Le 15 juin 2023, la formation restreinte de la CNIL a infligé une amende de 40 millions d'euros à Criteo SA (délibération SAN-2023-009), spécialiste du reciblage publicitaire. Les plaintes de Privacy International et de NOYB, fin 2018, ont déclenché les contrôles. La CNIL écarte la thèse de l'anonymisation : adresses électroniques hachées, adresses IP et identifiants multiples permettent de réidentifier les internautes avec des moyens raisonnables. Manquements retenus : consentement non vérifié, défaut d'information et de transparence, droit d'accès non respecté, retraits de consentement et effacements incomplets, encadrement insuffisant des responsabilités conjointes avec les sites partenaires.