Consentement · CNIL

Le consentement cookies se teste sur un seul navigateur. La recommandation de la CNIL parle de tous les appareils.

Mickael Gomes

Ce qui a changé, et quand

La délibération n° 2025-131 du 18 décembre 2025 (ouvre un nouvel onglet) a modifié la recommandation « cookies et autres traceurs » n° 2020-092 pour y insérer un article consacré au consentement multi-terminaux. La version consolidée a été publiée le 16 janvier 2026. Le champ visé est celui des environnements authentifiés — sites, applications mobiles, objets connectés : les situations où l'utilisateur est reconnu par un compte, et non par un seul navigateur.

Ce que la CNIL décrit

En environnement authentifié, les modalités décrites sont les suivantes. Les choix de l'utilisateur ont une portée identique sur ses différents appareils connectés à son compte. Refuser et retirer son consentement y sont aussi simples que sur le premier terminal. L'utilisateur est informé que son choix s'applique à tous ses appareils, avec un message temporaire lors de l'accès depuis un nouveau terminal. En cas de préférences divergentes, deux méthodes sont admises — priorité au dernier choix exprimé avant connexion, ou priorité aux préférences enregistrées sur le compte — la méthode retenue devant être appliquée « d'une façon qui soit claire et loyale vis-à-vis de l'utilisateur ».

Pourquoi la méthode d'audit habituelle ne le voit pas

C'est une propriété observable d'une session authentifiée, et elle s'observe en trois gestes : on se connecte sur un appareil, on refuse, on se connecte sur un second avec le même compte, et on regarde ce qui part avant toute interaction. La méthode d'audit habituelle — une fenêtre de navigation privée, un seul navigateur, un seul terminal — ne la teste pas. Elle ne peut pas : le comportement décrit n'existe qu'entre deux appareils liés par un compte, et une fenêtre privée est par construction un terminal sans compte.

Trois observations, et non trois critères

Ces points se relèvent comme des observations de risque, à une date donnée, et non comme des écarts binaires : une recommandation de la CNIL propose des modalités pratiques, elle n'est pas présentée comme prescriptive. Trois questions se posent. Un refus ou un retrait enregistré sur un appareil connecté se propage-t-il, avec la même portée, aux autres appareils connectés du même compte ? L'utilisateur est-il informé, sur un nouveau terminal, que le choix enregistré sur le compte s'y applique ? Lorsqu'un choix exprimé avant connexion et une préférence enregistrée sur le compte divergent, laquelle l'emporte, et cette règle est-elle appliquée de façon constante ? Référentiel : délibération CNIL n° 2025-131, article inséré dans la recommandation n° 2020-092.

Ce que je produis là est un relevé daté au regard d'un texte nommé, pas une qualification. La qualification juridique relève de votre conseil.

Sources primaires

Le contenu de ce site est fourni à titre informatif et ne constitue pas un conseil juridique.