La plupart des guides de conformité RGPD donnent l'impression d'avoir été rédigés par un avocat facturé au paragraphe. Celui-ci est différent. Nous avons passé les deux dernières années à observer de vrais sites échouer à des audits, être signalés par des autorités de protection des données, et perdre leur suivi publicitaire à cause d'une mauvaise configuration du consentement. Voici la checklist que nous utilisons réellement en interne lorsque nous intégrons un nouveau site à Consentio. Sept étapes, dans l'ordre, sans blabla.

Avant de commencer : pourquoi l'ordre compte

Beaucoup de gens ont tendance à se précipiter pour coller un bandeau de cookies sur leur site et considérer que l'affaire est réglée. C'est prendre le problème à l'envers. Un bandeau sans audit de cookies rigoureux derrière lui n'est que de la mise en scène. Vous dites à vos visiteurs « nous respectons vos choix » alors que vous n'avez aucune idée des scripts réellement déclenchés. On commence donc par l'audit.

Étape 1 : réalisez un audit complet des cookies

Vous ne pouvez pas rédiger une politique de cookies exacte ni configurer correctement les catégories de votre bandeau si vous ne savez pas quels cookies votre site dépose. Chaque cookie, chaque traceur, chaque pixel. Qu'ils soient internes ou tiers.

Ce que vous devez rechercher :

  • Tous les cookies déposés par votre propre code (jetons de session, préférences de langue, paniers d'achat)
  • Les cookies déposés par des scripts tiers (Google Analytics, Meta Pixel, Hotjar, widgets de chat, vidéos intégrées)
  • Les entrées de local storage et de session storage qui font office de traceurs
  • Les cookies côté serveur définis via des en-têtes HTTP que les visiteurs ne voient jamais dans la console du navigateur

Faire cela manuellement signifie ouvrir les DevTools, parcourir chaque page, effacer les cookies entre deux chargements de page, et espérer n'avoir rien oublié. Vous pouvez aussi utiliser un scanner automatique de cookies qui parcourt votre site et cartographie tout en quelques minutes. Nous avons rédigé un guide plus détaillé sur comment réaliser un audit de cookies rigoureux si vous souhaitez le pas-à-pas complet.

Quelle que soit la méthode, le résultat doit être une feuille de calcul (ou une liste structurée dans votre plateforme de consentement) indiquant, pour chaque cookie, son nom, son domaine, sa finalité, sa catégorie et sa durée de conservation. Ceci devient la source de vérité pour tout le reste.

Étape 2 : classez les cookies dans les bonnes catégories

Le RGPD ne mentionne en réalité nulle part de « catégories de cookies » dans son texte. Mais les lignes directrices du Comité européen de la protection des données (CEPD) et la directive ePrivacy ont fixé une classification standard que les régulateurs attendent :

  • Strictement nécessaires : des cookies sans lesquels le site ne peut littéralement pas fonctionner. Jetons de session de connexion, protection CSRF, cookies de répartiteur de charge, état du panier d'achat. Ils ne nécessitent pas de consentement.
  • Fonctionnels / Préférences : paramètres de langue, sélection de la région, personnalisation de l'interface. Ils améliorent le fonctionnement du site, mais celui-ci peut fonctionner sans eux.
  • Analytiques / Statistiques : Google Analytics, Matomo, enregistrements Hotjar, outils de tests A/B. Ils suivent le comportement mais ne servent pas de publicités.
  • Marketing / Publicité : Meta Pixel, remarketing Google Ads, LinkedIn Insight Tag, tout cookie utilisé pour construire un profil publicitaire ou diffuser des publicités ciblées.

L'erreur la plus fréquente : placer les cookies analytiques dans la catégorie « nécessaires ». Google Analytics n'est pas nécessaire au fonctionnement de votre site. Hotjar non plus. Les régulateurs sont clairs à ce sujet depuis au moins 2019, et pourtant on voit encore des sites commettre cette erreur. Si vous avez besoin d'un rappel sur ce qui relève de quelle catégorie, notre guide RGPD détaille tout cela.

Étape 3 : mettez en place un bandeau de consentement aux cookies conforme

C'est là que la plupart des gens commencent, et là que se produisent la plupart des erreurs. Un bandeau de cookies conforme au RGPD doit répondre à plusieurs exigences qu'il est facile de mal appliquer :

  • Le consentement doit être opt-in. Pas de cases précochées, pas de « en continuant à naviguer, vous acceptez » fantaisiste. Le visiteur doit cliquer activement sur quelque chose pour donner son consentement.
  • « Tout refuser » doit être aussi facile à trouver que « Tout accepter ». La CNIL (France), l'AEPD (Espagne) et l'autorité autrichienne de protection des données ont toutes sanctionné des entreprises pour avoir dissimulé l'option de refus derrière plusieurs clics. Si accepter prend un clic et refuser en prend trois, il s'agit d'un dark pattern et les régulateurs le traiteront comme tel.
  • Aucun script des catégories analytics ou marketing ne doit se déclencher avant que le visiteur n'ait donné son consentement. Cela paraît évident mais reste le mode de défaillance le plus courant. Les balises se chargent au chargement de la page, se déclenchent avant que la vérification du consentement ne s'exécute, et déposent des cookies. Au moment où le bandeau apparaît, le mal est déjà fait.
  • Les visiteurs doivent pouvoir retirer leur consentement aussi facilement qu'ils l'ont donné. Un lien « gérer les cookies » dans le pied de page qui rouvre le panneau de préférences est l'approche standard.
  • Si votre site s'adresse à des visiteurs dans plusieurs langues, le bandeau doit s'afficher dans leur langue. Un visiteur tchèque qui lit une page en tchèque ne devrait pas se voir proposer une fenêtre de consentement en anglais. Voir bandeau de cookies multilingue pour comprendre comment cela fonctionne en pratique.

Si vous construisez un bandeau à partir de zéro, vous passerez des semaines sur des cas particuliers. La plupart des équipes ont tout intérêt à utiliser une plateforme de gestion du consentement (CMP) qui gère tout cela nativement. Notre éditeur visuel de bandeau vous permet de configurer la mise en page, les couleurs et le texte sans écrire de code, et gère automatiquement la logique de blocage des scripts.

Nous avons un article complet sur les bonnes pratiques du bandeau de cookies si vous souhaitez approfondir le design et la rédaction pour améliorer le taux de consentement sans franchir les limites légales.

Étape 4 : créez et publiez une politique de cookies

Votre bandeau de cookies indique aux visiteurs quelles catégories existent et leur permet de choisir. Votre politique de cookies est le document détaillé qui liste chaque cookie par son nom, explique ce qu'il fait, qui le dépose, et combien de temps il dure. L'article 13 du RGPD exige ce niveau de transparence.

Une bonne politique de cookies comprend :

  • Un tableau ou une liste de chaque cookie avec son nom, son fournisseur, sa finalité, sa catégorie, son type (HTTP, local storage, session) et sa durée de conservation
  • Une explication de ce que signifie chaque catégorie
  • La manière dont les visiteurs peuvent modifier ou retirer leur consentement
  • Les coordonnées du responsable du traitement et, le cas échéant, du délégué à la protection des données (DPO)
  • La date de dernière mise à jour de la politique

La politique doit rester à jour. Chaque fois que vous ajoutez un nouvel outil d'analytics ou un pixel marketing, la politique doit être actualisée. C'est fastidieux si vous la maintenez manuellement, c'est pourquoi nous avons créé un générateur de politique de cookies qui crée la page automatiquement à partir des résultats de votre scan et la maintient synchronisée lorsque les cookies changent.

Étape 5 : implémentez Google Consent Mode v2

Si votre site utilise un service Google quelconque (Analytics, Ads, Tag Manager, ou même des intégrations YouTube), vous avez besoin de Google Consent Mode v2. Depuis mars 2024, Google exige que les sites dans l'EEE envoient des signaux de consentement via Consent Mode. Sans cela, vos audiences de remarketing Google Ads cessent de fonctionner et vos données Analytics présentent des lacunes.

Consent Mode fonctionne en envoyant deux états de consentement aux balises Google :

  • analytics_storage : contrôle si Google Analytics peut déposer des cookies
  • ad_storage : contrôle si Google Ads peut déposer des cookies de remarketing
  • ad_user_data : contrôle si les données utilisateur peuvent être envoyées à Google à des fins publicitaires
  • ad_personalization : contrôle si des publicités personnalisées peuvent être affichées

Lorsqu'un visiteur refuse les cookies, Consent Mode indique aux balises Google de fonctionner en mode « sans cookies ». Google utilise alors une modélisation pour combler certaines lacunes de données. Vous perdez en précision mais conservez un signal, ce qui vaut mieux que de ne rien avoir du tout.

Configurer cela manuellement signifie modifier votre conteneur GTM, ajouter les commandes consent-default et consent-update, et tester sur de nombreux scénarios. Ou bien vous choisissez une CMP qui s'en charge automatiquement. Consentio déclenche automatiquement les bons signaux Google Consent Mode v2, sans aucune configuration GTM nécessaire. Nous avons rédigé un guide complet d'implémentation si vous voulez les détails techniques.

Étape 6 : enregistrez et conservez les preuves de consentement

L'article 7(1) du RGPD indique : « Lorsque le traitement est fondé sur le consentement, le responsable du traitement doit être en mesure de démontrer que la personne concernée a donné son consentement. » En pratique, cela signifie que vous avez besoin de journaux.

Chaque événement de consentement doit enregistrer :

  • Un horodatage indiquant quand le consentement a été donné ou retiré
  • La version de la politique de cookies en vigueur à ce moment-là
  • Les catégories que le visiteur a acceptées et refusées
  • Un identifiant de consentement unique consultable ultérieurement

Si une autorité de protection des données vous contrôle, elle demandera à voir ces enregistrements. « Nous avions un bandeau » ne suffit pas. Il vous faut les preuves. La plupart des CMP sérieuses stockent les enregistrements de consentement côté serveur avec des politiques de conservation conformes aux exigences du RGPD.

Étape 7 : surveillez, mesurez, ajustez

La conformité n'est pas un projet ponctuel. Votre site évolue, de nouveaux scripts sont ajoutés par les équipes marketing, les outils tiers modifient leurs cookies, et la réglementation évolue. Voici à quoi ressemble une maintenance continue :

  • Rescannez régulièrement. Exécutez votre scanner de cookies au moins une fois par mois, ou après tout déploiement ajoutant des scripts tiers. Les nouveaux cookies issus de SDK mis à jour ou de widgets fraîchement intégrés passeront inaperçus si vous ne vérifiez pas.
  • Surveillez votre taux de consentement. Si moins de 40-50 % des visiteurs acceptent les cookies analytiques, quelque chose dans le texte, le timing ou le design de votre bandeau rebute les gens. Les statistiques de consentement vous donnent les chiffres pour diagnostiquer ce qui se passe : taux d'acceptation par catégorie, par page, par appareil, par pays.
  • Maintenez votre politique de cookies à jour. Chaque scan qui détecte de nouveaux cookies devrait déclencher une mise à jour de la politique. Des politiques obsolètes constituent un manquement à la conformité que les régulateurs remarquent.
  • Suivez les évolutions réglementaires. Le règlement ePrivacy, lorsqu'il arrivera enfin, durcira encore les règles sur les cookies. L'application par les autorités de protection des données devient également plus agressive d'année en année. Gardez un œil sur les décisions rendues sur votre marché.

Les erreurs courantes que nous observons chaque semaine

Après avoir intégré des centaines de sites web, certains schémas se répètent :

  1. Cookie wall sans option de refus. « Acceptez les cookies pour continuer » viole le RGPD à moins de proposer une version équivalente du site sans cookies. Très peu de sites peuvent justifier cette pratique.
  2. Le bandeau apparaît mais les scripts se sont déjà déclenchés. La défaillance technique la plus courante. Les balises se chargent de manière synchrone avant l'initialisation de la CMP. Vérifiez votre onglet réseau après un rechargement forcé avec cookies effacés : si vous voyez des requêtes GA ou Meta avant l'apparition du bandeau, vous avez un problème.
  3. Le consentement se reporte sur un autre domaine. Si vous gérez plusieurs domaines, le consentement sur le domaine A ne couvre pas le domaine B. Chaque domaine a besoin de son propre parcours de consentement.
  4. « Intérêt légitime » pour les cookies marketing. Certains sites tentent de traiter les données publicitaires sur la base de l'intérêt légitime plutôt que du consentement. Le CEPD a clairement indiqué que le suivi à des fins publicitaires exige presque toujours un consentement explicite. N'essayez pas cette approche.
  5. Aucun moyen de retirer son consentement. Le bandeau est apparu une fois, le visiteur a accepté, et il n'existe désormais plus aucun lien ni bouton sur le site pour modifier cette décision. Cela viole l'article 7(3) du RGPD.

Remarques spécifiques par plateforme

La checklist ci-dessus s'applique partout, mais certaines plateformes ont des particularités à connaître :

  • WordPress : des extensions comme WooCommerce, Elementor et divers créateurs de formulaires ajoutent chacune leurs propres cookies. Un plugin WordPress pour cookies qui s'intègre au niveau du thème peut les détecter automatiquement.
  • E-commerce (Shopify, WooCommerce, Shoptet) : les processeurs de paiement, les widgets d'avis et les pixels de remarketing s'accumulent rapidement. La conformité cookies pour l'e-commerce comporte ses propres considérations autour des cookies essentiels à la transaction par rapport aux cookies marketing.
  • Applications monopages (SPA) : les SPA qui se chargent via un routage côté client peuvent casser les vérifications de consentement si la CMP ne s'exécute qu'au chargement initial de la page. Assurez-vous que l'état du consentement est vérifié à chaque changement de route, pas seulement au DOMContentLoaded.

La version courte

Si vous ne retenez qu'une chose, voici la checklist en sept lignes :

  1. Auditez chaque cookie de votre site
  2. Classez-les dans les quatre catégories standard
  3. Mettez en place un bandeau de consentement qui bloque les scripts jusqu'à l'opt-in
  4. Publiez une politique de cookies détaillée et à jour
  5. Implémentez Google Consent Mode v2 si vous utilisez des outils Google
  6. Enregistrez les événements de consentement avec horodatage et choix de catégories
  7. Rescannez chaque mois, surveillez votre taux de consentement, mettez à jour au fil des changements

C'est tout. Pas de mystère, juste du travail qu'il faut faire.

Si vous voulez avancer rapidement sur cette liste, l'offre gratuite de Consentio couvre le scanner, le bandeau, l'enregistrement du consentement et Consent Mode v2 dès le départ. Comptez environ cinq minutes de mise en place. Le générateur de bandeau de cookies vous guide tout au long du processus.