Conformité

Cookies et RGPD : guide pour une bannière conforme

Types de cookies, consentement valide selon la CNIL, bannière conforme et erreurs courantes à éviter. Tout ce que les PME doivent savoir.

2 avril 20266 min de lectureWarDek Team

Les cookies sont l'un des premiers sujets abordés lors d'un audit RGPD — et l'une des sources les plus fréquentes de mise en demeure par la CNIL. Pourtant, les règles sont claires : un consentement valide et une bannière adaptée ne suffisent pas à établir la conformité de tous les traitements. Voici comment mettre en place une gestion des traceurs conforme aux règles applicables, sans confondre cette démarche avec un audit RGPD complet.

Les trois types de cookies

La première étape est de comprendre ce que vous déposez. Les cookies se divisent en trois grandes catégories selon leur finalité.

Cookies strictement nécessaires

Ces cookies sont indispensables au fonctionnement du site. Ils ne nécessitent aucun consentement (Article 82 de la Loi Informatique et Libertés) :

  • Session de connexion (maintien de l'authentification)
  • Panier d'achat en e-commerce
  • Mémorisation des préférences linguistiques
  • Protection CSRF (tokens de sécurité)
  • Équilibrage de charge serveur

Attention : "Strictement nécessaire" signifie que le service ne peut pas fonctionner sans ce cookie. Une exemption spécifique peut s'appliquer à la seule mesure d'audience sous les conditions strictes publiées par la CNIL.

Cookies analytiques et de mesure d'audience

Ces cookies mesurent le trafic et le comportement des visiteurs. Ils requièrent un consentement explicite sauf si vous respectez strictement les conditions d'exemption CNIL :

  • Finalité strictement limitée à la mesure d'audience pour le compte exclusif de l'éditeur
  • Absence de suivi d'un utilisateur à travers plusieurs sites et de réutilisation des données pour le compte de tiers
  • Durée de vie des traceurs proportionnée, information des personnes et configuration conforme aux critères de la CNIL

Des outils de mesure d’audience peuvent bénéficier de l’exemption selon leur configuration effective. Ne présumez pas qu’un outil — y compris Google Analytics — est exempté sur la seule base d’un réglage d’anonymisation : vérifiez toutes les conditions publiées par la CNIL.

Cookies marketing et de ciblage

Ces cookies servent à personnaliser les publicités et à suivre les utilisateurs sur plusieurs sites. Ils nécessitent toujours un consentement :

  • Pixels de conversion (Facebook Pixel, Google Ads)
  • Remarketing et retargeting
  • Partage de données avec des régies publicitaires
  • Cookies de réseaux sociaux (boutons de partage avec suivi)

Les critères CNIL pour un consentement valide

La CNIL a précisé ses exigences dans ses lignes directrices de 2020. Un consentement est valide uniquement s'il est :

Libre : L'accès au service ne peut pas être conditionné à l'acceptation des cookies (sauf exception contractuelle justifiée). Le refus doit être aussi simple que l'acceptation.

Éclairé : L'utilisateur doit comprendre exactement à quoi il consent, quels tiers ont accès aux données, et dans quel but.

Spécifique : l’utilisateur doit pouvoir choisir les finalités séparément ; un bouton « Tout accepter » peut coexister avec un choix granulaire effectif.

Univoque : Une action positive est requise — cocher une case, cliquer sur "Accepter". La simple navigation sur le site ne constitue pas un consentement.

Révocable : le consentement peut être retiré à tout moment. La CNIL recommande en général de mémoriser le consentement ou le refus environ six mois, à apprécier au cas par cas ; les 13 mois désignent certains traceurs de mesure d’audience exemptés, et non la durée du consentement.

Anatomie d'une bannière conforme

Une bannière conforme aux recommandations de la CNIL doit permettre notamment :

  1. Un bouton "Accepter tout" clairement visible
  2. Un bouton "Refuser tout" avec la même prominance visuelle (taille, couleur, position équivalente)
  3. Un lien "Gérer mes préférences" pour un consentement granulaire
  4. Une brève description des finalités des cookies
  5. Des informations sur les tiers bénéficiant des données

L'interface doit permettre de refuser aussi facilement qu'accepter. Si le bouton "Refuser" est en petits caractères gris en bas de page alors que "Accepter" est un grand bouton vert, c'est une violation.

Mémorisation du choix : la CNIL recommande en général environ six mois pour le consentement comme pour le refus ; adaptez la durée au contexte.

Les erreurs courantes qui exposent aux sanctions

Le mur de cookies ("cookie wall")

Un cookie wall s'apprécie au cas par cas : la CNIL examine si le consentement reste libre, notamment au regard de l'alternative proposée.

Alternative payante : sa présence ne suffit pas à rendre automatiquement le mécanisme licite ; évaluez la réalité et l'équité de l'alternative.

Les cases pré-cochées

Les cases pré-cochées ne constituent pas un consentement valide (considérant 32 du RGPD). Le silence ou l'inaction ne valent pas consentement.

L'absence de bouton "Refuser tout" en première couche

Depuis 2022, la CNIL exige que le refus soit aussi accessible que l'acceptation. Un bouton "Accepter" en première couche sans équivalent pour le refus est non-conforme.

La non-prise en compte du retrait du consentement

Un utilisateur qui a accepté les cookies doit pouvoir retirer son consentement à tout moment, aussi facilement qu'il l'a donné. Un lien de gestion des cookies en pied de page peut convenir s’il reste facilement accessible à tout moment.

L'absence de preuve du consentement

Vous devez pouvoir démontrer le consentement obtenu (article 7, paragraphe 1). Conservez une preuve adaptée des choix et de l’information affichée, sans supposer qu’un registre nominatif ou un format unique est imposé.

Sanctions : pas de barème automatique

L’autorité apprécie chaque manquement en fonction du texte applicable et des faits ; aucun montant type ne peut être déduit de la taille de l’entreprise.

Audit de vos cookies avec WarDek

WarDek examine les en-têtes Set-Cookie de la réponse HTTP et les attributs de sécurité (Secure, HttpOnly, SameSite). Il ne simule ni les choix du bandeau ni les parcours de refus, et ne compare pas les cookies avec votre politique. Complétez le scan gratuit par un examen manuel avant et après chaque choix : le score technique ne certifie pas la conformité.

Pour aller plus loin

Sources officielles

#rgpd#cookies#cnil#conformite#consentement

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.