← Tous les articles
consentement aux cookies30 sept. 20268 min de lecture

Quels cookies nécessitent un consentement (ou pas) ?

UE et Royaume-Uni : un cookie exige un consentement, sauf s’il est strictement nécessaire au service demandé. Exemples, régulateurs, écarts entre pays.

L’équipe Katla

Dans l’UE et au Royaume-Uni, un cookie exige un consentement, sauf s’il est strictement nécessaire pour fournir quelque chose que le visiteur a expressément demandé, comme rester connecté, conserver un panier d’achat ou mémoriser son choix en matière de cookies. La mesure d’audience, la publicité, les tests A/B, la plupart des traceurs des widgets de chat et les cookies déposés par les plateformes vidéo intégrées exigent un consentement préalable, à quelques exceptions nationales près pour une mesure respectueuse de la vie privée. Aux États-Unis, les lois des États sur la protection de la vie privée, comme le CCPA californien, n’exigent aucun consentement avant les cookies : elles exigent un moyen de s’y opposer (opt-out).

La règle : c’est la finalité qui décide

La règle européenne est l’article 5(3) de la directive ePrivacy. Stocker ou lire quoi que ce soit sur l’appareil d’un visiteur exige son consentement, avec deux exceptions : lorsque l’opération vise « exclusivement à effectuer la transmission d’une communication », ou lorsqu’elle est « strictement nécessaire au fournisseur pour la fourniture d’un service de la société de l’information expressément demandé par l’abonné ou l’utilisateur ». La règle ne se limite pas aux cookies : les lignes directrices du CEPD sur son champ d’application technique l’appliquent aussi aux pixels de suivi, aux liens de suivi et à d’autres techniques.

Deux lectures de cette phrase règlent la plupart des cas. Le groupe de travail « Article 29 » (G29), prédécesseur du CEPD, a écrit dans son avis sur l’exemption de consentement pour les cookies que « c’est toujours la finalité du cookie qui doit servir de base pour évaluer si l’exemption peut s’appliquer, et non une caractéristique technique du cookie ». Et l’ICO britannique considère que la nécessité s’apprécie du point de vue du visiteur : la publicité peut financer votre site, mais « aucune finalité publicitaire ne relève de l’exception de stricte nécessité » (ICO).

Les cookies qui n’exigent pas de consentement

CookieCe qu’il faitSelon qui il est exempté
Session de connexionPermet de reconnaître un visiteur connecté d’une page à l’autreG29, CNIL, ICO
Répartition de chargeEnvoie les requêtes d’un visiteur vers le même serveurG29, CNIL, ICO
Panier d’achatMémorise ce que le visiteur a ajoutéG29, CNIL, ICO
Cookie de consentementMémorise le choix du visiteur en matière de cookiesCNIL, ICO
Choix de la langueMémorise une langue choisie par le visiteurG29, CNIL
Jeton CSRFEmpêche la soumission frauduleuse des formulaires que le visiteur utiliseG29, au titre de la sécurité du service demandé par le visiteur

La liste de la CNIL figure dans ses lignes directrices de 2020, et elle commence par les traceurs qui conservent le choix du visiteur lui-même au sujet des traceurs. L’ICO cite l’exemple d’un cookie de consentement qui mémorise les préférences « (par ex. 90 jours) » comme pouvant être exempté, à condition qu’il ne serve à rien d’autre.

Chaque exemption s’accompagne de deux conditions. Un cookie ne peut être exempté que si toutes les finalités qu’il sert le sont : l’exemple de la CNIL est celui d’un cookie de connexion qui peut être déposé sans consentement, mais pas réutilisé à des fins publicitaires sans l’accord du visiteur. Et sa durée de vie doit correspondre à sa fonction : selon le G29, un cookie exempté « doit expirer dès qu’il n’est plus nécessaire ».

Les cookies qui exigent un consentement

Mesure d’audience. Le G29 a été sans détour : les cookies analytiques « ne sont pas strictement nécessaires pour fournir une fonctionnalité expressément demandée par l’utilisateur », car « l’utilisateur peut accéder à toutes les fonctionnalités du site lorsque ces cookies sont désactivés ». Quelques pays prévoient des exceptions étroites, présentées plus bas.

Publicité et reciblage. Les cookies publicitaires tiers « ne peuvent pas être exemptés de consentement », et le G29 étend ce principe aux usages opérationnels associés, comme la limitation de la fréquence d’affichage et la détection de la fraude au clic.

Tests A/B. Aucune exemption à l’échelle de l’UE ne les couvre : selon le même raisonnement que pour la mesure d’audience, ils exigent donc un consentement, sauf lorsqu’un régulateur national en dispose autrement.

Widgets de chat. Ils ne sont pas cités dans les textes ci-dessus, c’est donc le critère général qui s’applique. Un cookie qui fait vivre une conversation une fois que le visiteur a ouvert le chat sert quelque chose qu’il a demandé. Les identifiants qu’un widget dépose à chaque chargement de page, avant que quiconque ne l’ouvre, pour compter ou suivre les visiteurs, ne remplissent pas cette condition.

Vidéos intégrées. Le G29 exempte les cookies de session du lecteur nécessaires pour lire la vidéo, pour la durée de la session. Les cookies d’analyse et de publicité propres à la plateforme vidéo sont une autre affaire. L’ICO suggère de configurer les intégrations pour qu’elles ne déposent rien au chargement de la page, en utilisant un mode de confidentialité lorsqu’il en existe un, et en indiquant aux visiteurs, sous le lecteur, que lancer la lecture déposera des cookies. Demander le consentement, ou renvoyer vers la vidéo par un lien, sont les alternatives qu’il propose.

Astuce

Classez un cookie selon ce qu’il fait sur votre site, pas selon son nom ou selon qui l’a écrit. Un cookie de session réutilisé pour construire un profil publicitaire est un cookie publicitaire.

Là où la réponse varie selon le pays

L’exemption est interprétée au niveau national, et c’est sur la mesure d’audience que les différences apparaissent.

France. La CNIL exempte la mesure d’audience lorsque sa finalité est « strictement limitée » à la mesure de l’audience du site lui-même, pour le compte exclusif de l’éditeur, et qu’elle produit des statistiques anonymes qui ne sont ni recoupées avec d’autres données ni transmises à des tiers. Sa recommandation y ajoute une durée de vie des traceurs de 13 mois par exemple, sans prorogation automatique à chaque visite, et une durée de conservation des données de 25 mois au maximum. Son guide pour les développeurs range les tests A/B parmi les finalités autorisées, et prévient que « la plupart des grandes offres de mesure d’audience n’entrent pas dans le champ de l’exemption ». Plus de détails sur les règles françaises.

Italie. Les lignes directrices de 2021 sur les cookies du Garante assimilent les cookies analytiques aux cookies techniques lorsqu’ils ne permettent pas d’individualiser un visiteur (pour une mesure d’audience assurée par un tiers, par exemple en masquant au moins la dernière partie de l’adresse IP), qu’ils servent uniquement à produire des statistiques agrégées sur un seul site, et que le fournisseur ne combine pas les données avec quoi que ce soit d’autre.

Royaume-Uni. Depuis le 5 février 2026, PECR comporte une exception pour finalités statistiques, ajoutée par le Data (Use and Access) Act 2025. L’ICO cite les visites de pages, les types d’appareils, les sites référents et les tests A/B comme susceptibles d’en relever lorsque l’objectif est d’améliorer votre propre site, à condition de l’expliquer et d’offrir « un moyen simple de s’y opposer, gratuitement ». Le suivi individuel des visiteurs et tout ce qui touche à la publicité exigent toujours un consentement. Plus de détails sur les règles britanniques.

D’autres pays ont leur propre lecture : vérifiez donc chaque marché que vous servez, plutôt que de supposer que l’exemption d’un pays vaut ailleurs.

Aux États-Unis : opt-out, pas opt-in

Les lois des États américains sur la protection de la vie privée fonctionnent à l’inverse. Le CCPA n’exige pas de consentement avant les cookies. Il donne aux consommateurs le droit de s’opposer (opt-out) à la vente ou au partage de leurs informations personnelles, le partage désignant le « partage à des fins de publicité comportementale intercontextuelle », au moyen d’un lien « Do Not Sell or Share My Personal Information ». Global Privacy Control doit être respecté comme valant cet opt-out, et vendre les données de consommateurs dont on sait qu’ils ont moins de 16 ans exige un opt-in. Les détails figurent sur notre page CCPA.

Savoir ce que dépose votre site

Vous ne pouvez pas trier des cookies dont vous ignorez l’existence, et la liste change chaque fois que quelqu’un ajoute une balise. Ouvrez votre site dans une fenêtre de navigation privée et regardez DevTools avant de toucher à la bannière, ou lancez notre vérificateur de cookies sur une URL. Et un cookie sur votre propre domaine n’est pas forcément le vôtre : beaucoup sont écrits par les scripts d’autres entreprises, et c’est là que cookies internes et cookies tiers se distinguent.

Katla s’en charge pour vous. Il parcourt votre site, relève chaque cookie et classe chacun par IA dans une catégorie, avec un score de confiance que vous pouvez corriger, puis génère la politique de cookies à partir de cette liste. En mode RGPD, le bloqueur de cookies ne laisse passer que les cookies fonctionnels tant que le visiteur n’a pas fait son choix, et supprime les cookies non fonctionnels déposés plus tôt. En mode US State Laws (CCPA), il fonctionne en opt-out et respecte GPC. Décider de ce qui est nécessaire pour votre site reste de votre ressort.


Cet article résume les recommandations des régulateurs et ne constitue pas un conseil juridique. Les règles varient selon les pays : vérifiez le texte du régulateur lui-même pour les marchés que vous servez.