Vous ne pouvez pas informer les utilisateurs sur les cookies si vous ne savez pas vous-même quels cookies votre site utilise. Pourtant, un nombre étonnamment élevé d'entreprises déploient des bandeaux cookies sans jamais avoir réalisé d'audit approfondi : listant des catégories de cookies incomplètes, obsolètes ou tout simplement erronées. Un audit de cookies complet est la première étape indispensable vers une véritable conformité au RGPD, et il est bien plus complexe que d'ouvrir simplement les outils de développement de votre navigateur. Ce guide vous accompagne à chaque étape du processus, de l'inspection manuelle au scan automatisé, et explique comment maintenir la conformité à mesure que votre site évolue.

Pourquoi faut-il réaliser un audit des cookies ?

Le RGPD et la directive ePrivacy vous obligent à fournir aux utilisateurs des informations précises et spécifiques sur les cookies utilisés par votre site. L'article 13 du RGPD impose de divulguer les finalités du traitement et les destinataires des données personnelles. La directive ePrivacy (article 5(3)) exige un consentement préalable et éclairé avant de déposer tout cookie non essentiel : et « éclairé » signifie que l'utilisateur doit savoir exactement à quoi il consent.

Concrètement, vous devez pouvoir indiquer aux utilisateurs :

  • Quels cookies votre site dépose et leurs noms
  • À quoi sert chaque cookie (sa finalité)
  • Combien de temps chaque cookie persiste (sa durée de validité)
  • Qui dépose chaque cookie (première partie ou tiers, et lequel)
  • À quelle catégorie appartient chaque cookie (nécessaire, analytique, marketing, fonctionnel)

Sans audit systématique, vous ne disposez tout simplement pas de ces informations : et votre bandeau cookies ainsi que votre politique de confidentialité ne sont, au mieux, que des suppositions incomplètes. En cas de plainte ou de contrôle des autorités, l'incapacité à démontrer que vos déclarations de cookies correspondent à la réalité constitue en soi un manquement à la conformité.

Les autorités de contrôle ont spécifiquement ciblé les déclarations de cookies inexactes. La CNIL française, dans ses actions de 2022 contre Microsoft (amende de 60 millions d'euros), a pointé l'insuffisance des informations fournies sur les cookies utilisés sur bing.com. Le Garante italien a lui aussi sanctionné des sites où la liste de cookies déclarée ne correspondait pas aux cookies réellement déposés.

Quand faut-il réaliser un audit des cookies ?

Un audit des cookies n'est pas un exercice ponctuel. Vous devez le réaliser ou le renouveler :

  • Avant de lancer un bandeau cookies : vous avez besoin d'une référence précise pour configurer correctement votre plateforme de gestion du consentement.
  • Après l'ajout de nouveaux services tiers : chaque nouvel outil analytique, chatbot, prestataire de paiement, widget de réseau social, plateforme de test A/B ou pixel publicitaire peut introduire de nouveaux cookies.
  • Après une refonte du site ou une migration de plateforme : changer de CMS, de thème ou d'hébergement peut modifier les cookies déposés et le moment où ils le sont.
  • Selon un calendrier régulier : la bonne pratique consiste à refaire l'audit au moins tous les trimestres. Les scripts tiers peuvent modifier leur comportement en matière de cookies sans vous en informer. Un cookie classé « analytique » il y a six mois peut désormais inclure des capacités de suivi intersite.
  • Après une plainte ou une enquête en matière de protection des données : si un utilisateur ou une autorité de contrôle interroge vos pratiques en matière de cookies, un audit à jour fournit les preuves nécessaires pour répondre.

Comment réaliser un audit manuel des cookies

Étape 1 : préparez un environnement propre

Ouvrez votre navigateur en fenêtre privée/navigation privée, sans aucune extension installée. Les extensions : en particulier les bloqueurs de publicité, les outils de confidentialité et les extensions de développement : peuvent modifier le comportement des cookies et fausser vos observations. Supprimez tous les cookies et données de site existants avant de commencer.

Utilisez Google Chrome pour l'audit principal, car ses outils de développement offrent les fonctionnalités d'inspection des cookies les plus complètes. Vous devriez également tester sous Firefox et Safari, car des comportements propres à chaque navigateur (notamment concernant le blocage des cookies tiers) peuvent donner des profils de cookies différents.

Étape 2 : visitez votre site en tant que nouvel utilisateur, sans donner votre consentement

Accédez à votre page d'accueil sans interagir avec le bandeau cookies. Ouvrez les outils de développement Chrome (F12) et allez dans l'onglet Application, puis Cookies dans le menu latéral. Consignez chaque cookie présent avant que vous ayez donné un quelconque consentement. Il ne devrait s'agir que de cookies strictement nécessaires. Si vous voyez des cookies analytiques ou marketing à ce stade, vous avez un problème de conformité : des cookies non essentiels sont déposés sans consentement.

Cette seule étape révèle l'une des violations les plus fréquentes : des scripts qui se déclenchent avant toute interaction avec le bandeau de consentement. Google Analytics, Facebook Pixel, Hotjar et de nombreux autres outils sont fréquemment mal configurés et se chargent dès l'ouverture de la page plutôt qu'après le consentement.

Étape 3 : parcourez l'ensemble du site

Visitez chaque type de page distinct de votre site : page d'accueil, pages produits, pages de catégories, articles de blog, formulaires de contact, tunnel de commande, pages de compte, résultats de recherche. Des pages différentes chargent souvent des scripts différents. Un widget de chatbot peut n'apparaître que sur la page d'assistance. Un cookie de prestataire de paiement peut ne se déposer que pendant le passage en caisse. Un cookie de vidéo intégrée peut n'apparaître que sur des articles de blog contenant des vidéos YouTube ou Vimeo.

Après avoir visité chaque type de page, retournez dans l'onglet Application des outils de développement et notez tout nouveau cookie apparu. Notez quelle page a déclenché chaque nouveau cookie.

Étape 4 : consentez et réinspectez

Interagissez maintenant avec votre bandeau cookies : acceptez tous les cookies. Revisitez les mêmes pages et consignez les cookies supplémentaires qui apparaissent. Vous obtenez ainsi une vue complète : les cookies déposés sans consentement (qui ne devraient être que des cookies nécessaires) et les cookies déposés après consentement (analytiques, marketing, fonctionnels).

Étape 5 : identifiez chaque cookie

Pour chaque cookie recensé, déterminez les éléments suivants :

  • Nom : le nom exact du cookie (par exemple _ga, _fbp, PHPSESSID)
  • Domaine : quel domaine le dépose (votre domaine = première partie ; un autre domaine = tiers)
  • Source : quel service ou script le crée (Google Analytics, Facebook, votre CMS, une extension)
  • Finalité : ce que le cookie fait réellement (gestion de session, identification de l'utilisateur, suivi intersite, stockage de préférences)
  • Durée de validité : combien de temps le cookie persiste (session, jours, mois, années)
  • Type : première partie ou tiers
  • Catégorie : nécessaire, analytique, marketing ou fonctionnel

Pour les cookies courants, des bases de données comme cookiedatabase.org, cookiepedia.co.uk et le guide des cookies de l'IAB fournissent des descriptions standardisées. Pour les cookies propriétaires ou moins courants, vous devrez peut-être consulter la documentation du service tiers qui les dépose.

Étape 6 : classez les cookies

Attribuez chaque cookie à la catégorie de consentement RGPD appropriée. La classification standard utilisée par la plupart des plateformes de gestion du consentement est la suivante :

  • Strictement nécessaires : cookies indispensables au fonctionnement du site : cookies de session, jetons de sécurité, cookies de panier d'achat, cookies de répartition de charge. Ils ne requièrent pas de consentement au titre de la directive ePrivacy.
  • Fonctionnels/Préférences : cookies qui améliorent les fonctionnalités sans être strictement nécessaires : préférences de langue, sélection de région, paramètres d'accessibilité. Ils requièrent un consentement.
  • Analytiques/Statistiques : cookies utilisés pour mesurer l'usage et la performance du site : Google Analytics (_ga, _gid), Hotjar (_hj*), Matomo. Ils requièrent un consentement.
  • Marketing/Publicité : cookies utilisés pour la publicité, le remarketing et le suivi intersite : Facebook Pixel (_fbp, _fbc), Google Ads (IDE, _gcl_*), LinkedIn Insight Tag, TikTok Pixel. Ils requièrent un consentement.

Soyez honnête et prudent dans votre classification. Une erreur courante consiste à classer des cookies analytiques comme « fonctionnels » ou à traiter des pixels de suivi de réseaux sociaux comme « nécessaires ». Si la finalité première d'un cookie consiste à collecter des données sur le comportement des utilisateurs ou à permettre une publicité ciblée, il relève respectivement de la catégorie analytique ou marketing.

Le site web moyen utilise entre 20 et 50 cookies différents. Les sites e-commerce dotés de nombreuses intégrations tierces en utilisent souvent plus de 100. Sans audit systématique, il est pratiquement impossible de maintenir une déclaration de cookies exacte.

Au-delà des cookies : les autres technologies de suivi

Un audit approfondi ne doit pas se limiter aux cookies. L'exigence de consentement de la directive ePrivacy s'applique à toute information stockée sur ou lue depuis l'appareil d'un utilisateur, ce qui inclut :

  • Local Storage et Session Storage : de nombreux outils de suivi modernes utilisent l'API Web Storage à la place (ou en complément) des cookies. Ouvrez les outils de développement et consultez Application > Local Storage et Session Storage.
  • IndexedDB : certains services stockent des données dans IndexedDB, une base de données côté client plus puissante.
  • Scripts de fingerprinting : des scripts qui collectent des caractéristiques de l'appareil (résolution d'écran, polices installées, version du navigateur) pour créer un identifiant unique sans rien stocker sur l'appareil. Plus difficiles à détecter, ils requièrent néanmoins un consentement s'ils servent au suivi.
  • Pixels de suivi et balises web : des images invisibles (généralement de 1x1 pixel) qui déclenchent des requêtes serveur et peuvent déposer des cookies. Ils sont couramment utilisés par les outils d'email marketing et les plateformes publicitaires.

Outils d'audit automatisés

L'audit manuel est rigoureux mais chronophage, en particulier pour les grands sites comptant des centaines de pages. Les outils de scan automatisé de cookies peuvent compléter (sans pour autant totalement remplacer) l'inspection manuelle :

  • Cookiebot Scanner : un scanner en ligne gratuit qui parcourt jusqu'à 5 pages et produit un rapport de cookies. Utile pour un aperçu rapide mais limité dans sa portée.
  • OneTrust CookiePro : un scanner de niveau entreprise avec des capacités d'exploration approfondie. Adapté aux grandes organisations disposant de sites web complexes.
  • Consentio Scanner : intégré à la plateforme Consentio, notre scanner détecte automatiquement tous les cookies et technologies de suivi de votre site, les classe et maintient votre déclaration de cookies à jour grâce à des rescans réguliers.
  • Extensions de navigateur : des outils comme Ghostery et Privacy Badger peuvent aider à identifier les traqueurs tiers, bien qu'ils soient conçus pour la confidentialité de l'utilisateur final plutôt que pour l'audit de conformité.

Lorsque vous évaluez des outils automatisés, tenez compte de la profondeur d'exploration (combien de pages le scanner visite), de la fréquence des rescans, de la précision de la catégorisation automatique et de la capacité de l'outil à détecter les technologies de suivi autres que les cookies (stockage local, fingerprinting).

Constats d'audit fréquents et comment y remédier

Après avoir réalisé des dizaines d'audits de cookies, certains schémas se répètent systématiquement :

  • Chargement de cookies avant consentement : Google Analytics, Facebook Pixel ou Hotjar se charge avant que l'utilisateur n'interagisse avec le bandeau cookies. Solution : assurez-vous que votre gestionnaire de balises ou votre plateforme de gestion du consentement bloque ces scripts tant que le consentement n'est pas donné.
  • Cookies non déclarés provenant d'extensions : des extensions WordPress, des applications Shopify ou des widgets intégrés déposent des cookies qui ne figurent pas dans votre politique de cookies. Solution : passez en revue la liste de vos extensions et testez individuellement le comportement de chacune en matière de cookies.
  • Déclarations de cookies obsolètes : votre politique de cookies liste des cookies qui n'existent plus (provenant d'un outil retiré il y a plusieurs mois) ou omet des cookies provenant d'outils récemment ajoutés. Solution : refaites l'audit régulièrement et synchronisez vos déclarations.
  • Cookies mal catégorisés : des cookies analytiques ou marketing classés « nécessaires » ou « fonctionnels ». Solution : examinez la finalité réelle de chaque cookie et reclassez-le honnêtement.
  • Durées de vie excessives : certains cookies persistent pendant des années (le cookie Facebook _fbp, par exemple, a une durée de validité de 90 jours). Même si vous ne pouvez pas contrôler directement la durée de vie des cookies tiers, vous devez la déclarer avec exactitude et vous interroger sur la proportionnalité de périodes de conservation aussi longues au regard de leur finalité.

Documenter votre audit

Créez un tableur structuré (ou utilisez le registre intégré de votre plateforme de gestion du consentement) qui consigne, pour chaque cookie : le nom, le domaine, la source/le service, la finalité, la catégorie, la durée de validité, le statut première partie ou tiers, et la date de dernière vérification de l'entrée. Ce document constitue votre registre des cookies : l'équivalent, en matière de conformité, d'un inventaire d'actifs. Tenez-le à jour et sous contrôle de version afin de pouvoir démontrer votre diligence en cas d'enquête réglementaire.

Auditer avec Consentio

Consentio automatise les parties les plus chronophages de l'audit des cookies. Lorsque vous ajoutez votre site à Consentio, notre scanner parcourt automatiquement vos pages, identifie tous les cookies et technologies de suivi, les classe dans les catégories RGPD standard et génère une déclaration de cookies complète. Des rescans réguliers garantissent que votre déclaration reste exacte à mesure que votre site évolue : les nouveaux cookies sont signalés pour vérification, et les cookies supprimés sont automatiquement retirés.

Le résultat : un audit de cookies toujours à jour, toujours exact et toujours prêt pour un contrôle réglementaire. Combiné au bandeau de consentement conforme de Consentio, vous bénéficiez d'une conformité cookies de bout en bout, du scan à la documentation en passant par la collecte du consentement : le tout géré depuis un tableau de bord unique.