Pourquoi Orange, Deutsche Telekom, Telefónica et Vodafone lancent leur adtech Utiq en Europe

Lancée le 10 février après avoir obtenu le même jour le feu vert de la Commission européenne qui n’y voit « aucun problème de concurrence », la co-entreprise Utiq d’Orange, Deutsche Telekom, Telefónica et Vodafone cherche à obtenir le consentement publicitaire des mobinautes.

Les cookies sont morts, vive l’identifiant mobile ? Les géants du Net avaient imposé le dépôt de cookies publicitaires sur les terminaux pour traquer les internautes sur le Web et les mobiles. Des opérateurs télécoms pensent avoir trouvé l’alternative aux cookies, voués à disparaître, avec un identifiant numérique associé à l’adresse IP de chaque mobinaute (mais pas à sa carte SIM). Le consentement préalable et obligatoire des utilisateurs, avant de leur envoyer des publicités ciblées, sera recueilli par les opérateurs télécoms.

Identifiant mobile publicitaire
Basée en Belgique, à Bruxelles, la coentreprise Utiq – détenue à parts égales (25 % du capital) par ses cofondateurs Deutsche Telekom, Orange, Telefónica et Vodafone (initiateur du projet) – veut être un tiers de confiance dans la publicité numérique en Europe. La plateforme Utiq, ouverte « à tous les autres opérateurs télécoms européens », se veut aussi exemplaire dans la protection des données, au regard de la législation applicable par les Vingt-sept à travers le règlement général RGPD et la directive ePrivacy.
L’adtech des « telcos » permet d’obtenir ou pas de chaque abonné son consentement explicite (opt-in), condition sine qua non pour les marques de faire de la publicité ciblée sur les sites web et dans les applications mobiles (in-app). Utiq sonne d’ailleurs « you » (vous) et « tick » (cocher). « La seule donnée partagée est un jeton numérique [token, ndlr] pseudo-anonymisé et non réversible. Les consommateurs sont libres de donner ou de refuser leur consentement en un seul clic, ainsi que de révoquer tout autre consentement préalablement donné », assure la coentreprise dirigée par Marc Bresseel (photo de gauche), un ancien IBMeur ayant passé ensuite quinze ans chez Microsoft Advertising, suivis de moins de deux ans chez Interpublic (IPG Mediabrands), quatrième groupe mondial de publicité. Après des tests menés sous son ex-nom « Trust PID » durant des mois en Allemagne (avec Axel Springer, RTL et IQ Digital) et en Espagne, Utiq a créé fin mai sa troisième filiale, cette fois en France, basée à Boulogne-Billancourt et dirigée par Sophie Poncin (photo de droite). Contactée par Edition Multimédi@, celle-ci nous indique avoir démissionné de chez Orange, où elle a passé quinze ans, notamment en tant que directrice déléguée d’Orange Advertising, après avoir été moins de deux ans chez Google, et après huit ans chez France Télévisions Publicité (1). Des tests en France avec des marques et des médias auront lieu en juillet et en septembre, avec Orange, Bouygues Telecom et SFR, en attendant Free. L’Italie et, en dehors de l’Union européenne, le RoyaumeUni ont aussi leur filiale Utiq. D’autres pays européens suivront à partir de 2024. « Utiq est une initiative paneuropéenne visant à accompagner notre secteur vers plus de responsabilité, par le biais d’un consentement qui soit volontaire, clair et informé », a déclaré Marc Bresseel le 6 juin. Interrogé sur une éventuelle introduction en Bourse, il nous répond : « Il n’y a aucun plan en ce moment de faire une IPO [Initial Public Offering]. Il faut vraiment lancer le service, l’étendre au reste de l’Europe. Après, les actionnaires décideront de la stratégie d’investissement ».
Cette « solution mutualisée multi-opérateurs de publicité digitale et de marketing digital » permet aux « telcos » de tenter de reprendre la main sur le marché de la publicité numérique dominé par Google et Facebook. Utiq a noué un partenariat européen exclusif avec la société danoise Adform, spécialiste de la publicité programmatique. Il s’agit d’une plateforme d’intermédiation publicitaire dite DSP (Demand Side Platform) pour l’achat d’espaces publicitaires par les annonceurs et agences de publicité (2). « Les annonceurs peuvent désormais s’engager sereinement dans une stratégie cookieless [sans cookies tiers, ndlr], tout en ayant la certitude de bénéficier des normes européennes les plus rigoureuses en matière de gestion du consentement et de traitement des données personnelles », explique Alexandra Jarry-Bourne, vice-présidente chez Adform.

Reste convaincre les médias en ligne
Pour l’heure, l’accueil d’Utiq de la part d’éditeurs et de médias semble plutôt timoré, comme l’a révélé mi-juin Le JDNet. Certains sont « sceptiques » sur le double opt-in (consentement Utiq avec logo de l’opérateur télécoms, puis consentement de l’éditeur si ce n’est pas déjà fait). « Cela va augmenter mon taux de rebond [visiteurs quittant aussitôt le site web, ndlr] », craint un acteur sous couvert d’anonymat. Un autre se demande pourquoi une exclusivité avec une seule plateforme d’achat d’espace (Adform). Audelà de l’« opacité » (3), une inconnue demeure : quelle commission vont prendre les opérateurs télécoms ? Sophie Poncin a tenté de rassurer (4), sans donner de tarifs, ni à Edition Multimédi@. @

Charles de Laubier

Majorité numérique à 15 ans harmonisée en Europe ?

En fait. Le 28 juin, la proposition de loi « visant à instaurer une majorité numérique et à lutter contre la haine en ligne » a été définitivement adoptée en commission mixte paritaire par députés et sénateurs. L’âge de 15 ans pour les réseaux sociaux va-t-il être harmonisé au niveau des Vingt-sept ?

En clair. Maintenant que la loi française « Majorité numérique » a été adoptée le 28 juin, obligeant les réseaux sociaux et plateformes numériques à vérifier non seulement que leurs jeunes utilisateurs ont bien l’âge de 15 ans pour les utiliser, mais aussi à obtenir une autorisation parentale en dessous de cet âge-là, la Commission européenne devra donner son avis. Le gouvernement français lui a en effet notifié la proposition de loi telle qu’adoptée, afin d’avoir le feu de Bruxelles qui doit vérifier que cette législation est bien conforme au droit de l’Union européenne.
Une fois le blanc-seing de la Commission européenne obtenu, le gouvernement fixera par décret une date d’entrée en vigueur de la loi, « [date] qui ne peut être postérieure de plus de trois mois à la date de réception par le gouvernement de la réponse de la Commission européenne ». L’harmonisation de la majorité numérique en Europe ne semble pas prévue, le règlement général sur la protection des données (RGPD) laissant le loisir aux Etats membres de fixer cette majorité numérique entre 13 et 16 ans (1). Cette vérification de l’âge viendra donc s’ajouter à l’obtention du consentement de l’enfant « e-majeur » ou d’un parent pour le traitement des données à caractère personnel – cette obligation concernant la protection de la vie privée étant déjà en vigueur. Pour l’accès aux réseaux sociaux, ce n’est qu’à compter de la date de promulgation de la loi « Majorité numérique » que les plateformes numériques (YouTube, Instragram, WhatsApp, TikTok, Facebook, Google Actualités, …), ainsi que les sites pornographiques premiers visés (2), disposeront de deux ans pour vérifier l’âge de leurs utilisateurs. C’est le président de l’Arcom qui est chargé de veiller à ce que les plateformes numériques mettent en œuvre une « solution technique certifiée pour vérifier l’âge des utilisateurs finaux et l’autorisation de l’un des titulaires de l’autorité parentale de l’inscription des mineurs de moins de quinze ans ».
Au préalable, l’Arcom devra établir un « référentiel » validé par la Cnil (3), auquel les « solutions techniques » devront être conformes. Or la Cnil, qui a préconise depuis juin 2021 le mécanisme de « double anonymat » (4) préféré à la carte d’identité, n’a toujours pas rendu public le bilan du test mené par un laboratoire de l’Ecole polytechnique et le Pôle d’expertise de la régulation numérique (PEReN) de Bercy. @

L’Italie bouscule la France en interdisant ChatGPT

En fait. Le 31 mars, la « Cnil » italienne – la GPDP – a adopté une décision à l’encontre de la société américaine OpenAI, éditrice de l’intelligence artificielle ChatGPT, en interdisant temporairement ce robot conversationnel. En France, la Cnil a finalement reçu début avril deux plaintes contre cette IA.

En clair. Edition Multimédi@ relève que la Commission nationale de l’informatique et des libertés (Cnil) a eu – lors de sa séance plénière du 9 février – une démonstration de ChatGPT (1). Depuis, c’était « silence radio ». Jusqu’à cette décision du 31 mars dernier de son homologue italienne, la GPDP, interdisant dans la péninsule le robot conversationnel de la société californienne OpenAI, laquelle a jusqu’au 20 avril pour « se conformer à l’ordonnance, sinon une amende pouvant atteindre 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial total pourra être imposée » (2).
En France, la Cnil est donc sortie de son silence : « Sur les bases d’apprentissage et les IA génératives, l’objectif de la Cnil est de clarifier le cadre légal dans les prochains mois », a-t-elle indiqué le 1er avril à Marc Rees, journaliste juriste à L’Informé. L’autorité française de la protection des données lui a précisé ce jour-là qu’elle « n’a pas reçu de plainte » contre ChatGPT et n’a « pas de procédure similaire en cours » (3). Mais le 5 avril, deux premières plaintes contre OpenAI sont révélées (4). La Cnil dit « s’[être] rapprochée de son homologue italienne afin d’échanger sur les constats qui ont pu être faits ». Elle n’est bien sûr pas la seule, d’autant que toutes les « Cnil » des Vingt-sept sont compétentes pour « instruire » le cas ChatGPT. « OpenAI n’a pas d’établissement dans l’Union européenne ; donc le mécanisme du guichet unique ne lui est pas applicable. Il n’y a de ce fait pas d’autorité cheffe de file », indique à Edition Multimédi@ le Comité européen de la protection des données (EDPB) – réunissant à Bruxelles les « Cnil » des Vingt-sept sous la houlette de la Commission européenne. Il nous a répondu que son programme de travail 2023-2024 prévoit des « lignes directrices sur l’interaction entre le règlement sur l’IA [Artificial Intelligence Act, ndlr] et le RGPD [règlement général sur la protection des données] » (5).
L’AI Act devrait être voté d’ici fin avril par Parlement européen (6), d’après le commissaire européen au Marché intérieur, Thierry Breton, qui est intervenu le 3 avril sur Franceinfo. « Tout ce qui sera généré par l’IA devra obligatoirement être signalé comme étant fait par une intelligence artificielle », a-t-il prévenu. L’Europe, elle, n’a d’ailleurs pas de champion de l’IA générative. Une nouvelle colonisation numérique… @

L’adtech Criteo, toujours 3e éditeur de logiciels français, va réaliser la moitié de son activité sans cookies

Société française de ciblage publicitaire sur Internet, fondée en 2005 (à Paris) et cotée depuis dix ans au Nasdaq (à New-York), Criteo accélère dans le « retail media » (publicité « personnalisée » au plus près des consommateurs), mettant fin aux cookies. L’adtech parisienne pourrait être la cible d’un acquéreur.

(Privacy International, ayant porté plainte en 2018 contre l’adtech, indique que la Cnil a auditionné le 16 mars Criteo qui risque une amende de 60 millions d’euros)

Le « retail media » est la nouvelle planche de salut de Criteo, le spécialiste français de la publicité ciblée et boostée à l’intelligence artificielle. En exploitant les quantités de données transactionnelles et commerciales (1) des internautes, que les marques et annonceurs veulent attirer avec des promotions et fidéliser, Criteo s’affranchit de plus en plus des cookies (2). Et ce, depuis que Google et Apple ont décidé de bannir ces mouchards pour préserver la vie privée de leurs utilisateurs (3). Il s’agit pour l’adtech parisienne devenue internationale de passer du seul re-ciblage publicitaire (retargeting) – nécessitant le dépôt controversé de cookies dans le navigateur du visiteur de sites web ou d’applications mobiles – à des solutions non-reciblées autour de sa plateforme Commerce Media. « Au cours de l’exercice 2022, nos solutions non-retargeting représentaient déjà près de 37 % de l’ensemble de nos activités (…), dont 47 % au quatrième trimestre de 2022. Nous investissons dans la croissance de ces solutions non reciblées et nous nous attendons à ce qu’elles représentent près de 50 % de l’ensemble de nos activités en 2023, y compris l’intégration d’Iponweb », indique la société cotée à la Bourse de New-York depuis 2013, dans son rapport financier 2022 publié le 24 février dernier. Iponweb est une adtech russo-britannique rivale rachetée en août 2022 pour 250 millions de dollars à son fondateur russe Boris Mouzykantskii, devenu architecte en chef de Criteo. Dernière acquisition en date que l’adtech française a annoncée le 7 mars : l’australien Brandcrush, lui aussi spécialiste du retail media.

Le « retail media » sans cookies fait recette
Sorte de marketing-direct en ligne, le retail media consiste à faire de la publicité en ligne personnalisée – voire de l’ultra-personnalisation – au plus près de l’acte d’achat des consommateurs sur les sites ou applis de e-commerce ou en magasins connectés, chez le détaillant ou à proximité. Ce nouveau canal publicitaire en pleine croissance permet aux marques, commerçants et sites web (de e-commerce et de média) de stimuler les ventes de produits, de services ou d’applications auprès du client ciblé – appelé « shopper » – en fonction de ses intérêts, de ses goûts et de ses emplettes. Les plateformes de e-commerce, les boutiques en lignes et les hypermarchés (comme E.Leclerc, Auchan, Boulanger ou Fnac Darty, clients de Criteo en France) deviennent ainsi des « médias commerciaux », qui, grâce à des adtech comme l’icône de la French Tech, peuvent monétiser leur inventaire publicitaire et augmenter leurs revenus.

Transformation de Criteo, avant vente ?
Le groupe Criteo, dirigé depuis trois ans et demi par la Nouvelle-zélandaise Megan Clarken (photo de Une) basée à Paris (4), surfe ainsi sur ce marché prometteur du retail media au sens large, qui devrait atteindre un potentiel mondial de 290 milliards de dollars en dépenses publicitaires d’ici 2025 (5). Rien qu’en France, sur 2022, les recettes publicitaires du retail media ont atteint 887 millions d’euros (6). Avec un bond annuel de 30 %, le milliard devrait être dépassé cette année sur ce segment dynamique du marché français de la publicité en ligne. Criteo, qui revendique plus de 22.000 clients (marques, détaillants, …) dans le monde, dont 37 % venant d’agences (publicitaires, marketing, …), poursuit sa transformation engagée en 2018 (7).
Considéré encore l’an dernier comme le troisième éditeur de logiciels français (8) – derrière Dassault Systèmes et Ubisoft –, la Big Tech française a publié le 8 février ses résultats pour l’exercice 2022 : 2 milliards de dollars de chiffre d’affaires, en baisse de 11 % sur un an, pour un bénéfice net de 11 millions de dollars, en chute de 92 %. Entre la transformation de son modèle économique et le contexte économique international, Criteo traverse une passe difficile. Non seulement les solutions marketing classiques (notamment basées sur le retargeting et les cookies) ont vu leurs revenus baisser l’an dernier de -12 % à 1,7 milliard de dollars, mais aussi les solutions de retail marketing ont aussi reculé de -18 % à 202,3 millions de dollars. « Les revenus du retail media ont diminué de 21 % (…), en raison de l’incidence de la migration continue des clients vers la plateforme de la société [Commerce Media, ndlr] », explique la direction de Criteo dans son rapport d’activité.
En revanche, « la contribution du retail media [au résultat d’exploitation] a augmenté de 19 %, en raison de la vigueur soutenue du retail media onsite [à savoir les recettes publicitaires générées sur le propre site de e-commerce du commerçant détaillant, par opposition à l’”Internet ouvert” ou offsite, ndlr], de l’intégration de nouveaux clients et des effets de réseau croissants de la plateforme ». Criteo a l’ambition de tripler son activité retail media d’ici 2025. Quant au chiffre d’affaires de l’adtech Iponweb nouvellement intégrée, il n’a été consolidé que sur les trois derniers mois de l’année 2022 pour un montant de 52,1 millions de dollars (avant d’être entièrement consolidée sur 2023). Criteo employait au 31 décembre 2022 un effectif de 3.716 employés (41 % de femmes), dont 1.053 en France. Si le nombre de ces salariés a augmenté ces dernières années, une vague de licenciements ont eu lieu mi-février, selon des informations diffusées sur des réseaux sociaux et relayées par Thelayoff et Digiday. Certaines sources anonymes évoquent la suppression de jusqu’à 8 % des effectifs du groupe – ce qui reviendrait à près de 300 postes en moins – et même la fermeture du bureau dans le centre de Londres. « Nous ne sommes pas habilités à commenter cette actualité », a répondu une porte-parole à Edition Multimédi@. Criteo ne serait pas la première Big Tech à supprimer des emplois, d’autres l’ayant déjà fait depuis le début de l’année (Amazon, Meta/Facebook, Alphabet/Google, Twitter, Snap, Yahoo, …). L’ex-licorne française cofondée par Jean-Baptiste Rudelle, qui en fut le PDG (9) jusqu’au à sa passation de pouvoirs à Megan Clarken en février 2020, ne réduit-elle pas sa masse salariale afin de mieux se vendre ?
Ce n’est pas exclu, d’autant que l’agence Reuters a révélé le 7 février la mission confiée par Criteo à la banque Evercore pour trouver un repreneur (10), information non démentie. Ce n’est pas la première fois que l’adtech française est à vendre, l’agence Bloomberg en avait fait état en 2021. Sa capitalisation boursière est passée ces derniers temps sous la barre de 2 milliards de dollars, à 1,7 milliard (au 10 mars) – loin des 2,6 milliards de fin 2016. Au-delà de fonds d’investissement susceptibles d’être intéressés, des noms de repreneurs potentiels circulent tels que le canadien Shopify, les californiens Adobe et The Trade Desk, ou encore le français Publicis, lequel a déjà fait les acquisitions du texan Epsilon en 2019 et de l’australien CitrusAd en 2021, spécialisés dans le retail media. Criteo a d’ailleurs vu Carrefour le quitter l’an dernier pour rejoindre Publicis pour créer en 2023 « une joint-venture détenue à 51 % par Carrefour ». Mais Publicis n’est pas le plus grand rival de Criteo.

Un ex-Microsoft au conseil d’administration
Les GAFAM lui mènent la vie dure, ce qui a amené l’adtech française à obtenir en juin 2022 des engagements de Meta/Facebook devant l’Autorité de la concurrence, clôturant ainsi une procédure antitrust unique au monde (11). Sont aussi ses rivaux : The Trade Desk, Viant Technology, Magnite, PubMatic, voire Adobe, Oracle ou encore Salesforce. Lors de sa prochaine assemblée annuelle des actionnaires, prévue en juin, Criteo fera entrer dans son conseil d’administration (12) le Néerlandais Rik van der Kooi qui a passé 22 ans chez Microsoft, notamment pour en faire un géant mondial de la publicité en ligne. Il s’agit de faire de « Commerce Media » une plateforme mondiale. @

Charles de Laubier

 

Cookies et consentement des internautes : les leçons à tirer des récentes sanctions de la Cnil

En décembre 2021 et en décembre 2022, la Cnil a sanctionné Google, Facebook, TikTok, Apple, Microsoft et Voodoo d’une amende allant de 3 millions à 90 millions d’euros. Il leur est reproché de ne pas faciliter aux internautes le refus des cookies publicitaires aussi facilement que leur acceptation.

Par Vanessa Bouchara et Florian Viel, cabinet Bouchara Avocats

Pour la seconde année consécutive, le mois de décembre aura été riche en décisions rendues par la Commission nationale de l’informatique et des libertés (Cnil) sur la thématique de la gestion des cookies. Alors que le mois de décembre 2021 voyait le gendarme de la protection des données personnelles et de la vie privée prononcer des sanctions administratives contre Google (1) et Facebook (2), ce sont en décembre 2022 les sociétés TikTok (3), Apple (4), Microsoft (5) et Voodoo (6) qui ont fait à leur tour l’objet de sanctions pour des manquements à loi française « Informatique et Libertés » dans le cadre de la gestion de leurs cookies.

Pas de consentement, pas de cookies
Google a eu une amende de 90 millions d’euros, Facebook de 60 millions d’euros, TikTok de 5 millions d’euros, Apple de 8 millions d’euros, Microsoft de 60 millions d’euros et Voodoo de 3 millions d’euros. Il ressort de toutes ces décisions deux principaux manquements récurrents que tout éditeur de site Internet ou d’application mobile devrait appréhender afin de les éviter.
Comme le rappelle la Cnil dans l’ensemble de ces décisions, « tout abonné ou utilisateur d’un service de communications électroniques doit être informé de manière claire et complète, sauf s’il l’a été au préalable, par le responsable du traitement ou son représentant : 1° de la finalité de toute action tendant à accéder, par voie de transmission électronique, à des informations déjà stockées dans son équipement terminal de communications électroniques, ou à inscrire des informations dans cet équipement ; 2° des moyens dont il dispose pour s’y opposer » (7). Se faisant, ces accès ou inscriptions – via l’utilisation de traceurs – ne peuvent avoir lieu qu’à condition que l’abonné ou la personne utilisatrice ait exprimé, après avoir reçu cette information, son consentement. Par exception à ce qui précède, il est prévu deux cas spécifiques dans lesquels certains traceurs bénéficient d’une exemption au consentement : soit lorsque ceux-ci ont pour finalité exclusive de permettre ou faciliter la communication par voie électronique, soit lorsqu’ils sont strictement nécessaires à la fourniture d’un service de communication en ligne à la demande expresse de l’utilisateur (8). Ainsi, afin de déterminer si l’utilisation de cookies nécessite le recueil préalable du consentement de l’abonné ou de l’utilisateur, l’éditeur du site en ligne ou de l’application mobile doit déterminer si l’ensemble des finalités associées à ces cookies sont exemptées ou non de consentement. Comme le souligne expressément la Cnil dans ses décisions à l’encontre de respectivement Apple et de Microsoft, à l’appui de ses lignes directrices du 17 septembre 2020 (9), l’utilisation d’un même traceur pour plusieurs finalités, dont certaines n’entrent pas dans le cadre de ces exemptions, nécessite de recueillir préalablement le consentement des personnes concernées. Sans consentement, l’éditeur du service en ligne devra alors s’abstenir d’utiliser ce cookie pour la finalité non exemptée de consentement.
En effet, en considérant que les éventuelles différentes finalités fonctionnelles et non fonctionnelles d’un même cookie sont indissociables les unes des autres, l’utilisation de cette catégorie de traceurs reviendrait alors à détourner les dispositions de la loi « Informatique et Libertés » puisque le consentement de l’utilisateur ne serait plus jamais sollicité préalablement au dépôt de cookies. Par extension à ce qui précède et comme le remarque la Cnil dans sa décision à l’encontre de la société Voodoo, le refus exprès d’un utilisateur à l’utilisation de cookies pour des finalités non exemptées de consentement se doit d’être respecté par l’éditeur du service concerné, à défaut de quoi ce dernier prive d’effectivité le choix exprimé par l’utilisateur.

Aussi facile d’accepter que de refuser
Depuis l’entrée en application du RGPD, le « consentement » prévu à l’article 82 de la loi « Informatique et Libertés » précité doit s’entendre au sens du règlement général européen sur la protection des données (RGPD), c’est-à-dire qu’il doit être donné de manière libre, spécifique, éclairée et univoque, et se manifester par un acte positif clair. Dans ses décisions prononcées à l’encontre des sociétés Google, Facebook, TikTok et Microsoft, la Cnil rappelle que le considérant 42 du RGPD : « Le consentement ne devrait pas être considéré comme ayant été donné librement si la personne concernée ne dispose pas d’une véritable liberté de choix ou n’est pas en mesure de refuser ou de retirer son consentement sans subir de préjudice ». La Cnil précise par ailleurs que, comme mentionné dans ses lignes directrices et ses recommandations (10) datées du même jour, et confirmées par un arrêt du Conseil d’Etat du 19 juin 2020 (11), il doit être aussi aisé de refuser ou retirer son consentement aux traceurs que de le donner.

Inventivité des éditeurs et « dark pattern »
Le caractère « libre » du consentement implique en effet un choix et un contrôle réel pour les personnes concernées (12). Or, dès lors qu’un éditeur rend le refus d’utilisation de cookies non fonctionnels plus complexe que son acceptation, celui-ci incite l’internaute qui souhaite pouvoir visualiser le site Internet ou utiliser l’application rapidement, à accepter ces cookies en le décourageant à les refuser – viciant ainsi son consentement qui n’est plus libre. Les modalités proposées à l’utilisateur pour manifester son choix ne doivent donc pas être biaisées en faveur du consentement, comme l’indique la Cnil dans sa décision à l’encontre de Microsoft.
Par ailleurs, si le refus de l’utilisateur de consentir aux cookies peut potentiellement se déduire de son silence, c’est à la stricte condition que l’utilisateur en soit pleinement informé, et que l’équilibre entre les modalités d’acceptation et de refus soit respecté. Ainsi, si l’utilisation d’un bouton « tout accepter » est commune sur les bandeaux cookies, cette modalité de recueil du consentement de l’utilisateur ne sera licite que si l’utilisateur dispose d’un bouton « tout refuser » présent au même niveau et sur le même format, afin de ne pas altérer la liberté de son choix. La pratique encore commune des éditeurs de sites web ou d’applications mobiles d’opposer un bouton « tout accepter » à un bouton « paramétrer » ou « personnaliser » (ou équivalent), n’est donc pas licite et constitue un « dark pattern », comme l’indique la Cnil dans ses décisions à l’encontre des sociétés Facebook et Google.
A propos de ces « dark pattern », la délégation de la Cnil – qui a effectué un contrôle en ligne sur le site web « facebook.com » – mentionne d’ailleurs une étude universitaire de 2020 intitulée « Les “dark patterns” au temps du RGPD : récupération des fenêtres de consentement et démonstration de leur influence » (13). Les chercheurs – provenant notamment des universités de Cambridge et du MIT – ont démontré que 93,1 % du panel des internautes confrontés à des bandeaux cookies s’arrêtent au premier niveau et que seule une faible minorité d’entre eux vont au second niveau pour personnaliser ou refuser. Cette étude démontrait également que le fait de reléguer le bouton du refus au second niveau augmentait en moyenne de 23,1 points de pourcentage le taux de consentement aux cookies. Enfin, pour que le consentement de l’internaute soit libre, l’éditeur du site ou de l’application doit également veiller à ce que l’information relative à ses cookies et transmise à l’internaute – avant le recueil de son éventuel consentement – soit complète, visible et mise en évidence. Cette information doit en particulier porter sur les finalités poursuivies par les opérations de dépôt et de lecture des cookies, et sur les moyens dont l’utilisateur dispose pour s’y opposer. Une description générale et approximative des finalités de l’ensemble cookies non fonctionnels déposés, par l’utilisation de termes généraux tels que « améliorer votre expérience sur nos sites web » et « à des fins d’analyse et de marketing », est imprécise et constitue un manquement à la loi « Informatique et Libertés » (14), comme le mentionne la Cnil dans sa décision à l’encontre de TikTok.
Il résulte ainsi de ces six décisions, rendues par la Cnil sur les seuls mois de décembre 2021 et 2022, des rappels de règles bien établies ou en phase de l’être depuis l’entrée en vigueur du RGPD (15) – à savoir depuis le 25 mai 2018. Si ces règles sont claires, leur application n’est toutefois pas toujours l’objectif des éditeurs de sites et d’applications qui font preuve d’inventivité pour limiter la chute du taux de consentement de leur utilisateurs ou abonnés (16) à l’utilisation de cookies non fonctionnels, comme le démontre le Comité européen de la protection des données (CEPD) dans son rapport « Cookie Banner » publié le 18 janvier 2023 (17). Ces éditeurs considèrent en effet que leur intérêt à utiliser des cookies non fonctionnels, en particulier à des fins de publicités ciblées ou analytiques, prévaut sur le respect du consentement de leurs utilisateurs ou abonnés, et par extension acceptent le risque de sanctions administratives et d’actions judiciaires qui en résulte.

Sanctions plus rapides et solutions alternatives
Les modifications de la loi « Informatique et Libertés » et de son décret d’application, intervenues le 24 janvier puis le 8 avril 2022, ont pour ambition de permettre une plus grande souplesse dans le recours aux mises en demeure ou aux sanctions. Si la réforme des procédures correctrices de la Cnil (18) – permettant à celle-ci de prononcer des sanctions plus rapidement – ne sera probablement pas suffisante pour convaincre toutes les entreprises et organisations de changer leurs pratiques, le développement de solutions alternatives aux cookies non exemptés de consentement pourrait l’être. @

* Vanessa Bouchara, avocate et spécialiste en droit
de la propriété intellectuelle, a fondé
le cabinet Bouchara Avocats (www.cabinetbouchara.com).