Checklist Data Gouvernance - Découvrez notre checklist pour mettre en place votre Gouvernance des Données
Le sujet du consentement continue à prendre de l’ampleur et la pertinence des consentements obtenus en conformité avec les règles de protection des données et leur traitement approprié ne cesse de croître. Les entreprises et leurs équipes marketing ne peuvent pas éluder cette question. Elles doivent trouver des solutions pour gérer les consentements recueillis et même pouvoir en apporter la preuve en cas d’urgence.
Dans ce contexte, les entreprises doivent faire face aux problèmes et aux questions liés au consentement. Comment surmonter les apparentes contradictions entre le marketing en ligne axé sur les performances et la protection particulière des données personnelles grâce à des opt-ins conformes à la protection des données ? Les marques qui opèrent au niveau international sont en outre confrontées au défi de devoir se conformer aux réglementations locales applicables.
En répondant à ces questions et en mettant l’accent sur la protection des données dans les départements marketing, il est possible de poser concrètement les bases d’un marketing en ligne qui n’est pas seulement axé sur la performance, mais qui considère également la gestion du consentement comme un élément central.
En Allemagne, la protection des données et, par conséquent, la gestion du consentement reposent sur le droit à l’autodétermination informelle accordé par la loi fondamentale. Dans ce cadre, le Parlement allemand (Bundestag) a adopté le 20 mai 2021 un projet de loi sur la protection des données dans les télécommunications et les télémédias (« Telekommunikations-Telemedien- Datenschutzgesetz », TTDSG). L’objectif est d’amender la loi sur les télécommunications (TKG) et la loi sur les télémédias (TMG) et d’adapter ainsi ces deux lois au RGPD dans l’esprit de la directive « vie privée et communications électroniques », ou directive ePrivacy, de l’UE. Cette procédure est notamment nécessaire suite à l’arrêt de la Cour fédérale de justice du 28 mai 2020, selon lequel la directive européenne sur les cookies n’a pas été entièrement transposée dans le droit applicable. La loi TTDSG doit entrer en vigueur le 1er décembre 2021. Les infractions sont passibles d’une amende pouvant atteindre 300 000 euros.
En ce qui concerne la gestion du consentement, l’avis du Conseil fédéral allemand (Bundesrat) sur le paragraphe 24 du projet de loi TTDSG est extrêmement intéressant : alors qu’il salue l’alignement plus étroit de l’article 24 du projet de loi TTDSG sur l’article 5 paragraphe 3 de la directive ePrivacy, il recommande la conception simple d’une bannière relative aux cookies avec deux boutons « Accepter » et « Refuser », la considérant « appropriée ». C’est d’autant plus fascinant que l’article 5 paragraphe 3 de la directive « vie privée et communications électroniques » stipule que « […] stocker des informations ou d’accéder à des informations stockées dans l’équipement terminal d’un abonné ou d’un utilisateur ne soit permise qu’à condition que l’abonné ou l’utilisateur soit muni […] d’une information claire et complète« . La Cour de justice de l’UE a également statué dans ce sens en 2019 dans l’arrêt dit Planet49, en précisant que le consentement explicite n’est pas donné par une case à cocher précochée ni en utilisant des bannières d’information généralisées et concernant plusieurs cookies, telles que « En poursuivant votre navigation, vous profiterez des avantages de notre site web ».
Il reste donc à voir si et sous quelle forme la recommandation du Bundesrat s’inscrit dans la tendance à une interprétation stricte de l’opt-in explicite par la Cour de justice de l’UE et la Cour fédérale de justice, ainsi que dans la discussion sur un consentement explicite pour les cookies techniques également et comment cet avis pourrait être mis en œuvre. Le ministère fédéral allemand de l’Économie et de l’Énergie (BMWi) explique ce point dans un communiqué de presse :
« Concernant les cookies, la TTDSG doit créer un système de gestion de consentement convivial et conforme aux règles de la concurrence qui comprend les services reconnus, navigateurs et fournisseurs de télémédias. Un règlement du gouvernement doit clarifier la conception détaillée de ces nouvelles structures dont le gouvernement fédéral observera et évaluera le succès (art. 26 TTDSG). »
Le nudge décrit la tentative d’influencer le visiteur d’un site web afin de l’inciter à donner son consentement. Ces petites astuces concernant l’aspect visuel des bannières sont actuellement possibles dans un contexte où il n’existe pas (encore) de réglementation légale ou de jurisprudence claire à ce sujet.
Un exemple type de ce phénomène est l’utilisation de bannières avec un gros bouton vert pour la fonction « Accepter tous les cookies » et un équivalent plus petit en gris clair pour l’option « Refuser les cookies ». Une autre pratique répandue est d’imposer aux visiteurs de cliquer sur une série de paramètres pour refuser les cookies, alors que l’option d’acceptation des cookies est directement disponible.
Toutefois, certaines décisions rendues récemment par différents tribunaux montrent qu’il ne faut pas pousser trop loin ce principe. Ainsi, selon une publication de l’autorité de surveillance de Basse-Saxe, l’utilisation « excessive » de nudges entraîne la nullité du consentement puisque l’utilisateur ne dispose pas d’un véritable choix. Un jugement du tribunal de grande instance de Rostock soutient également cette position. Néanmoins, il n’a pas été question jusqu’à présent de procédures ou d’amendes spécifiquement liées à la question des nudges. Il y aura certainement d’autres développements dans ce domaine à l’avenir.
Un autre sujet important en matière de gestion du consentement est le traitement des données pour l’envoi de newsletters. La nécessité d’un double opt-in est désormais une condition connue et largement acceptée. Des problèmes peuvent toutefois se poser lors du traitement des données en arrière-plan des newsletters envoyées, par exemple à des fins d’analyse.
Le cadre juridique concernant le suivi d’informations telles que l’ouverture de la newsletter, les clics sur les liens intégrés ou l’ouverture des documents inclus n’est pas encore réglementé en détail. Il est clair qu’un consentement distinct devrait également être obtenu pour ces traitements. En revanche, le moment le plus approprié pour obtenir ce consentement reste incertain. La possibilité la plus pratique actuellement est un texte d’avertissement lors du « premier opt-in », c’est-à-dire au moment où un utilisateur remplit le formulaire d’inscription à la newsletter. Aucune solution concrète ne s’est toutefois encore imposée dans la pratique. Les entreprises et leurs spécialistes du marketing doivent donc continuer à suivre ce sujet afin de se tenir au courant de toutes les réglementations et jurisprudences, comme pour toutes les questions relatives à la gestion du consentement
Le marketing en ligne moderne ne peut plus faire l’impasse sur l’introduction d’une plateforme de gestion du consentement, face à un environnement de protection des données de plus en plus compliqué. Dans ce contexte, il est important de bien distinguer les notions de déclaration de protection des données et plateforme de gestion du consentement (CMP). Alors que la déclaration de protection des données sert à satisfaire les obligations d’information (quelles données sont collectées et traitées ultérieurement, à qui sont-elles éventuellement transmises, etc.), la CMP concerne l’obtention d’un consentement effectif conformément aux règles de protection des données. Ainsi, une CMP aide les opérateurs de sites web à concevoir et exploiter correctement les bannières opt-in.
Bon à savoir :
les tests A/B représentent un précieux allié pour optimiser vos taux d’opt-in !
Comme vous le constatez déjà, du point de vue des spécialistes du marketing, le thème de la gestion du consentement a beaucoup à voir avec la conformité des bannières de consentement aux règles de protection des données, d’une part, et leur optimisation, d’autre part, afin de garantir un taux d’opt-in aussi élevé que possible. Les tests A/B sont tout indiqués pour déterminer les formats de bannières opt-in appropriés. Ne laissez rien au hasard et analysez les formats de bannière qui génèrent le taux de consentement le plus élevé sur votre site web, en diffusant différentes versions sur une période donnée.
Notre dernier baromètre privacy montre par exemple que les bannières de consentement sont le plus souvent affichées sous forme de pop-ins (72 %) pour obtenir un opt-in explicite à 100 %. Nous vous y donnons également cinq conseils pratiques pour rendre vos bannières de consentement aussi efficaces que possible. Ce qui est bien, c’est que ces conseils s’inspirent des directives de la CNIL, l’autorité française chargée de la protection des données, un des organismes les plus avancés en Europe en matière de protection des données.
La CNIL (Commission Nationale de l’Informatique et des Libertés) a publié en octobre 2020 une directive sur les cookies et autres traceurs qui devait être mise en œuvre par tous les opérateurs de sites web avant fin mars 2021. De grands aspects y sont expliqués : consentement conforme au RGPD, désactivation des mécanismes d’opt-out par lesquels, par définition, aucun consentement explicite ne prévaut, respect des impératifs de transparence, option simple pour retirer le consentement, ou encore possibilité de prouver tous les opt-ins. Cette directive sur les cookies et traceurs est très détaillée et donne des informations variant de la conception technique à la conception purement visuelle de la gestion du consentement sur les sites web.
Dans sa directive, la CNIL accorde une attention particulière aux délais de conservation des cookies. Elle recommande ainsi une durée de vie des cookies (c’est-à-dire la durée pendant laquelle un cookie déposé peut collecter activement des données) limitée à une période permettant une comparaison pertinente des groupes cibles sur ce laps de temps, tout en mentionnant une durée de vie maximale de 13 mois. La durée maximale de conservation des informations collectées via ces cookies est fixée par la CNIL à 25 mois. Une nouvelle visite d’un site web par un visiteur déjà suivi n’entraîne pas une prolongation automatique de cette durée. La durée de vie et la période de conservation spécifiées par la CNIL seront revues périodiquement afin de s’assurer qu’elles sont toujours appropriées.
Comme nous l’avons déjà mentionné, il est possible de faire la distinction entre les cookies nécessaires d’un point de vue technique et les cookies d’analyse (par exemple, les cookies de suivi ou d’affiliation). En règle générale, selon la directive ePrivacy, tous les cookies techniques nécessaires au fonctionnement d’un site web ne nécessitent pas de consentement explicite. Toutefois, pour savoir exactement quels cookies ou traceurs sont considérés comme « techniquement nécessaires », il faut à nouveau examiner de près les interprétations et les jurisprudences nationales. En France, les types suivants relèvent de la catégorie « non soumis à consentement » :
Néanmoins, la CNIL recommande d’informer également sur les cookies exemptés de consentement et sur leurs finalités, même s’ils ne sont pas soumis à une exigence générale de consentement. De même, certains cookies d’analyse peuvent être exemptés de l’impératif de consentement en France, mais certaines conditions doivent alors être remplies, selon la CNIL :
Nous souhaitons également donner un bref aperçu des impératifs de la gestion du consentement selon l’interprétation britannique. Malgré sa sortie de l’Union européenne, le Royaume-Uni suit une ligne de conduite en matière de protection des données qui s’inspire fortement de l’UE et donc du RGPD. Il existe donc peu de différences avec l’UE, notamment en ce qui concerne les cookies, à l’exception du fait que l’Information Commissioner’s Office (ICO), en tant qu’autorité compétente, est non seulement financièrement solide, mais est également considéré comme beaucoup plus strict et plus actif que ce n’est actuellement le cas, par exemple, des autorités allemandes.
Ainsi, l’ICO n’accepte que peu d’exceptions à l’exigence du consentement clairement explicite. Les cookies qui peuvent être déposés sans opt-in doivent donc être strictement nécessaires (« strictly necessary« ) d’un point de vue technique, selon une interprétation restrictive maximale. C’est par exemple le cas de cookies qui permettent d’enregistrer un panier d’achat pour la prochaine session ou qui servent à garantir la sécurité des opérations bancaires en ligne. Il s’agit aussi des cookies qui servent à faciliter le chargement des sites web. Ne sont évidemment pas inclus les cookies d’analyse, les cookies de reconnaissance de certains visiteurs des sites web ou les cookies qui collectent des données de première, deuxième et/ou troisième partie à des fins publicitaires.
Services d’analyse : un aspect controversé dans toute l’Europe
L’aspect le plus controversé de la gestion du consentement sur les sites web concerne actuellement la nécessité ou non de services d’analyse tels que Google Analytics et, par conséquent, la question de savoir si ces services nécessitent un consentement explicite.
Dans ce contexte aussi, le débat repose sur l’article 5 paragraphe 3 de la directive ePrivacy, déjà évoqué ci-avant, qui prescrit les règles de gestion des cookies au niveau de l’UE. Deux aspects obtiennent toutefois des réponses différentes.
Le résultat montre que l’utilisation de services d’analyse sans consentement effectif est une question très controversée. Même si la situation n’est pas claire, l’utilisation de services d’analyse sans consentement effectif a tendance à être également déconseillée en Allemagne.
Le 10 juin 2021, l’autorité italienne de protection des données (Garante per la protezione dei dati personali) a publié de nouvelles lignes directrices sur l’utilisation des cookies. Cette publication intervient après 6 mois de consultation publique sur le sujet des cookies.
L’objectif est d’identifier les exigences légales applicables à l’utilisation des cookies et de suggérer des solutions techniques pour mettre en œuvre correctement ces obligations et éviter les sanctions.
Tous les sites web qui ont des utilisateurs basés en Italie sont concernés par ces nouvelles directives.
La date limite pour se mettre en conformité est fixée au 10 janvier 2022.
Les sanctions si vous ne vous conformez pas à ces nouvelles directives sont les suivantes :
1. Précision de ce qu’est un consentement et comment le recueillir
2. A propos de la bannière de cookies
3. Cookies analytiques et techniques
4. Validité du consentement
5. Preuve du consentement
Un autre cadre important pour la gestion du consentement est le TCF 2.0 de l’IAB, qui a été introduit en septembre 2020. La gestion du consentement selon ce cadre intitulé « Transparency & Consent Framework » (TCF) de l’IAB Europe fonctionne par l’imbrication étroite des finalités de traitement et des fournisseurs. Ces finalités de traitement sont décrites de façon détaillée et précise. Pour ce faire, le TCF procède par couches successives. Ainsi, la reproduction du « texte juridique intégral » est obligatoire. Selon les règles, il suffit toutefois de présenter le texte « convivial » sur un premier niveau et le « texte juridique intégral » seulement sur un deuxième niveau de la bannière de consentement. En aucun cas, il n’est possible de s’écarter des modules de texte officiels et de leurs traductions officielles.
Outre les listes pour les éditeurs, les systèmes de gestion de contenu (CMS) et les annonceurs et agences, la liste des fournisseurs du TCF 2.0 de l’IAB donne un aperçu précis des boutiques de commerce électronique concernées par le TCF 2.0. La mise en œuvre du TCF doit ainsi contribuer à améliorer la transparence dans la jungle des fournisseurs, ainsi que la conformité au RGPD. Il est toutefois important de noter que le TCF ne garantit pas à lui seul le respect du RGPD. La question de savoir si le RGPD est effectivement respecté lors de la mise en œuvre du TCF doit être examinée séparément sur le plan juridique et, le cas échéant, au cas par cas.
Le TCF 2.0 fait actuellement l’objet de nombreuses critiques. Celles-ci concernent essentiellement des exigences divergentes pour les bannières de cookies par rapport au RGPD. Vous trouverez plus d’informations à ce sujet ici.
Comme nous pouvons le voir, la situation est complexe. En tant qu’entreprise internationale, il est nécessaire de se tenir informés en permanence afin d’agir en conformité avec la protection des données sur tous les marchés et de prendre en compte les spécificités locales.
Vous souhaitez repenser votre approche de la gestion du consentement et créer une plateforme de gestion du consentement dans votre entreprise ou recevoir des propositions concrètes pour la conception de vos bannières de cookies ?
Nous tenons à remercier Christoph Bauer d’ePrivacy GmbH pour sa coopération au cours de notre webinaire commun et de la rédaction de cet article. Article initialement publié en juillet 2021.