ePrivacy Directive (Directive ePrivacy)
Définition
La Directive ePrivacy (officiellement directive 2002/58/CE) est le texte européen qui encadre la confidentialité des communications électroniques. En pratique, c’est elle qui impose le fameux bandeau cookies, encadre le prospection par e-mail/SMS, la géolocalisation, les cookies publicitaires, le tracking et la lecture/écriture d’informations sur le terminal de l’utilisateur (ordinateur, mobile, tablette).
Pour un e-commerçant DTC, la ePrivacy est le socle juridique qui rend obligatoire :
- le consentement préalable pour déposer des cookies non essentiels ;
- l’opt-in pour le marketing direct par voie électronique ;
- l’information claire sur les finalités et les destinataires des données ;
- la possibilité de retirer son consentement aussi facilement qu’on l’a donné.
Elle complète le RGPD : le RGPD parle de données personnelles, la ePrivacy parle du canal de communication et du terminal. Les deux s’appliquent souvent en même temps.
Analogie
Imaginez une boutique physique DTC à Paris.
- Le RGPD, c’est le règlement qui dit : « Vous pouvez stocker la fiche client de Marie Dupont, mais vous devez expliquer pourquoi, combien de temps, et lui permettre de la consulter. »
- La ePrivacy, c’est le videur à l’entrée : avant de poser un mouchard dans le sac de Marie, avant de lui envoyer un SMS promotionnel, avant de la géolocaliser dans le magasin, il faut demander son accord explicite.
Autrement dit : le RGPD gère le contenu et les droits ; la ePrivacy gère le moment, le support et le consentement au tracking.
Formule
La ePrivacy ne se résume pas à une équation unique, mais la logique de conformité cookies peut s’écrire ainsi :
Consentement valide = Information claire + Action positive + Granularité + Preuve + Retrait facile
Et pour le marketing direct :
Prospection e-mail autorisée = Opt-in préalable + Identité de l’annonceur + Objet non trompeur + Lien de désinscription dans chaque message
Exemple concret : un taux d’opt-in de 2,8 % sur une pop-up cookies mal conçue peut tomber à 18 % avec un bandeau conforme, granulaire et testé. Sur un site DTC, cela change directement le volume de retargeting possible.
Tableau comparatif : ePrivacy vs RGPD
| Critère | ePrivacy Directive | RGPD |
|---|---|---|
| Objet principal | Communications électroniques, cookies, tracking, prospection | Données personnelles, droits des personnes |
| Consentement cookies | Oui, préalable sauf cookies essentiels | Oui, base légale parmi d’autres |
| Prospection e-mail | Opt-in en règle générale | Opt-in ou intérêt légitime selon le cas |
| Sanction possible | Via autorités nationales, jusqu’à plusieurs millions selon pays | Jusqu’à 20 M€ ou 4 % du CA mondial |
| Applicable aux DTC | Oui, dès qu’un utilisateur UE est tracké | Oui, dès qu’une donnée personnelle UE est traitée |
| Lien avec les cookies | Texte de référence principal | Complète pour la qualification des données |
| Consentement retrait | Doit être aussi simple que le don | Droit de retrait garanti |
| Transfert hors UE | Encadre les communications et terminaux | Encadre les transferts de données |
Application concrète en DTC / e-commerce
1. Bandeau cookies
Un site Shopify ou WooCommerce doit bloquer les cookies non essentiels avant consentement : Meta Pixel, TikTok Pixel, Google Analytics 4, Klaviyo, Hotjar, etc.
Exemple : si votre bandeau propose seulement « Accepter » et « En savoir plus », il est non conforme à la ePrivacy. Il faut :
- « Accepter » ;
- « Refuser » ;
- « Personnaliser » ;
- une preuve horodatée du consentement ;
- un lien permanent pour modifier son choix.
2. Prospection e-mail et SMS
Pour envoyer une campagne DTC à des prospects froids, l’opt-in est la règle. Pour des clients existants, une exception dite « soft opt-in » peut exister dans certains pays si :
- l’adresse a été obtenue lors d’une vente ;
- le message concerne des produits similaires ;
- un droit d’opposition est présent à chaque envoi.
Taux observés : un e-mail de relance panier abandonné avec opt-in clair peut atteindre 12 % de conversion, contre 3 % si la base est douteuse et que la délivrabilité chute.
3. Tracking publicitaire
La ePrivacy impose que les pixels publicitaires ne se déclenchent pas avant consentement. En DTC, cela impacte :
- le ROAS Meta ;
- les audiences similaires ;
- le retargeting dynamique ;
- les rapports d’attribution.
Un pixel chargé avant consentement peut entraîner une amende et une perte de confiance, surtout si la CNIL ou une autorité locale contrôle.
4. Géolocalisation et apps
Si votre marque DTC lance une app mobile, la ePrivacy encadre l’accès à la localisation, aux contacts, aux notifications push. L’utilisateur doit pouvoir refuser sans perdre l’accès au service de base.
Erreurs fréquentes
1. Croire que la ePrivacy est morte avec le RGPD : faux. Elle reste applicable, même si un règlement ePrivacy est en discussion depuis des années.
2. Mettre un bandeau sans bouton refuser : non conforme.
3. Utiliser des cookies analytiques avant consentement : non conforme, sauf exemption très limitée.
4. Acheter des bases e-mail B2C : risque élevé, opt-in non prouvé.
5. Confondre consentement et information : afficher une politique de confidentialité ne suffit pas.
6. Oublier les sous-traitants : Klaviyo, Meta, Google, TikTok doivent être mentionnés.
7. Ne pas documenter les consentements : en cas de contrôle, la preuve est indispensable.
8. Penser que le consentement est acquis à vie : il doit pouvoir être retiré simplement.
Termes liés
- RGPD : règlement général sur la protection des données.
- CNIL : autorité française de protection des données.
- Opt-in : consentement actif préalable.
- Opt-out : droit de refus ou de désinscription.
- Cookie banner : bandeau de consentement cookies.
- Consent Mode : mode de consentement Google.
- DMA : Digital Markets Act, qui touche aussi le consentement et les grandes plateformes.
- DSA : Digital Services Act, pour les obligations des intermédiaires.
- TCF : Transparency and Consent Framework, utilisé par IAB Europe.
- Soft opt-in : exception encadrée pour clients existants.
- Tracking pixel : pixel de suivi publicitaire.
- Data Subject Request : demande d’accès ou de suppression.
À retenir pour un DTC français
La ePrivacy est la raison pour laquelle votre bandeau cookies doit être conforme, votre base e-mail doit être opt-in, et vos pixels doivent attendre le consentement. Le RGPD vous protège sur les données ; la ePrivacy vous oblige sur le canal. Pour un site DTC, la conformité ePrivacy n’est pas un frein : c’est un actif de confiance qui améliore la délivrabilité, réduit le risque d’amende et stabilise le ROAS sur le long terme.