Cookies et RGPD sur WordPress : le guide pratique du consentement

par Francis Rozange | Oct 2, 2026 | WordPress

Le 20 novembre 2025, la CNIL a condamné l’éditeur du site vanityfair.fr à 750 000 euros d’amende. Le site avait pourtant un bandeau de cookies, un bouton « Tout refuser » et une plateforme de gestion du consentement. Mais un cookie se déposait avant tout clic, le refus n’était pas respecté, et le retrait du consentement laissait la plupart des cookies en place.

La plupart des sites WordPress réunissent les mêmes ingrédients : une mesure d’audience, des vidéos YouTube, des polices Google, un plugin de bandeau installé un jour et jamais vérifié depuis. Les règles sont connues depuis 2020, et la CNIL sanctionne désormais aussi les petites structures.

Ce guide reprend ce que la loi exige, ce que la CNIL attend concrètement d’un bandeau, ce que Google impose avec son Consent Mode, ce que WordPress fait déjà et ce que font les principaux plugins. Il se termine par un audit de dix minutes. Il donne des repères pratiques, pas un avis juridique : pour un cas particulier, consultez un juriste.

Ce que la loi exige vraiment

La règle du terminal : ePrivacy et article 82

Le bandeau de cookies ne vient pas du RGPD. Il vient de la directive européenne ePrivacy de 2002, transposée en France à l’article 82 de la loi Informatique et Libertés. La règle : lire ou écrire une information sur l’appareil d’un visiteur exige son consentement.

Deux exceptions seulement. Les traceurs dont la seule finalité est de transmettre une communication, et ceux strictement nécessaires à un service expressément demandé par l’utilisateur. Tout le reste, mesure d’audience non exemptée, publicité, réseaux sociaux, contenus intégrés, demande un accord préalable.

Cette règle vaut que les données soient personnelles ou non. La Cour de justice de l’Union européenne l’a rappelé en 2019 dans l’arrêt Planet49, qui a aussi jugé qu’une case précochée ne vaut pas consentement. Elle couvre les cookies, mais aussi le stockage local du navigateur, les pixels et les autres techniques de suivi, comme l’a précisé le Comité européen de la protection des données en 2024.

Ce qu’ajoute le RGPD : un consentement valable et prouvable

Le RGPD fournit la définition du consentement : libre, spécifique, éclairé et univoque, exprimé par un acte positif clair. Le silence, l’inactivité ou une case cochée d’avance ne comptent pas. Retirer son consentement doit être aussi simple que le donner, et le responsable du site doit pouvoir prouver qu’il l’a obtenu.

Le RGPD encadre aussi ce qui se passe ensuite : les données lues dans les cookies doivent reposer sur une base légale. L’intérêt légitime ne permet pas de déposer un traceur non essentiel sans consentement, même si l’interface du bandeau le présente ainsi.

Ce qui échappe au consentement

Certains traceurs sont exemptés : celui qui mémorise le choix de cookies lui-même, ceux de connexion et de sécurité, le panier d’une boutique, la langue choisie par le visiteur, l’équilibrage de charge. Les cookies de panier de WooCommerce entrent dans cette catégorie ; celui des produits récemment consultés relève davantage de la préférence, à évaluer.

La mesure d’audience peut aussi être exemptée, à des conditions strictes : statistiques anonymes, pour le compte exclusif de l’éditeur, sans suivi sur d’autres sites ni recoupement avec d’autres données. La CNIL recommande en outre de limiter la durée de vie des traceurs, treize mois par exemple, de conserver les données vingt-cinq mois au plus et d’informer les visiteurs, qui doivent pouvoir s’y opposer. Notre comparatif des plugins de statistiques WordPress détaille quels outils peuvent en profiter.

2025 et 2026 : un règlement abandonné, une réforme en discussion

Le règlement ePrivacy, censé remplacer la directive depuis 2017, n’existe plus : la Commission européenne a retiré sa proposition, retrait publié au Journal officiel le 6 octobre 2025. La directive de 2002 reste donc la loi.

En novembre 2025, la Commission a proposé, dans son « omnibus numérique », de refondre les règles des cookies : refus en un clic, choix mémorisé au moins six mois, préférences réglées dans le navigateur, mesure d’audience simple dispensée de consentement. Début octobre 2026, ce texte attendait encore la décision des commissions du Parlement européen. Rien n’a changé pour votre site.

Les règles de la CNIL, bouton par bouton

La CNIL a fixé sa doctrine dans des lignes directrices et une recommandation de septembre 2020, applicables depuis fin mars 2021. La recommandation a été consolidée en janvier 2026 pour intégrer le consentement multi-terminaux. Voici ce qu’elle implique, concrètement, pour un bandeau.

Rien avant le choix

Aucun traceur soumis au consentement ne doit être lu ni écrit avant que le visiteur ait fait un choix. Poursuivre la navigation, faire défiler la page ou fermer le bandeau sans répondre ne vaut pas accord. Si fermer la fenêtre équivaut à un refus, le bandeau doit le dire.

Refuser aussi facilement qu’accepter

C’est un point que la CNIL sanctionne régulièrement. La CNIL le formule simplement : « Refuser les traceurs doit être aussi aisé que de les accepter. » La CNIL recommande fortement de proposer le refus sur le même écran et avec la même facilité que l’acceptation. Elle cite en exemple deux boutons « Tout accepter » et « Tout refuser » présentés au même niveau et sur le même format, et recommande des boutons et une police de même taille.

Un lien « Continuer sans accepter » bien visible peut suffire. La CNIL est claire depuis ses sanctions de décembre 2021, et l’a rappelé en 2026 : si un site permet d’accepter tous les cookies en un clic, il doit permettre de tous les refuser en un clic. Un bouton « Paramétrer » à la place du refus ne suffit pas.

Informer, et nommer les partenaires

Avant le choix, le visiteur doit connaître les finalités des traceurs, l’identité de tous ceux qui les déposent, accessible dès le premier écran, les conséquences d’un refus et la façon de revenir sur sa décision. Un bouton « Personnaliser mes choix » au même niveau permet un choix par finalité.

Mémoriser et retirer le choix

Le choix, acceptation comme refus, doit être conservé. La CNIL considère qu’une durée de six mois est une bonne pratique avant de reposer la question. Le visiteur doit pouvoir retirer son consentement aussi simplement qu’il l’a donné, par exemple avec un lien « Gérer mes cookies » ou une icône présente sur toutes les pages.

Le bandeau lui-même doit être utilisable au clavier et lisible par un lecteur d’écran : notre guide des correctifs d’accessibilité WordPress s’applique aussi à lui.

Les murs de cookies

Conditionner l’accès au site à l’acceptation des cookies n’est pas interdit par principe en France : le Conseil d’État a refusé une interdiction générale en 2020. La CNIL examine chaque cas et attend une alternative réelle et équitable, à un prix raisonnable si elle est payante. Le Comité européen estime au contraire qu’un tel mur rend le consentement non libre. Considérez la pratique comme très risquée.

Le cas réel : Vanity Fair et les quatre fautes d’un bandeau

La décision de la CNIL contre Les Publications Condé Nast, éditeur de Vanity Fair, Vogue et GQ, publiée le 27 novembre 2025, est précieuse pour un administrateur WordPress. Le site vanityfair.fr ressemble à beaucoup de sites éditoriaux : des articles, de la publicité, Google Analytics, une plateforme de consentement reposant sur le cadre publicitaire TCF. Les fautes relevées sont celles qu’un bandeau mal configuré reproduit facilement.

Six ans d’avertissements

Tout commence en décembre 2019, avec une plainte de l’association noyb. La CNIL mène plusieurs contrôles en ligne, rappelle l’éditeur à ses obligations en 2021, puis le met en demeure en septembre 2021 d’obtenir le consentement avant tout cookie non exempté. La procédure est close en juillet 2022.

Une nouvelle plainte de noyb relance l’affaire. La CNIL contrôle à nouveau le site en juillet et novembre 2023, puis en février 2025. Entre juin et octobre 2023, le site avait reçu plus de six millions de visiteurs en France. Une audience a lieu le 6 novembre 2025, et la décision tombe le 20 novembre.

Ce que les contrôleurs ont vu

Premier manquement : un cookie avant tout choix. En novembre 2023, un cookie Google nommé NID se déposait dès l’arrivée sur le site. L’éditeur a parlé d’une erreur technique, corrigée en janvier 2024. La CNIL a répondu que la correction ne changeait rien au constat.

Deuxième manquement : de fausses catégories. Dans le panneau de préférences, trois traitements publicitaires, comme relier différents terminaux ou combiner des sources de données hors ligne, apparaissaient « toujours actifs » parmi les cookies strictement nécessaires, impossibles à désactiver. L’éditeur a expliqué que le cadre TCF les imposait ainsi. La CNIL a jugé que cela ne dispensait pas d’informer correctement les visiteurs.

Troisième manquement : un refus ignoré. Après un clic sur « Tout refuser », les contrôleurs ont encore constaté le cookie Google NID, un cookie lié à la bibliothèque publicitaire du site et un cookie comptant les vidéos regardées.

Quatrième manquement, le plus instructif : un retrait sans effet. En février 2025, après avoir accepté, les contrôleurs ont retiré leur consentement. Sur cinquante cookies, douze ont disparu et trente-huit sont restés. Deux d’entre eux, dont un cookie Google Analytics, étaient encore envoyés au domaine du site à chaque requête.

L’éditeur assurait que les scripts d’Analytics étaient désactivés et que rien ne partait chez Google. La CNIL a répondu que les valeurs arrivaient quand même sur son propre domaine, donc qu’il les lisait, sans finalité exemptée. Elle a même indiqué la solution technique : modifier la date d’expiration du cookie pour que le navigateur cesse de l’envoyer.

La décision

L’amende s’élève à 750 000 euros, avec une publication nominative pendant deux ans. La CNIL a retenu comme circonstances aggravantes les échanges engagés depuis 2019, la mise en demeure de 2021 et des corrections apportées seulement après chaque contrôle. L’éditeur a fait valoir les mesures prises depuis, dont le changement de plateforme de consentement et la formation obligatoire de ses salariés.

Une semaine plus tard, American Express Carte France, filiale française du groupe, recevait une amende de 1,5 million d’euros pour des fautes très proches : traceurs publicitaires à l’arrivée, après un refus, et encore lus après un retrait. À l’autre bout de l’échelle, la procédure simplifiée, en place depuis 2022, permet de sanctionner rapidement des dossiers simples, souvent de petites structures, avec des amendes plafonnées à 20 000 euros.

Ce qu’un administrateur WordPress doit en retenir

Testez votre bandeau vous-même, avant tout clic, après un refus et après un retrait. « Strictement nécessaire » est une catégorie juridique, pas une case à cocher dans un plugin. Les cookies déposés par votre propre domaine comptent autant que ceux des tiers. Retirer un consentement doit arrêter la lecture des cookies, pas seulement le chargement des scripts. Une plateforme certifiée ne transfère pas votre responsabilité à son éditeur.

De petits jetons de verre lumineux qui traversent encore une barrière fermée

Google Consent Mode v2 : ce qui a changé en mars 2024

Une règle de Google, pas une loi

Le Consent Mode est un mécanisme de Google qui transmet à ses balises l’état du consentement du visiteur. Sa version 2 a ajouté deux signaux, ad_user_data et ad_personalization, pour les visiteurs de l’Espace économique européen, du Royaume-Uni et de la Suisse.

Aucune loi ne l’impose : Google l’exige par contrat, en lien avec sa politique de consentement et le règlement européen sur les marchés numériques. Depuis début mars 2024, sans ces signaux, les visiteurs européens ne sont plus intégrés aux audiences publicitaires liées à Google Analytics. Pour diffuser des annonces personnalisées avec AdSense, une plateforme certifiée par Google et intégrée au cadre TCF est exigée depuis janvier 2024 dans l’EEE et au Royaume-Uni, depuis juillet 2024 en Suisse.

Le Consent Mode ne recueille pas le consentement : il transmet celui que votre bandeau a obtenu. Google précise qu’il ne vérifie pas la conformité juridique des plateformes qu’il certifie.

Les signaux et les deux modes

Quatre signaux comptent pour la plupart des sites : ad_storage, ad_user_data, ad_personalization et analytics_storage. Le mode de base bloque les balises Google tant que le visiteur n’a pas choisi ; en cas de refus, rien n’est envoyé à Google.

Le mode avancé charge les balises tout de suite. Tant que le consentement est refusé, elles envoient des requêtes sans cookie, qui contiennent notamment l’horodatage, le navigateur, la page d’origine et l’état du consentement. Google en tire une modélisation plus fine des conversions. Ces envois avant tout choix posent une vraie question au regard des lignes directrices européennes sur le suivi par URL et par pixel ; à notre connaissance, aucune décision de la CNIL ne les a encore tranchés.

Autre piège : la documentation de Google se contredit sur l’état par défaut du mode avancé. Une page d’aide indique un état « accordé » tant qu’aucun choix n’est configuré, avec des différences possibles pour l’EEE, la Suisse et le Royaume-Uni, alors que la documentation pour développeurs annonce un refus par défaut. Déclarez donc vous-même la valeur par défaut « refusé ».

Le code : refuser par défaut avant la balise

Un plugin de consentement écrit normalement ce code pour vous. Il illustre le principe documenté par Google : déclarer le refus par défaut avant de charger la balise, puis mettre à jour les signaux quand le visiteur accepte.

<script>
  window.dataLayer = window.dataLayer || [];
  function gtag(){dataLayer.push(arguments);}
  gtag('consent', 'default', {
    'ad_storage': 'denied',
    'ad_user_data': 'denied',
    'ad_personalization': 'denied',
    'analytics_storage': 'denied'
  });
</script>
<!-- Google tag here -->
<script>
  // Called by the banner only when the visitor clicks "Accept all".
  function allConsentGranted() {
    gtag('consent', 'update', {
      'ad_storage': 'granted',
      'ad_user_data': 'granted',
      'ad_personalization': 'granted',
      'analytics_storage': 'granted'
    });
  }
</script>

L’ordre compte : Google prévient que les valeurs par défaut ne fonctionnent pas si elles sont déclarées après la balise.

Ce que le cœur de WordPress fait déjà

La page de politique de confidentialité

Depuis la version 4.9.6, sortie en mai 2018, WordPress propose dans Réglages, Confidentialité de créer ou de choisir une page de politique de confidentialité. Un guide y rassemble les textes suggérés par le cœur et par les plugins qui utilisent la fonction prévue. La documentation rappelle que l’usage correct de ces ressources reste votre responsabilité.

Les demandes d’export et d’effacement

Dans le menu Outils, deux écrans traitent les demandes d’accès et d’effacement des données personnelles. La personne confirme sa demande par courriel, puis l’administrateur génère une archive ou efface les données. Les exports restent trois jours sur le serveur.

Ces outils ne couvrent que le cœur et les plugins qui s’y branchent. L’effacement ne touche pas aux sauvegardes. Un site qui collecte des données par un plugin non compatible doit les traiter à la main.

La case des cookies de commentaire

WordPress 4.9.6 a aussi ajouté au formulaire de commentaire une case demandant l’accord du visiteur avant d’enregistrer son nom, son e-mail et son site dans le navigateur. Depuis la version 4.9.8, une option de Réglages, Discussion affiche ou masque cette case, et elle est activée par défaut sur les nouvelles installations. Sans la case, WordPress ne dépose pas ces cookies du tout : le cœur ne les enregistre qu’avec l’accord du visiteur.

Le cœur ne propose en revanche ni bandeau, ni blocage des scripts tiers, ni interface commune de consentement. C’est le rôle des plugins.

WP Consent API : le chaînon manquant entre plugins

Un site WordPress cumule souvent un plugin de bandeau et plusieurs plugins qui déposent des cookies : statistiques, boutique, partage social. Sans langage commun, chacune doit deviner ce que le visiteur a accepté. Le plugin WP Consent API, publié sous l’égide de WordPress, fournit ce langage.

Il définit cinq catégories, fonctionnel, préférences, statistiques, statistiques anonymes et marketing, et des fonctions pour les interroger. Le plugin de bandeau enregistre le choix ; les autres demandent, avant de déposer un cookie, si la catégorie concernée est acceptée :

// A tracking plugin declares support, then checks consent before setting cookies.
$plugin = plugin_basename( __FILE__ );
add_filter( "wp_consent_api_registered_{$plugin}", '__return_true' );

if ( function_exists( 'wp_has_consent' ) && wp_has_consent( 'marketing' ) ) {
	// Load marketing code here.
}

Attention au piège : le plugin ne gère pas le consentement lui-même. Sans plugin de bandeau qui déclare un mode d’accord préalable, toutes les catégories répondent « oui ». Il compte plus de 200 000 installations actives, et Site Kit by Google, WooCommerce ou WP Statistics la prennent en charge. Proposé pour le cœur dès 2020, il reste un plugin séparé dans WordPress 7.1.

Choisir un plugin de consentement

Un plugin de bandeau doit bloquer les scripts tant que le visiteur n’a pas choisi, proposer le refus au même niveau que l’acceptation, conserver une preuve des consentements et transmettre les signaux du Consent Mode si vous utilisez les outils publicitaires de Google. Les principales, en octobre 2026 :

  • Complianz : plus d’un million d’installations, assistant de configuration, analyse des cookies, blocage des scripts et des iframes avec emplacements de remplacement, règles propres à la France. Certifiée par Google. Version premium à partir de 59 dollars par an.
  • CookieYes : plus d’un million d’installations, bandeau actif dès l’installation, blocage automatique, journal des consentements hébergé dans son service en ligne. Gratuite jusqu’à 5 000 pages vues par mois, puis à partir de 10 dollars par mois.
  • Real Cookie Banner : plus de 100 000 installations, de nombreux modèles de services et de bloqueurs de contenus, consentements stockés dans votre propre base de données. TCF et Consent Mode réservés à la version Pro, à partir de 59 euros par an.
  • Cookiebot : plus de 100 000 installations, analyse et blocage automatiques, service en ligne facturé selon le nombre de pages. Gratuite pour un petit site, puis à partir de 7 euros par mois.
  • Borlabs Cookie : uniquement payante, hors du répertoire officiel, bloqueurs de contenus très complets, à partir de 49 euros par an hors taxes.

Une mise en garde pour Cookie Compliance, l’ancienne Cookie Notice, qui compte plus de 800 000 installations : son mode le plus simple, sans compte, ne bloque pas automatiquement les scripts, ne conserve aucune preuve des consentements et propose un consentement au défilement, invalide en Europe. Seul son mode connecté à un compte bloque automatiquement les scripts.

Une certification Google signifie que le plugin sait dialoguer avec le cadre TCF et le Consent Mode, pas que votre bandeau est conforme. L’éditeur de Vanity Fair s’appuyait sur le cadre TCF, et cela ne l’a pas protégé. Les éditeurs eux-mêmes le rappellent : installer le plugin ne suffit pas, la configuration vous appartient.

YouTube, Google Fonts et contenus intégrés

youtube-nocookie ne règle pas tout

Le mode de confidentialité avancée de YouTube remplace le domaine de la vidéo par youtube-nocookie.com. Google promet seulement que la vidéo vue ne servira pas à personnaliser l’expérience YouTube et que les publicités ne seront pas personnalisées. Il ne promet pas qu’aucune donnée n’est stockée sur l’appareil.

La CNIL demande le consentement avant d’activer un contenu externe qui dépose des traceurs, soit par le bandeau, soit au moment de lancer le contenu. La bonne solution est un emplacement de remplacement : une image et un bouton « Charger la vidéo », que la plupart des plugins de consentement savent poser.

Google Fonts et le jugement de Munich

Google Fonts ne dépose pas de cookie. Le problème vient de l’adresse IP : chaque chargement de police envoie l’adresse IP du visiteur à Google. En janvier 2022, un tribunal de Munich a condamné un site à verser 100 euros de dommages à un visiteur pour cette raison, en relevant que les polices pouvaient être hébergées localement.

WordPress a réagi : l’équipe des thèmes a recommandé l’hébergement local, et la bibliothèque de polices de WordPress 6.5 télécharge les polices Google sur votre serveur. Les règles du répertoire de thèmes autorisent toutefois encore Google Fonts comme seule ressource distante. Vérifiez donc votre thème. Héberger ses polices améliore aussi les performances, comme le montre notre guide des correctifs Core Web Vitals.

Auditer votre bandeau en dix minutes

Ouvrez votre site dans une fenêtre de navigation privée, avec les outils de développement du navigateur, onglets Application et Réseau.

  1. Avant tout clic, listez les cookies et le stockage local. Seuls les traceurs exemptés doivent apparaître. Dans l’onglet Réseau, aucune requête vers une régie publicitaire ou un outil de mesure non exempté.
  2. Regardez le bandeau. Le refus est-il au même niveau, de même taille et de même style que l’acceptation ? La liste des partenaires est-elle accessible ?
  3. Cliquez sur « Tout refuser », puis naviguez sur plusieurs pages. Aucun nouveau traceur non exempté ne doit apparaître.
  4. Acceptez, puis retirez votre consentement par le lien prévu. Les cookies concernés doivent disparaître, ou au moins ne plus être envoyés au serveur.
  5. Testez une page avec une vidéo ou une carte intégrée : rien ne doit se charger avant votre accord.
  6. Si vous utilisez Google, vérifiez avec l’outil de prévisualisation de Tag Manager que l’état par défaut est « refusé » et qu’il passe à « accordé » après acceptation.

Refaites cet audit après chaque nouveau plugin, chaque nouveau script de suivi et chaque changement de thème. N’oubliez pas les formulaires : une case de consentement aux communications commerciales ne doit jamais être précochée, et notre comparatif des plugins de formulaires WordPress détaille l’information à donner au pied de chaque formulaire.

Tableau récapitulatif

Plugin Consentements stockés Consent Mode et TCF Pour qui
Complianz Preuve de consentement, registre détaillé en premium Oui, TCF en premium Site WordPress qui veut tout régler sur place
CookieYes Service en ligne de l’éditeur Oui, TCF à partir de Pro Petit site qui veut démarrer vite
Real Cookie Banner Votre base WordPress En version Pro Site qui veut garder ses données chez lui
Cookiebot Service en ligne de l’éditeur Oui, TCF en premium Plusieurs plateformes à gérer ensemble
Borlabs Cookie Votre base WordPress Oui Site riche en contenus intégrés
WP Consent API Aucun, simple langage commun Non concerné Tous, en complément du bandeau

Questions fréquentes

Ai-je besoin d’un bandeau si je n’utilise qu’une mesure d’audience exemptée ?

Pas pour cette mesure, si l’outil et sa configuration respectent toutes les conditions de l’exemption, et si le visiteur peut s’y opposer. Mais le moindre traceur non exempté, une vidéo YouTube ou un bouton de partage par exemple, réintroduit le besoin d’un consentement.

Un lien « Continuer sans accepter » suffit-il ?

Il peut suffire s’il est clairement visible et aussi simple à utiliser que le bouton d’acceptation. La CNIL attend en tout cas un refus en un clic dès que l’acceptation se fait en un clic, ce que permet un tel lien. Deux boutons équivalents restent la solution la plus sûre.

Le Consent Mode remplace-t-il un bandeau ?

Non. Il transmet aux outils de Google le choix exprimé dans votre bandeau. Sans bandeau qui recueille un consentement valable, il n’a rien à transmettre.

Une plateforme certifiée par Google garantit-elle la conformité ?

Non. La certification porte sur l’intégration technique avec le cadre TCF et le Consent Mode. Google indique lui-même qu’il ne vérifie pas la conformité juridique. Le cas de Vanity Fair le montre : s’appuyer sur le cadre TCF n’a pas dispensé l’éditeur de vérifier ce que son bandeau faisait réellement.

Combien de temps conserver le choix du visiteur ?

La CNIL considère six mois comme une bonne pratique, pour l’acceptation comme pour le refus. Ne confondez pas avec les treize mois de durée de vie que la CNIL recommande pour les traceurs de mesure d’audience exemptés.

Conclusion

Les règles des cookies tiennent en trois phrases : rien avant le choix, refuser aussi facilement qu’accepter, un retrait qui produit un effet réel. Le reste relève de la configuration, et c’est là que les sites échouent. Vanity Fair avait un bandeau et une plateforme de consentement ; il lui manquait un contrôle de ce que son site faisait réellement.

Choisissez un plugin qui bloque les scripts, réglez le Consent Mode sur un refus par défaut, remplacez les vidéos et les cartes par des emplacements à activer, hébergez vos polices. Puis ouvrez les outils de développement de votre navigateur et vérifiez. Dix minutes suffisent, et la CNIL procède de la même façon lors de ses contrôles en ligne.

Sources


LaFactory conçoit, développe et maintient des sites WordPress et WooCommerce, et développe ses propres plugins. Parlons de votre projet WordPress.

Francis Rozange

Ancien chef de rubrique à Libération, il dirige LaFactory, agence web internationale depuis 1996.

Panier