DIGITAL PRIVACY REGULATIONSO Registro Mundial das Leis de Privacidade de Dados
Acompanhando 197 jurisdições
Idioma: Português
Europa · Em vigor · Opt-in

🇫🇷 Leis de Privacidade de Dados: França

A CNIL é a autoridade reguladora mais relevante da Europa para anunciantes, porque aplica as regras de cookies com base na lei nacional, fora do balcão único. Foi assim que o Google recebeu uma multa de EUR 150 mi e a Meta, de EUR 60 mi por cookies, e que a Criteo, uma empresa de adtech, recebeu uma multa de EUR 40 mi em 2023. Se um usuário francês pode ver o seu banner, considere que a CNIL pode alcançá-lo diretamente.

Atualizado em 28 de setembro de 2026 · digitalprivacyregs.com
Status
Em vigor
Modelo de consentimento
Opt-in
Lei principal
GDPR + Lei de Informática e Liberdades (1978, com alterações)
Ano
2018
Autoridade
CNIL
Consentimento para marketing
Base legal do GDPR, somada à doutrina da CNIL sobre cookies, segundo a qual recusar deve ser tão fácil quanto aceitar.
Transferências
GDPR, Capítulo V.
Sanções
Até EUR 20 mi ou 4% do faturamento global; multas nacionais por cookies, à parte.

A base do GDPR

Como Estado-membro da UE, essa jurisdição aplica diretamente o Regulamento Geral sobre a Proteção de Dados: todo uso de dados pessoais precisa de uma entre seis bases legais, os titulares têm direitos de acesso, correção, exclusão e portabilidade de seus dados, violações devem ser notificadas em até 72 horas, e as multas chegam a EUR 20 milhões ou 4% do faturamento global. Sobreposta a isso, a implementação nacional da Diretiva ePrivacy exige consentimento prévio para cookies e rastreamento similar, com o marketing eletrônico em base opt-in, suavizada apenas pela exceção de cliente existente.

Para anunciantes, isso significa que o roteiro padrão da UE se aplica aqui integralmente: consentimento antes do rastreamento e da segmentação comportamental, uma plataforma de consentimento compatível, mecânica de transferência documentada para qualquer estrutura fora da UE, e um olho nas negociações do Digital Omnibus, que podem alterar as regras de cookies assim que um texto final for adotado. Os detalhes nacionais abaixo são o que esse Estado-membro acrescenta ou enfatiza.

A camada nacional

A lei nacional de implementação é a Loi Informatique et Libertés (1978, com alterações), e a supervisão do dia a dia cabe à CNIL. A CNIL é a autoridade reguladora mais relevante da Europa para anunciantes, porque aplica as regras de cookies com base na lei nacional, fora do balcão único. Foi assim que o Google recebeu uma multa de EUR 150 mi e a Meta, de EUR 60 mi por cookies, e que a Criteo, uma empresa de adtech, recebeu uma multa de EUR 40 mi em 2023. Se um usuário francês pode ver o seu banner, considere que a CNIL pode alcançá-lo diretamente.

Principais instrumentos

Loi Informatique et Libertés, Artigo 82 (cookies)

1978, com alterações · Em vigor

Implementa a regra de cookies do ePrivacy na lei nacional. Como o ePrivacy fica fora do balcão único do GDPR, a CNIL multa diretamente plataformas estrangeiras por violações relacionadas a cookies que afetem usuários franceses, sem precisar passar por uma autoridade líder.

Fonte oficial →

Marketing e publicidade

Base legal do GDPR, somada à doutrina da CNIL sobre cookies, segundo a qual recusar deve ser tão fácil quanto aceitar. Trate a observação sobre consentimento acima como a regra de planejamento; a linha de sanções abaixo mostra o custo de avaliá-la mal.

Para compradores de mídia, os botões de recusa devem ter um clique só, cookie walls só são tolerados quando há uma alternativa real, e dark patterns em fluxos de consentimento são prioridade de fiscalização. A CNIL publica regularmente os resultados de suas varreduras de cookies e já sancionou tanto editores quanto varejistas e plataformas.

Transferências internacionais

O Capítulo V do GDPR se aplica integralmente, de modo que os dados pessoais só saem do EEE sob uma decisão de adequação, cláusulas contratuais-padrão, normas corporativas vinculantes ou uma derrogação restrita, com uma avaliação de impacto da transferência esperada quando o destino tiver exposição a leis de vigilância. A mecânica é idêntica em todo o bloco, de modo que uma estrutura de transferência construída para um Estado-membro se aplica a todos eles.

Fiscalização e sanções

Aplica-se o teto do GDPR, com multas de até EUR 20 milhões ou 4% do faturamento anual global, o que for maior, aplicadas pela autoridade nacional de supervisão, e o EDPB pode forçar uma postura mais rígida por meio do mecanismo de resolução de disputas. Os Estados-membros compartilham o teto e diferem no apetite de fiscalização.

Fontes primárias

Cite esta página: "Leis de Privacidade de Dados: França." Digital Privacy Regulations, 28 de setembro de 2026, https://digitalprivacyregs.com/pt/france.html. Acessado em [data].