Connexion au compte : conserver le refus cookies
Connexion au compte et refus cookies : définissez les règles entre visite anonyme, compte connecté et déconnexion, sans choix positif inventé.
Un visiteur refuse les cookies puis se connecte. Le site remplace son refus par une préférence du compte, sans explication. Le contrôle consiste à définir clairement les transitions entre navigation non authentifiée et compte, puis à vérifier que la configuration applique cette règle loyalement.
Identifier les deux espaces de choix
Une préférence locale concerne le navigateur dans un contexte donné. Une préférence associée au compte peut relever d’un mécanisme multi-terminaux. La recommandation CNIL consolidée, section 7, ajoutée par la délibération n° 2025-131 du 18 décembre 2025, traite leurs interactions.
L’authentification n’est pas, à elle seule, une acceptation publicitaire. Lorsqu’une contradiction existe dans un dispositif multi-terminaux, la CNIL décrit plusieurs modalités sous conditions ; il ne faut pas inventer une règle universelle de priorité.
Écrire la table des transitions
| Transition | Point de contrôle |
|---|---|
| Visiteur sans choix vers compte | Aucun choix positif ne naît de la simple connexion |
| Refus local vers compte avec choix différent | Modalité retenue et information sur la contradiction |
| Choix modifié dans le compte | Portée annoncée et propagation correspondante |
| Déconnexion | Respect du choix propre à l’espace non authentifié |
| Compte A vers compte B | Absence de transfert silencieux des préférences de A |
| Terminal partagé | Distinction des contextes et limitation des rapprochements |
Choisir et expliquer la gestion des contradictions
La recommandation distingue notamment la priorité des derniers choix locaux et celle des choix du compte, cette seconde approche supposant une séparation du suivi authentifié et non authentifié. L’information doit permettre de comprendre ce qui s’applique et comment le modifier.
Le guide du consentement multiappareil détaille la préparation du dispositif. Évitez un simple script qui prend la première valeur positive disponible entre cookie, stockage local et profil serveur.
Vérifier les flux après chaque transition
Effectuez les parcours avec deux comptes fictifs sur le même navigateur, puis avec un compte sur deux appareils. Observez le signal de choix et les requêtes publicitaires, pas seulement l’affichage de la CMP.
Le retrait des scripts actifs doit rester effectif. Si la connexion déclenche un identifiant publicitaire, son émission doit suivre les conditions documentées, sans réutiliser automatiquement l’historique d’un autre contexte.
Ce qu’il faut retenir
- La connexion ne crée pas un consentement.
- Définissez la règle applicable aux contradictions et expliquez-la.
- Vérifiez déconnexion, changement de compte et terminal partagé.
FAQ
Le refus local prévaut-il toujours sur le compte ?
La CNIL décrit des modalités différentes pour les dispositifs multi-terminaux, avec des garanties précises. Le traitement doit être clair, loyal et conforme à la modalité retenue.
Peut-on recopier les choix du compte dans le navigateur après déconnexion ?
Les choix de l’espace authentifié ne doivent pas modifier ceux déjà enregistrés dans l’espace non authentifié selon la recommandation citée. Concevez cette séparation explicitement.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.