La plupart des sites affichent un bandeau de consentement, et une bonne partie d'entre eux déclenchent leurs traceurs avant même que le visiteur n'ait cliqué quoi que ce soit. Le bandeau est là, la conformité apparente aussi, et la réalité technique dit tout autre chose. Un pixel de suivi publicitaire dépose des identifiants et transmet des informations de navigation à un tiers, opération qui suppose un consentement préalable dans la plupart des cas. Ce qui se joue n'est pas l'affichage d'un bandeau mais la séquence exacte des événements au chargement de la page, et cette séquence se vérifie objectivement en quelques minutes. Nous ne sommes pas juristes et ce qui suit décrit des constats techniques, pas un avis juridique.
Ce que fait réellement un pixel
Le terme recouvre plusieurs mécanismes dont les implications diffèrent, et la confusion entre eux explique une partie des configurations approximatives. Le cadre général est rappelé dans notre article sur le RGPD et la conformité d'un site.
Un script, pas une image
Le mot pixel vient d'une époque où le suivi se faisait par une image d'un pixel. Les dispositifs actuels sont des scripts complets, chargés depuis les serveurs de la plateforme, qui s'exécutent dans le contexte de votre site avec tous les droits que cela confère. Ils peuvent lire le contenu de la page, l'adresse consultée, le référent, les paramètres de campagne, et poser leurs propres identifiants. La différence avec une simple image est considérable, et elle explique que le sujet ne se traite pas comme une question d'affichage. Un script tiers chargé dans une page dispose exactement des mêmes possibilités que le code du site lui même, ce qui justifie la vigilance sur son déclenchement.
Ce qui est transmis au tiers
Au minimum, l'adresse de la page consultée, l'adresse réseau du visiteur, les caractéristiques du navigateur et un identifiant permettant de reconnaître la même personne d'une visite à l'autre. À cela s'ajoutent les événements que vous configurez : ajout au panier, achat, formulaire envoyé, avec leurs paramètres. Ces informations permettent à la plateforme de reconstituer une partie du parcours d'achat, ce qui est précisément l'objet du dispositif, et qui explique aussi pourquoi son déclenchement suppose un accord préalable. La quantité d'informations transmises dépend de la configuration retenue, mais elle est toujours supérieure à ce que les personnes chargées du sujet imaginent.
Les identifiants déposés
Un pixel dépose généralement plusieurs identifiants, dans les témoins du navigateur et parfois dans le stockage local. Certaines plateformes proposent un mode où le dépôt est effectué par votre propre serveur, ce qui change le statut technique du témoin mais pas la nature de l'opération ni la finalité poursuivie. Cette distinction technique est souvent présentée comme une solution de conformité, ce qu'elle n'est pas : le critère retenu par les textes porte sur la finalité, pas sur le domaine émetteur. Ce point est régulièrement rappelé par les autorités de contrôle, et il permet d'écarter rapidement un certain nombre de solutions présentées comme magiques.
Le cas de la conversion différée
Les plateformes proposent des mécanismes permettant de rattacher une conversion à une exposition publicitaire même sans témoin, en s'appuyant sur des données envoyées depuis votre serveur. Ces dispositifs transmettent des informations identifiantes, souvent une adresse électronique transformée par une fonction de hachage, ce qui ne les rend pas anonymes. Leur mise en place relève exactement du même régime que le pixel classique, et le fait qu'ils soient invisibles dans le navigateur ne change rien à l'affaire. Ils demandent en outre une attention particulière sur les données transmises, une adresse électronique transformée restant une donnée personnelle au sens des textes.
La mesure d'audience et le reste
Une distinction importante existe entre la mesure d'audience strictement limitée à l'exploitation interne du site et le suivi publicitaire destiné à un tiers. La première peut, sous certaines conditions restrictives, être exemptée de consentement, la seconde non. Ces conditions portent notamment sur l'absence de recoupement avec d'autres traitements, sur la durée de conservation et sur l'absence de transmission à des tiers. Une configuration standard d'un outil de mesure grand public ne les remplit généralement pas. Les autorités publient des recommandations précises sur ce point, et certaines solutions de mesure sont explicitement identifiées comme pouvant entrer dans le cadre de l'exemption sous réserve d'une configuration adaptée.

Les configurations qui posent problème
Ces situations se rencontrent sur une majorité de sites, y compris chez des organisations attentives au sujet, parce que le défaut se situe dans le code et non dans les intentions. Le vocabulaire employé mérite d'être précisé au passage, comme nous le faisons dans notre article sur le cookie en informatique et sa définition.
Le pixel chargé avant le choix
C'est le cas le plus fréquent. Le script du pixel est placé dans l'en-tête de la page et s'exécute au chargement, avant que le bandeau ne soit affiché et bien avant que le visiteur n'ait cliqué. Le consentement recueilli ensuite arrive trop tard : le dépôt a eu lieu, les données ont été transmises. Ce défaut est invisible à l'œil nu et parfaitement visible dans l'onglet réseau des outils de développement, où l'ordre des requêtes ne laisse aucune place au doute. Il suffit de repérer les domaines des plateformes publicitaires dans la liste des requêtes effectuées avant le premier clic.
Le refus sans effet
Deuxième cas très répandu : le bandeau propose un refus, le visiteur refuse, et le pixel se charge quand même. Cela se produit lorsque le gestionnaire de consentement est correctement configuré pour certains outils et pas pour d'autres, en particulier ceux ajoutés directement dans le thème ou par une extension qui ne dialogue pas avec lui. Le test consiste simplement à refuser puis à vérifier les requêtes sortantes, manipulation qui prend deux minutes et qui révèle régulièrement des surprises. Le cas typique est celui d'un outil ajouté par une équipe marketing directement dans le thème, sans que l'équipe technique en ait connaissance.
Le consentement déduit du défilement
Considérer qu'un visiteur qui fait défiler la page ou qui continue sa navigation a consenti n'est pas admis. Le consentement doit résulter d'un acte positif et non ambigu. Les bandeaux fonctionnant sur ce principe sont pourtant encore nombreux, souvent parce qu'ils ont été installés il y a plusieurs années et jamais revus depuis. Leur remplacement fait partie des interventions les plus simples et les plus rentables sur ce sujet. Les gestionnaires actuels proposent tous une configuration conforme sur ce point, encore faut il l'avoir activée.
Le refus plus difficile que l'acceptation
Un bandeau proposant un bouton d'acceptation visible et un refus caché derrière deux niveaux de réglages ne recueille pas un consentement libre. La règle constamment rappelée par les autorités est que refuser doit être aussi simple qu'accepter, ce qui se traduit concrètement par deux boutons de même niveau sur le premier écran. Ce point est celui qui a donné lieu au plus grand nombre de rappels à l'ordre, et il se corrige en modifiant une configuration. La formulation des boutons compte également : accepter et refuser doivent être exprimés dans des termes équivalents, sans jeu de couleurs orientant le choix.
Les traceurs des contenus intégrés
Une vidéo intégrée, une carte, un fil social ou un widget d'avis déposent leurs propres traceurs dès que le contenu est chargé, indépendamment de tout pixel publicitaire. Ces intégrations passent régulièrement sous le radar des audits parce qu'elles ne sont pas perçues comme du suivi. La parade consiste à ne charger le contenu qu'après accord, en affichant à sa place un aperçu et un bouton, ce qui a en outre un effet très favorable sur le temps de chargement des pages. Ce remplacement par un aperçu se fait avec quelques lignes de code ou par une fonction proposée nativement par la plupart des gestionnaires de consentement.
L'absence de trace du choix
Le consentement doit pouvoir être démontré, ce qui suppose de conserver la trace de ce qui a été affiché, de ce qui a été choisi et à quel moment. Un dispositif qui enregistre uniquement le choix dans le navigateur du visiteur ne permet pas cette démonstration. Les gestionnaires sérieux conservent un journal des consentements, et cette fonction doit être vérifiée avant d'en choisir un plutôt que découverte au moment où on en a besoin. La durée de conservation de ces journaux doit elle même être définie, une conservation indéfinie posant à son tour une difficulté.
| Élément | Consentement requis | Vérification |
|---|---|---|
| Pixel publicitaire | Oui | Requêtes sortantes avant choix |
| Suivi de conversion côté serveur | Oui | Appels depuis le serveur |
| Mesure d'audience non exemptée | Oui | Configuration de l'outil |
| Mesure d'audience exemptée | Non, sous conditions | Paramétrage restrictif documenté |
| Vidéo ou carte intégrée | Oui | Requêtes vers le domaine tiers |
| Témoin de session du site | Non | Finalité strictement technique |
| Témoin de panier | Non | Nécessaire au service demandé |
Mettre en place une configuration correcte
La conformité technique tient en une règle : aucune requête vers un domaine tiers de suivi avant un acte positif du visiteur. Tout le reste en découle.
Bloquer avant, déclencher après
Le gestionnaire de consentement doit empêcher le chargement des scripts concernés tant qu'aucun choix n'a été fait, puis les déclencher une fois l'accord donné. Cela suppose que les scripts ne soient pas écrits directement dans le gabarit mais déclarés auprès du gestionnaire, qui décide de leur exécution. Cette bascule est la modification technique principale, et elle demande de reprendre chaque intégration une par une plutôt que d'ajouter simplement un bandeau par dessus l'existant. C'est ce travail de reprise, et non l'installation du bandeau, qui représente l'essentiel de la charge d'un chantier de mise en conformité.
Passer par un gestionnaire de balises
Un gestionnaire de balises centralise les déclenchements et permet de les conditionner à l'état du consentement. C'est de loin la configuration la plus maintenable dès que plusieurs outils coexistent, et elle évite d'avoir à modifier le thème à chaque changement. Elle demande en contrepartie une rigueur dans la définition des déclencheurs, une balise mal conditionnée annulant tout le dispositif sans que rien ne le signale. Une revue périodique de la liste des balises et de leurs déclencheurs fait donc partie de l'entretien courant.
Traiter le mode de consentement des plateformes
Les grandes plateformes proposent un mode où le script reste chargé mais adapte son comportement selon l'état du consentement, en n'envoyant que des signaux agrégés en l'absence d'accord. Ce dispositif est mis en avant comme une réponse au sujet, et il faut en comprendre les limites : le script est bien chargé, ce qui suppose déjà une requête vers le tiers. Son emploi doit s'accompagner d'un examen attentif de ce qui est réellement transmis dans chaque état. Cet examen se mène dans l'onglet réseau, en comparant le contenu des requêtes envoyées avant et après acceptation.
Conserver la preuve
Le journal des consentements doit enregistrer la date, la version du bandeau affichée, les finalités proposées et le choix effectué, sans conserver de données identifiantes inutiles. Cette trace se conserve plusieurs années et doit survivre à un changement d'outil, ce qui plaide pour un export périodique. C'est le point le plus souvent négligé, précisément parce qu'il ne sert que le jour où il faut démontrer quelque chose. Il vaut mieux vérifier que ce journal existe et qu'il est exploitable un jour ordinaire qu'un jour de contrôle.
Permettre le retrait
Le visiteur doit pouvoir revenir sur son choix aussi facilement qu'il l'a donné, ce qui suppose un accès permanent aux réglages, généralement un lien en pied de page. Ce lien doit rouvrir le panneau de choix et non renvoyer vers une page d'explication. Sa présence se vérifie en dix secondes et son absence est un défaut courant, souvent parce que le gestionnaire propose la fonction sans qu'elle ait été activée.
Documenter les traitements
Les obligations d'information imposent de décrire les traceurs employés, leur finalité, leur durée de conservation et les destinataires. Cette page doit correspondre à la réalité technique du site, ce qui suppose de la mettre à jour à chaque ajout d'outil. L'ensemble des obligations est présenté dans notre article sur les obligations légales d'un site web.
Part des sites concernés par chaque défaut lors de contrôles menés dans l'onglet réseau du navigateur. Un même site cumule fréquemment plusieurs de ces situations.
Vérifier ce que fait réellement votre site
Toutes les affirmations précédentes se vérifient objectivement, et cette vérification devrait être menée au moins une fois par an sur tout site qui recueille du consentement.
Le contrôle par l'onglet réseau
Ouvrir le site dans une fenêtre de navigation privée, ouvrir les outils de développement sur l'onglet réseau, charger la page et lire la liste des domaines contactés avant tout clic constitue le test de référence. Tout domaine de suivi apparaissant à ce stade signale un défaut. Ce contrôle prend trois minutes, ne demande aucun outil particulier et donne une réponse que personne ne peut contester.
Le contrôle après refus
Le même test doit être répété après avoir refusé, puis après avoir accepté, en comparant les listes de domaines contactés dans les trois situations. Un site correctement configuré présente trois listes nettement différentes. Une liste identique après refus et après acceptation signale que le choix n'a aucun effet, situation malheureusement banale et qui constitue le défaut le plus sérieux du domaine.
Inspecter les témoins déposés
L'onglet dédié au stockage des outils de développement liste les témoins et le contenu du stockage local. Le contrôle consiste à vérifier qu'aucun témoin de suivi n'apparaît avant le choix, et que ceux déposés après refus se limitent à ceux qui sont strictement nécessaires. Un témoin enregistrant le choix lui même est évidemment légitime et attendu, sans quoi le bandeau réapparaîtrait à chaque page.
Vérifier sur plusieurs pages
Une configuration correcte sur l'accueil peut être défaillante sur une fiche produit, une page de contact ou un article de blog, notamment lorsque certains gabarits embarquent leurs propres intégrations. Le test doit donc couvrir un exemplaire de chaque type de page. Cette précaution révèle régulièrement des scripts oubliés dans un gabarit particulier, souvent ajoutés lors d'une campagne et jamais retirés.
Refaire le test après chaque changement
Une mise à jour d'extension, l'ajout d'un outil marketing ou une modification du thème peuvent réintroduire un chargement direct. Le test devant être refait après chaque intervention notable, il gagne à figurer dans la liste de contrôle de mise en production, au même titre que la vérification des formulaires. Un contrôle de trois minutes intégré à une routine existante a bien plus de chances d'être effectué qu'un audit annuel.
Faire relire par un professionnel du droit
Les constats techniques décrits ici sont vérifiables et objectifs. Leur qualification juridique, les exemptions applicables et la rédaction des mentions relèvent en revanche d'une compétence différente. Une relecture par un professionnel du droit, sur la base de l'inventaire technique établi, est ce qui permet de passer d'un site techniquement propre à un site dont la conformité a été appréciée par quelqu'un dont c'est le métier. Cet inventaire doit être fourni tel quel, sans mise en forme, le juriste ayant besoin des noms de domaine et des finalités déclarées, pas d'une synthèse.
💬 0 commentaires
✍️ Laisser un commentaire
Créez un compte gratuit ou connectez-vous pour commenter.