Liste de contrôle de conformité des cookies : 25 points pour une conformité totale
La conformité en matière de cookies repose sur une mise en œuvre technique, une documentation juridique et des processus opérationnels continus. L'oubli d'un seul élément peut entraîner une non-conformité, même si tout le reste est en ordre. Cette liste de contrôle structurée en 25 points couvre chaque aspect de la conformité des cookies au regard du RGPD, de la directive ePrivacy et des principales législations internationales en matière de protection de la vie privée. Utilisez-la à la fois comme guide de mise en œuvre et comme outil d'audit régulier.
Inventaire des cookies
Vous ne pouvez pas gérer ce que vous n'avez pas mesuré. Un inventaire des cookies complet et précis constitue le socle de toutes les autres démarches de conformité.
-
Tous les cookies identifiés et documentés
Chaque cookie déposé par votre site web doit être identifié, y compris les cookies déposés par des scripts tiers, des contenus intégrés et des ressources chargées dynamiquement. Utilisez un scan automatisé pour garantir une couverture complète sur l'ensemble des pages, et pas seulement la page d'accueil. Votre inventaire doit inclure les cookies HTTP, les entrées du localStorage, les entrées du sessionStorage et tout autre mécanisme de stockage côté client utilisé à des fins de suivi.
-
Chaque cookie correctement catégorisé
Chaque cookie doit être affecté à la bonne catégorie de conformité : strictement nécessaire, fonctionnel, analytique/performance, ou marketing/publicité. La catégorisation doit être honnête — un cookie qui suit les utilisateurs à des fins publicitaires ne peut pas être catégorisé comme « fonctionnel » simplement parce qu'il apporte aussi un certain bénéfice fonctionnel. En cas de doute, appliquez la catégorie la plus stricte. Les autorités de protection des données examinent la catégorisation de près, et une catégorisation erronée figure parmi les manquements les plus fréquemment relevés dans les procédures répressives.
-
Cookies tiers identifiés avec leurs fournisseurs
Pour chaque cookie tiers présent sur votre site, documentez quel service le dépose, pourquoi il figure sur votre site et quelles données il collecte ou partage. Les sources courantes de cookies tiers comprennent les plateformes analytiques (Google Analytics, Adobe Analytics), les régies publicitaires (Google Ads, Meta Pixel, LinkedIn Insight Tag), les widgets de réseaux sociaux, les vidéos intégrées (YouTube, Vimeo), les outils de chat (Intercom, Drift) et les plateformes de tests A/B (Optimizely, VWO). Chaque fournisseur tiers doit faire l'objet d'un accord de traitement des données.
-
Durées de conservation des cookies documentées
Enregistrez la durée d'expiration de chaque cookie. Les cookies de session expirent à la fermeture du navigateur. Les cookies persistants ont une durée de vie définie qui doit être documentée (par exemple, 30 jours, 1 an, 2 ans). Selon les principes de minimisation des données et de limitation de la conservation du RGPD, les durées des cookies doivent être proportionnées à leur finalité. Un cookie analytique persistant pendant 10 ans serait difficile à justifier. La CNIL recommande une durée maximale de 13 mois pour les cookies analytiques.
-
Finalités des cookies documentées en langage clair
La finalité de chaque cookie doit être décrite dans un langage compréhensible pour un visiteur ordinaire de site web. « Ce cookie stocke un identifiant unique pour suivre votre activité de navigation sur notre site à des fins d'analyse d'audience » est clair. «
_ga: utilisé par Google Analytics pour distinguer les utilisateurs » ne suffit pas pour la plupart des utilisateurs. La description de la finalité doit répondre à la question : « Que fait ce cookie, et pourquoi devrais-je l'autoriser ? »
Mécanisme de consentement
Le mécanisme de consentement est le point de rencontre entre les exigences juridiques et la mise en œuvre technique. Bien le concevoir constitue l'aspect le plus critique — et le plus souvent défaillant — de la conformité des cookies.
-
Consentement obtenu AVANT le dépôt de tout cookie non essentiel
Il s'agit de l'exigence technique la plus importante. Aucun cookie analytique, publicitaire ou autre cookie non essentiel ne peut être déposé tant que l'utilisateur n'a pas donné un consentement affirmatif. Cela signifie que le chargement des scripts tiers doit être bloqué jusqu'à la réception du consentement. Se contenter de supprimer les cookies a posteriori n'est pas conforme — la directive ePrivacy exige le consentement avant le stockage, et non une suppression rétroactive. Testez ce point en visitant votre site dans une fenêtre de navigation privée et en vérifiant quels cookies sont déposés avant toute interaction avec la bannière.
-
Scripts bloqués jusqu'à l'obtention du consentement
Bloquer les cookies ne suffit pas — les scripts qui les déposent doivent être empêchés de s'exécuter. Un script qui se charge et s'exécute mais est empêché d'écrire un cookie peut néanmoins collecter et transmettre des données (via des pixels, des balises ou des appels d'API). Votre gestion du consentement doit empêcher le chargement du script lui-même tant que la catégorie de consentement appropriée n'a pas été acceptée. Les approches de mise en œuvre courantes incluent la modification de l'attribut
typedes balises de script (par exemple, detext/javascriptàtext/plain) et l'injection dynamique des scripts après consentement. -
Boutons Accepter et Refuser d'égale visibilité
L'option de refuser les cookies non essentiels doit être présentée avec une visibilité équivalente à celle de l'option de les accepter. Cela implique le même traitement visuel : même taille, même intensité de couleur, même niveau de l'interface. Un grand bouton vert « Tout accepter » à côté d'un petit lien gris « Gérer les paramètres » ne constitue pas une visibilité équivalente. La CNIL, le Garante et plusieurs autres autorités de protection des données ont infligé des amendes précisément pour ce motif. Les deux options doivent figurer sur le premier niveau de la bannière de cookies, sans nécessiter de clics supplémentaires.
-
Consentement granulaire par catégorie disponible
Les utilisateurs doivent pouvoir consentir de manière indépendante à des catégories spécifiques de cookies. Accepter les cookies analytiques ne devrait pas obliger à accepter également les cookies publicitaires. Au minimum, prévoyez des interrupteurs distincts pour : les cookies strictement nécessaires (toujours actifs, non modifiables), fonctionnels, analytiques/performance, et marketing/publicité. Si vous utilisez des cookies à plusieurs finalités distinctes au sein d'une même catégorie, envisagez de proposer des options encore plus granulaires.
-
Aucune case pré-cochée
Lorsqu'un utilisateur ouvre les préférences détaillées de cookies, toutes les catégories optionnelles doivent être décochées par défaut. Seuls les cookies strictement nécessaires (qui ne requièrent pas de consentement) peuvent être activés au préalable. La CJUE a confirmé, dans l'arrêt Planet49 (affaire C-673/17), que les cases pré-cochées ne constituent pas un consentement valide. Ce principe s'applique indépendamment de la possibilité pour l'utilisateur de les décocher — l'état par défaut doit être le refus (opt-out), exigeant une action affirmative pour donner son accord (opt-in).
-
Retrait du consentement aussi simple que son octroi
L'article 7, paragraphe 3, du RGPD exige que le retrait du consentement soit aussi simple que son octroi. Si un utilisateur peut accepter les cookies d'un simple clic sur une bannière, il doit pouvoir retirer son consentement avec une facilité comparable. La meilleure pratique consiste en un lien ou une icône persistant et toujours visible (par exemple, dans le pied de page ou sous la forme d'un bouton flottant) qui ouvre le centre de préférences de cookies où l'utilisateur peut modifier ou révoquer ses choix. Obliger l'utilisateur à effacer les cookies de son navigateur, à accéder à une page de paramètres enfouie ou à contacter l'assistance ne satisfait pas à cette exigence.
-
Preuves de consentement conservées avec horodatage
Vous devez être en mesure de démontrer que le consentement a été donné. Conservez un enregistrement de chaque action de consentement comprenant : l'horodatage, les choix de consentement effectués (quelles catégories ont été acceptées/refusées), la version de la bannière de cookies et de la politique en vigueur à ce moment-là, et un identifiant unique du consentement (pas nécessairement lié à un compte utilisateur pour les visiteurs anonymes). En vertu du principe de responsabilité du RGPD, la charge de la preuve du consentement incombe au responsable du traitement. Si vous ne pouvez pas produire de preuve qu'un utilisateur donné a consenti, son consentement est de fait non prouvé.
Politique de cookies
Votre politique de cookies est à la fois un document juridique et un outil de transparence. Elle doit être exacte, complète et compréhensible.
-
La politique de cookies existe et est accessible
Une politique de cookies dédiée (ou une section claire consacrée aux cookies au sein de votre politique de confidentialité) doit exister et être facile à trouver. La meilleure pratique consiste en une page dédiée accessible depuis le pied de page de votre site, votre bannière de cookies et votre politique de confidentialité principale. La politique doit être accessible sans avoir à accepter les cookies — les utilisateurs doivent pouvoir la consulter avant de prendre une décision de consentement.
-
Tous les cookies listés avec leur nom, leur finalité, leur type et leur durée
Votre politique de cookies doit inclure un tableau ou une liste structurée de chaque cookie déposé par votre site web, comprenant : le nom du cookie, l'entité qui le dépose (première partie ou fournisseur tiers), sa fonction (en langage clair), s'il s'agit d'un cookie de session ou persistant, et sa durée de vie. Ce n'est pas facultatif — il s'agit d'une exigence explicite au titre des dispositions de transparence du RGPD (articles 12 à 14) et de l'exigence de consentement éclairé de la directive ePrivacy.
-
Fournisseurs tiers identifiés
Votre politique doit nommer les services tiers qui déposent des cookies sur votre site web. « Nous utilisons des cookies analytiques tiers » ne suffit pas. « Nous utilisons Google Analytics (de Google LLC), qui dépose les cookies suivants :
_ga,_gid,_gat» convient. Les utilisateurs ont le droit de savoir qui collecte des données à leur sujet et de prendre des décisions éclairées concernant chaque fournisseur. -
Instructions pour la gestion des cookies incluses
Votre politique doit expliquer comment les utilisateurs peuvent gérer leurs préférences de cookies, notamment : comment accéder à votre centre de préférences de cookies pour modifier leurs choix de consentement, comment supprimer les cookies existants via les paramètres du navigateur, et des liens vers les politiques de confidentialité des principaux fournisseurs de cookies tiers. Bien que la gestion des cookies au niveau du navigateur relève de la responsabilité de l'utilisateur, fournir des instructions claires témoigne de bonne foi et soutient le principe d'autonomisation de l'utilisateur.
-
Politique datée et régulièrement mise à jour
Votre politique de cookies doit indiquer la date de sa dernière mise à jour. Chaque fois que vous ajoutez de nouveaux cookies, supprimez des cookies, changez de fournisseurs tiers ou modifiez les finalités des cookies, la politique doit être mise à jour pour refléter le changement. Une politique non datée ou qui n'a pas été mise à jour depuis plus d'un an constitue un signal d'alerte pour les autorités de protection des données. Meilleure pratique : intégrez les résultats de votre scan de cookies à votre politique, afin que celle-ci soit mise à jour automatiquement lorsque de nouveaux cookies sont détectés.
Bannière de cookies
La bannière de cookies constitue l'interface visible de votre gestion du consentement. Elle doit concilier conformité juridique et facilité d'utilisation.
-
La bannière s'affiche dès la première visite, avant le dépôt de tout cookie
La bannière de cookies doit apparaître dès la première visite d'un utilisateur sur votre site web, avant le dépôt de tout cookie non essentiel. La bannière doit être immédiatement visible sans avoir à faire défiler la page, ne doit pas pouvoir être fermée facilement par des clics accidentels, et doit persister jusqu'à ce que l'utilisateur fasse un choix actif. La bannière ne doit pas gêner la capacité de l'utilisateur à quitter la page ou à accéder au contenu essentiel (bien que restreindre l'accès au contenu derrière une exigence de consentement puisse être admis dans certaines juridictions, l'approche la plus sûre consiste à autoriser la navigation pendant l'affichage de la bannière).
-
La bannière est accessible (navigable au clavier, compatible avec les lecteurs d'écran)
Votre bannière de cookies doit elle-même être accessible. Cela signifie que : tous les éléments interactifs (boutons, interrupteurs, liens) doivent être atteignables et actionnables au clavier ; la bannière doit être correctement annoncée aux lecteurs d'écran avec des attributs ARIA appropriés ; le focus doit être géré correctement (le focus doit se déplacer vers la bannière lorsqu'elle apparaît et revenir à la page lorsqu'elle est fermée) ; le contraste des couleurs doit respecter les normes WCAG 2.1 AA (4,5:1 pour le texte normal, 3:1 pour le grand texte) ; et la bannière doit rester utilisable à différents niveaux de zoom et sur différentes tailles d'écran. Une bannière de cookies inaccessible constitue à la fois un risque juridique (non-respect de la conformité WCAG) et un risque de réputation pour toute organisation prétendant se soucier de la vie privée et de l'inclusion.
-
La bannière renvoie à la politique de cookies complète
La bannière de cookies doit inclure un lien vers votre politique de cookies complète, permettant aux utilisateurs de lire des informations détaillées sur chaque cookie avant de prendre leur décision de consentement. Le lien doit être clairement visible et libellé (par exemple, « Consulter notre politique de cookies » ou « En savoir plus »). Le RGPD exige que le consentement soit « éclairé », ce qui signifie que les informations nécessaires à une décision éclairée doivent être accessibles au moment du consentement.
-
La bannière n'utilise pas de dark patterns
Les dark patterns (interfaces trompeuses) dans les bannières de cookies compromettent la validité du consentement. À éviter : rendre le bouton d'acceptation visuellement dominant (plus grand, plus lumineux, plus proéminent) tout en rendant l'option de refus discrète ou masquée ; employer un langage confus (« Accepter les paramètres recommandés » au lieu d'options claires) ; exiger davantage de clics pour refuser que pour accepter ; utiliser un code couleur qui laisse entendre que refuser est une erreur (rouge pour refuser, vert pour accepter) ; recourir à un langage culpabilisant (« Non, je me moque de mon expérience ») ; et toute autre conception qui incite, manipule ou piège les utilisateurs vers l'acceptation. Les lignes directrices de l'EDPB sur les dark patterns (adoptées en février 2023) fournissent des exemples détaillés de pratiques interdites.
Aspects techniques et continus
La conformité des cookies n'est pas un projet avec une date d'achèvement. C'est un processus opérationnel continu.
-
Google Consent Mode v2 mis en œuvre (si vous utilisez des services Google)
Si vous utilisez des services Google (Analytics, Ads, Tag Manager), Google Consent Mode v2 est requis depuis mars 2024 pour la diffusion de publicités dans l'EEE. Consent Mode communique les choix de consentement de vos utilisateurs aux balises Google, ajustant leur comportement en fonction du statut de consentement. Sans Consent Mode, les balises Google peuvent ne pas fonctionner correctement avec votre plateforme de gestion du consentement, entraînant soit une perte de données (balises entièrement bloquées), soit des manquements à la conformité (balises se déclenchant sans consentement). Mettez en œuvre les paramètres de consentement
ad_storageetanalytics_storage, et assurez-vous qu'ils sont par défaut sur « denied » jusqu'à l'obtention du consentement. -
Scans de cookies réguliers planifiés
Mettez en place des scans de cookies automatisés selon un calendrier récurrent. Au minimum, effectuez un scan mensuel. Idéalement, intégrez le scan à votre chaîne de déploiement afin que chaque version soit scannée automatiquement. Configurez des alertes pour les cookies nouveaux ou modifiés afin que votre équipe puisse les évaluer et les catégoriser rapidement. Un scan qui s'exécute mais n'est jamais examiné n'apporte aucun bénéfice en matière de conformité.
-
Processus de vérification des nouveaux scripts tiers
Établissez un processus formel à suivre impérativement avant l'ajout de tout nouveau script, extension ou service tiers à votre site web. Ce processus doit comprendre : l'identification des cookies déposés par le script, la catégorisation de ces cookies, la mise à jour de la configuration de gestion du consentement pour les inclure, la mise à jour de la politique de cookies, et la vérification que le script est correctement bloqué jusqu'à l'obtention du consentement approprié. Ce processus doit impliquer à la fois une vérification technique (développement) et une vérification de conformité (juridique/vie privée). La cause la plus fréquente des manquements à la conformité des cookies est l'ajout de nouveaux scripts à un site web sans passer par une vérification de confidentialité.
-
Personnel formé à la conformité des cookies
Toutes les personnes impliquées dans votre site web — développeurs, responsables marketing, créateurs de contenu et gestionnaires — doivent comprendre les bases de la conformité des cookies et leur rôle dans son maintien. Les développeurs doivent savoir comment ajouter des scripts en tenant compte du consentement. Les responsables marketing doivent comprendre que l'ajout d'un nouveau pixel de suivi nécessite une vérification de conformité. Les créateurs de contenu doivent savoir que l'intégration d'une vidéo YouTube introduit des cookies tiers. La formation n'a pas besoin d'être approfondie, mais elle doit couvrir le principe clé : pas de nouveau suivi sans vérification. Un seul membre de l'équipe non formé qui ajoute un script marketing sans passer par le processus de vérification peut anéantir des mois de travail de mise en conformité.
Utiliser cette liste de contrôle
Cette liste de contrôle est conçue pour être utilisée de trois manières :
- Mise en œuvre initiale : parcourez les 25 points de manière séquentielle lors de la première mise en place de la conformité des cookies. Ne sautez aucun point et ne les remettez pas à plus tard — une conformité partielle reste une non-conformité.
- Audit régulier : passez la liste de contrôle en revue chaque trimestre pour vérifier que tous les points restent satisfaits. Portez une attention particulière aux éléments continus (points 22 à 25), car ce sont ceux qui risquent le plus de dériver au fil du temps.
- Après des changements : chaque fois que votre site web subit un changement significatif (nouvelles fonctionnalités, nouveaux services tiers, refonte, migration de CMS), parcourez les sections pertinentes de la liste de contrôle pour vérifier le maintien de la conformité.
La conformité des cookies est atteignable. Elle exige de l'attention et de la rigueur, mais aucune des exigences individuelles n'est excessivement difficile. Les organisations qui rencontrent des difficultés sont généralement celles qui traitent la conformité comme un projet ponctuel plutôt que comme une préoccupation opérationnelle continue. Intégrez-la à votre flux de travail, désignez des responsables clairs et utilisez cette liste de contrôle comme votre outil de vérification récurrent.
Votre site web est-il conforme aux regles sur les cookies ?
Scannez votre site web gratuitement et trouvez tous les cookies en quelques minutes.
Scanner vos cookies gratuitement