ZHENESJAKOTHVIRUFRAR

ePrivacy Directive

ePrivacy Directive (Directive ePrivacy)

Définition

La Directive ePrivacy (officiellement directive 2002/58/CE) est le texte européen qui encadre la confidentialité des communications électroniques. En pratique, c’est elle qui impose le fameux bandeau cookies, encadre le prospection par e-mail/SMS, la géolocalisation, les cookies publicitaires, le tracking et la lecture/écriture d’informations sur le terminal de l’utilisateur (ordinateur, mobile, tablette).

Pour un e-commerçant DTC, la ePrivacy est le socle juridique qui rend obligatoire :

- le consentement préalable pour déposer des cookies non essentiels ;

- l’opt-in pour le marketing direct par voie électronique ;

- l’information claire sur les finalités et les destinataires des données ;

- la possibilité de retirer son consentement aussi facilement qu’on l’a donné.

Elle complète le RGPD : le RGPD parle de données personnelles, la ePrivacy parle du canal de communication et du terminal. Les deux s’appliquent souvent en même temps.


Analogie

Imaginez une boutique physique DTC à Paris.

- Le RGPD, c’est le règlement qui dit : « Vous pouvez stocker la fiche client de Marie Dupont, mais vous devez expliquer pourquoi, combien de temps, et lui permettre de la consulter. »

- La ePrivacy, c’est le videur à l’entrée : avant de poser un mouchard dans le sac de Marie, avant de lui envoyer un SMS promotionnel, avant de la géolocaliser dans le magasin, il faut demander son accord explicite.

Autrement dit : le RGPD gère le contenu et les droits ; la ePrivacy gère le moment, le support et le consentement au tracking.


Formule

La ePrivacy ne se résume pas à une équation unique, mais la logique de conformité cookies peut s’écrire ainsi :

Consentement valide = Information claire + Action positive + Granularité + Preuve + Retrait facile

Et pour le marketing direct :

Prospection e-mail autorisée = Opt-in préalable + Identité de l’annonceur + Objet non trompeur + Lien de désinscription dans chaque message

Exemple concret : un taux d’opt-in de 2,8 % sur une pop-up cookies mal conçue peut tomber à 18 % avec un bandeau conforme, granulaire et testé. Sur un site DTC, cela change directement le volume de retargeting possible.


Tableau comparatif : ePrivacy vs RGPD

CritèreePrivacy DirectiveRGPD
Objet principalCommunications électroniques, cookies, tracking, prospectionDonnées personnelles, droits des personnes
Consentement cookiesOui, préalable sauf cookies essentielsOui, base légale parmi d’autres
Prospection e-mailOpt-in en règle généraleOpt-in ou intérêt légitime selon le cas
Sanction possibleVia autorités nationales, jusqu’à plusieurs millions selon paysJusqu’à 20 M€ ou 4 % du CA mondial
Applicable aux DTCOui, dès qu’un utilisateur UE est trackéOui, dès qu’une donnée personnelle UE est traitée
Lien avec les cookiesTexte de référence principalComplète pour la qualification des données
Consentement retraitDoit être aussi simple que le donDroit de retrait garanti
Transfert hors UEEncadre les communications et terminauxEncadre les transferts de données

Application concrète en DTC / e-commerce

1. Bandeau cookies

Un site Shopify ou WooCommerce doit bloquer les cookies non essentiels avant consentement : Meta Pixel, TikTok Pixel, Google Analytics 4, Klaviyo, Hotjar, etc.

Exemple : si votre bandeau propose seulement « Accepter » et « En savoir plus », il est non conforme à la ePrivacy. Il faut :

- « Accepter » ;

- « Refuser » ;

- « Personnaliser » ;

- une preuve horodatée du consentement ;

- un lien permanent pour modifier son choix.

2. Prospection e-mail et SMS

Pour envoyer une campagne DTC à des prospects froids, l’opt-in est la règle. Pour des clients existants, une exception dite « soft opt-in » peut exister dans certains pays si :

- l’adresse a été obtenue lors d’une vente ;

- le message concerne des produits similaires ;

- un droit d’opposition est présent à chaque envoi.

Taux observés : un e-mail de relance panier abandonné avec opt-in clair peut atteindre 12 % de conversion, contre 3 % si la base est douteuse et que la délivrabilité chute.

3. Tracking publicitaire

La ePrivacy impose que les pixels publicitaires ne se déclenchent pas avant consentement. En DTC, cela impacte :

- le ROAS Meta ;

- les audiences similaires ;

- le retargeting dynamique ;

- les rapports d’attribution.

Un pixel chargé avant consentement peut entraîner une amende et une perte de confiance, surtout si la CNIL ou une autorité locale contrôle.

4. Géolocalisation et apps

Si votre marque DTC lance une app mobile, la ePrivacy encadre l’accès à la localisation, aux contacts, aux notifications push. L’utilisateur doit pouvoir refuser sans perdre l’accès au service de base.


Erreurs fréquentes

1. Croire que la ePrivacy est morte avec le RGPD : faux. Elle reste applicable, même si un règlement ePrivacy est en discussion depuis des années.

2. Mettre un bandeau sans bouton refuser : non conforme.

3. Utiliser des cookies analytiques avant consentement : non conforme, sauf exemption très limitée.

4. Acheter des bases e-mail B2C : risque élevé, opt-in non prouvé.

5. Confondre consentement et information : afficher une politique de confidentialité ne suffit pas.

6. Oublier les sous-traitants : Klaviyo, Meta, Google, TikTok doivent être mentionnés.

7. Ne pas documenter les consentements : en cas de contrôle, la preuve est indispensable.

8. Penser que le consentement est acquis à vie : il doit pouvoir être retiré simplement.


Termes liés

- RGPD : règlement général sur la protection des données.

- CNIL : autorité française de protection des données.

- Opt-in : consentement actif préalable.

- Opt-out : droit de refus ou de désinscription.

- Cookie banner : bandeau de consentement cookies.

- Consent Mode : mode de consentement Google.

- DMA : Digital Markets Act, qui touche aussi le consentement et les grandes plateformes.

- DSA : Digital Services Act, pour les obligations des intermédiaires.

- TCF : Transparency and Consent Framework, utilisé par IAB Europe.

- Soft opt-in : exception encadrée pour clients existants.

- Tracking pixel : pixel de suivi publicitaire.

- Data Subject Request : demande d’accès ou de suppression.


À retenir pour un DTC français

La ePrivacy est la raison pour laquelle votre bandeau cookies doit être conforme, votre base e-mail doit être opt-in, et vos pixels doivent attendre le consentement. Le RGPD vous protège sur les données ; la ePrivacy vous oblige sur le canal. Pour un site DTC, la conformité ePrivacy n’est pas un frein : c’est un actif de confiance qui améliore la délivrabilité, réduit le risque d’amende et stabilise le ROAS sur le long terme.