Aller au contenu principal
Sécurité web dans l'UE : 10 étapes pour une meilleure note · Partie 9

Conformité des cookies : ce qui se passe avant le clic de consentement

De nombreux sites web installent des cookies de suivi avant que l'utilisateur ne consente. Ce que la CNIL, l'AEPD et la CJUE en disent — et comment vérifier.

· SiteGuardian

Partie 9 de la série « Sécurité web dans l'UE : 10 étapes pour une meilleure note »


Pré-consentement : le vrai problème

Le débat autour des bannières de cookies occulte le risque réel : que se passe-t-il avant que l'utilisateur ne clique sur quoi que ce soit ?

Nous analysons chaque site web dans un état de pré-consentement — avant que la bannière ne s'affiche, avant que l'utilisateur ne clique. Et nous trouvons régulièrement :

  • Google Analytics / Meta Pixel qui se chargent avant le consentement
  • Des cookies tiers installés avant l'apparition de la bannière
  • Des scripts de suivi dans <head> qui s'exécutent immédiatement
  • Des transferts de données vers des pays tiers (États-Unis) sans base légale

Ce n'est pas une infraction mineure. La CNIL (France) a infligé à elle seule plus de 50 millions d'euros d'amendes pour suivi pré-consentement en 2024. L'AEPD (Espagne) suit la même voie.


Ce que dit la loi

Directive ePrivacy Art. 5(3) : L'accès au terminal de l'utilisateur (dépôt de cookies, fingerprinting) nécessite un consentement préalable. Exception : les cookies strictement nécessaires.

RGPD Art. 6(1)(a) : Le consentement doit être libre, éclairé et univoque — avant que le traitement des données ne commence.

Arrêt CJUE C-673/17 (Planet49) : Les cases pré-cochées ne constituent pas un consentement valide. Opt-in, pas opt-out.

Schrems II (C-311/18) : Les transferts de données vers les États-Unis nécessitent des garanties supplémentaires. Un script Google Analytics qui se charge avant le consentement et envoie des données à des serveurs américains constitue une violation de Schrems II.


Ce que nous vérifions

SiteGuardian analyse le comportement du site web dans l'état de pré-consentement :

  1. Cookies pré-consentement — quels cookies sont déposés avant l'affichage de la bannière ?
  2. Requêtes vers des tiers — quels tiers sont contactés avant que l'utilisateur ne consente ?
  3. Transferts vers des pays tiers — des données sont-elles transférées vers des pays hors UE (en particulier les États-Unis) ?
  4. Bannière de cookies — existe-t-elle ? Propose-t-elle une véritable option de refus ?
  5. Mécanisme de consentement — les traceurs sont-ils réellement désactivés après que l'utilisateur refuse ?

Les violations les plus courantes

1. Google Analytics sans consentement. La violation pré-consentement la plus courante dans notre benchmark. Le script GA se trouve dans <head> et se charge immédiatement — la bannière de cookies n'apparaît qu'après que GA a déjà envoyé des données à Google.

2. Meta/Facebook Pixel. Même problème : le pixel se charge d'abord, dépose les cookies _fbp et _fbc, envoie des données à meta.com — le tout avant le consentement.

3. Contenu intégré. Vidéos YouTube, Google Maps, widgets de réseaux sociaux — chacun charge des ressources tierces et dépose des cookies. Solution : utiliser des espaces réservés jusqu'au consentement, puis charger dynamiquement.

4. Erreurs de configuration du CMP. La bannière de cookies est là, mais l'option « Refuser » est cachée, grisée ou redirige vers une autre page. La CNIL et le CEPD exigent que « Refuser » soit aussi facile à utiliser que « Accepter ».


Comment vérifier votre site web

Manuellement (DevTools du navigateur)

  1. Ouvrez le navigateur en mode incognito/privé
  2. Ouvrez les DevTools > onglet Réseau
  3. Chargez le site web, ne cliquez PAS sur la bannière
  4. Onglet Réseau : quelles requêtes vers des tiers voyez-vous ?
  5. Application > Cookies : quels cookies sont déposés ?

De manière automatisée

SiteGuardian effectue exactement ce test automatiquement — pour chaque domaine, avec un vrai navigateur Chromium, dans l'état de pré-consentement :

https://siteguardian.io/scan


Ce que vous devriez faire

  1. Placez Google Analytics / Meta Pixel derrière le gestionnaire de consentement. Ne les charger que lorsque l'utilisateur clique sur « Accepter ».
  2. Utilisez youtube-nocookie.com au lieu de youtube.com pour les intégrations.
  3. Rendez le bouton de refus aussi visible. Même taille, même couleur, même position.
  4. Vérifiez après le refus : les scripts ne se chargent-ils réellement pas ? De nombreuses configurations de CMP ont des lacunes.
  5. Analysez régulièrement. Une mise à jour du CMS, un nouveau plugin, un tag marketing — et soudain les traceurs pré-consentement sont de retour.

La semaine prochaine dans la Partie 10 : La vérification complète — toutes les dimensions à la fois, et comment faire passer votre score de F à C.

Comment votre site se compare-t-il ?

SiteGuardian analyse votre domaine selon six dimensions de sécurité — gratuit, instantané, sans inscription.

Scanner votre site

Sécurité web dans l'UE : 10 étapes pour une meilleure note

Cet article fait partie d'une série hebdomadaire sur les bonnes pratiques de sécurité web en UE.

SiteGuardian

2026-06-08

RSS