La Règle Clé : 25 Mois Maximum pour les Données Collectées
Au cœur de la doctrine de la CNIL se trouve une durée maximale souvent mal interprétée : celle de la conservation des données. Une investigation approfondie des lignes directrices de l'autorité révèle que les informations collectées par l'intermédiaire des traceurs, notamment pour la mesure d'audience, ne doivent pas être conservées au-delà d'une période de vingt-cinq mois. Cette règle, confirmée dans les publications officielles de la CNIL, constitue le plafond absolu. Cependant, de nombreuses entreprises commettent l'erreur critique de confondre cette durée de conservation des données avec la durée de vie du cookie lui-même ou, plus grave encore, avec la validité du consentement de l'utilisateur. Il s'agit d'une confusion qui peut coûter des millions d'euros en sanctions RGPD.
Cette limite de 25 mois a un objectif précis : permettre des analyses de performance et des comparaisons sur deux années glissantes, une pratique jugée légitime pour le pilotage d'une activité en ligne. Mais attention, cela ne signifie en aucun cas qu'un cookie peut rester actif ou qu'un consentement reste valide pendant toute cette période. La conservation des données est la dernière étape d'un processus qui commence par un consentement valide et un dépôt de traceur à la durée de vie limitée.
Le Consentement : Pourquoi la CNIL Recommande 6 Mois
Voici l'erreur la plus répandue et la plus dangereuse pour la conformité de votre entreprise : considérer que le consentement de l'utilisateur est acquis pour 13, voire 25 mois. C'est une non-conformité flagrante aux yeux du régulateur. La CNIL, dans sa volonté de protéger les internautes, est très claire sur ce point : si la loi n'impose pas de durée chiffrée, l'autorité recommande fortement une durée de validité du consentement de 6 mois. Cette préconisation est aujourd'hui devenue la norme de facto lors des contrôles.
Pourquoi cette durée si courte ? La CNIL estime qu'un consentement "éclairé" ne peut s'étirer indéfiniment. Les préférences d'un utilisateur peuvent changer, et lui redemander son choix tous les six mois est considéré comme une bonne pratique garantissant le respect de sa volonté. Conserver un choix pendant un an ou plus est perçu comme une manière de "forcer" le consentement initial et de ne plus laisser à l'utilisateur une réelle maîtrise de ses données. Ignorer cette recommandation de 6 mois, c'est prendre le risque d'être incapable de prouver un consentement valide en cas d'audit, ouvrant la voie à des sanctions pour collecte illicite de données personnelles.
Durée de Vie par Type de Cookie
La complexité ne s'arrête pas là. La durée de vie technique d'un cookie, c'est-à-dire sa date d'expiration inscrite dans le navigateur de l'utilisateur, doit être scrupuleusement adaptée à sa finalité. Appliquer une durée unique à tous les traceurs est une approche simpliste et risquée. Voici ce que les entreprises doivent impérativement distinguer :
- Les cookies strictement nécessaires : Exemptés de consentement, leur durée de vie doit être limitée à ce qui est techniquement indispensable. Un cookie de panier d'achat n'a pas de raison de vivre plus de quelques heures. Un cookie de session doit, par définition, expirer à la fin de la session. Conserver un tel cookie pendant des mois serait un détournement de finalité évident.
- Les cookies de mesure d'audience et d'analyse : C'est la catégorie la plus nuancée. Si les données collectées peuvent être conservées jusqu'à 25 mois, le traceur (le cookie) déposé sur le terminal de l'utilisateur ne devrait pas avoir une durée de vie supérieure à 13 mois. Et, comme nous l'avons vu, le consentement permettant son dépôt doit être renouvelé tous les 6 mois. Trois durées distinctes (6, 13 et 25 mois) s'appliquent donc à un seul et même processus.
- Les cookies publicitaires et de réseaux sociaux : Étant les plus intrusifs, ils sont sous la surveillance la plus stricte. Leur durée de vie est également plafonnée à 13 mois, mais la recommandation de renouveler le consentement tous les 6 mois y est encore plus cruciale. Stocker ces cookies jusqu'à leur date d'expiration technique sans un consentement récent et valide est l'une des infractions les plus faciles à prouver pour la CNIL et ses homologues européens.
En conclusion, la gestion des durées n'est pas un détail technique mais le pilier de votre conformité. L'erreur à ne pas commettre est de s'arrêter à un seul chiffre. Une stratégie de conformité robuste exige de jongler avec ces trois temporalités : 6 mois pour le consentement, 13 mois pour la vie du traceur, et 25 mois pour la conservation des données. Toute simplification excessive est une porte ouverte au couperet du RGPD.