Cookies : sanction de 35 millions d'euros à l'encontre d'AMAZON EUROPE CORE prononcée par la CNIL

La formation restreinte de la CNIL a sanctionné la société AMAZON EUROPE CORE d'une amende de 35 millions d'euros pour avoir déposé des cookies publicitaires sur les ordinateurs d'utilisateurs à partir du site amazon.fr sans consentement préalable et sans information satisfaisante.

Classification par matière: Inma.

[CNIL, délib. SAN-2020-013, 7 déc. 2020]

La CNIL a effectué, entre le 12 décembre 2019 et le 19 mai 2020 plusieurs contrôles, notamment en ligne, concernant le site web amazon.fr. Ces vérifications ont permis de constater que lorsqu'un utilisateur se rendait sur ce site, des cookies étaient automatiquement déposés sur son ordinateur, sans action de sa part. Plusieurs de ces cookies poursuivaient un objectif publicitaire.

Sa formation restreinte, chargée de prononcer les sanctions, a relevé deux violations à l'article 82 de la loi « Informatique et Libertés ».

La première est constituée par le dépôt de cookies sans recueillir le consentement de l'utilisateur.

Elle a relevé que lorsqu'un internaute se rendait sur l'une des pages du site amazon.fr, un grand nombre de cookies à vocation publicitaire était instantanément déposé sur son ordinateur, c'est-à-dire avant que celui-ci n'exécute la moindre action. Or, elle a rappelé que ce type de cookies, non essentiels au service, ne pouvait être déposé qu'après que l'internaute a exprimé son consentement. Elle a considéré que le fait de déposer des cookies concomitamment à l'arrivée sur le site était une pratique qui, par nature, était incompatible avec un consentement préalable.

La seconde violation concerne le défaut d'information des utilisateurs du site amazon.fr.

La formation restreinte a, tout d'abord, relevé que dans le cas d'un internaute qui se rendait sur le site amazon.fr, les informations fournies n'étaient ni claires ni complètes.

Elle a considéré que le bandeau d'information affiché par la société, en l'occurrence « En utilisant ce site, vous acceptez notre utilisation de cookies pour offrir et améliorer nos services. En savoir plus », ne contenait qu'une description générale et approximative des finalités de l'ensemble des cookies déposés.

Elle a relevé que le manquement de la société à ses obligations était encore plus manifeste dans le cas des utilisateurs qui se rendaient sur le site amazon.fr après avoir cliqué sur une annonce publiée sur un autre site web. Elle a souligné que dans ce cas de figure, les mêmes cookies étaient déposés sans aucune information délivrée aux internautes.

Elle condamne la société AMAZON EUROPE CORE à une amende de 35 millions d'euros, rendue publique. Le montant retenu, ainsi que la publicité de l'amende, se justifient par la gravité des manquements constatés.

OBSERVATIONS

Dans sa délibération, la formation restreinte a rappelé que la CNIL est matériellement compétente pour contrôler et sanctionner les cookies déposés par les sociétés sur les ordinateurs des utilisateurs résidant en France.

Elle a souligné ainsi que le mécanisme de coopération prévu par le RGPD (mécanisme de « guichet unique ») n'avait pas vocation à s'appliquer dans cette procédure étant donné que les opérations liées à l'utilisation des cookies relèvent de la directive « ePrivacy », transposée à l'article 82 de la loi Informatique et Libertés.

Elle a considéré qu'elle est également territorialement compétente en application de l'article 3 de la loi « Informatique et Libertés » car le recours à des cookies est effectué dans le « cadre des activités » de la société AMAZON FRANCE qui constitue « l'établissement » sur le territoire français de la société AMAZON EUROPE CORE et y assure la promotion de leurs produits et services.

On notera que les obligations dont la CNIL sanctionne le non-respect par la société AMAZON EUROPE CORE préexistaient au RGPD et ne font donc pas partie de celles qui ont été clarifiées par les nouvelles lignes directrices et la recommandation du 1er octobre.