Legiscope ou Cookiebot : quel besoin couvrir ?
Comparez consentement aux cookies et documentation RGPD : périmètres annoncés, vérifications techniques et grille de décision.
- Ce que présentent les deux éditeurs
- Commencer par les opérations, pas par la bannière
- Demander une démonstration qui répond à une question précise
- Vérifier aussi la qualité du choix proposé
- Relier les outils du site au registre
- Attribuer les décisions et les corrections
- Chiffrer le service complet et préparer la sortie
- Ce qu’il faut retenir
- FAQ
Legiscope et Cookiebot se comparent à partir du travail à réaliser : piloter les traceurs d’un site, documenter les traitements de l’organisme, ou couvrir ces deux besoins. Choisir sur la seule présence du mot « RGPD » dans une offre conduit à laisser des tâches sans responsable.
Cette analyse repose sur les pages publiques consultées le 28 septembre 2026, sans essai dans un compte client. L’auteur est fondateur de Legiscope. Les fonctions ci-dessous sont des annonces des éditeurs ; les contrôles proposés constituent un cahier de réception à adapter, pas les résultats d’un banc d’essai.
Ce que présentent les deux éditeurs
Cookiebot présente une plateforme de gestion du consentement, ou CMP, avec détection et catégorisation des cookies et traceurs, personnalisation de la bannière et transmission de signaux de consentement à des plateformes publicitaires. La page distingue Cookiebot Core et d’autres offres Usercentrics. Le nom du groupe ne suffit donc pas à identifier les modules inclus dans un devis.
La présentation du registre Legiscope décrit la préparation et la mise à jour de fiches à partir d’informations fournies ou connectées. Elle annonce la conservation des sources et du statut de revue, avec intervention humaine pour les décisions juridiques. Ces fonctions documentaires ne démontrent pas le comportement des traceurs d’un site.
| Besoin constaté | Travail à faire examiner |
|---|---|
| Des outils se chargent avant le choix du visiteur | Configuration des scripts, conditions de déclenchement et gestion du consentement |
| Personne ne sait expliquer les données utilisées par le marketing | Inventaire des activités, entretiens et documentation |
| La bannière décrit des fournisseurs différents de ceux du site | Rapprochement technique et documentaire |
| Un nouveau prestataire intervient | Qualification de son rôle, contrat et revue des accès |
Cette comparaison de périmètres ne prouve pas l’absence d’une fonction dans une offre. Faites préciser par écrit le module, ses conditions d’utilisation et ce qui relève d’une prestation supplémentaire. Le comparatif des logiciels RGPD élargit la sélection documentaire ; notre guide des CMP approfondit le besoin lié aux traceurs.
Commencer par les opérations, pas par la bannière
L’Art. 82 de la loi Informatique et Libertés encadre l’accès à des informations du terminal et leur inscription. Le consentement doit en principe précéder ces opérations. Le texte prévoit des exceptions pour les opérations ayant pour finalité exclusive de permettre ou faciliter la communication électronique, ou strictement nécessaires à un service expressément demandé.
Il faut donc qualifier chaque usage. Un même fournisseur peut participer à plusieurs opérations dont les finalités diffèrent. L’étiquette « nécessaire » affichée par un outil ne dispense pas d’expliquer en quoi le fonctionnement concerné remplit l’exception. Le dossier cookies et RGPD aide à effectuer cette qualification.
Établissez une liste des points d’entrée : pages publiques, espace connecté, formulaire, vidéo intégrée, outil de discussion et pages de campagne. Pour chaque point, notez les scripts attendus, leur finalité, leur responsable interne et la décision de consentement ou d’exemption. Il s’agit d’une préparation de contrôle ; elle ne suppose pas que tous ces composants déposent nécessairement des traceurs soumis au consentement.
Demander une démonstration qui répond à une question précise
Une démonstration utile commence par un périmètre nommé : version du site, pages, appareil, navigateur et intégrations examinées. Demandez au prestataire de distinguer ce qui est observé de ce qui est déduit d’une configuration ou d’un rapport automatisé. Une page non parcourue ne devient pas conforme parce qu’une autre a été vérifiée.
Voici une trame de réception proposée :
| Parcours | Résultat à examiner |
|---|---|
| Première visite sans choix antérieur | Opérations effectivement déclenchées avant toute action |
| Refus des finalités facultatives | Prise en compte du refus par chaque intégration concernée |
| Acceptation d’une seule finalité | Absence d’activation des finalités non choisies |
| Retour sur une autre page | Cohérence du choix et des outils qui se chargent |
| Modification puis retrait | Actualisation du choix et arrêt des opérations concernées |
Les observations doivent relier les requêtes, les stockages et le choix présenté. Une requête seule ne permet pas toujours de conclure à l’utilisation d’un traceur interdit : il faut en examiner le contenu, la destination et le contexte. Inversement, l’absence de cookie visible ne règle pas toutes les questions d’accès au terminal.
Conservez la date, les pages couvertes, les éléments observés et les limites du contrôle. Une capture de bannière établit son apparence ; elle ne montre pas tous les échanges techniques. Le guide sur le retrait du consentement et l’arrêt des scripts détaille ce point de réception.
Vérifier aussi la qualité du choix proposé
Le visiteur doit comprendre ce qu’il accepte, pour quelles finalités et comment revenir sur son choix. L’Art. 7(1) et (3) du RGPD exige de pouvoir démontrer le consentement et permet son retrait à tout moment, aussi simplement qu’il a été donné. Le retrait ne remet pas en cause la licéité du traitement antérieur fondé sur ce consentement. RGPD, chapitre II.
Faites examiner le texte réellement affiché, et pas uniquement le modèle fourni par défaut. Le nom des destinataires, les finalités et les liens d’information doivent correspondre à votre configuration. Vérifiez également que l’équipe sait retrouver la version de l’information associée au choix lorsqu’elle doit l’expliquer.
Les preuves recueillies doivent rester proportionnées. Ne constituez pas un historique nominatif détaillé de navigation au seul motif de prouver une préférence. Définissez les éléments nécessaires, leurs accès et leur conservation. Le mécanisme retenu doit pouvoir être expliqué même si la personne qui a installé la bannière quitte l’entreprise.
Relier les outils du site au registre
Le registre du responsable de traitement décrit les activités sous sa responsabilité selon l’Art. 30(1) : finalités, catégories de données et de personnes, destinataires, transferts éventuels et autres mentions requises. Un inventaire de cookies et une fiche de traitement répondent donc à des questions différentes. RGPD, chapitre IV.
Pour rapprocher les deux, partez d’une activité précise, par exemple la mesure d’une campagne. Demandez quelles données sont utilisées, pourquoi, par qui et pendant combien de temps. Identifiez ensuite les composants techniques qui réalisent effectivement ces opérations. Le registre peut renvoyer vers un dossier technique versionné sans recopier chaque paramètre dans le corps de la fiche.
Dans la démonstration d’un outil documentaire, fournissez un dossier volontairement incomplet : finalité connue, prestataire identifié, durée encore à arbitrer. Examinez comment la solution distingue information établie, proposition et question ouverte. Un champ rempli automatiquement doit pouvoir être relié à sa source ; une suggestion ne doit pas être confondue avec une décision de l’organisme.
Demandez ensuite une modification de ce dossier fictif : nouvelle finalité, suppression d’un prestataire ou évolution d’une durée approuvée. Observez les éléments mis à jour et ceux qui demandent une validation. Cette proposition de démonstration ne présume pas du résultat obtenu avec l’un ou l’autre produit.
Attribuer les décisions et les corrections
Trois responsabilités pratiques doivent être couvertes : décider de la finalité, modifier le site et valider la documentation. Elles peuvent appartenir à des personnes différentes. Un ticket de correction doit indiquer qui réalise la modification et qui vérifie qu’elle répond au problème identifié.
Lorsqu’un prestataire traite des données pour votre compte, examinez les obligations de l’Art. 28(3) : instructions, confidentialité, sécurité, assistance, sort des données et informations nécessaires aux audits. Qualifiez chaque opération avant d’appliquer ce régime ; tous les acteurs techniques ne sont pas nécessairement sous-traitants pour tous leurs usages.
Pour les échanges entre outils, demandez quel événement déclenche la mise à jour et quelles données circulent. Une intégration annoncée ne signifie pas que les validations juridiques sont transférées automatiquement. En cas d’échec de synchronisation, prévoyez une alerte lisible et une personne chargée de rapprocher les deux dossiers.
Chiffrer le service complet et préparer la sortie
Un devis exploitable distingue abonnement, installation, reprise des informations existantes, accompagnement et maintenance. Faites préciser les unités facturées : domaines ou autres volumes, utilisateurs, modules et options effectivement nécessaires. Les prix non vérifiés ne sont pas repris ici.
Le coût interne compte aussi. Identifiez qui fournit les informations initiales, répond aux questions, traite les alertes et maintient les intégrations. Une automatisation peut réduire certaines manipulations tout en laissant subsister un travail d’arbitrage. Évaluez ce travail à partir de vos activités et de vos ressources, sans appliquer un gain de temps publicitaire à toute l’organisation.
Avant la signature, demandez les conditions d’export des configurations, des fiches et des justificatifs dont vous aurez besoin. Faites préciser le format, le délai, les coûts éventuels et le sort des copies à la fin du service. Pour structurer la demande, utilisez notre cahier des charges logiciel RGPD.
La décision finale peut être écrite en trois lignes : besoin couvert, preuve attendue pour la réception, tâches conservées en interne. Si le besoin porte uniquement sur les traceurs, sélectionnez le module correspondant. Si le besoin est documentaire, examinez ce périmètre. Quand les deux existent, vérifiez leur articulation avec les outils déjà en place avant d’ajouter des abonnements.
Ce qu’il faut retenir
- Comparez des tâches et des modules identifiés, avec des preuves de réception.
- Contrôlez les choix proposés et les opérations réellement déclenchées.
- Reliez les composants du site à des activités documentées et à des responsables.
- Précisez maintenance, exports et travail interne avant de chiffrer la solution.
FAQ
Faut-il obligatoirement acheter les deux produits ?
Non. La réponse dépend de vos besoins et des fonctions contractuellement disponibles, y compris dans vos outils existants. Deux périmètres à couvrir ne signifient pas nécessairement deux nouveaux abonnements.
Cookiebot dispense-t-il de tenir un registre ?
Une CMP ne supprime pas les obligations documentaires applicables à votre organisme. Vérifiez séparément la couverture des activités et des mentions exigées.
Un registre correctement rempli garantit-il une bannière conforme ?
Non. Il décrit les traitements, mais leur mise en œuvre doit correspondre à cette description. Le comportement du site et la cohérence de l’information demandent leurs propres vérifications.
Recevez nos guides pratiques sur les outils et le RGPD.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr et de Legiscope, travaille depuis plus de vingt ans sur le droit des technologies.