---
title: 'Le consentement : le faux-ami des bases légales?'
date: '2019-06-05'
year: 2019
lang: fr
type: post
wp_slug: le-consentement-le-faux-ami-des-bases-legales
wp_url: 'http://armingaud-avocat.fr/le-consentement-le-faux-ami-des-bases-legales/'
categories:
  - Communication
  - Données Personnelles
  - Presse
tags:
  - Europe
  - GDPR
  - site
  - consent
  - personal-data
Language:
  - French
created: '2019-06-05'
modified: '2019-06-05'
published: '2019-06-05'
---

_Depuis plus d’un an, nous assistons à une génération spontanée de demandes d’acceptation à la mise en œuvre de [[processing|traitement]] de [[personal data|données à caractère personnel]] («  _**_Données Personnelles_** _  »). Trop nombreux sont ceux qui pensent encore qu’elles ne peuvent être traitées que sous réserve du [[consent|consentement]] des [[data subject|personnes concernées]]. _

Pourtant, hors quelques situations particulières, le consentement n’a jamais été conçu comme une condition isolée et impérative de la mise en œuvre d’un traitement de Données Personnelles. Il ne l’était pas sous l’empire de la Directive de 1995[^1], il ne l’est pas plus sous celui du [[Official Texts/GDPR|Règlement]] du 27 avril 2016 (« **RGPD** »).

Tout au plus, le consentement n’est que «  _l’une des_ » : une des six bases légales sur lesquels un traitement doit nécessairement se fonder. Ainsi, dans ce cercle restreint de justifications possibles, ce consentement est concurrencé par des nécessités impérieuses - celles de l’exécution d’un contrat, du respect d’une obligation légale, de la sauvegarde d’intérêts vitaux d’une personne physique, de l’exécution d’une mission d’intérêt public ou, encore, la nécessité pour les «  _intérêts légitimes_ », propres au responsable de traitement ou même d’un tiers.

Tout responsable de traitement demeure donc libre de choisir de traiter des Données Personnelles en s’appuyant sur l’une quelconque de ces bases légales, toutes égales entre elles. L’aspect cornélien de ce choix ne résulte donc pas tant d’une hiérarchie entre ces bases légales, mais bien des considérations intrinsèques du traitement considéré : si le [[controller|responsable du traitement]] se doit d’en choisir une, il ne peut se diriger que vers une (et une seule) base, la plus appropriée.

### **1\. Les lignes directrices européennes ou le « _[[consent|consentement]] pour les Nuls_  »**

Nonobstant ce qui précède, force est effectivement de constater que l’Europe accorde une place particulière au consentement : il se situe en tête de la liste des bases légales possibles, et dispose de sa propre définition[^2] à l’article 4.11. En outre, le prédécesseur du [Comité Européen de la Protection des Données](https://www.edpb.europa.eu/edpb) (« **CEPD** ») lui a dédié près de 40 pages de Lignes Directrices[^3]. 

Cette vaste doctrine détermine les contours d’une notion protectrice de la partie réputée la plus faible dans la relation, celle qui s’engage. Ainsi, un consentement doit être : 

  * **librement donné** -- la personne concernée doit être en mesure d’effectuer un choix réel et un contrôle effectif sur ce choix, sans contrepartie ni contrainte ; le consentement ne saurait être acheté ou vendu ;
  * **spécifique** -- le consentement ne peut être valide que s’il a été donné par la personne concernée après qu’elle a pu prendre connaissance des finalités du traitement de ses Données Personnelles et pour ces seules finalités annoncées. En outre, dans le cadre d’un traitement à finalités multiples, la personne concernée doit être en mesure de consentir indépendamment pour l’une et/ou l’autre de ces finalités, pour autant que le consentement soit requis pour celles-ci ;
  * **éclairé** -- le consentement ne saurait être librement donné ou spécifique sans la fourniture d’informations précises sur les traitements du traitement et de ses finalités. Ce choix sémantique fait suite à la notion d’« _informé_  », précédemment utilisée par la Directive et souligne les attentes du régulateur quant au niveau de détail attendu ; et
  * **univoque** -- le consentement requiert un acte positif de la personne concernée, qui coupe court à toute « _présomption_  » de consentement (telles des cases pré-cochées) et renverse la charge de la preuve de ce consentement sur le responsable du traitement.

En définitive, selon le régulateur européen, un consentement n’est valable qu’à partir du moment où, après la fourniture des informations nécessaires, claires, complètes et précises, la possibilité est donnée à la personne concernée de cocher une case d’acceptation et que l’accès à des services parallèles qui ne requerraient pas le consentement n’est pas conditionné à une telle acceptation.

### **2\. Le consentement 2.0 : Altius, Fortius, nec Citius**

Le consentement n’est pas un concept nouveau. Si la notion d’ «  _accord exprès_ », était requis pour les seuls traitements de Données Personnelles sensibles dans la version d’origine de la loi «  _Informatique et Libertés_ »[^4] sans pour autant être défini, la Directive avant introduit tant le terme que sa définition[^5].

Antérieure à la démocratisation de l’internet et des services aux utilisateurs reposant extensivement sur la donnée, cette définition du consentement avait donc besoin d’être adaptée à certaines interprétations, parfois trop laxistes, résultant d’une directive appréciée par chaque État Membre au regard de sa propre histoire. 

Outre le critère « _éclairé et univoque_  » mentionné ci-dessus, c’est le renversement de la charge de la preuve qui marque un rééquilibrage majeur des puissances en présence. Ce renversement est explicitement visé à l’Article 7.1 du RGPD qui requiert que le responsable du traitement soit « _en mesure de démontrer que la personne concernée a donné son consentement au traitement de données à caractère personnel la concernant._  » Une telle approche prolonge le « _principe de responsabilisation_  » (« _accountability framework_  ») introduit par le RGPD et qui impose aux responsables du traitement _non solum_ de le respecter _sed etiam_ d’être en mesure de documenter et justifier cette conformité.

Dans ce même mouvement de rééquilibrage, le RGPD a ajouté un droit au retrait du consentement par la personne concernée, sans frais et à tout moment, par le biais d’une modalité équivalente (« _aussi simple_  » d’après l’Article 7.3 du RGPD) à celle utilisée lors du recueil du consentement. Ainsi, le responsable qui collecte un consentement exclusivement en ligne ne peut désormais plus conditionner son retrait à l’envoi d’un courrier postal.

Enfin, les précisions apportées aux conditions du recueil du consentement qui serait demandé à un mineur (qui mérite « _une protection spécifique_  », notamment au travers d’un éclairage sur le consentement rédigé « _en des termes clairs et simples que l'enfant peut aisément comprendre_  »), ainsi qu’un droit à l’oubli « _par défaut_  » dans le cadre des traitements de Données Personnelles de mineurs sur les services l’information, complètent les pourtours d’un consentement par tous.        

Avec près de 70 occurrences du terme « _consentement_  » dans le RGPD, contre seulement une douzaine dans la Directive, l’inflation lexicologique témoigne de l’importance donnée au consentement par le régulateur. Pour autant, cette importance textuelle revêt plus de la pédagogie sur une notion qui put être dénaturée ou galvaudée par le passé, que d’un favoritisme quelconque pour l’une des six bases légales possibles.

### **3\. Les régulateurs européens seraient-ils des obsédés textuels ?**

Au travers des Lignes Directrices, et avant même l’entrée en vigueur du RGPD le 25 mai 2018, les régulateurs européens chargés de son application ont annoncé la teneur de leurs efforts -- l’interprétation de la notion de consentement : elle sera très stricte, ou elle ne sera pas.

Si nous pouvons louer l’effort pédagogique des régulateurs européens afin de préciser les contours d’un consentement valide, l’importance volumétrique disproportionnée ne saurait _ex post_ attribuer au consentement une place à part au sein d’un ensemble de bases légales potentielles que le RGPD n’impose pas.

A cela s’ajoutent les interprétations locales par les autorités de chaque État Membre des caractéristiques essentielles du consentement. Alors même que le RGPD ambitionnait de parfaire la Directive et d’enfin harmoniser un Marché Unique des Données Personnelles, il semblerait qu’une concurrence administrative entre les autorités nationales génère une escalade dans la création de conditions supplémentaires.

Ainsi, la [Commission Nationale de l’Informatique et des Libertés](http://www.cnil.fr) (« **CNIL**  ») a-t-elle prononcé le 21 janvier 2019 la sanction la plus élevée à ce jour (50 millions d’euros) à l’aune du RGPD à l’encontre de Google -- notamment sur le fondement du consentement. Retenu comme base légale par Google, ce consentement n’était pour la CNIL pas valablement recueilli, par défaut de caractère suffisamment éclairé, spécifique et univoque. Pourtant, cette interprétation (et, dans la même veine, la procédure très médiatisée autour de Vectaury) repose sur une conception subjective du régulateur français de ce qu’il considère être les attentes des publics concernés.

A suivre le régulateur français, la quantité d’information nécessaire préalablement à un consentement valable annihilerait l’ambition (et le besoin) d’une information claire et compréhensible.

### **4\. La « _consent fatigue_ », ou la mort annoncée du consentement ?**

Par peur d’une «  _fabrique du consentement_ », pour reprendre l’expression de Noam Chomsky et Edward Herman[^6], le RGPD a strictement encadré la notion de consentement. De ce traitement particulier, les régulateurs européens en ont déduit, et disséminé, une prévalence particulière. Partant, les régulateurs nationaux semblent aujourd’hui ajouter des conditions de validités spécifiques.

Si les [[data subject|personnes concernées]] ont pu, par le passé et par facilité, ignorance ou incompréhension, donner leur consentement au traitement de leurs Données Personnelles, de manière générique et généralisée, sans réfléchir aux conséquences de cette acceptation, elles semblent à présent, par cette même facilité, ignorance ou incompréhension, refuser en bloc tout le traitement de leurs Données Personnelles dès lors qu’un consentement leur est demandé.

Dans le même temps, les conditions, souples, et conséquences, absolues, du consentement, tel qu’appréhendé outre-Atlantique, viennent perturber le paysage numérique. En effet, la pratique américaine du contrat-roi et du « _comprendre et accepter_  » dans des conditions générales par trop prolixes, attribuent une position proéminente au consentement. 

Les deux acceptions du consentement, européenne d’une part et américaine de l’autre, se retrouvent aujourd’hui dans l’arène. Entre demande systématique des [[controller|responsables du traitement]] et refus systématique des personnes concernées, c’est l’économie générale d’un internet libre qui menace de s’écrouler.

Ainsi a-t-on pu voir se multiplier depuis plus d’un an des justifications de mises en œuvre de traitements de Données Personnelles en subsidiarité : d’abord le consentement, et s’il n’est pas valable, alors un intérêt légitime.

Bien loin de générer un filet de sécurité, cette approche « _ceinture-et-bretelles_  », qui témoigne d’un manque de compréhension des exigences du RGPD, malgré l’effort pédagogique susvisé, est du pain béni pour les régulateurs européens.

En définitive, s’il peut paraître familier et séduisant, le consentement, version RGPD, n’est pas l’ami, ni des responsables de traitement, ni même des personnes concernées…

**Première publication : **[Revue Lamy Droit de l'Immatériel](<https://www.docs-crids.eu/index.php?lvl=notice_display&id=34696>) n°160** - Juin 2019 avec Anaïs Ligot, avec l'aimable autorisation de Lionel Costes

**Cité par** :

  * JurisClasseur Communication, **[Fasc. 932-71 : DONNÉES À CARACTÈRE PERSONNEL](<https://www.lexis360.fr/Document/fasc_932_71_donnees_a_caractere_personnel_bases_juridiques_applicables_aux_traitements_de_donnees/1I8yb07Ezwvj8mtIoEg5wdjWhIloGQ2oiLA8Q_JPUzk1?data=c0luZGV4PTYmckNvdW50PTYm&rndNum=6227522374&tsid=search6_>)**. – Bases juridiques applicables aux traitements de données à caractère personnel. Traitements reposant sur le consentement préalable de la personne concernée. Dispositions générales, Romain Perray - Avocat associé – McDermott Will & Emery AARPI - Chargé d'enseignement à l'université de Paris I – Panthéon-Sorbonne, à l'université de Paris II – Panthéon-Assas, à l'université de Paris V – Paris-Descartes



* * *


[^1]: Directive 95/46/CE du Parlement européen et du Conseil, du 24 octobre 1995, relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (« **Directive** »)

[^2]: Article 4.11 du RGPD (« _toute manifestation de volonté, libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte, par une déclaration ou par un acte positif clair, que des données à caractère personnel la concernant fassent l'objet d'un traitement_ »)

[^3]: Groupe de travail “Article 29”, Lignes directrices sur le consentement au sens du règlement 2016/679 adoptées le 28 novembre 2017, version révisée et adoptée le 10 avril 2018 (« **Lignes Directrices** »)

[^4]: Loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés

[^5]: Article 2.h de la Directive («  _Toute manifestation de volonté, libre, spécifique et informée par laquelle la personne concernée accepte que des données à caractère personnel la concernant fassent l'objet d'un traitement_ »)

[^6]: Edward S. Herman et Noam Chomsky, «  _La Fabrication du consentement : De la propagande médiatique en démocratie_ », Agone, 16 octobre 2008, version traduite par Dominique Arias de Herman, Edward S.; Chomsky, Noam. "_Manufacturing Consent_ ", New York: Pantheon Books.
