Le socle du RGPD
En tant qu'État membre de l'UE, cette juridiction applique directement le règlement général sur la protection des données : toute utilisation de données personnelles doit reposer sur l'une des six bases légales, les personnes disposent de droits d'accès, de rectification, d'effacement et de portabilité de leurs données, les violations doivent être notifiées sous 72 heures, et les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial. À cela s'ajoute la transposition nationale de la directive ePrivacy, qui exige un consentement préalable pour les cookies et les technologies de suivi similaires, le marketing électronique fonctionnant sur une base opt-in, avec pour seul assouplissement l'exception applicable aux clients existants.
Pour les annonceurs, cela signifie que le mode opératoire standard de l'UE s'applique ici intégralement : consentement préalable au suivi et au ciblage comportemental, plateforme de gestion du consentement conforme, mécanismes de transfert documentés pour toute infrastructure hors UE, et une vigilance sur les négociations du Digital Omnibus, susceptibles de modifier les règles relatives aux cookies une fois un texte final adopté. Les particularités nationales ci-dessous sont ce que cet État membre ajoute ou souligne.
Le volet national
La loi nationale de mise en œuvre est la loi Informatique et Libertés (1978, telle que modifiée), et la supervision au quotidien relève de la CNIL. La CNIL est le régulateur qui pèse le plus en Europe pour les annonceurs, car elle fait respecter les règles sur les cookies au titre du droit national, en dehors du guichet unique. C'est ainsi que Google a écopé de EUR 150 M et Meta de EUR 60 M d'amendes liées aux cookies, et que Criteo, une entreprise d'adtech, a été condamnée à EUR 40 M en 2023. Si un internaute français peut voir votre bandeau, partez du principe que la CNIL peut vous atteindre directement.
Principaux textes
Loi Informatique et Libertés, article 82 (cookies)
Transpose la règle ePrivacy sur les cookies en droit national. Comme ePrivacy se situe en dehors du guichet unique du RGPD, la CNIL sanctionne directement les plateformes étrangères pour des violations liées aux cookies affectant des utilisateurs français, sans passer par une autorité chef de file.
Marketing et publicité
Base légale du RGPD, complétée par la doctrine de la CNIL sur les cookies, selon laquelle refuser doit être aussi simple qu'accepter. Considérez la note sur le consentement ci-dessus comme la règle de planification ; la ligne sur les sanctions ci-dessous indique ce que coûte une mauvaise évaluation de ce risque.
Pour les acheteurs média, les boutons de refus doivent tenir en un clic, les cookie walls ne sont tolérés qu'avec une réelle alternative, et les dark patterns dans les parcours de consentement sont une priorité de la CNIL en matière de contrôle. La CNIL publie régulièrement les résultats de ses campagnes de contrôle des cookies et a sanctionné aussi bien des éditeurs que des enseignes et des plateformes.
Transferts transfrontaliers
Le chapitre V du RGPD s'applique intégralement : les données personnelles ne quittent l'EEE que dans le cadre d'une décision d'adéquation, de clauses contractuelles types, de règles d'entreprise contraignantes ou d'une dérogation strictement encadrée, une analyse d'impact relative au transfert étant attendue lorsque le pays de destination présente un risque au regard de ses lois de surveillance. Les mécanismes sont identiques dans tout le bloc, de sorte qu'un dispositif de transfert conçu pour un État membre s'applique à tous les autres.
Application et sanctions
Le plafond du RGPD s'applique : les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, infligées par l'autorité de contrôle nationale, et le CEPD peut imposer une position plus stricte via le mécanisme de règlement des différends. Les États membres partagent ce plafond mais diffèrent par leur degré de sévérité dans l'application.