Créer une bannière cookies conforme : principes et pièges à éviter
Une bannière cookies conforme doit recueillir le consentement préalable du visiteur avant tout dépôt de cookie non essentiel, proposer un refus aussi simple d'accès que l'acceptation, et permettre de retirer son consentement à tout moment. Les cookies strictement nécessaires au fonctionnement du site (panier, authentification) échappent à cette obligation de consentement, mais doivent tout de même être mentionnés.
Le vrai problème : des bannières qui contournent le consentement
La majorité des bannières cookies rencontrées sur le web ne respectent pas réellement les recommandations de la CNIL. Le cas le plus fréquent : un bouton "Accepter" bien visible, et un refus caché derrière un lien discret, un second clic, ou un texte gris peu lisible. Cette asymétrie constitue un manquement identifié et sanctionné à plusieurs reprises par la CNIL, y compris pour des sites de grande notoriété. Un site plus petit n'est pas à l'abri d'un signalement ou d'un contrôle sur ce point, d'autant que l'infraction est visible immédiatement par n'importe quel visiteur.
Les principes posés par la CNIL
Le cadre applicable aux cookies repose sur la directive ePrivacy transposée en droit français, complétée par les recommandations de la CNIL. Les points structurants :
- Consentement préalable : les cookies non essentiels ne doivent être déposés qu'après un consentement explicite, pas avant.
- Consentement libre et spécifique : le visiteur doit pouvoir choisir catégorie par catégorie (par exemple accepter la mesure d'audience mais refuser la publicité), pas uniquement un "tout ou rien".
- Refus aussi simple que l'acceptation : les deux options doivent être présentées au même niveau visuel, sans parcours différencié.
- Information claire : la finalité de chaque catégorie de cookies doit être expliquée en langage compréhensible, pas seulement listée par un nom technique.
- Preuve du consentement : le site doit être en mesure de démontrer, en cas de contrôle, que le consentement a bien été recueilli dans les conditions prévues.
Ce qui n'exige pas de consentement
Certains cookies sont exemptés de l'obligation de consentement préalable, car considérés comme strictement nécessaires au fonctionnement attendu du service :
| Catégorie | Exemple | Consentement requis |
|---|---|---|
| Fonctionnement technique | Panier d'achat, session de connexion | Non |
| Préférences déclarées | Langue choisie par l'utilisateur | Non, si strictement limité à cet usage |
| Mesure d'audience exemptée | Statistiques anonymisées selon critères CNIL | Non, sous conditions techniques précises |
| Mesure d'audience standard | Outils d'analyse avec identifiants persistants | Oui |
| Publicité et réseaux sociaux | Boutons de partage, pixels publicitaires | Oui |
| Personnalisation de contenu tiers | Recommandations basées sur le profil | Oui |
Construire une bannière conforme, étape par étape
- Bloquer les cookies non essentiels par défaut, avant toute interaction du visiteur avec la bannière.
- Présenter deux options de niveau égal : accepter tout, refuser tout, avec un accès simple à un choix détaillé par catégorie.
- Expliquer chaque finalité en une phrase compréhensible, sans jargon technique.
- Ne pas pré-cocher les cases de consentement : chaque catégorie soumise à consentement doit être décochée par défaut.
- Prévoir un accès permanent pour modifier son choix après coup, généralement via un lien discret mais accessible dans le pied de page.
- Conserver une preuve du consentement, avec sa date et son contenu exact, pendant la durée de validité retenue.
Les solutions techniques disponibles
Sur la plupart des CMS et outils de création de sites modernes, la gestion des cookies passe par une plateforme de gestion du consentement (CMP), intégrée ou via un module tiers. Ces outils permettent généralement de bloquer les scripts tiers avant consentement, de gérer la granularité par catégorie et de conserver une preuve horodatée. Le choix d'un module reconnu reste préférable à un développement artisanal, qui omet souvent le blocage effectif des scripts avant consentement, point le plus fréquemment manqué.
Ce qu'il faut retenir
- Les cookies non essentiels doivent être bloqués tant que le consentement n'a pas été donné, pas seulement affichés comme "en attente".
- Le refus doit être aussi facile d'accès que l'acceptation, sur le même niveau visuel.
- Le consentement doit pouvoir être donné catégorie par catégorie, pas uniquement en bloc.
- Certains cookies de mesure d'audience strictement configurés échappent à l'obligation de consentement, sous conditions techniques précises fixées par la CNIL.
- Le consentement a une durée de validité limitée et doit être redemandé passé ce délai.
- Une preuve du consentement doit pouvoir être présentée en cas de contrôle.
Questions fréquentes
Peut-on continuer à naviguer sur le site sans avoir répondu à la bannière ? Oui, la navigation reste possible, mais les cookies non essentiels restent inactifs tant qu'un consentement explicite n'a pas été donné.
Faut-il redemander le consentement à chaque visite ? Non, il peut être conservé pour une durée limitée, généralement six mois selon les recommandations de la CNIL, puis redemandé.
Les cookies de mesure d'audience nécessitent-ils toujours un consentement ? Pas systématiquement, s'ils sont configurés selon les critères d'exemption fixés par la CNIL (pas de suivi individuel entre sites). En dehors de cette configuration, le consentement reste requis.
Un bandeau avec uniquement un bouton "Accepter" est-il légal ? Non, cette pratique est explicitement sanctionnée par la CNIL. Le refus doit être proposé avec la même facilité que l'acceptation.
En résumé
Une bannière cookies conforme repose sur un principe simple mais souvent contourné : le refus doit être aussi accessible que l'acceptation, et rien ne doit être déposé avant un consentement explicite. Ce cadre général reflète les recommandations publiques de la CNIL ; pour une mise en conformité précise de votre site, un audit dédié ou l'avis d'un professionnel du droit reste recommandé. Les sites livrés par VeryAppi intègrent une gestion des cookies respectant ces principes dès la mise en ligne.
Questions fréquentes
›Peut-on continuer à naviguer sur le site sans avoir répondu à la bannière ?
Tant que le visiteur n'a pas donné son consentement, les cookies non essentiels ne doivent pas être déposés. La navigation reste possible sans répondre, mais dans ce cas les traceurs soumis à consentement restent inactifs jusqu'à un choix explicite.
›Faut-il redemander le consentement à chaque visite ?
Non, le consentement peut être conservé pour une durée limitée (la CNIL recommande généralement six mois maximum), après quoi il doit être redemandé. Le choix de refus doit également être mémorisé pendant cette durée, pour ne pas importuner le visiteur qui a déjà refusé.
›Les cookies de mesure d'audience nécessitent-ils toujours un consentement ?
Pas systématiquement. La CNIL prévoit une exemption pour les outils de mesure d'audience configurés de façon à ne pas permettre le suivi individuel du visiteur d'un site à l'autre, selon des critères techniques précis. En dehors de cette configuration exemptée, un consentement préalable reste requis.
›Un bandeau avec uniquement un bouton 'Accepter' est-il légal ?
Non, cette pratique est explicitement sanctionnée par la CNIL depuis plusieurs années. Le refus doit être proposé au même niveau et avec la même facilité que l'acceptation, sans étape supplémentaire ni parcours dissuasif.