Consentement RGPD : recueillir, prouver et retirer
Consentement RGPD : choisir la bonne base, recueillir un accord valable, conserver une preuve proportionnée et rendre le retrait effectif.
- Ce qu’il faut retenir
- Choisir le consentement pour la bonne raison
- Vérifier les quatre conditions de validité
- Distinguer les situations marketing
- Lire un formulaire avant de le publier
- Constituer une preuve utile et proportionnée
- Rendre le retrait aussi simple que l’accord
- Réexaminer la validité sans inventer de durée générale
- Prévoir un parcours adapté aux mineurs
- FAQ
Le consentement RGPD est un choix que la personne doit comprendre, exprimer librement et pouvoir retirer. Une case cochée ne suffit pas : l’entreprise doit vérifier pourquoi elle demande cet accord, ce qu’il couvre et ce qui s’arrête après son retrait. Le dispositif doit fonctionner dans les outils autant que dans le formulaire.
Ce qu’il faut retenir
- Le consentement est l’une des six bases légales. Il n’existe pas de hiérarchie imposant de l’utiliser en dernier recours.
- Il doit être libre, spécifique, éclairé et exprimé par un acte positif clair.
- L’entreprise doit pouvoir démontrer l’accord, sans accumuler des données de preuve inutiles.
- Le retrait doit être aussi simple que le recueil et produire ses effets sur les traitements concernés.
- Il n’existe pas de durée générale de validité de treize mois, ni de renouvellement systématique tous les deux ou trois ans.
Choisir le consentement pour la bonne raison
L’Art. 6(1)(a) du RGPD prévoit le consentement pour une ou plusieurs finalités spécifiques. Les autres bases ont leurs propres conditions : nécessité contractuelle, obligation légale, intérêts vitaux, mission d’intérêt public ou intérêt légitime. Le choix doit correspondre à la finalité et au contexte, avant la collecte. Voir le texte de l’article 6 publié par la CNIL.
Ne demandez pas un accord prétendument retirable pour conserver une facture lorsque cette conservation est imposée par la loi. Inversement, le fait qu’une personne soit cliente ne rend pas toutes les utilisations de ses données nécessaires au contrat. La méthode de choix de la base légale aide à séparer ces opérations.
Des règles particulières peuvent imposer un consentement, indépendamment de cette analyse générale : certains traceurs ou certaines sollicitations électroniques, par exemple. Le consentement explicite de l’Art. 9(2)(a), concernant les catégories particulières de données, obéit aussi à des conditions propres ; il ne dispense pas de respecter les autres exigences du RGPD.
Vérifier les quatre conditions de validité
La définition de l’Art. 4(11) et les conditions de l’Art. 7 se traduisent en quatre questions. La CNIL explique ces critères.
| Condition | Question à poser au parcours | Exemple d’écart |
|---|---|---|
| Libre | La personne dispose-t-elle d’un choix réel ? | Une demande facultative apparaît indispensable pour recevoir le service |
| Spécifique | Peut-elle choisir pour les différentes finalités ? | Newsletter et profilage sans rapport sont regroupés dans un accord global |
| Éclairé | Comprend-elle qui traite quoi, pourquoi et comment retirer son accord ? | Le formulaire renvoie seulement à des « partenaires » non identifiés |
| Univoque | Une action positive manifeste-t-elle l’acceptation ? | Case précochée, silence ou poursuite de navigation assimilés à un accord |
L’Art. 7(4) demande notamment de tenir compte d’une condition imposée pour des données qui ne sont pas nécessaires au contrat. Un déséquilibre de pouvoir appelle une vigilance particulière : le consentement d’un salarié ne devient pas libre parce qu’un formulaire affirme qu’il l’est.
Le niveau de détail doit permettre le choix sans rendre l’interface incompréhensible. On peut présenter une information à plusieurs niveaux, à condition que les éléments déterminants soient disponibles avant l’action. L’acceptation globale des conditions générales ne remplace pas un consentement distinct au traitement concerné.
Distinguer les situations marketing
Pour la prospection électronique destinée aux particuliers, le consentement préalable est le principe, avec notamment l’exception des clients pour les produits ou services similaires du même fournisseur lorsque ses conditions sont réunies. La prospection professionnelle pertinente pour la fonction du destinataire suit un régime d’information et d’opposition. Il ne faut pas confondre cette situation B2B avec l’exception des clients existants. La fiche CNIL du 10 juin 2026 distingue ces cas.
Pour les partenaires, la granularité ne signifie pas nécessairement une case pour chaque opération technique. La CNIL admet, dans le scénario qu’elle décrit, une même case pour la transmission et la prospection des partenaires, sous réserve d’un consentement éclairé sur les identités et les finalités. Cela n’autorise pas un accord vague couvrant de futurs destinataires inconnus ni une transmission en chaîne. Voir les règles CNIL de transmission aux partenaires.
Préparez donc un statut par usage et par périmètre pertinent. Une inscription à la newsletter de l’entreprise ne doit pas devenir, après un import, une acceptation du profilage publicitaire ou des offres de toutes ses filiales.
Lire un formulaire avant de le publier
Voici trois formulations fictives pour une entreprise qui vend des luminaires aux particuliers. Le visiteur demande un devis et peut, séparément, s’inscrire aux courriels commerciaux de cette entreprise. La demande de devis ne suppose aucune inscription publicitaire.
| Formulation envisagée | Décision | Correction nécessaire |
|---|---|---|
| « J’accepte le RGPD pour recevoir mon devis » | À retirer : elle ne décrit pas un traitement déterminé et confond information et consentement | Expliquer l’utilisation des coordonnées pour traiter le devis et retenir la base appropriée |
| « J’accepte de recevoir nos offres », obligatoire pour envoyer la demande | À refuser pour ce parcours : l’envoi d’offres n’est pas nécessaire au devis demandé | Rendre le choix réellement facultatif et permettre l’envoi du devis sans accord publicitaire |
| « Je souhaite recevoir par courriel les nouveautés et offres de la société Luminaires Rivage » | Formulation envisageable pour cet usage, avec une case décochée et une information suffisante | Préciser le retrait et donner accès aux autres informations requises avant l’action |
La dernière ligne n’est pas une certification du formulaire. La notice doit notamment identifier réellement le responsable, les données utilisées, les destinataires, la durée et les droits. Le nom de société est fictif. Le bouton d’envoi doit transmettre la demande même si la case publicitaire reste vide. L’application ne doit pas remplir ensuite le statut « inscrit » du seul fait que le devis a été demandé.
Une première couche d’information pourrait préciser : « Votre adresse sert à vous envoyer ces courriels uniquement si vous choisissez cette inscription. Vous pourrez vous désinscrire par le lien présent dans chaque message. Votre choix n’a pas d’effet sur le traitement de votre demande de devis. » Ce texte se complète par la notice réelle ; il ne couvre ni un suivi d’ouverture individualisé ni une publicité sur d’autres sites qui ne seraient pas expliqués.
Si l’entreprise découvre que la deuxième formulation était imposée, changer seulement le texte ne régularise pas les anciens accords. Elle identifie les inscriptions issues de ce parcours, cesse de les utiliser comme consentements valables et examine les suites nécessaires pour ces données. Les demandes de devis restent traitées sur leur justification propre. Un accord nouvellement recueilli dans un parcours valable peut autoriser l’usage futur qu’il couvre, sans rendre licites rétroactivement les envois antérieurs.
Le responsable marketing vérifie les deux chemins, avec et sans inscription ; la personne chargée de la conformité relit l’information et la preuve. Une divergence entre le choix et le statut enregistré doit être corrigée avant de réactiver les envois concernés. Cette lecture applique les Art. 4(11), 6(1), 7 et 13 ; elle ne dépend pas du nom du logiciel de formulaire.
Constituer une preuve utile et proportionnée
L’Art. 7(1) impose de pouvoir démontrer le consentement, sans prescrire un journal technique identique pour tous les traitements. Conservez de quoi relier la personne ou son identifiant pertinent à l’action, au moment du recueil et à l’information présentée.
Une fiche de preuve peut comporter la finalité, l’émetteur concerné, la date, le mécanisme, la version de l’information et le statut actuel. Gardez aussi la description du parcours qui explique ce que signifiait l’action. Un champ « consentement = oui » dépourvu de contexte ne permet pas de comprendre ce qui a été accepté.
L’adresse IP n’est pas une pièce obligatoire universelle. Justifiez sa nécessité si vous la conservez. Le double opt-in peut aider à vérifier une adresse et à documenter une inscription, mais il ne constitue pas une obligation générale du RGPD. Le guide pour prouver le consentement détaille les éléments à rapprocher.
Ces choix doivent respecter la minimisation : les lignes directrices 05/2020 du CEPD, paragraphes 104 à 108, rappellent que l’obligation de preuve ne justifie pas une collecte excessive. Une migration d’outil doit préserver les preuves et les retraits, pas seulement les coordonnées.
Rendre le retrait aussi simple que l’accord
L’Art. 7(3) impose de permettre le retrait à tout moment, avec une simplicité équivalente au recueil. Il ne fixe pas un nombre universel de clics. Comparez l’effort réel : visibilité, authentification demandée, étapes, disponibilité et coût. Un consentement recueilli facilement en ligne ne doit pas imposer ensuite un appel pendant les heures de bureau.
Testez le parcours jusqu’au résultat : arrêt de la campagne ou du traceur, mise à jour des outils concernés et prise en compte chez les destinataires selon l’organisation du traitement. Le guide de l’article 7 du RGPD précise ces conditions.
Le retrait ne rend pas rétroactivement illicites des opérations antérieures qui étaient conformes. Il impose d’arrêter celles qui reposaient sur cet accord. Lorsque aucune autre justification ne permet la conservation, l’Art. 17(1)(b) prévoit l’effacement sans retard injustifié ; il n’est pas nécessaire d’attendre une seconde demande expresse. Les exceptions de l’Art. 17(3) doivent être examinées pour les données réellement concernées. Voir le chapitre III du RGPD.
Ne remplacez pas après coup le consentement retiré par l’intérêt légitime pour continuer le même usage. Une autre finalité préexistante, comme une obligation de conservation comptable, doit avoir sa propre justification et ses propres limites.
Réexaminer la validité sans inventer de durée générale
Le RGPD ne fixe pas d’expiration générale. Réévaluez l’accord lorsque l’usage évolue : nouvelle finalité, extension importante du périmètre ou modification qui change la portée du choix initial. Une simple correction typographique de l’information ne rend pas automatiquement tous les consentements caducs. Le contexte et les attentes des personnes comptent ; le CEPD traite cette question aux paragraphes 110 et 111 de ses lignes directrices.
Pour les cookies, il faut distinguer durée de conservation du choix, durée de vie des traceurs et validité de l’accord. La CNIL présente généralement six mois de conservation du choix, acceptation comme refus, comme une bonne pratique à apprécier dans son contexte. Il ne s’agit pas d’une durée générale obligatoire du consentement RGPD. Sa fiche de mise en conformité des traceurs rappelle aussi le consentement préalable lorsque aucune exemption ne s’applique.
Prévoir un parcours adapté aux mineurs
Pour l’offre directe de services de la société de l’information fondée sur le consentement, l’article 45 de la loi Informatique et Libertés permet en France au mineur de consentir seul à partir de quinze ans. En dessous, il prévoit un consentement conjoint du mineur et du ou des titulaires de l’autorité parentale. Cette règle ne doit pas être étendue indistinctement à toutes les activités impliquant un enfant. Voir le texte de l’article 45.
L’information, la vérification et les preuves doivent être adaptées au service et aux risques. Le guide de l’article 8 du RGPD permet de préciser ce périmètre.
FAQ
Une case de consentement est-elle nécessaire sur chaque formulaire ?
Non. Il faut d’abord identifier la finalité et la base légale. L’information sur le traitement reste nécessaire même lorsque le consentement ne constitue pas le fondement applicable.
Faut-il conserver systématiquement l’adresse IP ?
Non. La preuve doit permettre de démontrer l’accord sans collecte excessive. Le RGPD ne rend pas l’adresse IP obligatoire pour chaque consentement.
Le consentement expire-t-il au bout de treize mois ?
Il n’existe pas de telle durée générale. Réévaluez sa validité selon le contexte et les changements du traitement ; distinguez les recommandations relatives aux choix de cookies.
Le retrait impose-t-il d’effacer toutes les données du client ?
Il impose d’arrêter les usages concernés et d’effacer les données lorsqu’il n’existe plus de justification à leur conservation, sous réserve des exceptions applicables. Les données nécessaires à une autre finalité licite doivent être identifiées séparément.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.