La CNIL veut autoriser les sites Internet à nous tracer sans notre consentement

Posted on


Mise à jour du 18 juillet 2019 : la CNIL vient de confirmer son intention dans un communiqué. Nous l’attaquerons dans l’été.

Hier, Mme Marie-Laure Denis, présidente de la CNIL, a expliqué en commission de l’Assemblée nationale que la CNIL prendrait le 4 juillet une décision injustifiable (voir la vidéo de 00:59:50 à 01:01:30). Aujourd’hui, la CNIL vient de préciser cette décision : au mépris total du droit européen, elle souhaite attendre juillet 2020 pour commencer à sanctionner les sites internet qui déposent des cookies sans respecter les nouvelles conditions du RGPD pour obtenir notre consentement.

Ces nouvelles conditions sont pourtant une des avancées majeures de ce texte : y renoncer revient à le vider de sa substance. Depuis l’entrée en application du RGPD le 25 mai 2018, notre consentement ne peut plus être « déduit » du simple fait que nous sommes informé·es par un vulgaire « bandeau cookie » et que nous ne prenons pas les mesures techniques nécessaires pour empêcher le dépôt des-dits traceurs. Notre silence ne vaut plus acceptation, enfin ! Désormais, tant que nous ne cliquons pas explicitement sur un bouton « j’accepte », il est strictement interdit de nous pister et de réaliser des profits sur nos données personnelles (précisons au passage que notre consentement ne doit pas seulement être « explicite » mais aussi « libre » : un bouton « je refuse » doit être proposé et le site doit rester accessible même si on ne clique pas sur « j’accepte »). Il s’agit là de l’une des principales avancées que nous avons obtenues au cour de la lutte menée dès 2014 au Parlement européen pour renforcer le RGPD, et que nous devons veiller à faire appliquer scrupuleusement (lire notre bilan).

C’est précisément en application de cette nouvelle règle du « consentement explicite » que la CNIL a sanctionné Google d’une amende de 50 millions d’euros en janvier dernier, dans le cadre de nos plaintes collectives et de celle de NOYB contre l’entreprise : le consentement qu’obtient Google n’est pas explicite mais déduit implicitement de notre absence d’opposition, en violation du RGPD. Aujourd’hui, la CNIL semble vouloir appliquer un droit différent entre Google et les médias français qui, eux, pourraient se contenter d’un consentement « implicite », violant tranquillement nos libertés fondamentales dans la poursuite de profits publicitaires intolérables.

À écouter la présidente de la CNIL, cette direction résulte de négociations avec le GESTE, un syndicat français de médias en ligne que nous avons l’habitude de combattre en matière de données personnelles. Ce dernier criait déjà victoire le mois dernier quand la CNIL avait commencé à céder à ses demandes et lui promettait : « le scroll et/ou le clic sur un élément de la page visitée, reste un mode valable d’expression du consentement, et ce jusqu’à juin 2020 ». Autrement dit : « la CNIL démissionne, ruons-nous pour tondre les moutons ! ».

En droit, les choses sont pourtant simples : il n’existe aucune possibilité laissée à la CNIL pour repousser jusqu’à juillet 2020 l’application du RGPD. Ce texte européen, adopté en 2016, prévoyait déjà une « période de transition », qui a entièrement pris fin le 25 mai 2018. La décision que la CNIL s’apprête à prendre violerait de plein front le droit européen et justifierait un recours en manquement contre la France par la Commission européenne.

De notre côté, si cette décision devait être prise, nous n’aurions guère le choix que de l’attaquer devant le Conseil d’État, de la même façon que nous avons pris l’habitude d’attaquer de nombreux actes du gouvernement (nous avions d’ailleurs déposé une demande CADA à la CNIL il y a un mois pour obtenir la décision révélée par le GESTE, afin de l’attaquer le cas échéant). En cas de victoire de notre part devant le Conseil d’État, difficile d’imaginer comment la présidente de la CNIL pourrait conserver suffisamment de légitimité pour ne pas démissionner.

Le collège de la CNIL se réunira ce 4 juillet pour choisir d’entériner ou non cette décision. Nous appelons chacune et chacun des 18 membres de la CNIL à s’y opposer vigoureusement. Au contraire, elles et ils doivent décider de la poursuite immédiate des sites Internet violant la loi. La lettre du RGPD est parfaitement claire, a déjà été expliquée en long, en large et en travers par le Comité européen à la protection des données et ne nécessite aucune précision supplémentaire pour être respectée. La protection de nos libertés fondamentales ne saurait connaître aucun sursis.