Cookies internes et tiers face au consentement
Cookie interne : le site visité ; cookie tiers : un autre domaine. Pourquoi le consentement n’en dépend pas, ce que bloquent les navigateurs, que vérifier.
Un cookie interne (first-party) est déposé pour le site affiché dans la barre d’adresse. Un cookie tiers (third-party) est déposé pour un autre domaine, généralement par un script, un pixel ou une iframe que ce site charge depuis ailleurs. La différence compte beaucoup pour les navigateurs, qui bloquent de plus en plus les cookies tiers, et bien moins pour la loi. Qu’un cookie exige ou non un consentement dépend de ce à quoi il sert, pas du domaine auquel il est rattaché.
La différence, et le piège
Sur shop.example, un cookie pour shop.example est interne. Un cookie pour le domaine d’une
régie publicitaire, déposé lorsque la page de la boutique charge le pixel de cette régie, est
tiers : le navigateur le stocke sous le domaine de la régie, et ce cookie permet de reconnaître
le même navigateur sur tous les autres sites qui chargent le même pixel. C’est ce qui a fait
des cookies tiers la colonne vertébrale du suivi intersites.
Le piège, c’est qu’un cookie interne n’est pas forcément le vôtre. Google Analytics écrit son
cookie _ga sur votre propre domaine, et le pixel Meta écrit _fbp sur votre domaine lui
aussi. Pour le navigateur, les deux sont internes. Les données, elles, partent chez Google et
chez Meta.
Les régulateurs l’ont remarqué tôt. L’avis de 2012 du groupe de travail « Article 29 » (G29) sur l’exemption pour les cookies distingue deux sens de « tiers » : un cookie déposé par une autre organisation, et un cookie déposé par un autre domaine. « Si ces deux approches se recoupent souvent, elles ne sont pas toujours équivalentes. » L’AEPD espagnole va plus loin dans son guide sur les cookies : un cookie servi depuis le propre domaine de l’éditeur ne peut pas être considéré comme interne si un tiers utilise les données qu’il collecte pour ses propres finalités.
| Cookie | Ce que voit le navigateur | Qui utilise les données | Consentement dans l’UE |
|---|---|---|---|
| Session de connexion | Interne | Vous | Non requis : strictement nécessaire |
_ga (Google Analytics) | Interne | Vous, par l’intermédiaire de Google | Requis, hors exemptions nationales étroites |
_fbp (pixel Meta) | Interne | Meta, à des fins publicitaires | Requis |
| Le cookie d’une régie publicitaire sur son propre domaine | Tiers | La régie publicitaire | Requis |
| Le cookie d’un réseau social quand un membre connecté utilise son bouton de partage | Tiers | Le réseau social | Peut être exempté, pour cette seule fonction de partage |
La dernière ligne reprend l’exemple, donné par le G29 lui-même, d’un cookie tiers qui peut être exempté, à condition de servir uniquement à fournir la fonction de partage aux membres connectés.
Pourquoi l’étiquette ne décide pas du consentement
La règle européenne, l’article 5(3) de la directive ePrivacy, repose sur la nécessité : le stockage est-il strictement nécessaire à un service expressément demandé par le visiteur, ou sert-il uniquement à transmettre une communication ? Le texte ne parle ni de cookies internes ni de cookies tiers.
Le G29 voit dans l’étiquette tout au plus un indice. Les cookies de session internes « ont beaucoup plus de chances d’être exemptés de consentement que les cookies tiers persistants », écrit-il, mais « c’est toujours la finalité du cookie qui doit servir de base pour évaluer si l’exemption peut s’appliquer, et non une caractéristique technique du cookie ». Les cookies tiers ne sont généralement pas strictement nécessaires parce qu’ils servent le service de quelqu’un d’autre, et non celui pour lequel le visiteur est venu. C’est un constat sur la finalité, pas sur les domaines.
Vous répondez aussi des cookies tiers présents sur votre site. Les lignes directrices de la CNIL indiquent qu’un organisme qui autorise des traceurs sur son site, y compris ceux de tiers, doit s’assurer qu’un mécanisme de consentement est effectivement en place. Elles considèrent aussi le site et le tiers comme responsables conjoints du traitement lorsqu’ils décident ensemble pourquoi et comment ces traceurs sont utilisés.
Transférer le suivi vers des cookies internes ou des configurations côté serveur ne permet pas non plus d’échapper à la règle. Les lignes directrices du CEPD sur le champ d’application technique de l’article 5(3) ont été rédigées en partie parce que de nouvelles méthodes de suivi remplacent les cookies à mesure que certains navigateurs abandonnent la prise en charge des cookies tiers, et elles appliquent la règle aux pixels de suivi, aux liens de suivi, au suivi fondé sur l’adresse IP et aux identifiants uniques. Pour en savoir plus sur le rôle décisif de la finalité, lisez quels cookies nécessitent un consentement.
Ce que bloquent les navigateurs aujourd’hui
| Navigateur | Cookies tiers | Autres limites |
|---|---|---|
| Safari | Bloqués par défaut. La page de WebKit sur la prévention du suivi : « Ce blocage ne connaît aucune exception », en dehors de l’accès accordé via la Storage Access API et d’un correctif de compatibilité pour les fenêtres pop-up | Les cookies créés en JavaScript sont supprimés après 7 jours sans interaction avec le site, ou limités à 24 heures lorsque le visiteur arrive par un lien décoré provenant d’un traceur connu ; les cookies déposés via un CNAME cloaking tiers sont limités à 7 jours |
| Firefox | Cookies de suivi connus bloqués par défaut depuis 2019. Depuis juin 2022, la protection totale contre les cookies (Total Cookie Protection) range les cookies de chaque site dans un compartiment séparé, pour tous les utilisateurs sur ordinateur | |
| Chrome | Laissés au choix de l’utilisateur. En avril 2025, Google a annoncé qu’il continuerait à proposer ce choix dans les paramètres de Chrome, sans nouvelle invite dédiée ; la navigation privée (Incognito) les bloque par défaut | En octobre 2025, Google a abandonné la plupart des technologies Privacy Sandbox, dont Topics et Protected Audience, et a conservé CHIPS, FedCM et Private State Tokens |
Deux conséquences en découlent. Les cookies tiers fonctionnent désormais de façon inégale : pour les visiteurs sous Safari et Firefox, le suivi intersites qui passe par eux est déjà largement bloqué, alors que Chrome ne les a pas supprimés. Et un navigateur qui bloque un cookie, ce n’est pas la même chose qu’un site qui demande le consentement. La loi s’applique à tout ce que votre site exécute réellement, dans chaque navigateur.
Ce qu’il faut vérifier sur votre site
- Listez chaque cookie avec son domaine et sa finalité. Lancez notre vérificateur de cookies sur une page, ou analysez le site entier.
- Repérez les cookies internes écrits par d’autres entreprises.
_ga,_fbpet leurs semblables ressemblent aux vôtres dans DevTools. Classez-les selon qui utilise les données. - Surveillez les requêtes, pas seulement les cookies. Un pixel peut envoyer des données sans déposer de cookie que vous remarqueriez. Dans notre article sur ce que les régulateurs sanctionnent, l’affaire Apoteket tenait à ce qu’un pixel envoyait, et non aux cookies qu’il déposait.
- Conditionnez aussi les configurations côté serveur et CNAME. Déplacer une balise sur votre propre sous-domaine change ce que voit le navigateur, pas ce qu’exige la loi.
- Vérifiez les signaux que vous envoyez à Google. Si vous utilisez des balises Google, le vérificateur Consent Mode montre ce qu’elles reçoivent avant et après un choix.
Info
Les règles des navigateurs changent plus souvent que la loi. Safari et Firefox ont durci leurs réglages par défaut depuis 2019, et Chrome a changé ses plans plus d’une fois. Fondez votre dispositif de consentement sur ce à quoi sert chaque cookie : c’est ce que regarde la loi.
La place de Katla
Les analyses de Katla relèvent aussi bien les cookies internes que les cookies tiers, avec pour
chacun son domaine, son expiration, ses attributs et la page où il est apparu, ainsi que les
requêtes de suivi émises par les pages. Chaque cookie est ensuite classé par IA
selon sa finalité et son fournisseur : un _ga sur votre domaine est ainsi rangé comme cookie
d’analyse de Google, et non comme l’un de vos propres cookies.
Sur la page, le bloqueur de cookies agit sur les cookies écrits par les scripts de la page : en
mode RGPD, il bloque les cookies non fonctionnels avant le consentement et supprime ceux qui
ont été déposés plus tôt. Un véritable cookie tiers arrive dans une réponse provenant d’un
autre domaine : pour l’arrêter, il faut donc retenir le script qui émet la requête, et les
scripts marqués avec data-katla-category attendent que leur catégorie soit acceptée.
Cet article décrit le fonctionnement des cookies et des navigateurs, et résume les recommandations des régulateurs. Il ne constitue pas un conseil juridique.