Lois sur le consentement aux cookies par pays : guide complet (2026)

Par Équipe éditoriale de Recording Law26 min de lecture
Lois sur le consentement aux cookies par pays : guide complet (2026)

Questions fréquentes

Quels pays exigent un consentement d'opt-in pour les cookies ?

Les 27 États membres de l'UE exigent un consentement d'opt-in en vertu de la directive ePrivacy et du RGPD. Le Royaume-Uni exige un consentement d'opt-in en vertu du PECR (avec de nouvelles exemptions pour l'analyse et les préférences depuis le DUAA 2025). La Corée du Sud exige un consentement en vertu de la PIPA. Le Brésil, la Chine, la Thaïlande, l'Afrique du Sud, Singapour et plusieurs autres pays exigent un consentement pour les cookies traitant des données personnelles. Aucun État américain n'exige de consentement d'opt-in de style européen pour les cookies.

Qu'est-il advenu du projet de règlement ePrivacy de l'UE ?

Le programme de travail 2025 de la Commission européenne, publié en février 2025, a officiellement retiré le projet de règlement ePrivacy après des années de blocage législatif. La Commission a invoqué l'incapacité de trouver un accord entre le Parlement et le Conseil, ainsi que le caractère dépassé de la proposition au regard de lois numériques européennes plus récentes. La directive ePrivacy actuelle (2002/58/CE) et ses lois de transposition nationales demeurent en vigueur.

Qu'est-ce que l'Omnibus numérique de l'UE et en quoi affecte-t-il les cookies ?

La Commission européenne a proposé le paquet Omnibus numérique le 19 novembre 2025. Pour les cookies, les principaux changements consisteraient à transférer entièrement les règles de traitement des données personnelles de la directive ePrivacy vers le RGPD, à créer de nouvelles exemptions pour l'analyse propre au site et les cookies fonctionnels, et à exiger des entreprises qu'elles respectent les signaux de consentement du navigateur lisibles par machine. Le paquet reste en examen législatif et ne devrait pas entrer en vigueur avant 2027 au plus tôt.

Qu'est-ce que le DUAA 2025 britannique a changé concernant le consentement aux cookies ?

La loi sur les données (utilisation et accès) de 2025 a reçu la sanction royale le 19 juin 2025 et ses principales dispositions sont entrées en vigueur le 5 février 2026. Le DUAA a créé deux nouvelles exemptions de cookies au titre du PECR : les cookies d'analyse ne collectant que des statistiques agrégées n'exigent plus de consentement, et les cookies de préférence (comme la langue ou le thème) sont également exemptés. Les cookies publicitaires, de ciblage et de mesure exigent toujours un consentement. Le DUAA a également relevé les amendes maximales du PECR au niveau du RGPD britannique : jusqu'à 17,5 millions de livres sterling ou 4 % du chiffre d'affaires mondial.

Mon site web basé aux États-Unis a-t-il besoin d'une bannière de cookies pour les visiteurs de l'UE ?

Si votre site web est accessible aux visiteurs de l'UE et traite leurs données personnelles, le RGPD et la directive ePrivacy s'appliquent. Le fait que votre site cible spécifiquement les utilisateurs de l'UE affecte le risque pratique d'application, mais l'obligation juridique existe pour tout site qui traite les données personnelles de résidents de l'UE. Afficher une bannière de consentement d'opt-in pour les visiteurs détectés dans l'UE est l'approche de conformité standard pour les organisations américaines ayant un trafic significatif en provenance de l'UE.

Qu'est-ce que le Global Privacy Control et quels États américains exigent son respect ?

Le Global Privacy Control est un signal au niveau du navigateur qui communique la préférence d'opt-out d'un utilisateur aux sites web. En date de mai 2026, les États qui exigent des entreprises qu'elles respectent le GPC incluent la Californie, le Colorado, le Connecticut, le Montana, le Texas, le Maryland, le New Jersey et l'Oregon. La CPPA de Californie a mené des opérations coordonnées de contrôle du respect du GPC en septembre 2025. D'ici juillet 2026, au moins 12 États exigeront la reconnaissance du GPC ou de mécanismes universels d'opt-out équivalents.

Les murs de cookies de type « consentement ou paiement » sont-ils légaux dans l'UE ?

Pour les grandes plateformes en ligne, l'avis 08/2024 du CEPD a conclu qu'ils ne produisent généralement pas de consentement valable au titre du RGPD. Le CEPD a estimé que le fait de ne proposer aux utilisateurs que le choix entre consentir à la publicité comportementale ou payer une redevance ne satisfait pas à l'exigence du caractère « libre ». Le recours juridique de Meta contre cet avis a été rejeté par le Tribunal de l'Union européenne en 2025. Pour les sites web plus modestes, l'analyse est moins établie, mais la plupart des APD de l'UE adoptent une position restrictive. L'approche la plus sûre consiste à autoriser l'accès au site indépendamment des choix relatifs aux cookies.

Quand les règles de consentement aux cookies de la DPDPA indienne entreront-elles en vigueur ?

Les règles DPDP 2025 de l'Inde ont été publiées le 13 novembre 2025, établissant le Conseil de protection des données de l'Inde. L'enregistrement des gestionnaires de consentement ouvre en novembre 2026. Toutes les dispositions substantielles, y compris les exigences de consentement, d'avis de confidentialité et de sécurité, entrent en vigueur le 13 mai 2027. Après cette date, les organisations utilisant des cookies pour collecter des données personnelles d'utilisateurs indiens auront besoin d'un consentement spécifique, non ambigu et impliquant un acte positif clair.

L'Australie exige-t-elle des bannières de consentement aux cookies ?

L'Australie n'exige actuellement pas de bannières contextuelles de consentement aux cookies. La loi sur la vie privée de 1988 exige une notification concernant la collecte de données personnelles, ce qui peut être accompli au moyen d'une politique de confidentialité. La loi de 2024 modifiant diverses lois sur la protection de la vie privée (promulguée en décembre 2024) renforce les normes de consentement, et d'autres modifications prévues pour 2026 élargiraient la définition des renseignements personnels pour y inclure explicitement les identifiants de cookies. La trajectoire va vers des exigences de consentement aux cookies renforcées.

Appliquer les règles européennes de consentement aux cookies à l'échelle mondiale est-elle l'approche la plus sûre ?

Oui. Appliquer un consentement d'opt-in de niveau européen à tous les visiteurs, quel que soit leur emplacement, satisfait ou dépasse les exigences de pratiquement toutes les autres juridictions. Le principal compromis est que les modèles d'opt-in entraînent le refus par de nombreux utilisateurs des cookies non essentiels, ce qui réduit la couverture analytique et les revenus publicitaires. Les organisations ayant un trafic significatif hors UE mettent parfois en œuvre des flux basés sur la géolocalisation pour appliquer des règles d'opt-out ou de simple information aux visiteurs des juridictions qui n'exigent pas l'opt-in, préservant ainsi l'analyse et la performance publicitaire sur ces marchés.

Mises à jour

Mise à jour majeure : ajout du retrait du projet de règlement ePrivacy (février 2025), de la proposition d'Omnibus numérique de l'UE sur les cookies (novembre 2025), des changements du DUAA 2025 britannique sur le PECR, de l'avis 08/2024 du CEPD sur le « consentement ou paiement », de l'obligation multi-États relative au GPC, des règles indiennes DPDP de 2025, des amendements de 2024 à la loi australienne sur la protection de la vie privée, ainsi que des sections pays étendues et des précisions sur l'application des règles. Passage d'environ 2 350 à environ 4 500 mots.

Publication initiale.

Sources et références

  1. Directive ePrivacy 2002/58/CE(eur-lex.europa.eu).gov
  2. CJUE, affaire C-673/17 (Planet49)(curia.europa.eu).gov
  3. Rapport du groupe de travail du CEPD sur les bannières de cookies(edpb.europa.eu).gov
  4. Avis 08/2024 du CEPD sur le consentement ou paiement(edpb.europa.eu).gov
  5. Lignes directrices de la CNIL sur les cookies(cnil.fr).gov
  6. Lignes directrices du Garante italien sur les cookies(garanteprivacy.it).gov
  7. PECR britannique de 2003(legislation.gov.uk).gov
  8. ICO - Loi sur les données (utilisation et accès) de 2025(ico.org.uk).gov
  9. Guide de l'ICO sur les cookies(ico.org.uk).gov
  10. CCPA de Californie(oag.ca.gov).gov
  11. Spécification W3C du Global Privacy Control(w3.org)
  12. LPRPDE du Canada(laws-lois.justice.gc.ca).gov
  13. LCAP du Canada(laws-lois.justice.gc.ca).gov
  14. CPVP du Canada(priv.gc.ca).gov
  15. LGPD du Brésil(planalto.gov.br).gov
  16. ANPD du Brésil(gov.br).gov
  17. PIPL de Chine(npc.gov.cn).gov
  18. PPC APPI du Japon(ppc.go.jp).gov
  19. PIPC PIPA de Corée du Sud(pipc.go.kr).gov
  20. Règles DPDP 2025 de l'Inde(meity.gov.in).gov
  21. Loi australienne sur la vie privée de 1988(legislation.gov.au).gov
  22. OAIC d'Australie(oaic.gov.au).gov
  23. LSSI espagnole, loi 34/2002(boe.es).gov
Partager :