CookieDetox
Sanctions & Amendes 2026-08-09

Amende Criteo: 40M€ pour Consentement Invalide

CD

Par Cellule Investigation CookieDetox (Soloca Engine)

Expertise Juridique & Conformité

🔗
T

L'essentiel à retenir

En juin 2023, la CNIL a infligé une amende de 40 millions d'euros à Criteo. La sanction est due à l'incapacité de l'entreprise de prouver que ses partenaires recueillaient un consentement valable des utilisateurs, violant ainsi le principe de responsabilité du RGPD.

Synthèse de la Décision CNIL vs. Criteo

En juin 2023, la CNIL a infligé une sanction financière de 40 millions d'euros à Criteo, acteur majeur du reciblage publicitaire. Cette décision marque un tournant, non seulement par son montant, mais surtout par les motifs techniques et juridiques invoqués qui exposent les failles dans la chaîne de responsabilité du consentement en ligne.

Analyse de la Sanction

Données Clés de la Sanction

La délibération SAN-2023-007 a officialisé cette amende, réduite par rapport aux 60 millions initialement proposés par le rapporteur. Les manquements portaient sur cinq violations distinctes du RGPD, mais un point central a catalysé la sévérité de la sanction.

Motif Principal : Absence de Preuve de Consentement

Le grief fondamental est l'incapacité de Criteo à prouver que ses partenaires recueillaient un consentement valable des utilisateurs avant le dépôt de ses traceurs. L'investigation a démontré que Criteo ne vérifiait pas activement la conformité des mécanismes de consentement de ses partenaires éditeurs. En tant que responsable conjoint de traitement, Criteo avait l'obligation de s'assurer et de pouvoir démontrer que le consentement sur lequel reposait son modèle économique était légalement collecté. Cette défaillance systémique a invalidé la base juridique de ses opérations de traitement.

Chronologie d'une Sanction : De NOYB au Conseil d'État

L'affaire qui a secoué l'écosystème de la protection des données n'est pas le fruit du hasard, mais l'aboutissement d'une procédure juridique méticuleuse. Pour comprendre la portée de la décision finale, une analyse chronologique des faits techniques et légaux s'impose, retraçant le parcours d'une plainte devenue jurisprudence.

2018 : La Plainte Initiale de NOYB

Le 25 mai 2018, jour même de l'entrée en application du RGPD, l'association NOYB (« None of Your Business »), présidée par l'activiste Max Schrems, dépose une série de plaintes à travers l'Europe. L'une d'elles, instruite par la CNIL, vise Criteo. Le fondement de la plainte repose sur le concept de « consentement forcé ». NOYB argumente que l'accès au service est conditionné à l'acceptation globale des conditions, incluant le traitement des données à des fins publicitaires, ce qui contrevient à l'exigence d'un consentement libre et spécifique édictée par l'article 7 du RGPD.

2023 : La Sanction de la CNIL

Après près de cinq ans d'instruction, une période marquée par des échanges techniques complexes et des mécanismes de coopération européenne, la CNIL rend sa décision. La formation restreinte de la CNIL conclut que le mécanisme de recueil du consentement n'est pas conforme. Elle pointe l'absence de vérification du consentement par Criteo et une information jugée insuffisante pour garantir un consentement « éclairé », violant ainsi plusieurs articles du règlement.

2024 : La Confirmation par le Conseil d'État

Contestant l'analyse juridique et le montant de l'amende, Criteo saisit le Conseil d'État, la plus haute juridiction administrative française. En avril 2024, le verdict tombe : le Conseil d'État rejette le pourvoi et confirme intégralement la sanction de la CNIL. Dans sa décision, il valide l'interprétation de l'autorité de contrôle concernant les obligations du coresponsable de traitement. Cet arrêt final ne constitue pas seulement une victoire pour NOYB ; il établit une jurisprudence solide en France, renforçant l'exigence de responsabilité et de vérification dans la chaîne du consentement.

Analyse Technique de la Défaillance du Consentement

L'amende infligée à Criteo par la CNIL n'est pas une simple sanction administrative ; elle constitue une dissection clinique d'une défaillance systémique au cœur du modèle publicitaire programmatique. Au-delà des clauses contractuelles, c'est l'architecture technique et l'absence de mécanismes de vérification qui ont été jugées insuffisantes. L'analyse révèle une chaîne de confiance rompue et une incapacité structurelle à répondre aux exigences fondamentales du RGPD.

La Théorie du Consentement Délégué et ses Limites

Le modèle opérationnel de Criteo reposait sur un principe de "consentement délégué". En théorie, Criteo faisait confiance à ses partenaires éditeurs pour recueillir un consentement valide. Cependant, cette délégation s'est avérée être une abstraction juridiquement et techniquement fragile. Le signal de consentement reçu par Criteo n'était souvent qu'une simple information binaire, dépourvue de tout contexte probant : quel était le texte présenté à l'utilisateur ? Quelles options étaient cochées ? À quel moment précis le consentement a-t-il été donné ? En se contentant de ce signal sans en vérifier la source ou la validité, Criteo a construit son système sur une base de confiance aveugle, une approche incompatible avec le principe de responsabilité (accountability) du RGPD.

L'Absence d'Audit Contractuel et Technique des Partenaires

La seconde faille majeure est l'absence quasi totale d'audit des partenaires. L'enquête de la CNIL a mis en lumière que Criteo ne disposait d'aucun processus actif et systématique pour vérifier que ses partenaires respectaient leurs obligations. Se fier à une simple clause dans un contrat, sans jamais en auditer l'implémentation technique, s'apparente à une négligence opérationnelle. Un audit technique aurait impliqué des vérifications par échantillonnage des plateformes de gestion du consentement (CMP) des éditeurs et l'analyse des parcours utilisateurs. Cette lacune démontre un fossé critique entre les obligations légales de co-responsable de traitement et les procédures techniques réellement mises en œuvre.

La Charge de la Preuve : Le Talon d'Achille de Criteo (Art. 7 RGPD)

L'article 7 du RGPD est sans équivoque : la charge de la preuve du consentement incombe au responsable du traitement. C'est ici que l'édifice de Criteo s'effondre. Face à la demande des régulateurs de prouver le consentement pour un utilisateur donné, Criteo était techniquement incapable de fournir un audit trail complet et fiable. Il était impossible de lier un identifiant Criteo à un enregistrement de consentement spécifique, horodaté et contextuel. L'architecture n'était pas conçue pour la granularité et la traçabilité exigées par la loi, mais pour la vitesse et l'échelle du RTB (Real-Time Bidding). Cette incapacité à prouver la conformité constitue le véritable talon d'Achille technique, transformant une exigence légale en un problème d'ingénierie logicielle non résolu.

Les 5 Manquements au RGPD Sanctionnés

La sanction de Criteo ne repose pas sur une seule erreur, mais sur un ensemble de cinq manquements distincts au RGPD. L'analyse de la CNIL met en lumière des défaillances techniques et juridiques fondamentales qui servent d'avertissement à tout l'écosystème numérique. Voici le détail de ces cinq violations.

  1. Absence de Preuve de Consentement (Art. 7)

    Le manquement le plus critique sanctionné par la CNIL n'est pas l'absence de consentement en soi, mais l'incapacité du responsable de traitement à en apporter la preuve. Il ne suffit pas de supposer que le consentement a été recueilli par un partenaire. Il est impératif de pouvoir démontrer, pour chaque individu, quand et comment ce consentement a été obtenu. Techniquement, cela exige la mise en place de systèmes de journalisation (logging) robustes et de mécanismes de vérification.

  2. Défaut de Transparence et d'Information (Art. 12 & 13)

    La transparence est la pierre angulaire du RGPD. Les articles 12 et 13 imposent de fournir aux personnes concernées une information complète, concise et accessible. La politique de confidentialité de Criteo a été jugée vague et incomplète, notamment sur les finalités précises de certains traitements et sur l'ensemble des données collectées, manquant ainsi à son obligation d'information.

  3. Non-Respect du Droit d'Accès (Art. 15)

    Le droit d'accès permet à un individu de savoir si ses données sont traitées et d'en obtenir une copie. L'erreur commune est de fournir une simple exportation brute. L'article 15 exige bien plus : le responsable du traitement doit également fournir le "contexte" du traitement. Criteo a manqué à cette obligation en ne fournissant pas l'intégralité des données et des informations contextuelles demandées par une personne exerçant son droit.

  4. Non-Respect du Droit de Retrait du Consentement et d'Effacement (Art. 7.3 & 17)

    L'article 7.3 du RGPD est formel : il doit être aussi facile de retirer son consentement que de le donner. De plus, le droit à l'effacement (Art. 17) doit être respecté. La CNIL a constaté que lorsque Criteo procédait à la suppression des données d'un utilisateur, elle ne stoppait pas le traitement qui consistait à lui réattribuer un nouvel identifiant et à collecter de nouveau ses données de navigation sans son consentement.

  5. Accord de Coresponsabilité Incomplet (Art. 26)

    Lorsque plusieurs entités déterminent conjointement les finalités et les moyens d'un traitement, elles sont "coresponsables". L'article 26 leur impose de définir, dans un accord formel, leurs obligations respectives. La CNIL a constaté que l'accord de Criteo avec ses partenaires était incomplet, car il ne définissait pas clairement les responsabilités de chacun, notamment en ce qui concerne l'information des personnes et la gestion de l'exercice de leurs droits.

Foire Aux Questions sur l'Affaire Criteo

Pourquoi l'amende de Criteo a-t-elle été fixée à 40 millions d'euros ?

L'amende de 40 millions d'euros, bien que réduite par rapport à la proposition initiale de 60 millions, reflète l'extrême gravité des manquements constatés par la CNIL. Le montant a été principalement déterminé par la nature systémique de la violation principale : l'incapacité de Criteo à prouver l'existence d'un consentement valable des utilisateurs. Cette défaillance invalidait la base juridique de l'ensemble de son modèle économique de reciblage publicitaire, touchant potentiellement des millions de personnes. La sanction est donc proportionnelle à l'ampleur, la gravité et la durée des violations du RGPD.

Quel était le rôle de NOYB dans l'affaire Criteo ?

L'association NOYB ("None of Your Business"), présidée par l'activiste Max Schrems, a été l'initiatrice de l'affaire. Le 25 mai 2018, jour de l'entrée en vigueur du RGPD, NOYB a déposé la plainte initiale contre Criteo auprès de la CNIL. La plainte dénonçait un mécanisme de "consentement forcé", arguant que l'accès au service était conditionné à une acceptation globale des conditions. Le rôle de NOYB a donc été celui de déclencheur de l'enquête qui a mené à la sanction.

En quoi le système de consentement de Criteo était-il défaillant techniquement ?

Le système de Criteo était techniquement défaillant à plusieurs niveaux. Premièrement, il reposait sur une confiance aveugle envers ses partenaires éditeurs ("consentement délégué") sans aucun mécanisme de vérification ou d'audit technique. Deuxièmement, le signal de consentement reçu était une simple information binaire, dépourvue de tout contexte probant (preuve du texte affiché, horodatage précis, etc.). Enfin, l'architecture logicielle de Criteo n'était pas conçue pour la traçabilité ; elle était incapable de fournir une piste d'audit (audit trail) reliant un identifiant utilisateur à un enregistrement de consentement spécifique, ce qui rendait impossible de satisfaire à l'obligation de preuve imposée par l'article 7 du RGPD.

Qu'est-ce qu'un accord de coresponsabilité (Art. 26 RGPD) et pourquoi celui de Criteo était-il incomplet ?

Un accord de coresponsabilité (article 26 du RGPD) est un contrat obligatoire entre plusieurs entités qui déterminent conjointement les objectifs et les moyens d'un traitement de données. Il doit définir de manière transparente et précise les obligations respectives de chaque partie, notamment qui informe les personnes concernées et qui gère leurs demandes de droits (accès, suppression, etc.). L'accord de Criteo avec ses partenaires a été jugé incomplet car il ne répartissait pas clairement ces responsabilités. Cette imprécision créait une zone grise où ni Criteo ni ses partenaires n'assumaient pleinement la responsabilité de l'information et de la gestion des droits des utilisateurs.

Quelles leçons les entreprises peuvent-elles tirer de la sanction Criteo pour leur propre conformité RGPD ?

La sanction de Criteo offre plusieurs leçons cruciales pour la conformité RGPD. 1) La responsabilité (accountability) ne se délègue pas : il est impératif de vérifier et d'auditer activement la conformité de ses partenaires. 2) La preuve du consentement est une exigence technique : les systèmes doivent être conçus pour enregistrer et restituer une preuve de consentement granulaire et horodatée. 3) La transparence est absolue : les informations fournies aux utilisateurs doivent être complètes et claires. 4) Les accords de coresponsabilité doivent être précis et détaillés, sans laisser de zones d'ombre sur les obligations de chacun. 5) Le respect des droits des utilisateurs, notamment la facilité de retrait du consentement, doit être une priorité technique et non une réflexion après coup.

Questions Fréquentes : Amende Criteo: 40M€ pour Consent

Pourquoi l'amende de Criteo a-t-elle été fixée à 40 millions d'euros ?

L'amende de 40 millions d'euros reflète la gravité et le caractère systémique des manquements de Criteo. La CNIL a sanctionné l'incapacité de l'entreprise à prouver le consentement valable des utilisateurs, une défaillance invalidant la base juridique de son modèle économique à grande échelle.

Quel était le rôle de NOYB dans l'affaire Criteo ?

L'association NOYB, présidée par Max Schrems, a initié l'affaire en déposant la plainte initiale contre Criteo auprès de la CNIL le 25 mai 2018. Son action a déclenché l'enquête qui a abouti à la sanction, en dénonçant un mécanisme de consentement jugé non conforme.

En quoi le système de consentement de Criteo était-il défaillant techniquement ?

Le système de Criteo était techniquement défaillant car il se basait sur une confiance aveugle envers ses partenaires, sans audit ni vérification. Il ne recevait qu'un signal de consentement binaire, sans preuve contextuelle, et son architecture ne permettait pas de fournir une piste d'audit fiable.

Qu'est-ce qu'un accord de coresponsabilité (Art. 26 RGPD) et pourquoi celui de Criteo était-il incomplet ?

Un accord de coresponsabilité (Art. 26 RGPD) est un contrat qui définit les obligations respectives de plusieurs entités traitant conjointement des données. Celui de Criteo a été jugé incomplet car il ne répartissait pas clairement les responsabilités, notamment qui devait informer les utilisateurs et gérer l'exercice de leurs droits.

Quelles leçons les entreprises peuvent-elles tirer de la sanction Criteo pour leur propre conformité RGPD ?

Les entreprises doivent retenir que la responsabilité ne se délègue pas et qu'il faut auditer ses partenaires. Il est crucial de concevoir des systèmes capables de prouver techniquement le consentement, d'assurer une transparence totale et de rédiger des accords de coresponsabilité précis.