Durée du consentement aux cookies : règles par pays
Aucune loi ne fixe la durée du consentement aux cookies. Avis de la CNIL, de l’ICO, du Garante et de l’AEPD, quand redemander, et durée de vie des cookies.
Aucune loi européenne ou britannique ne fixe de durée de validité au consentement aux cookies. Les régulateurs comblent ce vide par des recommandations : la CNIL considère comme une bonne pratique de conserver le choix d’un visiteur pendant six mois, l’ICO britannique et le Garante italien indiquent de ne pas redemander avant six mois après un refus, et l’AEPD espagnole estime que le consentement ne devrait pas durer plus de 24 mois. Quelle que soit la durée choisie, vous devez redemander dès que vous ajoutez une finalité ou un tiers que le consentement initial ne couvrait pas.
Ce que dit la loi
Le RGPD ne prévoit aucune date d’expiration pour le consentement. Les lignes directrices du CEPD sur le consentement le disent sans détour : « Le RGPD ne prévoit pas de délai spécifique concernant la durée du consentement. La durée du consentement dépendra du contexte, de la portée du consentement initial et des attentes de la personne concernée. » Le CEPD recommande ensuite, à titre de bonne pratique, « que le consentement soit renouvelé à intervalles appropriés ».
Deux points fixes valent dans tous les pays. Un visiteur peut retirer son consentement à tout moment, et selon l’article 7(3) du RGPD, « il est aussi simple de retirer que de donner son consentement ». Et selon l’article 7(1), vous devez être en mesure de démontrer que le consentement a été donné, ce qui, en pratique, implique d’enregistrer quand il l’a été. Notre page RGPD couvre le reste de ce qu’exige un consentement valable.
Ce que recommandent les régulateurs
| Régulateur | Recommandation | S’applique à |
|---|---|---|
| CNIL (France) | Conserver le choix d’un visiteur, consentement comme refus, pendant six mois est une bonne pratique, à apprécier au cas par cas | Consentement et refus |
| ICO (Royaume-Uni) | Après un refus, attendre « un délai raisonnable » ; six mois constituent « un délai approprié pour solliciter un nouveau consentement » | Refus |
| Garante (Italie) | Ne pas réafficher la bannière, sauf si les conditions changent de manière significative, si le site ne peut pas savoir si un choix a été enregistré, ou si au moins six mois se sont écoulés | Refus ou acceptation partielle |
| AEPD (Espagne) | Bonne pratique : que le consentement ne dure pas plus de 24 mois, le choix étant conservé entre-temps | Consentement |
Sources : la recommandation de la CNIL, les recommandations de l’ICO sur la gestion du consentement, les lignes directrices de 2021 sur les cookies du Garante et le guide sur les cookies de l’AEPD.
Prises ensemble, ces recommandations font de six mois la référence européenne : le délai minimal pour respecter un « non » au Royaume-Uni et en Italie, et, en France, la durée que la CNIL considère comme une bonne pratique pour conserver un choix, tout simplement. Les 24 mois de l’Espagne sont une limite maximale pour un « oui », pas un objectif. L’ICO met aussi en garde contre l’habitude inverse : « Vous ne devriez pas demander ou inviter systématiquement et de manière répétée les personnes à préciser leurs préférences. »
La CNIL et l’ICO présentent tous deux leurs chiffres comme des repères généraux, la bonne durée dépendant du site et de son public. Le détail par pays figure sur nos pages consacrées à la France et au Royaume-Uni.
Aux États-Unis
La Californie applique un modèle d’opt-out, si bien que l’horloge tourne dans l’autre sens. Lorsqu’un consommateur s’oppose à la vente ou au partage de ses informations personnelles, une entreprise doit respecter ce choix et « attendre au moins 12 mois avant de demander au consommateur d’autoriser la vente ou le partage », en vertu de la section 1798.135(c)(4) du California Civil Code. Plus de détails sur notre page CCPA.
Quand redemander plus tôt
Vous ajoutez une finalité ou un partenaire. Le CEPD : « Si les opérations de traitement changent ou évoluent considérablement, le consentement initial n’est plus valable. » L’ICO est précis : « si vous introduisez de nouvelles balises ou de nouveaux cookies pour une finalité différente de celle que vous aviez initialement indiquée lorsque le consentement a été donné, vous devez obtenir un nouveau consentement pour cette nouvelle finalité. » Son propre exemple est celui d’un site qui ajoute un plugin de réseau social et doit redemander le consentement. L’AEPD et le Garante disent la même chose à propos des nouveaux tiers.
Le choix enregistré a disparu. Si un visiteur efface ses cookies, le site n’a plus trace de son choix, et le Garante admet que l’on redemande dans ce cas. Les navigateurs peuvent aussi le supprimer : la prévention du suivi de Safari supprime les cookies créés en JavaScript après sept jours sans interaction avec le site, et une bannière qui stocke le choix dans un tel cookie le perd avec eux.
Le visiteur le demande. Le retrait est toujours possible : gardez un lien ou une icône qui rouvre le choix sur chaque page.
Info
Un changement se profile peut-être. La proposition « omnibus numérique » (Digital Omnibus) présentée par la Commission européenne en novembre 2025 ajouterait une règle au RGPD : après un refus, aucune nouvelle demande pour la même finalité « pendant une période d’au moins six mois », et après un consentement, aucune nouvelle demande tant que l’on peut encore se fonder sur ce consentement. Il s’agit d’une proposition, et le train législatif du Parlement européen la montrait encore en cours de procédure législative en août 2026.
La durée du consentement n’est pas la durée de vie des cookies
Deux horloges tournent en parallèle, et il est facile de les confondre.
| Horloge | Ce qui la fixe | Recommandations |
|---|---|---|
| Combien de temps le choix est mémorisé | L’expiration du cookie de consentement, ou votre enregistrement côté serveur | Les durées recommandées par les régulateurs, ci-dessus |
| Combien de temps vit chaque cookie une fois autorisé | L’expiration propre à ce cookie | Doit correspondre à sa finalité |
Dans son avis de 2012, le groupe de travail « Article 29 » indiquait qu’un cookie exempté devrait avoir « une durée de vie en rapport direct avec la finalité pour laquelle il est utilisé ». Pour la mesure d’audience qu’elle exempte de consentement, la CNIL recommande une durée de vie des traceurs de 13 mois par exemple, sans prorogation automatique à chaque visite, et une conservation des données de 25 mois au maximum.
Les deux horloges interagissent aussi. Un cookie d’analyse qui vit deux ans ne prolonge pas un consentement arrivé à échéance ou retiré. La CNIL relève que, pour qu’un retrait prenne effet, un site peut devoir prendre des mesures spécifiques afin de garantir que les traceurs déposés auparavant ne sont plus lus ni écrits.
Fixer votre propre durée
- Choisissez une durée et consignez pourquoi. Six mois correspondent à la bonne pratique de la CNIL ; une durée plus longue se défend plus facilement avec une justification liée à votre site et à votre public.
- Traitez un « non » comme au moins aussi durable qu’un « oui ». Redemander après un refus avant six mois va à l’encontre des recommandations de l’ICO et du Garante.
- Redemandez quand vos finalités ou vos partenaires changent, quelle que soit la durée prévue.
- Enregistrez l’horodatage de chaque choix, pour pouvoir montrer quand le consentement a été donné.
- Laissez le choix accessible, pour qu’un visiteur n’ait jamais à attendre son expiration pour changer d’avis.
L’essentiel de tout cela relève de l’outil de consentement ; ce qu’une plateforme de gestion du consentement doit prendre en charge est traité dans un article à part.
Ce que fait Katla
Katla conserve le choix d’un visiteur pendant 12 mois, dans un cookie sur votre propre domaine. Pour un refus, cela signifie redemander moins souvent que ne l’exige chacune des règles de six mois citées plus haut. Pour une acceptation, c’est dans la limite des 24 mois de l’AEPD, mais deux fois les six mois que la CNIL décrit comme une bonne pratique, et aucun réglage ne permet aujourd’hui de raccourcir cette durée. Comme tout cookie écrit par un script, il peut être effacé plus tôt par Safari.
Chaque décision est enregistrée avec ses catégories, son horodatage et une adresse IP tronquée,
et Katla conserve la dernière décision de chaque visiteur. Une icône de paramètres flottante,
ou votre propre lien « Paramètres des cookies » qui appelle katla.open(), rouvre le choix sur
n’importe quelle page.
Cet article résume les recommandations des régulateurs et ne constitue pas un conseil juridique. Les durées recommandées varient selon les pays : vérifiez le texte du régulateur lui-même pour les marchés que vous servez.