Scan des cookies

Notre serveur ouvre votre page comme le ferait un parfait inconnu : sans cookies, sans avoir cliqué sur aucun bouton d’un bandeau. Il liste ensuite les cookies qui sont apparus malgré tout et les services extérieurs qui se chargent déjà.

La page est demandée sans cookies. Ses scripts sont lus, pas exécutés.

Ou essayez bbc.com, nytimes.com

La règle derrière chaque bandeau de cookies

Un cookie est une petite valeur étiquetée qu’un site demande au navigateur de garder et de renvoyer lors des visites suivantes. C’est ainsi qu’une boutique se souvient de votre panier. C’est aussi ainsi qu’un réseau publicitaire reconnaît la même personne sur des milliers de sites.

Dans l’Union européenne et au Royaume-Uni, les règles ePrivacy (la version britannique s’appelle PECR) exigent un consentement préalable pour stocker ou lire quoi que ce soit sur l’appareil d’un visiteur, sauf si c’est strictement nécessaire au service demandé par la personne. Le RGPD précise ensuite ce qu’est le consentement : un acte clair, libre, pour une finalité déterminée et aussi facile à retirer qu’à donner. Une case déjà cochée ne compte pas et continuer à faire défiler la page non plus.

Ailleurs, on s’y prend autrement. Plusieurs États américains, la Californie en tête, laissent l’analyse et la publicité fonctionner par défaut mais donnent un droit de refus, y compris par le signal Global Privacy Control envoyé par le navigateur. Dans les deux modèles, le moment de la première arrivée compte et c’est celui que ce scan examine.

Ce que le scan lit

  • Les cookies envoyés par le serveur. Chaque en-tête Set-Cookie tout au long de la chaîne de redirections, avec sa durée de vie. Les noms sont classés en trois groupes : traceurs connus (_ga, _gid, _fbp, _hjSessionUser, _clck, hubspotutk…), cookies nécessaires au fonctionnement du site (PHPSESSID, csrftoken, __cf_bm, paniers, langue, la mémoire du bandeau lui-même) et inconnus. Pour un nom inconnu, le scan part à la recherche de votre politique de confidentialité et vérifie si le cookie y est décrit.
  • Les services extérieurs dans le HTML. Les adresses de scripts, les extraits en ligne comme gtag('config', 'G-…') ou fbq('init'), les iframes, les feuilles de style, les indications preconnect et les images sont comparés à une liste d’une quarantaine de services.
  • Les signes de blocage. Un script écrit avec type="text/plain", ou une iframe qui garde son adresse dans data-src, ne fait rien tant qu’un outil de consentement ne l’a pas réécrit. Ils sont marqués « Waits for consent » (attend le consentement).
  • L’outil de consentement. Plus de vingt sont reconnus par leur nom, dont Cookiebot, OneTrust, CookieYes, Complianz, Didomi, Usercentrics, iubenda et Klaro, ainsi que les bandeaux maison avec des boutons accepter et refuser.

Comment chaque ligne est jugée

Ce qui se charge à l’arrivéeMarqueRaison
Analyse (Google Analytics, Tag Manager, Hotjar, Clarity, HubSpot)RougeConçue pour identifier et suivre un visiteur.
Publicité (Meta Pixel, Google Ads, LinkedIn, TikTok, réseaux publicitaires)RougePareil, avec un partage entre sites.
Un cookie de suivi dans un en-tête Set-CookieRougeStocké avant même que la page soit dessinée.
Vidéo, carte ou widget social intégré ; polices web ; clavardage en directJauneLe fournisseur reçoit l’adresse IP du visiteur et peut déposer des cookies.
CAPTCHA, CDN public de scripts, youtube-nocookie.comNoteListés pour que le tableau soit complet.

Une seule ligne rouge fait passer tout le résultat au rouge. Deux cas sont adoucis en jaune, car le script se charge mais peut être retenu : les balises Google quand la page déclare Consent Mode avec analytics_storage ou ad_storage sur denied et tout traceur quand Cookiebot fonctionne en mode de blocage automatique.

Faire attendre les traceurs jusqu’au oui

Tous les outils de consentement emploient la même astuce. La balise reste dans la page sous une forme que le navigateur ignore et l’outil l’active après le clic.

<script type="text/plain" data-category="analytics"
        src="https://www.googletagmanager.com/gtag/js?id=G-XXXXXXX"></script>

Le nom de l’attribut change d’un outil à l’autre (data-cookieconsent, data-category, data-service). Si vos balises vivent dans Google Tag Manager, réglez chacune pour qu’elle se déclenche sur l’événement de consentement de votre bandeau plutôt que sur « All Pages ». Pour les lignes jaunes, servez les fichiers de polices depuis votre propre domaine, remplacez les lecteurs vidéo par un aperçu à cliquer pour charger et démarrez le widget de clavardage quand quelqu’un appuie sur le bouton de clavardage.

Le scan n’exécute pas JavaScript. Il voit la balise script d’un traceur, mais pas les cookies que ce script écrirait, ni ce qu’un gestionnaire de balises injecte plus tard. Beaucoup de sites affichent aussi un bandeau différent selon le pays et notre serveur n’en voit qu’une version. Pour un tableau complet, ouvrez la page dans une fenêtre privée avec les outils de développement sur les onglets Réseau et Application. Il s’agit d’une lecture technique, pas d’un avis juridique.

Questions fréquentes

Ai-je besoin d’un bandeau de cookies sur mon site web ?

Seulement si le site stocke ou lit quelque chose qui n’est pas strictement nécessaire et qu’il a des visiteurs dans un endroit qui exige le consentement, comme l’UE ou le Royaume-Uni. Un site avec un cookie de session et sans analyse, publicité ni contenu intégré n’a pas besoin de bandeau.

Quels cookies ne demandent pas de consentement ?

Ceux sans lesquels le service demandé ne peut pas fonctionner : sessions de connexion, paniers, jetons de sécurité, répartition de charge, choix de la langue et le cookie qui enregistre la réponse au bandeau. Les cookies d’analyse et de publicité ne font pas partie de ce groupe.

Puis-je utiliser Google Analytics sans consentement ?

Pas dans l’UE ni au Royaume-Uni avec la configuration standard, puisqu’il écrit le cookie _ga. Avec Consent Mode sur denied, il envoie plutôt des pings sans cookie et les autorités de contrôle sont partagées à leur sujet. Certaines autorités exemptent des outils d’audience configurés de façon très stricte, alors vérifiez les règles du pays que vous visez.

Google Fonts demande-t-il un consentement ?

Google Fonts ne dépose aucun cookie, mais chaque visite envoie l’adresse IP du visiteur à Google. Un tribunal de Munich a donné tort à un propriétaire de site pour cette raison en janvier 2022. Hébergez les fichiers de polices sur votre propre serveur et la question disparaît.

Pourquoi le scan ne trouve-t-il aucun cookie alors que mon navigateur en montre beaucoup ?

La plupart des cookies sont écrits par des scripts une fois la page chargée et le scan n’exécute pas les scripts. Il indique le script qui les écrirait, sous « Third-party services on load » (services tiers au chargement) et seulement les cookies déposés directement par le serveur.

Un bouton « Tout refuser » est-il obligatoire ?

Selon le RGPD, refuser doit être aussi simple qu’accepter. Les autorités de protection des données de France, du Royaume-Uni et de plusieurs autres pays y voient une option de refus sur le premier écran du bandeau, aussi visible que le bouton d’acceptation.