Site internet et RGPD

Cookies et consentement : mettre le site d’une TPE en conformité

· Par l’équipe Rappli · 13 min de lecture

Un bandeau « nous utilisons des cookies » ne rend pas un site conforme. Avant d’afficher une interface, il faut savoir quels traceurs partent réellement, pourquoi, pour qui et à quel moment. Certains sont strictement nécessaires et ne demandent pas de consentement ; d’autres doivent rester bloqués jusqu’à un accord valide. Cette méthode permet à une TPE d’auditer son site, de configurer un choix loyal et de garder une preuve sans transformer chaque visite en parcours juridique.

La réponse courte : demandez un consentement avant tout traceur qui n’est pas strictement nécessaire : publicité, reciblage, mesure d’audience non exemptée, vidéo ou carte externe qui dépose ses propres traceurs. Sur le premier écran, expliquez les finalités et rendez le refus aussi facile que l’acceptation. Aucun silence, défilement ou bouton de fermeture ne vaut accord. Conservez la preuve du choix, respectez aussi le refus, offrez un retrait accessible à tout moment et retestez le site après chaque nouvel outil.

1. Inventoriez ce que le site fait réellement

Le mot « cookie » ne couvre qu’une partie des technologies concernées. L’accès ou l’écriture d’informations sur un téléphone ou un ordinateur peut passer par le stockage local, des pixels, des identifiants publicitaires ou d’autres mécanismes. Listez les scripts chargés, les domaines contactés, les valeurs enregistrées et les appels réseau au premier affichage. Testez une fenêtre privée, un mobile et les pages qui intègrent des services externes.

Partez des fonctions métier : formulaire, prise de rendez-vous, mesure d’audience, carte, vidéo, paiement, chat, publicité et partage social. Pour chaque outil, notez l’éditeur, la finalité, les traceurs, la durée, les destinataires et la règle appliquée. Un inventaire technique doit rejoindre votre démarche pour protéger les données clients selon le RGPD. Il doit aussi inclure les extensions ajoutées par le CMS : un module désactivé visuellement peut encore charger un script.

2. Classez chaque traceur selon sa finalité

L’article 82 de la loi Informatique et Libertés prévoit une exemption lorsque le traceur a pour finalité exclusive de permettre ou faciliter la communication électronique, ou lorsqu’il est strictement nécessaire à un service expressément demandé par l’utilisateur. Les autres traceurs exigent en principe une information et un consentement préalables. La décision se prend finalité par finalité : le fait qu’un fournisseur appelle son produit « essentiel » n’en fait pas une nécessité juridique.

Un traceur publicitaire, de reciblage, d’affiliation ou de suivi entre plusieurs sites nécessite généralement le consentement. Une mesure d’audience peut parfois être exemptée, mais seulement avec une configuration et des garanties strictes. Une même bibliothèque peut proposer un mode exempté et un autre non exempté. Documentez la configuration retenue, pas seulement le nom du produit, par exemple dans votre registre des traitements RGPD, modèle pour TPE. Si la finalité change, reprenez l’analyse et recueillez un nouveau choix lorsque c’est nécessaire.

3. N’utilisez l’exemption que pour le strict nécessaire

Peuvent notamment relever du strict nécessaire, selon leur mise en œuvre, la conservation d’un panier, l’authentification à un espace, le choix de langue demandé, la sécurité du service ou l’équilibrage de charge. Ils peuvent fonctionner sans bouton « accepter », mais les utilisateurs doivent recevoir une information claire. Limitez leur durée et leurs données à ce qui est nécessaire : une exemption n’autorise pas à réutiliser ensuite le même identifiant pour analyser un comportement commercial.

Pour la mesure d’audience, la CNIL décrit des conditions cumulatives : finalité limitée à la seule mesure pour le compte exclusif de l’éditeur, statistiques anonymes, absence de recoupement avec d’autres traitements, absence de transmission de données non anonymes à des tiers et absence de suivi global entre sites ou applications. Demandez au fournisseur ses réglages et justificatifs. Une offre standard réutilisant les données pour son propre compte ne devient pas exemptée par une simple phrase dans votre politique.

UsageOrientation couranteVérification
Panier demandéSouvent exemptéDurée et usage limités au panier
Publicité cibléeConsentement préalableAucun chargement avant accord
Mesure d’audienceDépend de la configurationTester chaque condition CNIL
Vidéo ou carte externeDépend des traceurs déposésPrévisualisation sans chargement tiers

4. Bloquez les traceurs avant d’obtenir l’accord

Le bandeau ne doit pas arriver après les traceurs. Lors de la première visite, seuls les éléments exemptés peuvent être lus ou déposés. Les scripts soumis au consentement restent inactifs jusqu’à un choix positif pour leur finalité. La fermeture du bandeau, le défilement de la page, la poursuite de navigation ou l’absence de réponse ne constituent pas un accord. Si aucun choix n’est exprimé, le site doit rester dans l’état de refus pour les traceurs concernés.

Le blocage se vérifie dans le navigateur : effacez le stockage, rechargez sans cliquer et observez cookies, stockage local et requêtes vers les domaines tiers. Cliquez ensuite sur « tout refuser » et recommencez. Enfin, acceptez une seule catégorie et vérifiez que seules les balises correspondantes partent. Un gestionnaire de consentement mal relié au gestionnaire de balises peut afficher le bon message tout en laissant partir les données.

5. Rendez le refus aussi facile que l’acceptation

La CNIL demande qu’il soit aussi simple de refuser que d’accepter les traceurs. Une solution claire place « Tout accepter » et « Tout refuser » au même niveau, avec une présentation comparable, puis propose « Personnaliser ». Évitez une couleur dominante pour l’acceptation, un lien de refus presque invisible, une série de sous-menus pour refuser ou un interrupteur préactivé. Le design ne doit pas pousser artificiellement vers l’accord.

Le premier niveau indique les finalités de façon compréhensible, l’identité du responsable, l’accès à la liste des partenaires et la possibilité de retirer son choix. « Améliorer votre expérience » ne décrit pas une finalité suffisante. Préférez « mesurer la fréquentation », « personnaliser les publicités » ou « afficher une vidéo externe ». Si un refus empêche réellement une fonction demandée, expliquez précisément laquelle, sans faire croire que le site entier est inutilisable.

Exemple de premier niveau, à adapter aux outils réellement présents sur votre site : « Avec votre accord, [nom de l’entreprise] et ses partenaires (lien “Liste des sociétés utilisant des traceurs sur notre site”) utilisent des traceurs pour afficher les vidéos et la carte intégrées à nos pages et pour mesurer l’efficacité de nos publicités. Vous pouvez tout accepter, tout refuser ou choisir par finalité. Vous pourrez changer d’avis à tout moment grâce au lien “Gérer mes cookies” en bas de page. » Viennent ensuite trois boutons de même taille : « Tout accepter », « Tout refuser », « Personnaliser ».

6. Reliez le bandeau à une politique exacte

Le second niveau permet de choisir par finalité et de connaître les organismes concernés. La politique détaille les noms des traceurs, finalités, responsables, destinataires, durées, base applicable et moyen de modifier le choix. Elle doit correspondre à l’inventaire du jour. Un tableau copié depuis un modèle, contenant des outils absents ou oubliant une nouvelle balise, affaiblit l’information et la preuve de votre démarche.

Reliez cette politique aux autres informations du site sans tout mélanger. Les mentions légales du site identifient notamment l’éditeur et l’hébergeur ; la politique de confidentialité explique les traitements de données ; la politique cookies décrit les traceurs et leur gestion. Pendant la création d’un site professionnel, affectez un responsable à chaque document et prévoyez une révision lors des changements techniques.

7. Conservez le choix et permettez son retrait

L’organisme doit pouvoir démontrer qu’un consentement valide, libre, spécifique, éclairé et univoque a été recueilli. Conservez les éléments nécessaires : version du bandeau, texte présenté, catégories choisies, date, version de la configuration et identifiant de preuve proportionné. Ne collectez pas plus de données que nécessaire pour cette démonstration. Testez également que le refus est bien enregistré, afin de ne pas solliciter la personne à chaque page.

La CNIL considère que conserver ces choix, consentement comme refus, pendant six mois constitue une bonne pratique ; la durée s’apprécie au cas par cas, selon le site et son audience. Ce repère doit être adapté si le contexte change plus tôt. Le retrait doit être aussi simple que l’accord : ajoutez un lien « Gérer mes cookies » accessible sur toutes les pages. Après retrait, les opérations de lecture et d’écriture concernées doivent cesser ; désactiver seulement l’exploitation côté tableau de bord ne suffit pas.

Cas particulier : si votre site propose un espace client avec connexion, la recommandation consolidée publiée par la CNIL le 16 janvier 2026 encadre un choix unique valable sur tous les appareils du compte, dit consentement « multi-terminaux ». Ce dispositif est facultatif. S’il est mis en place, l’utilisateur doit savoir avant de choisir que sa décision s’appliquera à tous ses appareils connectés, et le refus ou le retrait doivent avoir la même portée que l’accord. Un site vitrine sans compte client n’est pas concerné.

8. Ne déléguez pas votre contrôle au seul prestataire

Demandez à l’agence, au développeur et aux fournisseurs la liste des balises, leur ordre de chargement, les domaines appelés et la documentation sur les durées. Définissez qui met à jour le bandeau lorsqu’un outil change. Le responsable du site ne peut pas se contenter d’un badge « conforme RGPD ». Un contrat utile prévoit l’assistance, la notification des changements, la restitution des choix et la suppression des données à la fin du service. Les clauses à vérifier sont détaillées dans la checklist du sous-traitant RGPD pour les outils SaaS.

Cinq questions à poser à votre agence ou à l’éditeur de votre CMS :

  • Quels scripts et domaines tiers se chargent avant tout choix, page par page ?
  • Quelle configuration de mesure d’audience est utilisée, et quel justificatif permet de la dire exemptée ?
  • Comment le gestionnaire de consentement bloque-t-il les balises, et dans quel ordre se chargent-elles ?
  • Qui met à jour le bandeau et la politique quand un outil est ajouté, et qui vous prévient ?
  • Comment récupérer la preuve des choix et l’export de configuration à la fin du contrat ?

Les intégrations embarquées méritent une attention particulière. Une vidéo, une carte, un fil social ou un module de réservation peut contacter un tiers avant toute interaction. Utilisez si nécessaire une image locale ou un bouton qui ne charge le service qu’après le choix adapté. Contrôlez aussi les formulaires : une balise publicitaire déclenchée lors de l’envoi peut relier la demande à un profil, même si aucun cookie visible n’est apparu au chargement initial. C’est le cas du pixel installé pour mesurer des publicités Meta qui génèrent des demandes locales : il ne doit se déclencher qu’après accord.

9. Testez quatre parcours après chaque changement

  1. Première visite sans choix : aucun traceur soumis au consentement ne part.
  2. Refus total : le site essentiel fonctionne, le refus reste mémorisé et les tiers restent bloqués.
  3. Choix partiel : seules les finalités acceptées s’activent, sans dépendance cachée.
  4. Retrait : le lien reste accessible et l’arrêt des lectures ou écritures est effectif.

Répétez le test sur les pages d’arrivée publicitaires, formulaires, paiement, blog et sous-domaines concernés. Vérifiez téléphone, ordinateur et principaux navigateurs. Gardez une capture de la version, un export de configuration et la date du test. Un audit trimestriel léger est utile pour un site qui évolue souvent ; dans tous les cas, retestez après l’ajout d’un plugin, d’une campagne, d’un widget ou d’une nouvelle agence.

La conformité ne consiste pas à maximiser le taux d’acceptation. Suivez plutôt la part de pages testées sans fuite avant choix, le nombre de traceurs sans propriétaire, le délai de mise à jour de la politique et les erreurs de catégorisation. Un site plus simple, avec moins de services tiers, réduit à la fois les risques, le temps de maintenance et parfois le temps de chargement.

Sources officielles et primaires : Légifrance — article 82 de la loi Informatique et Libertés ; CNIL — lignes directrices « cookies et autres traceurs » (délibération n° 2020-091) ; CNIL — recommandation consolidée au 16 janvier 2026 ; CNIL — recommandations finales sur le consentement multi-terminaux ; CNIL — questions-réponses sur les cookies et traceurs ; CNIL — mettre un site web en conformité. Consultées le 29 septembre 2026. L’exemption dépend de la finalité et de la configuration réelles, pas du seul nom de l’outil.

Questions fréquentes

Un site sans publicité doit-il afficher un bandeau cookies ?

Pas nécessairement. S’il utilise uniquement des traceurs strictement nécessaires, aucun consentement n’est requis, même si une information reste utile. Faites l’inventaire : un outil d’audience, une vidéo ou un widget peut déposer des traceurs sans publicité visible.

Peut-on considérer la fermeture du bandeau comme un accord ?

Non. Le consentement exige une action positive claire. La fermeture, le défilement, la poursuite de navigation ou le silence doivent laisser bloqués les traceurs qui exigent l’accord.

Une vidéo YouTube ou une carte intégrée demande-t-elle un consentement ?

Souvent, parce que le service externe peut déposer ou lire ses propres traceurs dès le chargement. Affichez d’abord une image fixe avec un bouton, et ne chargez la vidéo ou la carte qu’après l’accord correspondant, ou vérifiez qu’un mode sans traceur est réellement activé.

Google Analytics est-il toujours exempté de consentement ?

Non. L’exemption de mesure d’audience dépend de conditions et d’une configuration précises. Vérifiez la réutilisation des données, les tiers, le suivi entre sites, les transferts et les réglages effectifs au lieu de raisonner uniquement par marque.

Combien de temps conserver le choix de l’utilisateur ?

La CNIL considère que conserver le consentement comme le refus pendant six mois constitue une bonne pratique, à apprécier selon le site. Si les finalités ou partenaires changent avant, il faut informer à nouveau et recueillir un choix adapté lorsque nécessaire.

Faut-il un bouton pour modifier son choix après le bandeau ?

Oui, le retrait doit rester possible à tout moment et aussi simple que l’accord. Un lien explicite dans le pied de page ou un module accessible sur toutes les pages est une solution courante, à condition qu’il arrête réellement les traceurs concernés.

En résumé

Commencez par l’inventaire réel des traceurs, classez-les par finalité et bloquez ceux qui nécessitent un consentement. Présentez accepter et refuser avec la même facilité, informez précisément, gardez une preuve proportionnée et permettez un retrait effectif. Retestez les quatre parcours après chaque changement technique : le bandeau n’est que la partie visible du dispositif.

Découvrez Rappli

Après un appel manqué renvoyé vers Rappli, votre client peut recevoir automatiquement un SMS, si son numéro et vos réglages le permettent. Choisissez « SMS avec formulaire » pour recueillir sa demande, ou « SMS personnalisé » pour partager votre texte et vos liens utiles.

Essayer Rappli gratuitement Jusqu’à 30 jours (30 SMS avec formulaire ou 100 SMS personnalisé), sans engagement. Moyen de paiement demandé à l’inscription. Détails de l’essai.