Traceurs : que vérifier au-delà du bandeau cookies ?
En bref
Un bandeau correctement rédigé ne garantit pas que le site se comporte comme il l'annonce. L'essentiel se vérifie derrière : les scripts se chargent-ils vraiment après l'accord, un refus les bloque-t-il, quels traceurs en appellent d'autres, et que déposent les contenus intégrés ? Un inventaire régulier des traceurs réels complète le travail de rédaction.
Beaucoup de sites affichent un bandeau irréprochable et déposent malgré tout des traceurs avant tout accord. L'écart ne vient pas du texte mais de la mécanique qui se trouve derrière. Nos repères sur le bandeau cookies traitent des règles d'affichage ; celui-ci porte sur la vérification technique. Cet article donne des repères généraux et ne constitue pas un conseil juridique.
Faire l'inventaire des traceurs réellement présents
Le mot cookie ne couvre qu'une partie du sujet. Un traceur désigne tout procédé qui lit ou écrit une information dans le terminal du visiteur, ou qui permet de le suivre.
- les cookies déposés par votre site et par des tiers ;
- le stockage local du navigateur, qui conserve des données sans cookie ;
- les pixels, images minuscules servant à signaler une visite ;
- les scripts de mesure, de publicité, de test ou de chat ;
- les contenus intégrés : vidéos, cartes, polices d'écriture chargées ailleurs, boutons de partage ;
- les techniques d'empreinte, qui reconnaissent un appareil à partir de ses caractéristiques.
Dressez cet inventaire à partir du site en fonctionnement, et non de la documentation. Un outil ajouté pour un test il y a deux ans se trouve encore souvent en production.
La vérification qui compte : le comportement avant l'accord
- Ouvrez le site dans une fenêtre de navigation privée.
- Ouvrez les outils de développement du navigateur, le panneau technique accessible par un clic droit puis « Inspecter ».
- Avant de toucher au bandeau, relevez les cookies présents et les domaines contactés.
- Refusez tout, rechargez, et vérifiez qu'aucun traceur soumis à accord n'apparaît.
- Acceptez, et vérifiez que ce qui se charge correspond exactement à ce qui a été annoncé.
- Revenez sur votre choix et contrôlez que les traceurs cessent effectivement.
- Refaites le test sur mobile et sur les pages secondaires, pas seulement sur l'accueil.
Une anomalie fréquente : le bandeau enregistre le choix, mais les scripts sont insérés directement dans le code des pages et s'exécutent quoi qu'il arrive. Le consentement devient alors décoratif.
Les angles morts les plus courants
| Angle mort | Ce qui se passe | Vérification |
|---|---|---|
| Traceurs en cascade | Un script autorisé en charge d'autres, non déclarés. | Comparer la liste des domaines contactés avec votre inventaire. |
| Gestionnaire de balises | Une personne ajoute une balise sans passer par le blocage préalable. | Limiter les droits de publication et revoir les balises actives. |
| Mesure côté serveur | Les données partent du serveur : invisible dans le navigateur, mais toujours soumis aux règles. | Interroger l'éditeur et documenter le flux dans le registre. |
| Pixels dans les e-mails | L'ouverture d'un message est enregistrée à l'insu du destinataire. | Vérifier les options de suivi de votre outil d'envoi. |
| Contenus intégrés | Une vidéo dépose des traceurs dès l'affichage de la page. | Ne charger le contenu qu'après un clic explicite. |
| Applications mobiles | Les identifiants publicitaires suivent la même logique que les cookies. | Contrôler les bibliothèques intégrées à l'application. |
Conserver la preuve et documenter
- enregistrez les choix des visiteurs de façon à pouvoir démontrer leur recueil ;
- archivez les versions successives du bandeau et des textes affichés ;
- inscrivez les traceurs et leurs finalités dans votre registre ;
- décrivez-les dans votre information publique, en termes compréhensibles ;
- conservez les contrats des fournisseurs de scripts, qui traitent des données pour votre compte ;
- refaites le contrôle après chaque refonte, chaque campagne et chaque ajout d'outil.
Réduire le problème plutôt que le gérer
Chaque traceur retiré simplifie la conformité et allège les pages. Retirez les scripts devenus inutiles, remplacez les boutons de partage par des liens, hébergez les polices d'écriture sur votre propre domaine, et différez le chargement des contenus intégrés. Notre article sur la mesure d'audience sans cookies présente les configurations qui évitent le recueil d'un accord.
Selon les cas, certaines exemptions s'appliquent : reportez-vous aux lignes directrices de la CNIL plutôt que d'en juger seul. NexSecure peut auditer les traceurs réellement déposés par votre site dans le cadre de son offre de conformité RGPD.
Questions fréquentes
Comment savoir quels traceurs dépose mon site ?
Ouvrez-le en navigation privée et consultez les outils de développement du navigateur avant toute interaction avec le bandeau. Relevez les cookies présents, le stockage local et les domaines contactés, puis comparez avec ce que vous aviez déclaré.
Un traceur côté serveur échappe-t-il aux règles ?
Non. Le fait que la donnée parte du serveur plutôt que du navigateur ne change pas la nature du traitement. Il reste soumis aux mêmes exigences d'information et, selon les finalités, d'accord préalable.
Les polices d'écriture chargées à distance posent-elles problème ?
Elles font contacter un serveur tiers par le navigateur du visiteur, ce qui transmet des informations comme son adresse IP. Héberger les polices sur votre propre domaine supprime ce flux et accélère souvent l'affichage.
Faut-il refaire le contrôle après une refonte ?
Oui, et aussi après l'ajout d'un outil, d'une campagne ou d'une nouvelle balise. Une mise à jour d'extension ou un script ajouté par un prestataire suffit à modifier le comportement réel du site.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet