CookieDetox L'Observatoire Legal-Tech
Sanctions & Amendes 2026-09-19

Obligation du Bouton 'Tout Refuser' au 1er niveau : Bilan et leçons de 50 sanctions CNIL

CD

Par Cellule Investigation CookieDetox

Expertise Juridique & Conformité

🔗
T

L'essentiel à retenir (En bref)

En vertu de la délibération CNIL n° 2020-092 et des lignes directrices du CEPD, refuser les traceurs doit être aussi simple que les accepter. Si un bouton 'Tout accepter' figure au premier niveau de la bannière cookie, un bouton 'Tout refuser' strictement équivalent (en taille, contraste et nombre de clics) est obligatoire. Reléguer le refus dans un menu secondaire constitue un dark pattern illicite sanctionné par l'article 83 du RGPD ↗.

Contexte réglementaire & Réalité opérationnelle du marché

À travers l'Union européenne, les autorités de contrôle menées par la CNIL en France, la DPC irlandaise et le Comité Européen de la Protection des Données (CEPD) ont fixé une jurisprudence sans équivoque : refuser le dépôt de traceurs non essentiels doit être aussi aisé que de l'accepter. Selon la délibération CNIL n° 2020-092 et l'article 7(3) du RGPD, toute interface imposant un nombre de clics supérieur, un effort visuel accru ou une friction cognitive pour refuser les traceurs constitue une pratique trompeuse (dark pattern) illégale.

Historiquement, les éditeurs de sites et les plateformes e-commerce reléguaient l'option de refus au sein d'une modale secondaire intitulée « Paramétrer », « Personnaliser » ou « Gérer mes choix ». Cette asymétrie architecturale visait à forcer artificiellement des taux de consentement supérieurs à 85 %. Entre 2021 et 2026, les régulateurs européens ont infligé plus de 400 000 000 € d'amendes cumulées à l'encontre de Google, Meta, Amazon, Microsoft et de dizaines d'éditeurs français spécifiquement pour absence ou asymétrie du bouton de refus au premier niveau.

Le standard juridique est formel : dès lors qu'une plateforme de gestion du consentement (CMP) affiche un bouton « Tout accepter » sur sa bannière initiale, elle doit obligatoirement présenter un bouton « Tout refuser » sur le même niveau d'information et avec une ergonomie de clic strictement identique.

Analyse architecturale & technique : Dark patterns vs Schémas DOM conformes

Garantir la conformité exige à la fois une symétrie structurelle du DOM et un contrôle strict de l'exécution des scripts. Aucune balise tierce non essentielle ne doit être exécutée avant l'émission d'un signal positif explicite, conformément à l'article 4(11) du RGPD et à l'article 5(3) de la directive ePrivacy ↗.

1. Architecture asymétrique non conforme

Le modèle ci-dessous illustre une configuration illicite dans laquelle le refus est dissimulé sous la forme d'un lien texte secondaire ou renvoyé vers une seconde vue :

<!-- NON CONFORME : Actions asymétriques & Dark Pattern -->
<div class="cookie-banner" id="cmp-v1">
  <p>Nous utilisons des traceurs pour mesurer l'audience et afficher des publicités ciblées.</p>
  <div class="cmp-actions">
    <button class="btn-primary-prominent" id="btn-accept">Tout Accepter</button>
    <a href="#" class="link-subtle-gray" id="btn-settings">Personnaliser mes choix</a>
  </div>
</div>

2. DOM de premier niveau conforme avec intégration Google Consent Mode v2

Pour assurer la conformité, votre premier niveau d'information doit intégrer des boutons juxtaposés et visuellement équilibrés. Voici une implémentation de production initialisant le Google Consent Mode v2 en état denied par défaut, écoutant l'action de l'utilisateur et ne débloquant les scripts qu'après un consentement positif :

<!-- CONFORME : Symétrie visuelle et ergonomique intégrale -->
<script>
  // Étape 1 : Initialisation des signaux à 'denied' par défaut (RGPD Art. 25 Privacy by Default)
  window.dataLayer = window.dataLayer || [];
  function gtag(){dataLayer.push(arguments);}
  gtag('consent', 'default', {
    'ad_storage': 'denied',
    'analytics_storage': 'denied',
    'ad_user_data': 'denied',
    'ad_personalization': 'denied',
    'wait_for_update': 500
  });
</script>

<div class="cookie-banner-compliant" id="cookie-banner" role="dialog" aria-modal="true">
  <div class="cmp-content">
    <h3>Gestion de vos préférences sur les cookies et traceurs</h3>
    <p>Nous utilisons des traceurs pour mesurer la fréquentation du site et personnaliser les contenus. Vous pouvez tout accepter, tout refuser ou personnaliser vos choix.</p>
  </div>
  <div class="cmp-button-group">
    <button type="button" class="cmp-btn cmp-btn-refuse" id="cmp-refuse-all">Tout Refuser</button>
    <button type="button" class="cmp-btn cmp-btn-settings" id="cmp-manage">Personnaliser</button>
    <button type="button" class="cmp-btn cmp-btn-accept" id="cmp-accept-all">Tout Accepter</button>
  </div>
</div>

<script>
  document.getElementById('cmp-accept-all').addEventListener('click', function() {
    gtag('consent', 'update', {
      'ad_storage': 'granted',
      'analytics_storage': 'granted',
      'ad_user_data': 'granted',
      'ad_personalization': 'granted'
    });
    localStorage.setItem('cookie_consent', JSON.stringify({ analytics: true, marketing: true, timestamp: Date.now() }));
    document.getElementById('cookie-banner').style.display = 'none';
  });

  document.getElementById('cmp-refuse-all').addEventListener('click', function() {
    gtag('consent', 'update', {
      'ad_storage': 'denied',
      'analytics_storage': 'denied',
      'ad_user_data': 'denied',
      'ad_personalization': 'denied'
    });
    localStorage.setItem('cookie_consent', JSON.stringify({ analytics: false, marketing: false, timestamp: Date.now() }));
    document.getElementById('cookie-banner').style.display = 'none';
  });
</script>

Matrice de risques réglementaires : Analyse des sanctions CNIL, CJUE et autorités européennes

L'omission d'une option de refus équivalente constitue un manquement direct aux exigences du RGPD et expose les responsables du traitement aux sanctions administratives de l'article 83(5), pouvant atteindre 20 000 000 € ou 4 % du chiffre d'affaires annuel mondial.

Le tableau ci-dessous récapitule les exigences techniques imposées par les autorités de contrôle face aux pratiques illicites relevées dans les récentes décisions de sanction :

Critère réglementaireImplémentation conformePratique illicite (Dark Pattern)Base légale / Précédent
Niveau d'affichageBouton « Tout refuser » au 1er niveau, adjacent au bouton d'acceptation.Refus accessible uniquement via « Paramétrer » ou un sous-menu.Délibération CNIL n° 2020-092, Google LLC (Sanction MED-2021-002)
Ergonomie de clic1 seul clic nécessaire pour refuser l'ensemble des traceurs non essentiels.2 clics ou plus imposés pour s'opposer, contre 1 seul clic pour accepter.Rapport de la Cookie Banner Taskforce du CEPD (2023)
Hiérarchie visuelle & ContrasteTaille de bouton, typographie et contraste identiques (WCAG AA).Refus affiché en lien texte discret, fond transparent ou faible contraste.CJUE C-673/17 (Planet49), CNIL Sanction SAN-2021-023
Intitulé du boutonLibellé explicite : « Tout refuser », « Refuser », « Refuser tout ».Formulation ambiguë ou dissimulée : croix de fermeture valant acceptation.Lignes directrices CNIL relatives aux traceurs (Art. 4(11))
Exécution pré-consentement0 traceur non essentiel déclenché avant la validation de l'utilisateur.Pixels publicitaires ou d'audience injectés dès le chargement du DOM.Directive ePrivacy Art. 5(3), Arrêt Fashion ID (C-40/17) ↗

Protocole d'implémentation pas à pas & Vérification forensique

Les ingénieurs vie privée et les DPO doivent appliquer le protocole d'audit technique suivant à l'aide des outils d'inspection réseau du navigateur avant toute mise en production.

Étape 1 : Inspection réseau automatisée

  1. Ouvrez une fenêtre de navigation privée dans Chrome ou Chromium.
  2. Activez les Outils de développement (F12) et accédez à l'onglet Réseau (Network).
  3. Filtrez les requêtes sur les termes collect, facebook.com/tr, tiktok.com ou doubleclick.net.
  4. Chargez l'URL cible. Vérifiez qu'aucune requête de pistage n'est émise tant que la bannière cookie est affichée.

Étape 2 : Simulation du refus au premier niveau

  1. Cliquez sur le bouton « Tout Refuser » dès le premier niveau d'affichage.
  2. Inspectez de nouveau le flux réseau. Assurez-vous qu'aucun nouvel appel POST ou GET n'est envoyé vers des serveurs publicitaires ou analytiques.
  3. Dans les DevTools, rendez-vous dans Application > Stockage > Cookies. Confirmez qu'aucun identifiant non essentiel (tel que _ga, _fbp, _gcl_au) n'a été injecté.

Étape 3 : Contrôle forensique côté serveur via cURL

Vérifiez que vos serveurs edge n'émettent aucun cookie de pistage via les en-têtes Set-Cookie avant l'enregistrement explicite du consentement :

# Contrôle d'absence d'en-têtes Set-Cookie illicites sur la réponse HTTP initiale
curl -I -A "Mozilla/5.0 (Windows NT 10.0; Win64; x64)" https://www.votredomaine.fr | grep -i "Set-Cookie"

La présence d'identifiants publicitaires ou de profilage cross-site dès la réponse initiale constitue une infraction immédiate à l'article 5(3) de la directive ePrivacy ↗.

Verdict stratégique & Recommandations zéro sanction pour les marques européennes

L'idée selon laquelle l'ajout d'un bouton « Tout refuser » détruit irrémédiablement le pilotage marketing est erronée. Bien que le taux de consentement brut s'établisse généralement entre 60 % et 75 % après mise en conformité, les données collectées deviennent juridiquement inattaquables, supprimant tout risque d'amende administrative et d'atteinte à l'image de marque.

Pour préserver la précision de vos attributions tout en garantissant une conformité absolue :

  • Déployez Google Consent Mode v2 en mode avancé : cette configuration permet la transmission de pings sans traceurs pour la modélisation des conversions par apprentissage automatique, sans poser d'identifiants chez les utilisateurs ayant refusé.
  • Implémentez le Server-Side Tagging (sGTM) : acheminez les flux via votre propre sous-domaine, filtrez les identifiants pour les visiteurs non consentants et traitez une télémétrie agrégée conforme.
  • Adoptez une information claire et transparente : expliquez précisément la finalité des données collectées. Les marques adoptant une communication loyale obtiennent des taux d'adhésion volontaire supérieurs à celles tentant d'induire leurs utilisateurs en erreur.

L'alignement avec la délibération CNIL 2020-092 et le cadre répressif européen n'est plus une option. La symétrie parfaite au premier niveau de votre CMP est le prérequis réglementaire incontournable de tout écosystème numérique en Europe.

§

Sources Officielles & Jurisprudence de Référence

Textes réglementaires primaires, délibérations officielles de la CNIL et arrêts de la CJUE cités dans cette analyse.

  • Curia / CJUE Arrêt CJUE Fashion ID (Affaire C-40/17 du 29 juillet 2019) : Co-responsabilité sur les plugins et pixels tiers
    Consulter le texte officiel
  • Curia / CJUE Arrêt CJUE Planet49 (Affaire C-673/17 du 1er octobre 2019) : Invalidité absolue des cases pré-cochées pour le consentement cookies
    Consulter le texte officiel
  • EUR-Lex Article 83 du Règlement (UE) 2016/679 (RGPD) — Conditions générales pour imposer des amendes administratives (plafonds de 20 M€ ou 4 % du CA mondial)
    Consulter le texte officiel
  • EUR-Lex Directive 2002/58/CE modifiée (Directive ePrivacy relative au traitement des données et à la protection de la vie privée dans le secteur des communications électroniques)
    Consulter le texte officiel
  • Légifrance / CNIL Délibération CNIL n° 2020-091 du 17 septembre 2020 portant adoption de lignes directrices relatives à l'application de l'article 82
    Consulter le texte officiel
Mis à jour le 2026-09-19
Partager cet article:

Questions Fréquentes (FAQ)

Le bouton « Tout refuser » est-il obligatoire dès le premier niveau de la bannière ?

Oui. En vertu de la délibération CNIL n° 2020-092 et des directives du CEPD, refuser doit être aussi facile qu'accepter. Si un bouton « Tout accepter » figure au 1er niveau, un bouton « Tout refuser » visuellement équivalent doit obligatoirement être présent au même niveau.

Peut-on reléguer le refus des traceurs dans un menu « Paramétrer » ?

Non. Exiger de l'utilisateur qu'il clique sur « Paramétrer » pour refuser les cookies alors que l'acceptation se fait en un clic est considéré comme un dark pattern illicite, en violation directe des articles 4(11) et 7(3) du RGPD.

Quelles règles de design s'appliquent au bouton « Tout refuser » ?

Le bouton de refus doit présenter une proéminence visuelle identique à celle du bouton d'acceptation. Il ne peut être présenté sous forme de simple lien hypertexte, avec une typographie réduite, un contraste atténué ou une couleur invisible.

Quel est le montant des amendes prononcées pour absence du bouton de refus ?

Les autorités européennes ont infligé plus de 400 millions d'euros d'amendes cumulées pour des bannières cookies asymétriques, incluant 150 M€ contre Google, 60 M€ contre Meta, 35 M€ contre Amazon et de multiples sanctions contre des éditeurs de presse.