« Refuser doit être aussi facile qu'accepter » : Décryptage de la règle d'or de la CNIL
Boutons trompeurs, dark patterns, liens de refus dissimulés... Retour sur les exigences formelles de la CNIL et les critères de validité d'une bannière de consentement conforme.
La CNIL a fait de la symétrie entre acceptation et refus le cheval de bataille de ses contrôles. Analyse pratique des obligations d'ergonomie, des pièges à éviter et de la manière d'atteindre un excellent taux de consentement sans enfreindre la loi.
Sommaire de l'étude
1. L'origine de la règle : l'arrêt du Conseil d'État du 19 juin 2020
Historiquement, de nombreux sites proposaient un bouton « Tout accepter » au premier niveau, tout en contraignant l'internaute souhaitant refuser à cliquer sur « Paramétrer » ou « En savoir plus », puis à décocher fastidieusement plusieurs dizaines de cases avant de sauvegarder.
Dans ses lignes directrices modificatives et ses recommandations du 17 septembre 2020, consolidées par la décision du Conseil d'État, la CNIL a posé une règle d'application stricte :
« L'utilisateur doit pouvoir refuser le dépôt des traceurs avec le même degré de simplicité que celui offert pour les accepter. »
2. Ce qui est formellement interdit (Dark Patterns)
Les inspecteurs de la CNIL relèvent systématiquement les pratiques suivantes comme constitutives d'une infraction :
- L'absence de bouton de refus direct au premier niveau de la bannière ;
- L'utilisation d'une simple croix de fermeture (X) pour fermer la bannière, si la fermeture continue d'activer les traceurs en arrière-plan ;
- Le déséquilibre de contraste visuel flagrant : Un bouton « Tout accepter » vert fluo face à un texte gris clair sur fond blanc quasi illisible pour le refus ;
- Les cases pré-cochées : Le consentement doit résulter d'un acte positif clair. Tout consentement présumé ou déduit du silence est réputé nul ;
- Le cookie wall sans alternative équivalente : Bloquer totalement l'accès à un contenu en l'absence de consentement, sans proposer d'alternative réelle et équitable (accès sans traçage ou souscription financière raisonnable).
3. Les formulations admises pour le bouton de refus
Pour respecter la législation, le bouton de refus au premier niveau peut prendre plusieurs appellations explicites :
- « Tout refuser »
- « Continuer sans accepter »
- « Refuser tous les cookies »
Ces boutons doivent obligatoirement être placés au même niveau hiérarchique que le bouton « Tout accepter ».
4. Comment concilier conformité et performance UX avec CookiesWork
Respecter la loi ne signifie pas sacrifier ses statistiques d'audience ! CookiesWork applique les meilleures pratiques d'ingénierie comportementale éthique :
- Des bannières ergonomiques parfaitement contrastées et conformes aux normes WCAG d'accessibilité ;
- Un design épuré qui inspire immédiatement confiance à l'internaute ;
- La possibilité de tester différentes dispositions (bannière discrète en bas de page, badge flottant, agencement des 3 boutons) via notre moteur d'A/B testing pour maximiser naturellement le taux d'acceptation dans le respect total du droit.
Partager cette analyse d'expert
Aidez vos pairs, développeurs et DPO à maîtriser les exigences RGPD et ePrivacy.
Mettez votre site en conformité totale dès aujourd'hui
Rejoignez les professionnels qui ont choisi CookiesWork pour sécuriser leur activité : registre de preuves infalsifiable SHA-256, script ultra-léger de 25 Ko (stockage 100% First-Party, option reverse-proxy) et connecteur Google Consent Mode v2 100% automatisé.