CookieDetox L'Observatoire Legal-Tech
Sanctions & Amendes 2026-09-19

Durée de Vie des Cookies : 6 mois (choix) vs 13 mois (traceur) — Ce que la CNIL impose réellement

CD

Par Cellule Investigation CookieDetox

Expertise Juridique & Conformité

🔗
T

L'essentiel à retenir (En bref)

Selon les délibérations n° 2020-091 et 2020-092 de la CNIL et l'article 82 de la loi Informatique et Libertés ↗, une distinction stricte s'impose : le choix de l'utilisateur (acceptation ou refus) doit être conservé pendant 6 mois pour éviter la fatigue du consentement. En parallèle, la durée de vie maximale des traceurs est plafonnée à 13 mois sans renouvellement automatique, tandis que les données brutes associées doivent être purgées après 25 mois.

Synthèse Technique Exécutive & Réalité du Marché

Les déploiements martech standards violent de manière systémique le cadre légal français et européen en confondant trois horloges opérationnelles distinctes. Google Analytics 4 (GA4), le Pixel Meta et la majorité des plateformes de données clients (CDP) sont livrés avec des durées de vie côté client paramétrées par défaut sur 730 jours (24 mois). Pire encore, ces éditeurs appliquent un mécanisme de fenêtre glissante qui réinitialise l'horodatage d'expiration du cookie à chaque nouvelle page vue.

En vertu des délibérations n° 2020-091 et n° 2020-092 de la Commission Nationale de l'Informatique et des Libertés (CNIL), ce comportement par défaut constitue une infraction réglementaire directe à l'article 82 de la loi Informatique et Libertés ↗ (qui transpose l'article 5, paragraphe 3, de la directive ePrivacy ↗ 2002/58/CE). La CNIL impose trois limites temporelles strictes :

  • La règle des 6 mois (Conservation du choix de consentement) : La décision de l'utilisateur — qu'il s'agisse d'un consentement préalable positif (opt-in) ou d'un refus (opt-out) — doit être mémorisée pour une durée de référence de 6 mois. Solliciter à nouveau l'internaute à chaque session ou tous les 30 jours constitue un harcèlement cognitif (« consent fatigue ») qui vicie le consentement libre requis par les articles 4(11) et 7 du RGPD.
  • La règle des 13 mois (Durée de vie maximale du traceur) : La durée de vie des traceurs et cookies déposés sur le terminal de l'internaute, y compris ceux dédiés à la mesure d'audience exemptée de consentement, ne peut en aucun cas excéder 13 mois à compter de leur dépôt initial. Point fondamental : cette durée ne doit pas être prorogée automatiquement lors des visites ultérieures.
  • La règle des 25 mois (Plafond de rétention des données brutes de télémétrie) : Les journaux bruts d'événements analytiques, les adresses IP et les identifiants pseudonymes de visiteurs stockés dans les bases de données du responsable du traitement doivent faire l'objet d'une purge obligatoire ou d'une anonymisation irréversible après 25 mois.

Architecture Technique & Neutralisation du Renouvellement Glissant

La mise en conformité technique exige de dissocier le mécanisme d'enregistrement du consentement des identifiants analytiques. Dans l'architecture web, deux espaces de stockage distincts doivent être calibrés : l'état local de la Plateforme de Gestion du Consentement (CMP) et les scripts de suivi des tiers.

1. Neutralisation de l'expiration glissante de GA4 via gtag.js

Par défaut, GA4 génère les cookies _ga et _ga_<container-id> avec une durée de 2 ans (63072000 secondes) et active l'instruction cookie_update: true. Cette fenêtre glissante repousse l'expiration du cookie de 2 ans à chaque hit, en violation directe des lignes directrices de la CNIL ↗. Pour imposer la limite statique de 13 mois (34 186 667 secondes), les équipes d'ingénierie doivent neutraliser ces paramètres directement dans l'appel d'initialisation :

// Initialisation GA4 conforme à la règle CNIL des 13 mois
gtag('config', 'G-XXXXXXXXXX', {
  cookie_expires: 34186667, // 13 mois exprimés en secondes
  cookie_update: false,     // Bloque strictement l'extension automatique de l'expiration lors des visites de retour
  cookie_flags: 'SameSite=Lax;Secure'
});

2. Sécurisation des en-têtes HTTP de la CMP (Preuve de choix sur 6 mois)

Le stockage du statut de consentement ne doit pas reposer sur un localStorage non gouverné côté client si une gestion multi-sous-domaines est requise. Privilégiez l'émission d'un en-tête de réponse HTTP explicite avec une date d'expiration absolue. La directive Max-Age du cookie de consentement doit refléter exactement 180 jours (15 552 000 secondes) :

HTTP/2 200 OK
Set-Cookie: cnil_consent_status=granted; Max-Age=15552000; Path=/; Domain=.example.com; Secure; HttpOnly; SameSite=Lax

3. La divergence Safari ITP

Alors que la CNIL fixe un plafond légal maximal de 13 mois, le mécanisme Intelligent Tracking Prevention (ITP) d'Apple dans Safari applique un plafond technique inférieur côté navigateur. Les cookies écrits en JavaScript via document.cookie sont tronqués à 7 jours. Si un internaute arrive via un lien publicitaire comprenant des paramètres de tracking d'URL (tels que gclid ou fbclid), ITP 2.1+ restreint cette durée de vie à 24 heures.

Certaines équipes déploient du taggage server-side (par exemple via un conteneur Google Tag Manager Server-Side hébergé sur un sous-domaine first-party) pour contourner la limite de 7 jours imposée par Safari. Néanmoins, contourner ITP à l'aide d'en-têtes Set-Cookie serveur tout en omettant de respecter le plafond strict de 13 mois de la CNIL engage directement la responsabilité juridique de l'organisation au titre de la jurisprudence CJUE (C-673/17 Planet49).

Matrice des Risques Juridiques & Sanctions Réglementaires

Le tableau ci-dessous détaille l'analyse forensique des plafonds réglementaires établis par la CNIL et les autorités européennes de protection des données, mis en regard des comportements éditeurs par défaut et des sanctions applicables.

Artefact / IdentifiantPlafond Réglementaire de ConservationFondement JuridiqueValeur Éditeur par DéfautMécanisme de Sanction / Sanction Pécuniaire
Cookie de décision de consentement (ex. consent_status)6 mois (Refus & Acceptation)Délibération CNIL 2020-092 ; RGPD Art. 4(11), 7365 jours ou Session uniquementAmende RGPD Art. 83(5) : jusqu'à 20 M€ ou 4 % du chiffre d'affaires mondial pour invalidité du consentement.
Identifiant de mesure d'audience (Exemption CNIL)13 mois maximum (Statique, sans renouvellement)Directive ePrivacy Art. 5(3) ; Loi Informatique et Libertés Art. 82730 jours (Fenêtre glissante GA4)Mise en demeure publique de la CNIL ; astreinte financière journalière par jour de retard.
Traceur publicitaire / Commercial (Meta, TikTok, Criteo)13 mois maximum (Post-Consentement)Délibération CNIL 2020-091 ; CJUE C-673/17 Planet49390 à 730 jours (Renouvellement automatique)Action de groupe sous l'Art. 82 du RGPD ; sanctions pécuniaires au titre de l'Art. 82 de la loi Informatique et Libertés ↗.
Données brutes de télémétrie / Logs d'événements25 mois maximumRecommandations CNIL ; RGPD Art. 5(1)(e) (Limitation de la conservation)Indéfini (Exports BigQuery personnalisés)Infraction à l'Art. 5(1)(e) du RGPD ; injonction de purge immédiate des pipelines de données.

Protocole d'Implémentation & Vérification Forensique Pas à Pas

Phase 1 : Configuration dans Google Tag Manager (GTM)

  1. Accédez à votre balise de configuration Google Analytics 4 dans GTM.
  2. Dans la section Champs à définir (Fields to Set), ajoutez deux directives impératives :
    • cookie_expires : attribuez la valeur 34186667 (entier, représentant 13 mois convertis en secondes).
    • cookie_update : attribuez la valeur false (booléen, désactive l'expiration glissante à chaque hit).
  3. Dans les Paramètres avancés, liez le déclenchement de la balise exclusivement à un événement personnalisé attestant d'un consentement valide (par exemple : cookie_consent_analytics == 'true').

Phase 2 : Script de vérification automatisée via la console Chrome DevTools

Assurez-vous que votre déploiement client ne génère aucun cookie dépassant les seuils légaux. Exécutez le script forensique suivant directement dans la console de votre navigateur :

// Audit de conformité des cookies first-party face aux seuils CNIL (6 mois et 13 mois)
(() => {
  const SECONDES_PAR_MOIS = 2629743;
  const SIX_MOIS_MS = 6 * SECONDES_PAR_MOIS * 1000;
  const TREIZE_MOIS_MS = 13 * SECONDES_PAR_MOIS * 1000;
  const now = Date.now();

  console.group('Audit Forensique CookieDetox : Durée de Vie des Cookies');
  
  // Note : document.cookie n'expose pas directement Max-Age ou Expires.
  // Utilisez l'API CookieStore ou inspectez l'onglet Application de DevTools.
  if (window.cookieStore) {
    window.cookieStore.getAll().then(cookies => {
      cookies.forEach(c => {
        if (!c.expires) return;
        const deltaMs = c.expires - now;
        const deltaJours = (deltaMs / (1000 * 60 * 60 * 24)).toFixed(1);
        
        if (c.name.includes('consent') && deltaMs > SIX_MOIS_MS) {
          console.error(`[VIOLATION] Le cookie de consentement ${c.name} dépasse 6 mois : ${deltaJours} jours.`);
        } else if (deltaMs > TREIZE_MOIS_MS) {
          console.error(`[VIOLATION] Le traceur ${c.name} dépasse le plafond CNIL de 13 mois : ${deltaJours} jours.`);
        } else {
          console.info(`[CONFORME] ${c.name} : ${deltaJours} jours.`);
        }
      });
    });
  } else {
    console.warn('API CookieStore indisponible. Inspectez manuellement DevTools -> Application -> Cookies.');
  }
  console.groupEnd();
})();

Phase 3 : Contrôle forensique du trafic réseau (Network Trace)

Ouvrez l'onglet DevTools > Network, filtrez sur la chaîne collect?v=2 (appels GA4), puis inspectez l'en-tête de requête Cookie. Rechargez la page 5 fois consécutives. Vérifiez dans l'onglet Application > Cookies que la date d'expiration du cookie _ga reste rigoureusement fixe et n'est pas repoussée vers le futur au fil de vos interactions.

Verdict Stratégique & Recommandations Zéro Sanction pour les Marques Européennes

Une gouvernance de données à haut niveau de performance impose l'abandon immédiat des configurations logicielles par défaut. Pour tout responsable du traitement opérant en France et dans l'Union européenne, appliquez strictement les directives suivantes :

  1. Appliquer la parité des 6 mois sur la CMP : Configurez votre CMP pour mémoriser les refus et les acceptations pendant exactement 6 mois. Solliciter à nouveau un internaute ayant cliqué sur « Tout refuser » après seulement 30 jours est une pratique illicite ayant déjà motivé de lourdes sanctions pécuniaires de la CNIL contre plusieurs grands éditeurs.
  2. Verrouiller systématiquement cookie_update: false : Ne déployez jamais Google Analytics 4, Piwik PRO ou Matomo sans assigner la valeur false à la mise à jour automatique. Un cookie déposé en janvier doit expirer en février de l'année suivante, peu importe le nombre de visites intermédiaires de l'utilisateur.
  3. Programmer la purge automatisée des logs à 25 mois : Configurez vos politiques de cycle de vie dans Google BigQuery, Snowflake ou Amazon S3 pour exécuter une suppression de partition ou une commande DROP sur les données d'analyse brute excédant 760 jours (25 mois). L'incapacité à prouver cette purge automatisée lors d'un contrôle sur pièces de la CNIL caractérise un manquement direct à l'article 5(1)(e) du RGPD.
§

Sources Officielles & Jurisprudence de Référence

Textes réglementaires primaires, délibérations officielles de la CNIL et arrêts de la CJUE cités dans cette analyse.

  • Curia / CJUE Arrêt CJUE Planet49 (Affaire C-673/17 du 1er octobre 2019) : Invalidité absolue des cases pré-cochées pour le consentement cookies
    Consulter le texte officiel
  • Légifrance Article 82 de la Loi n° 78-17 du 6 janvier 1978 modifiée (Régime légal des cookies et traceurs en France)
    Consulter le texte officiel
  • EUR-Lex Article 83 du Règlement (UE) 2016/679 (RGPD) — Conditions générales pour imposer des amendes administratives (plafonds de 20 M€ ou 4 % du CA mondial)
    Consulter le texte officiel
  • EUR-Lex Directive 2002/58/CE modifiée (Directive ePrivacy relative au traitement des données et à la protection de la vie privée dans le secteur des communications électroniques)
    Consulter le texte officiel
  • Légifrance / CNIL Délibération CNIL n° 2020-091 du 17 septembre 2020 portant adoption de lignes directrices relatives à l'application de l'article 82
    Consulter le texte officiel
Mis à jour le 2026-09-19
Partager cet article:

Questions Fréquentes (FAQ)

Quelle est la différence exacte entre la règle des 6 mois et celle des 13 mois de la CNIL ?

La règle des 6 mois encadre la durée de conservation du choix de l'utilisateur (refus comme acceptation) sans réaffichage du bandeau. La règle des 13 mois fixe la durée de vie maximale légale d'un traceur ou cookie de mesure déposé sur le terminal, sans prorogation automatique.

Google Analytics 4 est-il conforme par défaut à la limite de 13 mois de la CNIL ?

Non. GA4 paramètre par défaut une durée de 2 ans (730 jours) avec une fenêtre glissante réinitialisée à chaque visite. Pour être conforme, vous devez obligatoirement déclarer 'cookie_expires: 34186667' et 'cookie_update: false' dans la balise de configuration.

Peut-on solliciter à nouveau le consentement d'un internaute avant la fin des 6 mois ?

Uniquement en cas de modification substantielle des finalités de traitement, d'ajout de nouveaux sous-traitants/partenaires, ou si l'internaute a réinitialisé son navigateur. Redemander le consentement avant 6 mois sans motif légitime caractérise une pratique déloyale de fatigue du consentement.

En quoi consiste la règle des 25 mois édictée par la CNIL ?

La règle des 25 mois plafonne la durée de conservation des données brutes d'audience et de télémétrie associées aux identifiants dans les bases de données serveur. Au-delà de ce délai, les données doivent être définitivement supprimées ou anonymisées de façon irréversible.