Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Article 95 RGPD : articuler cookies et ePrivacy

Article 95 RGPD : distinguer accès au terminal, traitement des données et règles ePrivacy pour auditer cookies, pixels et parcours marketing.

Un prestataire affirme que ses traceurs sont conformes parce que son contrat prévoit une base légale RGPD. Cela ne répond pas nécessairement à la question du consentement au dépôt ou à la lecture sur le terminal. L’article 95 organise l’articulation entre le RGPD et la directive ePrivacy : il faut examiner les opérations et les obligations concernées.

La portée précise de l’article 95

L’article 95 prévoit que le RGPD n’impose pas d’obligations supplémentaires pour les aspects déjà soumis à des obligations spécifiques ayant le même objectif dans la directive 2002/58/CE, concernant les traitements liés à la fourniture de services de communications électroniques accessibles au public sur les réseaux publics. Il évite des obligations redondantes sur ces aspects précis. Il ne soustrait pas globalement un opérateur ou un site au RGPD. Source : article 95 du RGPD.

En pratique, partez de l’opération : lire un identifiant dans un navigateur, envoyer un message, créer un profil ou transférer une liste ne soulève pas exactement la même question. Le cadre sectoriel complète le régime général.

Distinguer l’accès au terminal et l’exploitation des données

L’Art. 5(3) de la directive ePrivacy encadre le stockage d’informations dans un terminal et l’accès aux informations déjà stockées. Il ne se limite pas aux informations qui constituent des données personnelles. En France, l’article 82 de la loi Informatique et Libertés impose en principe une information et un consentement préalable. Les exceptions portent sur la communication électronique elle-même et sur les opérations strictement nécessaires au service expressément demandé. Sources : directive 2002/58, article 5(3), loi Informatique et Libertés, article 82.

Un traitement ultérieur de données personnelles reste à examiner au regard de ses finalités, de sa base légale, de sa transparence, de sa durée et de ses destinataires. Une exemption au consentement pour un traceur ne signifie donc pas une exemption générale au RGPD. La CNIL rappelle expressément cette articulation pour les pixels exemptés dans sa FAQ de juillet 2026. Source : CNIL, FAQ pixels, question 11.

Exemple hypothétique : un traceur conserve le contenu d’un panier à la demande du visiteur. Sa nécessité pour cette fonction ne permet pas automatiquement de l’utiliser aussi pour profiler la navigation à des fins publicitaires. Chaque finalité doit être identifiée et le paramétrage doit respecter le choix correspondant.

Trois vérifications dans un parcours marketing

Opération Question à traiter séparément
Dépôt ou lecture d’un traceur Consentement préalable requis ou exemption précisément justifiée ?
Envoi d’une communication commerciale Conditions de prospection applicables au canal et au destinataire ?
Exploitation d’un profil ou d’un historique Finalité, base légale, droits, durées et destinataires conformes au RGPD ?

Le guide sur les cookies et le RGPD aide à examiner le premier niveau. Celui consacré à la prospection commerciale traite l’envoi des messages. Conserver ces deux analyses évite de considérer qu’un accord à recevoir des offres autorise toute mesure du comportement.

La CNIL précise également que les liens traçants peuvent relever de l’article 82, même lorsqu’ils ne sont pas directement couverts par sa recommandation sur les pixels. La qualification dépend du fonctionnement réel et de la finalité, pas uniquement du nom donné à l’outil. Source : CNIL, FAQ pixels, question 1.

Le guichet unique ne s’applique pas à tous les contrôles

Pour les opérations de lecture et d’écriture relevant de l’article 82, la CNIL rappelle que le guichet unique du RGPD ne s’applique pas. Sa compétence exige toutefois que les conditions d’application de la loi française soient réunies ; un établissement ou un suivi de comportement doit être examiné selon la situation. Il ne suffit pas de constater qu’une société est européenne pour renvoyer automatiquement tous ses manquements à une seule autorité. Source : CNIL, FAQ pixels, question 2.

Ne pas attendre un hypothétique règlement ePrivacy

La proposition de règlement ePrivacy présentée en 2017, COM(2017)10, figure parmi les propositions retirées dans la communication publiée au Journal officiel le 6 octobre 2025. Ce projet ne doit donc pas être présenté comme un texte entré en application. Source : communication C/2025/5423, ligne COM(2017)10.

Les évolutions législatives doivent être suivies à partir du texte adopté et de sa date d’application. Une proposition ou une annonce de simplification ne permet pas de désactiver les contrôles du consentement prévus par les dispositions actuellement applicables.

Le dossier utile à conserver

Pour chaque outil, documentez les opérations, les finalités et l’état de déclenchement avant et après le choix de l’utilisateur. Ajoutez les destinataires, le rôle du prestataire, les durées et le moyen de retrait. Vérifiez ces éléments dans le navigateur ou le logiciel réellement utilisé, en particulier après une mise à jour.

Une expérimentation sur le recueil du consentement doit elle-même respecter les choix des personnes. Pour un utilisateur connecté, le refus des cookies après connexion mérite aussi un contrôle : l’identification au compte n’efface pas le refus.

Ce qu’il faut retenir

  • L’article 95 évite certaines obligations redondantes ; il ne dispense pas un secteur entier du RGPD.
  • Distinguez accès au terminal, envoi du message et exploitation des données.
  • Une exemption de consentement exige une finalité et des conditions démontrables.
  • La proposition ePrivacy de 2017 a été retirée ; elle ne remplace pas le droit applicable.

FAQ

Il ne remplace pas le consentement exigé par l’article 82 pour une opération qui n’est pas exemptée. La base légale RGPD et les conditions d’accès au terminal doivent être examinées à leur niveau respectif.

Les traceurs exemptés échappent-ils au RGPD ?

Non lorsqu’ils entraînent des traitements de données personnelles. L’exemption concerne le consentement à certaines opérations, pas l’ensemble des obligations.

Le contrat du fournisseur suffit-il à prouver la conformité ?

Non. Il faut vérifier ce que l’outil déclenche réellement, ses destinataires et sa prise en compte du refus ou du retrait.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →