Votre bandeau cookies dit une chose, votre navigateur en fait une autre

Un contrôle commence toujours de la même manière : le site est ouvert avec les outils de développement, et l'on relève ce qui se charge avant que l'internaute ait cliqué sur quoi que ce soit. La preuve n'est pas le texte du bandeau, c'est le journal réseau.

La règle : l'article 82

En droit français, le fondement n'est pas directement le RGPD mais l'article 82 de la loi Informatique et Libertés : toute écriture ou lecture d'informations dans le terminal de l'utilisateur suppose son consentement préalable, sauf si l'opération est strictement nécessaire à la fourniture du service expressément demandé.

Le mot déterminant est préalable. Un traceur qui se déclenche pendant que le bandeau est encore affiché a déjà enfreint la règle, quel que soit le clic qui suit. Et c'est précisément ce qu'une plateforme de gestion du consentement ne corrige pas à elle seule : un CMP bloque ce qu'on lui a déclaré. Un script codé en dur dans le gabarit, un tiers chargé via un gestionnaire de balises ou un pixel ajouté le trimestre dernier par l'équipe marketing passent à côté.

Ce qui rend la France différente

Deux mécanismes, et ils comptent plus que le montant des amendes.

Une surveillance automatisée et continue
La CNIL fait passer un robot sur les sites français pour observer le comportement des bandeaux. La détection ne dépend donc plus d'une plainte ni d'un contrôle sur place : l'observation est faite en continu, à grande échelle, sans que vous en soyez informé.
La procédure simplifiée
Elle permet de traiter en série des manquements bien caractérisés. Les cookies figurent depuis plusieurs années parmi les premiers motifs de sanction en France — non pas parce qu'ils seraient plus graves, mais parce qu'ils sont les plus faciles à constater objectivement.
Refuser doit être aussi simple qu'accepter
Un bandeau proposant un « Tout accepter » en évidence et un refus enfoui deux niveaux plus bas constitue un manquement en soi, indépendamment de ce qui se charge techniquement. Un clic dans chaque cas.

Ce que PrivaScan relève

PrivaScan est un produit de Talivio Technology OÜ, la société qui édite également Talivio News.

Ce qu'un scan ne fait pas

Autant l'écrire clairement, car l'inverse est fréquemment promis sur ce marché. PrivaScan est un outil de détection et de reporting. Il ne rend pas une organisation conforme et ne remplace pas une analyse juridique. Il rapporte ce qu'un navigateur a effectivement observé, sur les pages visitées, au moment où il les a visitées. Savoir si tel traceur est licite dans votre contexte reste une question de droit.

Ce que le scan supprime, c'est l'ignorance. En pratique, les constats sont rarement contestés une fois le journal réseau ouvert — simplement, personne ne l'avait ouvert.

Découvrir PrivaScan →

Références

  • Loi n° 78-17 Informatique et Libertés, article 82
  • Règlement (UE) 2016/679 (RGPD)
  • Directive 2002/58/CE (ePrivacy)
  • Recommandations et lignes directrices « cookies et autres traceurs » — cnil.fr

Ce contenu ne constitue pas un conseil juridique. Son application à votre situation doit être vérifiée avec votre conseil ou votre DPO.