Votre site dépose des cookies. La CNIL encadre cette pratique de près, et ses contrôles se sont intensifiés. Pourtant, la conformité tient à quelques règles simples. Cet article les passe en revue, sans jargon.
Chef de projet web au Mans depuis 2012, j'accompagne des sites de toutes tailles sur ce sujet. Les mêmes erreurs reviennent presque à chaque audit. Elles sont pourtant faciles à corriger.
Ce que la CNIL vérifie en priorité
Un principe résume l'essentiel : refuser doit être aussi simple qu'accepter. C'est le point sur lequel les manquements sont le plus souvent relevés.
Concrètement, votre bannière doit respecter quatre exigences.
- Le consentement est préalable. Aucun cookie non essentiel ne se dépose avant le clic du visiteur.
- Le refus est immédiat. Un bouton « Refuser » doit apparaître dès le premier écran, au même niveau que « Accepter ».
- L'information est claire. Le visiteur sait quels services sont concernés et à quoi ils servent.
- Le retrait est possible à tout moment. Un accès permanent doit permettre de changer d'avis.
Ce dernier point est le plus souvent oublié. Beaucoup de sites affichent une bannière correcte, puis la font disparaître définitivement. Le visiteur ne peut plus revenir sur son choix.
Quel texte s'applique exactement ?
Une confusion revient souvent. Les cookies ne relèvent pas directement du RGPD, mais de la directive ePrivacy. En France, celle-ci est transposée à l'article 82 de la loi Informatique et Libertés.
Le RGPD intervient malgré tout. Il définit ce qu'est un consentement valable. La CNIL a précisé ces règles dans ses lignes directrices et sa recommandation de 2020.
Retenez surtout ceci : deux textes se combinent, mais l'exigence pratique reste unique. Le visiteur doit choisir librement, en connaissance de cause.
Tous les cookies ne demandent pas de consentement
Certains cookies sont exemptés. Ils sont strictement nécessaires au service demandé par l'internaute.
- Le panier d'une boutique en ligne.
- La session d'un utilisateur connecté.
- La mémorisation de la langue choisie.
- Le cookie qui enregistre justement le refus des autres cookies.
La mesure d'audience peut aussi être exemptée. Les conditions sont strictes : finalité limitée au site, absence de recoupement, données non transmises à des tiers. Peu d'outils grand public les remplissent par défaut.
Quatre obligations concrètes
1. Une bannière qui propose un vrai choix
Les deux boutons doivent avoir la même taille, la même couleur d'intensité et la même lisibilité. Un « Accepter » en vert vif face à un « Refuser » en gris pâle constitue un déséquilibre. La CNIL qualifie ces procédés d'interfaces trompeuses.
La forme compte donc autant que le fond. Nous détaillons ces réglages dans notre guide pour personnaliser votre bannière sans nuire au taux d'acceptation.
2. Un inventaire de vos services tiers
Chaque outil déposant un cookie doit être identifié. Analytics, régies publicitaires, cartes, vidéos intégrées, chat en ligne : la liste est souvent plus longue que prévu.
Le visiteur doit pouvoir accepter certains services et en refuser d'autres. Un consentement global, sans détail, ne suffit plus.
3. Un moyen de revenir en arrière
Prévoyez une icône discrète ou un lien en pied de page. Le visiteur retrouve alors ses préférences et les modifie en un clic. Cette fonction est obligatoire, pas optionnelle.
4. Une preuve de chaque consentement
En cas de contrôle, c'est à vous de démontrer que le consentement a bien été recueilli. Vous devez donc conserver une trace horodatée des choix exprimés.
Attention toutefois : ces preuves contiennent des données personnelles. Elles ne se conservent donc pas indéfiniment. La CNIL recommande une durée de six mois, alignée sur la durée de validité du consentement. Au-delà, elles doivent être supprimées.
Les pratiques à bannir
Certaines habitudes, encore répandues, sont explicitement proscrites.
- Les cases pré-cochées. Un consentement se donne activement, jamais par défaut.
- Le consentement au défilement. Continuer à naviguer ne vaut pas acceptation.
- Le mur de cookies systématique. Bloquer tout accès en cas de refus n'est admis que dans des cas très encadrés.
- Les formulations orientées. « Accepter pour profiter pleinement du site » suggère une contrainte qui n'existe pas.
Ces manquements ont déjà été sanctionnés. En janvier 2022, la CNIL a sanctionné Google à hauteur de 150 millions d'euros. Facebook a écopé de 60 millions la même semaine. Le motif était identique : refuser les cookies demandait plus d'efforts que les accepter.
Les grandes plateformes ne sont pas les seules concernées. Nous détaillons les cinq erreurs qui exposent le plus aux sanctions dans un article dédié.
Le cas du Consent Mode v2
Si vous utilisez Google Ads ou Google Analytics, une contrainte supplémentaire s'ajoute. Depuis mars 2024, Google impose le Consent Mode v2 aux annonceurs européens.
Ce mécanisme transmet à Google le choix du visiteur. Sans lui, les fonctions de remarketing et d'audience sont dégradées. Votre bannière doit donc dialoguer correctement avec vos outils de mesure.
Le sujet est technique. Nous l'avons traité pas à pas dans notre guide complet du Google Consent Mode v2.
Conformité et référencement : un faux dilemme
Beaucoup redoutent une perte de trafic ou de données. Cette crainte est compréhensible, mais elle mérite d'être nuancée.
Une bannière mal conçue peut effectivement nuire à l'expérience, donc au référencement. Une bannière bien intégrée, en revanche, reste neutre. Nous avons mesuré ces effets dans notre analyse de l'impact des cookies sur le référencement naturel.
Par où commencer
Trois étapes suffisent à sortir de l'illégalité.
- Recensez vos cookies. Ouvrez les outils de développement de votre navigateur et listez ce qui se dépose avant tout clic.
- Installez une bannière conforme. Elle doit bloquer les services jusqu'au consentement, pas seulement les annoncer.
- Vérifiez le résultat. Rechargez votre site en navigation privée et refusez tout. Aucun cookie de mesure ne doit apparaître.
Cette troisième étape est décisive. De nombreux sites affichent une bannière conforme, mais déposent leurs cookies malgré le refus. Le manquement est alors total.
Sur WordPress, l'installation prend quelques minutes. Notre tutoriel détaille la mise en place complète sur WordPress.
Questions fréquentes
Un petit site vitrine est-il concerné ?
Oui, dès qu'il dépose un cookie non essentiel. La taille du site n'entre pas en compte. Un simple Google Analytics suffit à déclencher l'obligation.
Combien de temps un consentement reste-t-il valable ?
La CNIL recommande six mois. Passé ce délai, la question doit être posée à nouveau au visiteur.
Faut-il une bannière si je n'utilise aucun outil de mesure ?
Non. Les cookies strictement nécessaires au fonctionnement du site sont dispensés de consentement. Un panier d'achat ou une session de connexion en font partie.
Que risque concrètement une petite entreprise ?
Une mise en demeure précède généralement toute sanction. Elle impose un délai de correction. Le risque principal reste donc le temps perdu et la perte de confiance des visiteurs.
Puis-je écrire ma bannière moi-même ?
C'est possible, mais exigeant. Afficher un message ne pose aucune difficulté. Le vrai travail consiste à bloquer les scripts avant le consentement. Il faut ensuite les réactiver proprement, service par service.
En résumé
La conformité cookies ne demande pas un chantier considérable. Elle repose sur quatre points de rigueur. Le consentement précède le dépôt. Le refus est aussi simple que l'acceptation. L'information reste claire. La preuve est conservée six mois, puis supprimée.
OKCookie prend en charge ces quatre points. L'offre gratuite couvre un site et reste gratuite dans la durée. Vous pouvez donc vous mettre en conformité sans engagement.