CMP : qu’est-ce qu’une plateforme de consentement ?
Une CMP gère votre bannière de cookies, bloque le suivi jusqu’au choix du visiteur et en garde la preuve. Ce qu’elle fait, ses limites, comment la choisir.
Une plateforme de gestion du consentement (CMP, pour consent management platform) est le logiciel qui demande à vos visiteurs s’ils acceptent les cookies et les traceurs similaires, retient tout ce qui exige un consentement jusqu’à ce qu’ils aient répondu, et conserve une trace de leur choix. Beaucoup produisent aussi la liste des cookies dont votre politique a besoin et transmettent le choix à des outils comme Google Analytics. La bannière est la partie visible ; la CMP est la mécanique qui se trouve derrière.
Le terme n’est pas un simple jargon d’éditeur. La CNIL l’emploie dans sa recommandation sur les cookies, où elle suggère que les configurations successives d’une CMP puissent être conservées, horodatées, par la société qui la fournit, comme l’un des moyens de prouver que le consentement a été correctement recueilli.
Pourquoi les sites en ont besoin
Dans l’UE, l’article 5(3) de la directive ePrivacy n’autorise un site à stocker des informations sur l’appareil d’un visiteur, ou à y lire des informations, qu’avec son consentement, sauf si c’est strictement nécessaire à un service qu’il a demandé ou si cela sert uniquement à transmettre une communication. Le RGPD définit ensuite ce qu’est le consentement : une manifestation de volonté « libre, spécifique, éclairée et univoque », exprimée « par une déclaration ou par un acte positif clair ». Le Royaume-Uni applique une règle équivalente avec PECR.
Sur un site doté d’un gestionnaire de balises, d’un outil d’analyse, d’un pixel publicitaire et de quelques vidéos intégrées, respecter cette règle à la main est quasiment impossible. C’est précisément le travail dont se charge une CMP.
Ce que fait une CMP
Elle présente le choix. Une bannière qui propose « Accepter » et « Refuser » au même niveau, ainsi qu’un moyen de choisir par catégorie. Lorsque la task force du CEPD consacrée aux bannières de cookies a interrogé les régulateurs européens, « une grande majorité » d’entre eux considéraient comme une infraction le fait qu’un niveau de la bannière comporte un bouton d’acceptation sans option de refus. Le même rapport confirme que des cases précochées ne produisent pas un consentement valable.
Elle bloque avant le consentement. Les cookies et les scripts qui exigent un consentement doivent attendre que le visiteur ait donné son accord. Des cookies déposés sans consentement sont à l’origine de l’amende de 150 millions d’euros infligée par la CNIL à SHEIN en 2025, et notre article sur ce que les régulateurs sanctionnent réellement montre à quel point ce manquement revient souvent.
Elle enregistre la décision. Selon l’article 7(1) du RGPD, « le responsable du traitement est en mesure de démontrer que la personne concernée a donné son consentement ». Une CMP conserve ce que chaque visiteur a choisi, et quand.
Elle permet au visiteur de changer d’avis. L’article 7(3) ajoute : « Il est aussi simple de retirer que de donner son consentement. » En pratique, cela suppose un lien ou une icône qui rouvre le choix sur n’importe quelle page.
Elle explique les cookies. Le consentement ne compte que s’il est éclairé : la bannière et la politique de cookies doivent donc indiquer quels cookies le site utilise, et pourquoi. Savoir lesquels exigent un consentement est une question de finalité, traitée dans quels cookies nécessitent un consentement.
Elle transmet le choix. D’autres outils ont besoin de savoir ce que le visiteur a décidé :
| Signal | Ce qu’il transmet | Qui l’attend |
|---|---|---|
| Google Consent Mode | Quatre types de consentement : ad_storage, analytics_storage, ad_user_data et ad_personalization | Les balises Google. Pour les visiteurs situés dans l’EEE, Google indique que vous « devez recueillir le consentement » et partager les signaux de consentement pour continuer à utiliser ses fonctionnalités de mesure, de personnalisation des annonces et de remarketing (Google) |
| Global Privacy Control (GPC) | Un signal du navigateur qui demande aux sites de ne pas vendre ni partager les données du visiteur | Le procureur général (Attorney General) de Californie indique qu’il « doit être respecté par les entreprises concernées en tant que demande valable du consommateur » (OAG) |
| Le TCF d’IAB Europe | Une chaîne de consentement standardisée destinée aux fournisseurs publicitaires | Google exige une CMP certifiée par Google et intégrée au TCF pour diffuser des annonces personnalisées via AdSense, Ad Manager ou AdMob dans l’EEE, au Royaume-Uni et en Suisse (Google) |
Consent Mode ne demande rien au visiteur. La documentation de Google prévoit que vous obteniez d’abord son choix au moyen d’une bannière, de votre propre solution ou d’une CMP, puis que vous le transmettiez.
Ce qu’une CMP ne fait pas
Pour un site européen qui utilise des outils d’analyse ou de publicité, une CMP est le moyen pratique de respecter la règle. Elle ne suffit pas à elle seule, et un éditeur qui vous affirme le contraire en promet trop.
- Elle ne vous rend pas conforme. Une CMP configurée avec un bouton « Refuser » relégué à l’écart, ou avec un cookie marketing classé comme nécessaire, recueille un consentement qui n’est pas valable.
- Elle ne contrôle que ce qu’elle connaît. Un script collé directement dans un template, ou une balise ajoutée par le marketing au prochain trimestre, peut lui échapper. Et elle décide si une balise s’exécute, pas ce que fait la balise une fois exécutée : dans l’affaire Apoteket, le filtre du consentement a fonctionné, et le pixel Meta a tout de même envoyé à Meta les noms, les adresses et les achats des clients qui avaient accepté les cookies marketing.
- Elle ne voit pas vos serveurs. Les données que votre backend envoie à une plateforme publicitaire ne passent jamais par la bannière.
- Elle ne décide pas à votre place. Quels cookies sont nécessaires, quelle base juridique s’applique au traitement qui suit, et ce que dit votre politique de confidentialité : ces choix vous reviennent.
Comment en choisir une
| Question | Pourquoi c’est important |
|---|---|
| Bloque-t-elle avant le consentement ? | Testez-la : ouvrez une fenêtre de navigation privée, ouvrez DevTools et regardez les cookies avant de toucher à la bannière. Notre vérificateur de cookies fait la même chose pour une URL donnée. |
| « Refuser » est-il au premier niveau, aussi simple qu’« Accepter » ? | La plupart des régulateurs européens considèrent l’absence d’option de refus comme une infraction, comme indiqué plus haut. |
| Trouve-t-elle vos cookies pour vous ? | Une liste de cookies tenue à la main devient obsolète dès que quelqu’un ajoute une balise. |
| Quelles lois prend-elle en charge ? | L’UE et le Royaume-Uni attendent un opt-in. Les lois des États américains comme le CCPA attendent un opt-out et le respect de GPC. |
| De quels signaux avez-vous besoin ? | Consent Mode v2 si vous utilisez Google Ads ou Analytics ; le TCF si vous vendez des annonces personnalisées via les produits de Google destinés aux éditeurs. |
| Où les preuves de consentement sont-elles stockées ? | Elles contiennent des adresses IP et des choix, c’est-à-dire des données personnelles. |
| Que coûte-t-elle à vos pages ? | Chaque visiteur charge le script avant tout le reste. |
Sur nos pages de comparaison, nous comparons côte à côte Katla et d’autres CMP, avec pour chaque concurrent des informations tirées de ses propres pages publiques.
Astuce
Avant de comparer les fonctionnalités, vérifiez la seule chose que toutes les CMP promettent : chargez votre propre site dans une fenêtre de navigation privée et regardez si un cookie d’analyse ou publicitaire s’y trouve déjà avant que vous ne cliquiez sur quoi que ce soit.
La place de Katla
Katla est une CMP. Voici, sans détour, ce qu’il fait aujourd’hui. Il propose deux modes de
consentement, RGPD (opt-in) et US State Laws (CCPA, opt-out), et le mode Auto choisit entre les
deux selon le fuseau horaire du visiteur. « Tout accepter », « Refuser » et « Personnaliser »
figurent côte à côte au premier niveau, et rien n’est présélectionné. En mode RGPD, le bloqueur
de cookies bloque les cookies non fonctionnels avant le consentement et supprime ceux qui
avaient été déposés avant son exécution, et les scripts marqués avec data-katla-category
attendent que leur catégorie soit acceptée.
Il envoie les signaux Google Consent Mode v2 et respecte GPC (mais pas Do Not Track). Les preuves de consentement conservent la dernière décision de chaque visiteur, avec ses catégories, son horodatage et une adresse IP tronquée, et tout est hébergé dans l’UE, à Francfort. Katla analyse aussi votre site, classe chaque cookie par IA et génère la politique de cookies à partir de ce qu’il a trouvé, en 13 langues.
Il ne prend pas en charge l’IAB TCF. Si vous avez besoin d’annonces personnalisées via AdSense ou Ad Manager pour des visiteurs européens, il vous faut une CMP certifiée TCF, et Katla n’en est pas une.
Cet article explique ce que font les plateformes de gestion du consentement. Il ne constitue pas un conseil juridique.