerie (WhatsApp, Skype). La date d'adoption reste incertaine — nous suivons les évolutions et mettons Consentio à jour en conséquence.
Si je suis conforme au RGPD, suis-je automatiquement conforme à ePrivacy ?
Non. Le RGPD et ePrivacy se chevauchent mais ne se doublonnent pas. Pour les cookies, les deux s'appliquent simultanément — ePrivacy dit « vous avez besoin d'un consentement pour tous les cookies sauf ceux strictement nécessaires », et le RGPD dit « voici à quoi ce consentement doit ressembler ». Vous devez respecter les deux.
Que se passe-t-il en cas de non-conformité à ePrivacy ?
L'application est assurée par les autorités nationales de protection des données (en République tchèque, l'ÚOOÚ ; en France, la CNIL). Les amendes dépendent du droit national mais s'alignent souvent sur le plafond du RGPD — jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial. En pratique, les autorités européennes ont infligé des centaines de millions d'euros d'amendes liées aux cookies.
Réglez la question des cookies aujourd'hui.
Dormez tranquille demain.
Essayer gratuitement - Sans carte bancaire
- 5 minutes d'installation
- Fabriqué dans l'UE