Veracly
Multi-jurisdiction

Conformité web aux Pays-Bas : cookies, RGPD et accessibilité

Les Pays-Bas appliquent les mêmes règles européennes que tout le monde, mais via leurs propres textes et autorités. La règle cookies est dans la Telecommunicatiewet : l’ACM supervise l’art. 11.7a lui-même et l’Autoriteit Persoonsgegevens couvre le volet RGPD, et l’accessibilité est désormais la loi.

Par Veracly Compliance Team7 min de lecture

Les Pays-Bas sont membres de l’UE : les règles principales sont donc les mêmes que dans tout le marché, le RGPD pour les données personnelles, la directive ePrivacy pour les cookies et le stockage, et l’European Accessibility Act pour l’accessibilité numérique. La difficulté est que chacune atteint un site néerlandais via un texte national et une autorité différents. Ce guide cartographie les trois cadres tels qu’ils s’appliquent réellement aux Pays-Bas en 2026.

Les trois cadres applicables

  • RGPD + UAVG. Le RGPD s’applique directement ; l’Uitvoeringswet AVG (UAVG) précise le détail national. L’autorité de contrôle est l’Autoriteit Persoonsgegevens (AP).
  • ePrivacy via la Telecommunicatiewet. La règle de consentement cookies est l’article 11.7a de la Telecommunicatiewet, en vigueur depuis 2012. C’est elle qui impose le bandeau, pas le RGPD.
  • EAA via l’Implementatiewet. L’European Accessibility Act est transposé par l’Implementatiewet toegankelijkheidsvoorschriften producten en diensten, applicable aux produits et services grand public visés à partir du 28 juin 2025.

Cookies : article 11.7a Telecommunicatiewet

L’article 11.7a exige qu’avant de stocker ou de lire des informations sur l’équipement terminal de l’utilisateur, le site informe clairement et complètement des finalités et obtienne le consentement. Trois exceptions s’appliquent — une de plus que dans la plupart des États membres. Les deux premières sont classiques : un cookie strictement nécessaire à la transmission de la communication, et un cookie strictement nécessaire à un service explicitement demandé (par exemple un cookie de session ou de panier).

La troisième fait toute la différence néerlandaise. L’article 11.7a alinéa 3, ajouté par la loi du 4 juin 2014 (projet 33902), supprime l’exigence de consentement pour les cookies qui recueillent des informations sur de kwaliteit of effectiviteit d’un service fourni, à condition qu’ils aient geen of geringe gevolgen voor de persoonlijke levenssfeer, c’est-à-dire des conséquences nulles ou minimes pour la vie privée. C’est une exception analytique, sans équivalent dans les transpositions allemande ou française.

Les pixels publicitaires, intégrations sociales, tests A/B et enregistrements de session requièrent donc un consentement opt-in préalable. L’analytics est l’exception néerlandaise, et elle est étroite : les lignes directrices publiées par l’AP admettent qu’un Google Analytics configuré strictement selon ses réglages respectueux de la vie privée n’exige actuellement aucun consentement. Chaque réglage doit être correct, et dès que les données sont réutilisées à des fins publicitaires ou transmises, l’exception cesse de s’appliquer. Comme dans le reste de l’UE, la règle est neutre technologiquement : remplacer un cookie par du localStorage ou un pixel n’y échappe pas.

La campagne cookies de l’AP

En 2025, l’Autoriteit Persoonsgegevens a fait des bandeaux cookies une priorité de contrôle affichée. Plusieurs organisations ont reçu une « lettre cookies » leur demandant de corriger des bandeaux non conformes, et l’AP a examiné les déploiements de Google Analytics 4. Elle agit ici côté AVG : l’article 15.1 al. 3 de la Telecommunicatiewet confie la supervision de l’art. 11.7a lui-même à l’Autoriteit Consument en Markt, raison pour laquelle l’AP a demandé au ministre, en mars 2025, à être désignée à sa place. Sa position sur le design du bandeau est précise :

  • S’il y a un bouton « Tout accepter » au premier niveau, il doit y avoir un « Tout refuser » à ce même niveau, aussi visible.
  • Un lien « Paramètres » ou « Gérer » ne compte pas comme un refus, refuser doit être aussi simple qu’accepter.
  • Aucun cookie ou traceur non essentiel ne peut se déclencher avant le consentement actif.

Cela reflète le consensus européen (voir notre article sur la parité du refus) et c’est de loin le défaut reproductible le plus fréquent que Veracly détecte sur les sites néerlandais.

Accessibilité : l’EAA en droit néerlandais

L’European Accessibility Act s’applique dans toute l’UE à partir du 28 juin 2025. Aux Pays-Bas, il est transposé par l’Implementatiewet toegankelijkheidsvoorschriften producten en diensten, qui modifie plusieurs lois existantes dont la Warenwet, la Telecommunicatiewet et le Code civil. Pour les services numériques, les sites, apps et boutiques en ligne grand public doivent être accessibles, mesurés en pratique au regard de WCAG 2.1 AA via la norme harmonisée EN 301 549.

L’application est répartie entre superviseurs selon le produit ou service ; l’Autoriteit Consument en Markt (ACM) supervise l’e-commerce. Un allègement microentreprise existe pour les services (moins de 10 salariés et chiffre d’affaires ou bilan jusqu’à 2 M€), mais il est étroit et ne couvre pas les produits. Le secteur public était déjà couvert séparément par la directive sur l’accessibilité du web.

Une checklist pratique pour un site néerlandais

  1. Aucun cookie, pixel ou écriture de stockage non essentiel ne se déclenche avant le consentement.
  2. Le bandeau propose « Tout refuser » au premier niveau, aussi visible que Tout accepter.
  3. Une politique de confidentialité nomme les traceurs et la base légale RGPD/UAVG.
  4. L’analytics est soit conditionné au consentement, soit configuré strictement selon les réglages respectueux de la vie privée de l’AP au titre de l’art. 11.7a al. 3 ; dans les deux cas, tout transfert vers les États-Unis repose sur un mécanisme valide du chapitre V.
  5. Le site respecte WCAG 2.1 AA (EN 301 549) pour le contenu grand public.

Comment Veracly contrôle un site néerlandais

Veracly évalue une URL néerlandaise au regard des trois cadres en un seul scan. Le module cookies enregistre les requêtes tierces, cookies et écritures de stockage présents avant que le bandeau ne soit touché — et nous ne le touchons jamais, car cliquer serait en soi un geste de consentement et fausserait la mesure avant consentement. Les requêtes vers votre propre hôte ne sont pas enregistrées : un tracking relayé en première partie reste invisible. Sont signalés un stockage non essentiel avant consentement, un bandeau absent et une voie de refus absente ou non équivalente — cette dernière lue sur le bandeau rendu, et non testée en cliquant sur Refuser.

Une limite à connaître avant de lire le rapport : les constats sont rattachés à un pack de règles par juridiction, pas au texte néerlandais. Il n’existe pas encore de correspondance Telecommunicatiewet dans le produit, de sorte que le pack RGPD cite le § 25 TDDDG, la transposition allemande du même article ePrivacy. Pour un site néerlandais l’observation est la bonne ; la référence, elle, n’est pas encore localisée, et l’exception analytique de l’art. 11.7a al. 3 n’est pas modélisée du tout. Traitez donc un constat analytique comme une invitation à vérifier votre configuration au regard des réglages de l’AP, non comme un verdict. Le module accessibilité exécute axe-core sur le DOM rendu pour WCAG 2.1 AA, et les constats sur les traceurs sont livrés avec une recette DevTools que vous pouvez rejouer vous-même.

À lire aussi : Conformité web en Finlande · RGPD vs ePrivacy : qui régit les cookies ? · L’EAA pour les PME

Questions fréquentes

Ai-je besoin d’un bandeau cookies pour un site néerlandais ?+

Si votre site dépose un cookie non essentiel ou lit un stockage non essentiel : oui. L’article 11.7a de la Telecommunicatiewet exige un consentement préalable et éclairé avant de déposer ou de lire des informations sur l’appareil — sous réserve de trois exceptions, et non des deux habituelles : les cookies strictement nécessaires, les cookies de transmission, et une exception propre aux Pays-Bas à l’art. 11.7a al. 3 pour les cookies qui mesurent la qualité ou l’efficacité d’un service fourni avec des conséquences nulles ou minimes pour la vie privée. C’est en vertu de ce troisième volet que l’Autoriteit Persoonsgegevens admet sans consentement une configuration analytique strictement respectueuse de la vie privée. Les lignes directrices 2025 de l’AP sont claires : s’il y a un bouton « Tout accepter » au premier niveau, il doit y avoir un « Tout refuser » au même niveau, aussi visible.

Quelle autorité applique les règles cookies aux Pays-Bas ?+

Deux autorités, et la répartition est l’inverse de ce que l’on suppose souvent. L’article 15.1 al. 3 de la Telecommunicatiewet désigne l’Autoriteit Consument en Markt (ACM) comme superviseur de l’article 11.7a lui-même. L’Autoriteit Persoonsgegevens (AP) est l’autorité de protection des données ; sa compétence sur les cookies découle de l’AVG (RGPD), qui régit le traitement de données personnelles déclenché par les cookies. C’est précisément pour cela que l’AP a écrit au ministre en mars 2025 pour demander à être désignée superviseur compétent pour l’art. 11.7a. En 2025, l’AP a mené côté AVG une campagne très visible sur les bandeaux cookies, avec envoi de « lettres cookies » et examen des déploiements de Google Analytics 4.

L’European Accessibility Act s’applique-t-il à mon site néerlandais ?+

Pour la plupart des services et produits numériques grand public mis sur le marché à partir du 28 juin 2025 : oui. L’EAA est transposé par l’Implementatiewet toegankelijkheidsvoorschriften producten en diensten, qui modifie notamment la Warenwet, la Telecommunicatiewet et le Code civil. Les sites et applications doivent en pratique respecter WCAG 2.1 AA via EN 301 549. Un allègement microentreprise existe pour les services. Le test de l’art. 3, point 23, comporte deux volets : moins de 10 personnes employées et, au choix, un chiffre d’affaires annuel inférieur ou égal à 2 M€ ou un total de bilan annuel inférieur ou égal à 2 M€ — l’un des deux suffit. L’allègement ne couvre pas les produits.

Voyez où en est votre site.

Lancez un scan Veracly gratuit et obtenez un rapport multi-juridictions, EAA, RGPD, ADA, UK Equality Act, AODA, avec des correctifs prêts à coller pour les développeurs.

Lancer un scan gratuit

À lire aussi