Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
Marketing Digital

Cookies et RGPD : bandeau, durées et contrôles

Cookies RGPD : distinguer traceurs exemptés, consentement, durée du choix et preuve. Une méthode pour contrôler le bandeau et les transmissions réelles.

Pour mettre les cookies d’un site en conformité, laissez fonctionner les opérations réellement exemptées et bloquez celles qui nécessitent un consentement tant qu’il n’a pas été donné. Présentez un refus aussi simple que l’acceptation, puis faites respecter chaque choix dans les flux. Si un traceur facultatif fonctionne avant l’accord ou après le retrait, corrigez ou désactivez cette opération : changer le texte du bandeau ne suffit pas.

Appliquer le bon texte à la bonne opération

En France, l’article 82 de la loi Informatique et Libertés encadre la lecture et l’écriture d’informations sur le terminal. Il ne vise pas seulement les cookies classiques : le stockage local ou d’autres techniques peuvent être concernés. L’exigence de consentement comporte des exemptions, notamment pour les opérations strictement nécessaires au service expressément demandé. CNIL : règles applicables aux traceurs.

Quand ces opérations impliquent des données personnelles, le RGPD s’applique aussi : finalités, base légale, minimisation, information et droits. L’Art. 7(1) et (3) impose de pouvoir démontrer le consentement et de permettre son retrait aussi simplement que son recueil. RGPD, chapitre II.

Classer les traceurs par finalité réelle

Établissez une ligne par usage, avec données, destinataires, déclenchement et durée. Le domaine ou le nom du cookie ne suffisent pas à qualifier l’opération. Un cookie utilisé pour plusieurs buts ne devient pas nécessaire parce que l’un d’eux l’est.

Prenons une boutique française fictive d’ustensiles de cuisine. Elle propose un panier, une préférence de langue, des vidéos de démonstration, de la mesure d’audience et du reciblage publicitaire. Son agence a installé ces fonctions à des moments différents. La dirigeante veut préserver la commande même si le visiteur refuse les usages facultatifs.

Voici la qualification retenue pour ce projet, sous réserve que les fonctions restent exactement dans le périmètre décrit :

Usage constaté Décision Comportement attendu
Panier conservant les produits choisis Exempté pour cette fonction nécessaire Le panier continue après refus des traceurs facultatifs
Langue expressément choisie, sans autre usage Exemptée comme préférence intrinsèque au service Aucun profil commercial créé avec ce choix
Recommandations selon les produits précédemment consultés Consentement préalable pour ce suivi comportemental Version contextuelle du catalogue tant que l’accord manque
Statistiques dont les croisements ne sont pas documentés Exemption non démontrée ; lancement suspendu Pas de collecte sur la seule promesse de l’agence
Pixel de reciblage publicitaire Consentement requis Aucun dépôt ou accès correspondant avant l’accord
Vidéo externe transmettant des données pour publicité Ne pas charger cette intégration avant le choix requis Présentation locale de la démonstration disponible

La ligne vidéo ne signifie pas que toute vidéo exige par nature un consentement. Elle répond au fonctionnement précis supposé ici. De même, une statistique peut être réexaminée lorsqu’un dossier établit réellement l’exemption ; l’incertitude actuelle n’est pas une interdiction définitive du produit.

La CNIL a remplacé son ancien programme d’évaluation des solutions de mesure d’audience par un outil d’autoévaluation. Une marque présente autrefois dans une liste n’est pas une certification actuelle de toute configuration. FAQ CNIL, questions 9 à 12.

Présenter un choix compréhensible

Expliquez les finalités et les acteurs concernés avant le choix. Prévoyez un refus aussi simple que l’acceptation, un paramétrage adapté aux finalités et un accès permanent au retrait. La poursuite de navigation et les cases présélectionnées ne démontrent pas un accord valable.

La recommandation n° 2020-092, modifiée par la délibération n° 2025-131, propose des modalités pratiques. La version consolidée publiée en janvier 2026 intègre notamment le consentement sur plusieurs terminaux. Recommandation CNIL consolidée.

Le guide des interfaces trompeuses aide à examiner le parcours sans réduire l’analyse à la couleur des boutons. Si l’accès dépend d’une acceptation ou d’un paiement, utilisez l’analyse spécifique des cookie walls.

Distinguer trois durées

La durée d’un traceur, la mémorisation du choix et la conservation de sa preuve sont trois décisions différentes. Il n’existe pas une règle générale imposant treize mois à tous les cookies et à tous les consentements.

La CNIL recommande, pour la mesure d’audience exemptée, une durée de vie permettant une comparaison pertinente, comme treize mois sans prolongation automatique, et un maximum de vingt-cinq mois pour les informations collectées. Ces repères figurent dans sa fiche sur les solutions de mesure d’audience. Pour la mémorisation des choix, elle présente six mois comme une bonne pratique à apprécier selon le contexte, et non comme un maximum légal universel. FAQ CNIL sur les cookies.

Fixez séparément la conservation de la preuve nécessaire : choix, version de l’information et conditions de recueil. Évitez de conserver un historique de navigation détaillé sous prétexte de prouver un accord.

Contrôler le refus et le retrait dans les flux

Examinez une première visite sans choix, un refus, un accord partiel, un accord complet et un retrait. Contrôlez les requêtes réseau, pas uniquement les cookies affichés. Vérifiez les pages de paiement, les espaces connectés et les modules embarqués.

Le dossier sur le retrait du consentement et l’arrêt des scripts décrit les vérifications après un changement de préférence. Le passage côté serveur ou l’utilisation d’un nom de domaine interne ne dispense pas d’examiner ces flux.

Pour un même compte sur plusieurs appareils, la propagation du choix doit être annoncée et symétrique : elle concerne aussi le refus et le retrait. Ne l’étendez pas automatiquement à tous les sites d’un groupe. Notre guide du consentement multiappareil détaille ce périmètre.

Conserver un dossier de contrôle

Gardez l’inventaire, la justification des exemptions, les versions du bandeau, les règles de déclenchement et les résultats des parcours vérifiés. Attribuez un propriétaire à chaque balise afin qu’une agence ne puisse pas ajouter un outil sans réexamen.

Une solution de gestion du consentement peut faciliter ce travail ; elle n’est pas une garantie juridique. Sa configuration doit rester cohérente avec votre activité et vos prestataires.

Mettre en œuvre les décisions sur le site

Dans notre boutique, l’administrateur commence par identifier le propriétaire de chaque intégration : thème du site, conteneur de balises, module vidéo ou prestataire publicitaire. Il relie chaque ligne de l’inventaire à un point de déclenchement. Une catégorie affichée dans le bandeau sans cette correspondance ne pilote rien.

La responsable marketing reformule les finalités dans des termes compréhensibles. « Améliorer votre expérience » est trop vague si l’opération suit les consultations pour personnaliser les offres. Elle décrit cette personnalisation et les acteurs concernés ; les détails restent accessibles avant le choix. Elle prévoit aussi l’information relative aux données personnelles traitées, conformément aux Art. 12 et 13 du RGPD.

L’agence prépare ensuite les états attendus : sans choix, le catalogue contextuel et le panier fonctionnent ; après refus, aucune des opérations soumises à accord ne démarre ; après accord à une seule finalité, seules les opérations correspondantes sont autorisées. La fermeture du bandeau sans acte positif ne devient pas une acceptation. Un bouton intitulé « enregistrer » ne doit pas valider des cases présélectionnées comme si elles avaient été choisies.

La dirigeante fixe une règle de publication : une nouvelle finalité ne peut pas être ajoutée à un ancien consentement par simple changement de configuration. L’équipe la présente et recueille le choix nécessaire avant d’activer ses traceurs. En revanche, corriger une coquille ne signifie pas automatiquement que tous les choix antérieurs sont invalides : l’examen porte sur ce qui a réellement changé pour la personne.

Traiter une fuite avant de déclarer le contrôle terminé

Supposons que la boutique affiche correctement le refus, mais qu’un ancien module du thème envoie encore un événement publicitaire. Le contrôle relève le destinataire, la page, le moment et les données transmises, avec des valeurs de démonstration. Le fait que le cookie ne figure pas dans le scanner initial n’écarte pas l’anomalie.

L’administrateur désactive le module ou son déclenchement litigieux, puis recherche les autres pages qui l’utilisent. La commande doit continuer avec les fonctions nécessaires. Il refait ensuite une visite directe sur une fiche produit, un refus, un accord partiel et un retrait après accord. La correction n’est acceptée que si les échanges correspondent aux états prévus.

Si la transmission vient du serveur, il contrôle aussi la file d’événements et les reprises automatiques : couper le script visible ne retire pas forcément les données déjà mises en attente. Si le prestataire ne sait pas expliquer comment arrêter ce flux, l’opération reste suspendue. La boutique ne remplace pas discrètement le consentement par l’intérêt légitime pour continuer le même usage refusé.

Les données collectées sans fondement suffisant demandent une décision distincte sur leur utilisation et leur suppression. Conserver une preuve limitée de l’incident ne permet pas de réutiliser ces données à des fins publicitaires. Le dossier garde la chronologie, l’étendue recherchée, la correction et les suites données, avec accès limité aux personnes qui en ont besoin.

Faire vivre la preuve sans surveiller davantage

Pour la boutique, la preuve associe le choix à la version de l’information et aux finalités proposées. Elle doit permettre de comprendre l’état retenu, sans enregistrer toute la navigation du client pour démontrer un clic. Une capture du bandeau actuel ne prouve pas le texte affiché plusieurs mois auparavant.

L’équipe conserve donc les versions et les changements, puis justifie séparément la durée des éléments probatoires. Lorsqu’elle remplace son agence, elle transmet aussi les refus, les règles et le dossier de configuration. Si une ancienne preuve est illisible ou ne couvre pas un nouvel usage, elle ne la traite pas comme un accord. Le site peut rester disponible avec ses opérations nécessaires pendant que ce point est résolu.

Ce qu’il faut retenir

  • Classez les opérations par finalité, et non par nom ou domaine du cookie.
  • Recueillez les accords requis avant la collecte et rendez le refus effectif.
  • Séparez durée du traceur, durée du choix et preuve.
  • Documentez l’exemption éventuelle et les contrôles lors des changements du site.

FAQ

Tous les sites doivent-ils afficher un bandeau ?

Pas s’ils n’effectuent que des opérations exemptées de consentement. L’information sur les traitements de données personnelles reste à assurer lorsqu’elle est requise.

Non. Sa finalité et sa nécessité décident du régime, pas le seul domaine qui le dépose.

Faut-il renouveler tous les consentements après treize mois ?

Ce n’est pas une règle universelle. Définissez les durées selon l’usage, la validité du choix et les recommandations applicables.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →