Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Consentement Explicite RGPD

conformite

Définition

Le consentement est l'une des six bases légales permettant de fonder un traitement de données à caractère personnel au titre du RGPD (article 6 §1 a). Il se définit comme toute manifestation de volonté libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement. Pour être valable, le consentement RGPD doit être : libre (sans contrainte ni déséquilibre de pouvoir, donc problématique en contexte employeur-employé ou entité publique-administré) ; spécifique (par finalité distincte, pas de consentement global couvrant tout) ; éclairé (précédé d'une information complète sur le traitement) ; et univoque (exprimé par un acte positif, sans case pré-cochée ni inférence du silence). L'expression « consentement explicite » (avec l'adjectif « explicite ») est requise dans des situations particulières : traitement de données sensibles (article 9 §2 a), transferts hors UE en l'absence d'autres garanties (article 49 §1 a), et prise de décision automatisée incluant le profilage (article 22 §2 c). Un consentement explicite exige une déclaration ou un acte encore plus actif qu'un simple clic, comme une signature, une saisie textuelle ou une case à cocher accompagnée d'une confirmation supplémentaire. Le responsable de traitement doit être en mesure de démontrer que le consentement a été donné (accountability) et conserver la preuve du consentement. Les personnes doivent pouvoir retirer leur consentement à tout moment, aussi facilement qu'elles l'ont accordé, sans que ce retrait n'entraîne de conséquence préjudiciable. La CNIL a développé des lignes directrices précises sur le recueil du consentement pour les cookies et traceurs (délibération de 2020). Les pratiques de dark patterns visant à contourner un refus de consentement (rendre le refus plus difficile que l'acceptation, utiliser des interfaces trompeuses) sont sanctionnées et font l'objet d'une attention particulière du CEPD.

Définition et validité du consentement

L'article 4 §11 du RGPD définit le consentement comme une manifestation de volonté libre, spécifique, éclairée et univoque. Ces quatre critères sont cumulatifs : un consentement qui ne remplit pas l'un d'eux est invalide. Le CEPD a publié des lignes directrices détaillées (Guidelines 05/2020) précisant chaque critère.

« Libre » signifie l'absence de condition (pas de consentement imposé pour accéder à un service, sauf si le traitement est nécessaire au service), d'influence indue ou de déséquilibre de pouvoir. « Spécifique » impose un consentement distinct pour chaque finalité distincte. « Éclairé » requiert une information préalable complète et compréhensible. « Univoque » exclut le silence, les cases pré-cochées et les comportements ambigus.

Preuve et retrait du consentement

Le responsable doit pouvoir prouver que le consentement a été donné valablement (art. 7 §1). Cela implique de conserver : la date et l'heure du consentement, l'identifiant de la personne, la version de la politique de confidentialité et du formulaire présentés, et le contexte dans lequel le consentement a été donné (device, URL). Ces métadonnées de consentement ne doivent pas être confondues avec les données consenties.

Le retrait du consentement doit être aussi facile que son octroi (art. 7 §3). Un lien de désinscription dans chaque email, un espace « mes préférences » dans l'espace client, et un mécanisme de gestion des cookies facilement accessible constituent les bonnes pratiques. Le retrait ne remet pas en cause la licéité des traitements antérieurs.

Cas particuliers : consentement explicite

Certains traitements exigent un consentement « explicite » (terme plus fort que simplement « univoque ») : données sensibles (santé, biométrie, génétique, opinion politique, religion), transferts hors UE sans garanties appropriées, prise de décision automatisée. Un consentement explicite nécessite une déclaration active supplémentaire, comme saisir « J'accepte » ou cocher une case spécifique après avoir lu un avertissement clair.

La pratique des dark patterns (interfaces trompeuses rendant le refus difficile) est expressément interdite et fait l'objet de contrôles actifs de la CNIL et du CEPD. Les opérateurs de plateformes numériques sont particulièrement ciblés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis