Amendes cookies : ce que les régulateurs sanctionnent
Les amendes cookies visent quatre erreurs : suivi avant consentement, refus plus dur qu’accepter, consentement présumé, balises que personne n’a autorisées.
La plupart des articles sur les amendes RGPD citent le chiffre choc (4 % du chiffre d’affaires mondial) et s’arrêtent là. Ce chiffre ne reflète pas ce qui se passe réellement. Ce qui se passe, c’est une série régulière de décisions, dont beaucoup portent sur des choses qu’un développeur aurait pu repérer dans les DevTools en moins d’une minute.
Voici ce que les régulateurs ont réellement sanctionné, le schéma qui se dégage, et comment vérifier si votre propre site a le même problème.
Les affaires internationales
La CNIL est le régulateur le plus actif sur les cookies en particulier, car la transposition française de la directive ePrivacy lui permet d’agir sans passer par le mécanisme du guichet unique. C’est pour cela que tant de gros montants sont français.
| Entreprise | Amende | Ce qui n’allait pas |
|---|---|---|
| 325 M€ (sept. 2025) | Publicités affichées dans les onglets Promotions et Réseaux sociaux de Gmail sans consentement préalable ; options de consentement présentées de façon déséquilibrée | |
| SHEIN | 150 M€ (sept. 2025) | Cookies déposés sans le consentement de l’utilisateur |
| 150 M€ (janv. 2022) | Refuser les cookies demandait plus de clics que les accepter | |
| Facebook Ireland | 60 M€ (janv. 2022) | Idem : pas de bouton de refus équivalent au premier niveau |
| Microsoft Ireland | 60 M€ (déc. 2022) | Traceurs déposés sur bing.com avant le consentement |
| 100 M€ (déc. 2020) | Cookies publicitaires déposés dès l’arrivée, avant tout consentement | |
| Amazon | 35 M€ (déc. 2020) | Idem, sur amazon.fr |
| Yahoo EMEA | 10 M€ (2023) | Cookies sans consentement valable, et frictions conçues pour décourager le retrait du consentement |
| TikTok | 5 M€ (déc. 2022) | Les utilisateurs ne pouvaient pas refuser les cookies aussi facilement que les accepter |
Relisez cette colonne. Presque aucune de ces affaires ne repose sur une théorie juridique exotique. Il s’agit de cookies déposés avant le consentement, et d’un refus plus difficile que l’acceptation.
Suède : l’IMY n’est pas en reste
Il serait confortable de voir là quelque chose qui n’arrive qu’aux plateformes américaines en France. Ce n’est pas le cas. L’autorité suédoise de protection des données, l’Integritetsskyddsmyndigheten, a rendu ses propres décisions contre des entreprises suédoises connues, en plus des règles suédoises sur les cookies dont la PTS assure le contrôle.
Bonnier News : 13 millions de couronnes
En juin 2023, l’IMY a infligé à Bonnier News une amende de 13 millions de couronnes pour avoir profilé ses clients et les visiteurs de ses sites sans consentement. L’entreprise croisait le comportement de navigation avec les données d’achat de l’ensemble du groupe, parfois enrichies de données achetées à l’extérieur (sexe, possession d’une voiture dans le foyer, code postal, statistiques de quartier), puis utilisait les profils obtenus pour de la publicité ciblée, du publipostage et de la vente par téléphone.
Bonnier News s’appuyait sur l’intérêt légitime, au titre de l’article 6(1)(f) du RGPD. L’IMY n’a pas été de cet avis, dans une phrase à afficher au-dessus de son bureau :
Kunderna kan inte förvänta sig att deras beteendedata samlas in för marknadsföringssyfte.
Les clients ne peuvent pas s’attendre à ce que leurs données comportementales soient collectées à des fins de marketing.
Bonnier a fait appel. Le tribunal administratif a confirmé la décision en février 2025.
Apoteket : 37 millions de couronnes, et Apohem : 8 millions
Cette affaire est différente, et c’est la plus instructive de cette page.
En juillet 2025, l’IMY a infligé une amende de 37 millions de couronnes à Apoteket AB et de 8 millions à Apohem AB. Les deux avaient le pixel Meta sur leurs sites, et les deux ont transmis à Meta bien plus que quiconque ne l’avait voulu : les coordonnées des clients (nom, adresse, numéro de téléphone), accompagnées de ce que ces clients avaient acheté. Chez Apoteket, cela comprenait des médicaments sans ordonnance pour des pathologies précises, des autotests, des traitements contre des infections sexuellement transmissibles et des sextoys.
La bannière de consentement n’était pas en cause. Cette affaire est souvent présentée comme des données envoyées à Facebook sans consentement. Lisez les décisions : ce n’est pas ce qui s’est passé, et la vérité est plus dérangeante. Extrait de celle concernant Apoteket :
Apoteket har inte fört över uppgifter om kunder som nekat till marknadsföringskakor.
Apoteket n’a pas transmis de données concernant les clients qui avaient refusé les cookies marketing. Le filtre du consentement a fonctionné. Les clients qui avaient dit non ont bien été exclus. Les transferts concernaient des clients qui avaient dit oui aux cookies marketing, et chez qui on a ensuite collecté bien plus que ce que ce oui couvrait.
La cause : l’Automatic Advanced Matching (la mise en correspondance avancée automatique) du pixel Meta. Aucune des deux entreprises ne l’avait activée délibérément. La conclusion de l’IMY contre l’une comme l’autre tient en un seul article :
...har behandlat personuppgifter i strid med artikel 32.1 i dataskyddsförordningen genom att inte ha vidtagit lämpliga tekniska och organisatoriska åtgärder...
Article 32(1) : des mesures de sécurité techniques et organisationnelles inadaptées. Pas l’article 6, pas le consentement. L’IMY relève même que la règle suédoise sur les cookies issue de la directive ePrivacy ne s’appliquait pas ici, car les données étaient celles que les clients saisissaient dans les formulaires du site lui-même, et non des informations lues sur leurs appareils.
Chez Apoteket, l’exposition a duré de janvier 2020 à avril 2022. Aucune des deux entreprises ne l’a découverte par elle-même : Apohem l’a apprise par une source externe, a coupé le pixel et s’est signalée d’elle-même.
Résumons : un gestionnaire de consentement qui fonctionne, une bannière correctement configurée, des utilisateurs qui avaient réellement consenti, et deux ans de noms, d’adresses et d’achats en pharmacie envoyés à Meta malgré tout. Personne ne l’a choisi. Une fonctionnalité cachée dans la balise de quelqu’un d’autre l’a fait, et le site a fonctionné parfaitement pendant tout ce temps.
Les quatre erreurs
Dans toutes les affaires ci-dessus, les manquements se ramènent à quatre :
1. Les traceurs se déclenchent avant le consentement. Google 2020, Amazon, Microsoft, SHEIN. La bannière est là, conforme, et les cookies sont déjà déposés derrière elle.
2. Refuser est plus difficile qu’accepter. Google 2022, Facebook, TikTok, Yahoo. Un clic pour accepter, deux ou trois pour refuser. C’est aujourd’hui le manquement le plus souvent relevé dans les sanctions européennes en matière de cookies.
3. Le consentement est présumé là où il est requis. Bonnier News. L’intérêt légitime est une vraie base juridique, mais le profilage comportemental à des fins de marketing n’entre généralement pas dans ce qu’il couvre.
4. Une balise fait quelque chose que vous n’avez jamais autorisé. Apoteket et Apohem. Aucune bannière, si bien conçue soit-elle, ne vous en protège. Vous le découvrez en regardant ce qui sort réellement du navigateur.
L’erreur n°1 est aussi la plus courante. Quand nous avons visité 3 705 sites e-commerce suédois en tant que nouveau visiteur, environ la moitié avaient déposé des cookies non essentiels avant que la bannière ne pose la question. Les nouvelles décisions rejoignent notre suivi des sanctions cookies au fil de leur publication par les régulateurs, et les lois sur les cookies par pays détaillent ce que chaque régime exige d’une bannière.
Vérifier votre propre site
Les trois premières se voient dans un navigateur en une minute environ, et vous n’avez pas besoin de compte pour cela :
- Ouvrez votre site dans une fenêtre de navigation privée, ouvrez DevTools → Application → Cookies, et regardez avant de toucher à la bannière. Tout ce qui s’y trouve et n’est pas strictement nécessaire relève de l’erreur n°1.
- Comptez les clics pour refuser et pour accepter, au premier niveau. Si le refus passe par un détour dans un panneau de paramètres, c’est l’erreur n°2.
- Ouvrez l’onglet Network, filtrez sur vos domaines publicitaires et d’analyse, et observez ce qui part avant que vous ne cliquiez sur quoi que ce soit.
Notre vérificateur de cookies et notre vérificateur Consent Mode automatisent la première et la troisième de ces vérifications pour une URL donnée. Sans compte, sans e-mail.
La place de Katla
Soyons honnêtes : aucun outil de consentement ne rend un site conforme, et quiconque vous vend cela vous vend précisément ce pour quoi les régulateurs infligent des amendes. Ce qu’un outil peut faire, c’est rendre la mécanique difficile à rater.
- Le bloqueur de cookies bloque les écritures avant le consentement. Katla redéfinit
document.cookieet écarte tout ce qui n’appartient pas à une catégorie autorisée : une balise ajoutée par le marketing au prochain trimestre ne réintroduit pas en douce l’erreur n°1. - Le refus est au premier niveau, toujours. « Tout accepter », « Refuser » et « Personnaliser » sont sur la même ligne, au même niveau. Sur les écrans étroits, ils s’empilent en pleine largeur, à égalité : le bouton de refus ne devient jamais le plus petit.
- Les analyses cherchent les pixels, pas seulement les cookies. Chaque analyse affiche vos pages dans un vrai navigateur et enregistre les requêtes de suivi en plus des cookies stockés, avec le point d’accès appelé par chacune. C’est la catégorie dont relève l’affaire Apoteket.
- Le bloqueur est vérifié, pas présumé. Chaque analyse contrôle que le bloqueur est bien installé et actif sur le site en ligne, car la façon la plus courante d’être non conforme est d’être persuadé du contraire.
Rien de tout cela ne remplace le fait de savoir ce que font vos propres balises. Mais les quatre erreurs ci-dessus vous deviennent visibles avant de l’être pour quiconque d’autre.
Cet article résume des décisions de sanction publiées et ne constitue pas un conseil juridique. Chaque affaire renvoie à l’annonce du régulateur lui-même : si l’un de ces points pèse dans une décision que vous prenez, lisez l’original.
Sources : CNIL : Google 325 M€ et SHEIN 150 M€ · CNIL : Google 150 M€ et Facebook 60 M€ · CNIL : Google 100 M€ (2020) · CNIL : Microsoft 60 M€ · CNIL : Yahoo 10 M€ · IMY : Bonnier News · IMY : Apoteket et Apohem · IMY : décision Apoteket (PDF) · IMY : décision Apohem (PDF)