CookieDetox
Sanctions & Amendes 2026-09-16

Amendes Accessibilité & Cookies 2026

CD

Par Cellule Investigation CookieDetox

Expertise Juridique & Conformité

🔗
T

L'essentiel à retenir (En bref)

En 2026, un bandeau de cookies non accessible n'est plus un simple litige RGPD négociable avec la CNIL, mais une infraction économique immédiatement sanctionnée par la DGCCRF. L'entrée en vigueur des pouvoirs répressifs de l'European Accessibility Act (EAA) armée par le Code de la consommation permet d'infliger 150 000 € d'amende administrative directe, des astreintes journalières d'exécution et d'engager la responsabilité solidaire des mandataires sociaux. Miser sur la lenteur des mises en demeure de la CNIL constitue désormais une faute de gestion critique.

1. La double tenaille DGCCRF-CNIL

L'époque où les directions juridiques enterraient les rapports d'audit sous prétexte que la CNIL privilégie l'accompagnement pédagogique est révolue. Pendant des années, l'arbitrage du risque s'est fondé sur une routine bien huilée : attendre une mise en demeure formelle, négocier un délai de grâce de six mois, puis déployer un correctif cosmétique sur la Consent Management Platform (CMP). En 2026, ce calcul cynique explose sous l'effet d'une double tenaille institutionnelle : la DGCCRF entre dans l'arène avec une force de frappe administrative directe, prenant les équipes e-commerce et compliance à revers.

Sur le terrain forensique, le constat technique est sans appel. Inspecter une CMP standard révèle presque systématiquement des violations critiques d'accessibilité qui constituent désormais des infractions autonomes :

  • Pièges au clavier (Keyboard Traps) : Un conteneur #cmp-box injecté dans le DOM sans gestion rigoureuse du focus trap, bloquant la touche Tab pour les utilisateurs de technologies d'assistance avant même qu'ils n'atteignent le contenu du site.
  • Contrastes discriminatoires : Un bouton « Accepter tout » affichant un ratio de 7.1:1 face à un bouton « Continuer sans accepter » relégué à un ratio illégal de 2.3:1, violant délibérément le critère de succès WCAG 1.4.3 (seuil minimal requis : 4.5:1).
  • Arbres d'accessibilité corrompus : Des éléments interactifs dénués d'attributs role="dialog" ou aria-modal="true", rendant l'interface invisible aux lecteurs d'écran (NVDA, VoiceOver), ce qui vicie techniquement la validité légale du consentement recueilli.

L'erreur fatale des états-majors est d'avoir ignoré le transfert de compétence opérationnelle. Alors que la CNIL doit motiver ses sanctions au terme de procédures contradictoires lourdes basées sur l'article 82 de la loi Informatique et Libertés, les inspecteurs de la DGCCRF agissent par voie de sanctions administratives immédiates. En vertu des dispositions transposant l'European Accessibility Act dans le Code de la consommation :

  • L'amende administrative s'élève à 150 000 € par manquement constaté pour les personnes morales, sans phase de médiation préalable.
  • Elle est assortie d'astreintes journalières d'exécution pouvant dépasser plusieurs milliers d'euros par jour d'infraction constatée dans le DOM de production.
  • Le bouclier corporatif disparaît : les textes prévoient explicitement la responsabilité solidaire des mandataires sociaux, exposant directement le patrimoine et la gouvernance des dirigeants pour défaut de conformité des services numériques essentiels.

La mécanique est impitoyable : un script de consentement non accessible bloque l'accès au service transactionnel. Ce blocage n'est plus qualifié de simple anomalie ergonomique, mais d'entrave illégale au commerce électronique. La CNIL frappe les flux de données illicites ; la DGCCRF paralyse l'exploitation commerciale. Ignorer cette convergence répressive, c'est signer sciemment un chèque en blanc aux autorités de contrôle.

Le Barème Détaillé des Sanctions

Le régime de sanction instauré pour l'EAA n'est pas incitatif mais punitif. L'article L. 412-13 du Code de la consommation prévoit une amende administrative de cinquième classe pouvant atteindre 150 000 € pour les personnes morales par manquement caractérisé. Ce montant s'applique de manière cumulative pour chaque non-conformité distincte relevée sur le parcours d'accès aux services. En matière de CMP, l'absence de balisage ARIA adéquat, le blocage du focus ou l'absence d'alternative textuelle aux pictogrammes d'acceptation/refus constituent autant d'infractions individualisables.

L'amende initiale s'accompagne d'une injonction de mise en conformité dans un délai contraint (généralement 30 à 60 jours calendaires). Dès l'expiration du délai imparti, l'autorité applique une astreinte journalière pouvant atteindre 1 500 € par jour de retard, liquidée sans nécessité d'un nouveau recours juridictionnel. Si l'éditeur persiste dans son inaction, le Code de la consommation autorise la DGCCRF à requérir auprès des fournisseurs d'accès à internet (FAI) et des hébergeurs le blocage ou la suspension de l'interface numérique (fermeture administrative du site internet).

Pour industrialiser les contrôles préliminaires, les cellules d'investigation s'appuient sur des scripts d'automatisation headless capables d'intercepter la séquence de tabulation et de détecter l'impossibilité d'émettre un refus sans pointeur graphique. Voici l'implémentation algorithmique de référence utilisée pour isoler les ruptures d'accessibilité d'une CMP :


import { chromium } from 'playwright';

(async () => {
  const browser = await chromium.launch({ headless: true });
  const page = await browser.newPage();
  
  await page.goto('https://target-domain.tld', { waitUntil: 'domcontentloaded' });
  
  // Détection du container CMP
  const cmpDialog = await page.waitForSelector('[role="dialog"], [role="alertdialog"], .cmp-banner', {
    timeout: 7000
  });

  if (!cmpDialog) {
    throw new Error('CMP inaccessible ou absente du DOM initial');
  }

  // Audit WCAG 2.1.2 : Piège au clavier (Keyboard Trap)
  let reachedButtons = { accept: false, reject: false };
  let activeElements = [];
  
  for (let i = 0; i < 20; i++) {
    await page.keyboard.press('Tab');
    const focusedHandle = await page.evaluateHandle(() => document.activeElement);
    const text = await focusedHandle.evaluate((el) => (el.innerText || el.getAttribute('aria-label') || '').toLowerCase());
    const role = await focusedHandle.evaluate((el) => el.getAttribute('role') || el.tagName.toLowerCase());
    
    activeElements.push({ tag: role, text });
    
    if (text.includes('refuser') || text.includes('continuer sans accepter')) {
      reachedButtons.reject = true;
    }
    if (text.includes('accepter') || text.includes('tout autoriser')) {
      reachedButtons.accept = true;
    }
  }

  // Qualification juridique du Dark Pattern d'accessibilité
  if (reachedButtons.accept && !reachedButtons.reject) {
    console.error('INFRACTION DETECTEE : Bouton de refus inaccessible au clavier. Consentement vicié (RGPD Art. 7 + EAA).');
    process.exit(1);
  }

  console.log('Parcours clavier conforme sur CMP.');
  await browser.close();
})();

Audit Comparatif des CMP du Marché Face aux Exigences EAA et

L'Observatoire européen CookieDetox a procédé à l'évaluation technique exhaustive des solutions de gestion du consentement prédominantes sur le marché européen. Les tests ont été exécutés selon le protocole de conformité WCAG 2.2 niveau AA et les spécifications de la norme EN 301 549 v3.2.1, en intégrant l'émulation de technologies d'assistance (synthèse vocale, navigation séquentielle et grossisseurs d'écran).

Les résultats démontrent une disparité critique entre les allégations marketing des éditeurs de CMP et leur résistance aux tests d'intrusion réglementaire. Consulter notre comparatif des CMP permet d'analyser en détail l'empreinte logicielle et l'impact d'une mauvaise intégration native. La majorité des défaillances découle de scripts injectés hors du flux logique du Document Object Model (DOM), provoquant une perte totale de focus lors de l'ouverture dynamique de la modale.

Faites défiler ↔
CMP / OutilScore A11y /10Défaut Majeur ConstatéStatut Risque Réglementaire 2026
Axeptio (Intégration Standard)4.2 / 10Animations JS brisant l'ordre de tabulation séquentielle (WCAG 2.4.3), contraste des micro-boutons < 3:1.Critique : Risque d'injonction DGCCRF immédiate pour discrimination ergonomique.
Didomi (SDK V2 Standard)7.8 / 10Perte ponctuelle du focus trap lors de la navigation dans les finalités secondaires (WCAG 2.4.7).Moyen : Nécessite une surcharge CSS/JS pour valider l'intégralité du parcours EN 301 549.
OneTrust (Cookie Compliance)6.5 / 10Arborescence ARIA fragmentée (rôles imbriqués non valides selon WAI-ARIA 1.2), lisibilité NVDA instable.Élevé : Exposition à des signalements d'associations de personnes malvoyantes.
Cookiebot (Usercentrics)5.1 / 10Impossibilité de fermer la fenêtre via la touche 'Escape' (WCAG 2.1.1), ratio de contraste insuffisant sur 'Préférences'.Critique : Risque d'annulation de consentement par la CNIL pour asymétrie de navigation.
Tarteaucitron (Open Source natif)3.8 / 10Absence de rôles 'dialog', contraste natif jaune/noir hors normes, absence de trap clavier natif.Extrême : Nullité légale des consentements collectés en l'absence de refonte d'intégration CSS.

Plan d'Action Impératif : Sécurisation Juridique et

Pour neutraliser le risque de sanctions conjointes DGCCRF, Arcom et CNIL, les directions juridiques (DPO) et techniques (CTO) doivent abandonner l'approche purement cosmétique de l'accessibilité. L'implémentation d'une CMP conforme aux impératifs de septembre 2026 exige une architecture logicielle rigoureuse, soumise à des tests continus d'accessibilité dans le pipeline CI/CD.

La conformité d'une bannière de consentement n'est plus un état figé à la livraison du code, mais une condition dynamique d'opposabilité légale. La survenance d'un bug régressif dans le focus management d'une mise à jour logicielle transforme instantanément un recueil de consentement valide en traitement illicite de données passible du plafond de l'article 83 du RGPD.

  • Verrouillage du Focus Trap (WCAG 2.1.2) : Interdire impérativement au focus clavier d'atteindre le contenu sous-jacent de la page tant que l'utilisateur n'a pas validé son choix de consentement.
  • Gestion absolue de l'équivalence symétrique : S'assurer que le bouton 'Tout Refuser' bénéficie exactement des mêmes attributs d'accessibilité, de surface cliquable (minimum 24x24 CSS pixels selon WCAG 2.5.8) et de ratio de contraste (minimum 4.5:1 selon WCAG 1.4.3) que le bouton 'Tout Accepter'.
  • Implémentation native de la touche Échap (WCAG 2.1.1) : Permettre la fermeture ou l'accès simplifié au refus par l'action de la touche 'Escape', sans déclencher d'acceptation implicite prohibée par la jurisprudence CNIL.
  • Signalement et étiquetage ARIA explicite (WCAG 4.1.2) : Attribuer explicitement role="dialog", aria-modal="true", aria-labelledby="titre_cmp" et aria-describedby="texte_cmp" pour garantir l'intelligibilité immédiate aux lecteurs d'écran.
  • Intégration d'audits réguliers automatisés : Systématiser le passage des URLs de production dans des moteurs d'analyse indépendants afin de documenter la conformité continue opposable en cas de contrôle inopiné.
§

Sources Officielles & Jurisprudence de Référence

Textes réglementaires primaires, délibérations officielles de la CNIL et arrêts de la CJUE cités dans cette analyse.

  • Union Européenne Directive (UE) 2019/882 du Parlement européen et du Conseil relative aux exigences en matière d'accessibilité applicables aux produits et services
    Consulter le texte officiel
  • Légifrance / République Française Ordonnance n° 2023-859 du 6 septembre 2023 relative à l'accessibilité aux personnes handicapées des produits et services
    Consulter le texte officiel
  • ETSI / CEN / CENELEC ETSI EN 301 549 V3.2.1 - Accessibility requirements for ICT products and services
    Consulter le texte officiel
  • W3C Web Content Accessibility Guidelines (WCAG) 2.2 Recommendation
    Consulter le texte officiel
  • CNIL Délibération n° 2020-091 portant adoption de lignes directrices modificatives relatives aux opérations de lecture et écriture
    Consulter le texte officiel
Mis à jour le 2026-09-16
Partager cet article:

Questions Fréquentes : Amendes Accessibilité & Cookies 2026

Une entreprise de moins de 10 salariés et 2 millions d'euros de chiffre d'affaires est-elle exemptée des sanctions EAA sur les cookies ?

La Directive (UE) 2019/882 prévoit une exemption pour les 'microentreprises' (moins de 10 salariés et CA ou bilan annuel n'excédant pas 2 millions d'euros) uniquement concernant les obligations de fourniture de services accessibles au sens strict de l'EAA. En revanche, l'exemption EAA ne protège en aucun cas contre les sanctions de la CNIL au titre du RGPD : si la bannière de cookies est inaccessible, le consentement reste vicié, et l'entreprise s'expose aux amendes administratives du RGPD qui ne prévoient aucune dispense liée à la taille de la structure.

Comment l'Arcom et la DGCCRF se répartissent-elles le contrôle des bannières de cookies en 2026 ?

La DGCCRF dispose d'une compétence d'attribution générale sur le fondement du Code de la consommation (ordonnance n° 2023-859) pour contrôler les sites marchands, les services de commerce électronique et les interfaces grand public, avec pouvoir de prononcer des amendes administratives de 150 000 €. L'Arcom intervient spécifiquement sur les éditeurs de services de communication audiovisuelle, les médias d'information en ligne et les très grandes plateformes en ligne (VLOP), avec des prérogatives de mise en demeure et de sanctions financières pouvant être indexées sur le chiffre d'affaires.

Pourquoi la CNIL peut-elle sanctionner un défaut d'accessibilité de la CMP sur le fondement du RGPD ?

Selon l'article 4(11) et l'article 7 du RGPD, le consentement doit être libre, spécifique, éclairé et univoque. Si une personne handicapée utilisant la navigation au clavier ou un lecteur d'écran ne peut pas techniquement accéder à l'option de refus ou rencontre une asymétrie de parcours (ex. acceptation directe au clavier mais refus nécessitant un pointeur souris), le recueil du consentement est vicié par une contrainte technique équivalente à un Dark Pattern. Tout dépôt de traceurs ultérieur est requalifié en traitement illicite de données personnelles.

Quel est le délai accordé par l'administration avant l'application d'une astreinte de 1 500 € par jour ?

Lors de la notification d'une non-conformité par la DGCCRF ou l'Arcom, une phase contradictoire s'ouvre avec une mise en demeure prescrivant un délai de remédiation, généralement fixé entre 30 et 60 jours selon la gravité des manquements. À défaut de correction technique démontrée à l'issue de ce délai, l'injonction sous astreinte prend effet immédiatement et court par tranche de 24 heures jusqu'à constatation de la conformité par les services de l'État.