Sur un site WordPress, un bandeau cookies conforme au RGPD a une seule vraie mission : empêcher les outils de mesure d’audience, les pixels publicitaires et les vidéos intégrées de se charger tant que le visiteur n’a pas dit oui. Le texte et les boutons passent après. Un bandeau qui affiche un joli message alors que Google Analytics tourne déjà, c’est le problème que les autorités de contrôle relèvent le plus souvent, et aucune formulation ne peut le corriger.
Ce guide liste ce que demandent les règles, ce que les autorités européennes de protection des données vérifient en pratique, et comment tester votre propre site en dix minutes. Il s’agit d’informations générales, pas d’un conseil juridique.
Quelles règles s’appliquent aux cookies
Deux textes européens fonctionnent ensemble.
- La directive ePrivacy, à son article 5, paragraphe 3, prévoit que stocker des informations sur l’appareil d’un visiteur, ou y lire des informations, nécessite son consentement, sauf si c’est strictement nécessaire au service que le visiteur a demandé. Cela couvre les cookies, mais aussi le stockage local, les pixels et le fingerprinting (empreinte numérique du navigateur). Vous pouvez la lire sur EUR-Lex.
- Le RGPD définit ce qu’est un consentement valable : libre, spécifique, éclairé et univoque, exprimé par un acte positif clair (article 4, point 11). L’article 7, paragraphe 3, ajoute qu’il doit être aussi simple de retirer son consentement que de le donner. Le texte complet se trouve aussi sur EUR-Lex.
Chaque pays applique la directive par sa propre loi et avec sa propre autorité : la CNIL en France, le Garante en Italie, l’AEPD en Espagne, les autorités des Länder en Allemagne. Les détails varient un peu d’un pays à l’autre. L’essentiel, non.
Ce que doit faire un bandeau conforme
1. Bloquer avant le consentement
Rien de ce qui nécessite un consentement ne doit s’exécuter avant que le visiteur ait choisi. Sur un site WordPress, il s’agit en général du code Google Analytics ou Tag Manager, du Meta Pixel, des vidéos YouTube intégrées, de Google Maps, des widgets de chat et des polices externes. Si l’un d’eux se charge dès la première page vue, le bandeau n’est qu’un décor. Pour le détail des balises Google, voir comment bloquer Google Analytics avant le consentement.
2. Refuser aussi simplement qu’accepter
Un bouton Tout refuser doit figurer sur le premier écran, à côté de Tout accepter, avec la même taille, la même couleur et le même poids visuel. Un lien gris caché sous le texte, ou une option de refus disponible seulement dans un second panneau : voilà ce que la plupart des autorités contestent. En janvier 2023, le Comité européen de la protection des données (EDPB) a publié le rapport de son groupe de travail sur les bandeaux cookies (en anglais), et une large majorité des autorités y estime que l’absence de bouton de refus au premier niveau constitue une violation.
La CNIL l’avait déjà montré avec des chiffres : fin 2021, elle a infligé une amende de 150 millions d’euros à Google et de 60 millions d’euros à Facebook, parce que refuser les cookies demandait plus de clics que les accepter (résumé par Hunton, en anglais).
3. Des catégories, désactivées par défaut
Les visiteurs doivent pouvoir, par exemple, accepter les statistiques et refuser le marketing. Les groupes habituels sont Nécessaires, Préférences, Statistiques et Marketing. Toutes les cases sauf Nécessaires sont décochées au départ : dans l’affaire Planet49 (C-673/17, 2019), la Cour de justice de l’UE a jugé qu’une case précochée ne constitue pas un consentement valable.
4. Des catégories honnêtes
Ranger un outil de mesure d’audience ou un pixel publicitaire dans « Nécessaires » pour qu’il s’exécute sans rien demander fait partie des pratiques relevées par le groupe de travail de l’EDPB. Nécessaire veut dire que le site ne fonctionne pas sans : le cookie de session d’un panier, une connexion, un formulaire de paiement, un contrôle anti-spam sur un formulaire de contact.
5. Une information claire
Le bandeau dit avec des mots simples ce que vous utilisez et pourquoi, et renvoie vers une politique cookies qui liste chaque service, sa finalité et qui l’exploite. Des formules vagues comme « pour améliorer votre expérience » ne suffisent pas à rendre le consentement éclairé.
6. Un moyen de changer d’avis
Les visiteurs doivent pouvoir retirer leur consentement à tout moment, aussi facilement qu’ils l’ont donné. En pratique, cela veut dire un petit bouton qui reste dans un coin de chaque page, ou un lien « Gérer les cookies » dans le pied de page qui rouvre le bandeau.
7. La preuve du consentement
Selon l’article 7, paragraphe 1, du RGPD, vous devez être en mesure de démontrer qu’un visiteur a consenti. Un registre des consentements avec la date, l’heure, les catégories choisies et un identifiant anonyme est le moyen le plus simple d’y parvenir, sans stocker d’adresse IP.
8. Une durée raisonnable
Un choix ne doit pas valoir pour toujours, et le bandeau ne doit pas non plus revenir à chaque visite. La plupart des autorités évoquent une durée de six à douze mois. Les lignes directrices du 10 juin 2021 du Garante italien (en italien) ajoutent deux précisions locales : fermer le bandeau avec une croix vaut refus, et après un refus le bandeau ne devrait pas réapparaître pendant au moins six mois, sauf changement important.
Ce qui ne nécessite pas de consentement
Les cookies et le stockage strictement nécessaires peuvent fonctionner sans rien demander : panier, session de connexion, langue choisie par le visiteur, répartition de charge, jetons de sécurité, le cookie qui mémorise le consentement lui-même. Vous les mentionnez quand même dans la politique cookies.
Certaines autorités, comme la CNIL et le Garante, autorisent la mesure d’audience sans consentement à des conditions strictes : données utilisées uniquement pour vos propres statistiques, pas de croisement avec d’autres données, adresses IP tronquées, et aucun transfert qui permette au fournisseur de les utiliser pour ses propres besoins. Une configuration standard de Google Analytics ne remplit pas ces conditions : prévoyez donc de demander le consentement.
Testez votre site en dix minutes
- Ouvrez le site dans une fenêtre de navigation privée, pour qu’aucun choix antérieur ne soit mémorisé.
- Ouvrez les outils de développement (F12 dans la plupart des navigateurs), allez dans l’onglet Réseau et rechargez la page.
- Avant de cliquer sur quoi que ce soit dans le bandeau, tapez
google,facebooketyoutubedans le champ de filtre. Des requêtes versgoogle-analytics.com,googletagmanager.com,connect.facebook.netouyoutube.comsignifient que ces services se chargent avant le consentement. - Dans l’onglet Application, regardez les cookies. Des noms comme
_ga,_gidou_fbpavant tout clic sont un problème. - Cliquez sur Tout refuser, rechargez et vérifiez à nouveau : rien de nouveau ne doit apparaître.
- Cherchez le moyen de revenir sur son choix : un bouton ou un lien en pied de page qui rouvre le bandeau.
Si l’étape 3 ou 4 révèle des traceurs, la solution n’est pas dans le texte du bandeau. Elle est dans le blocage.
La mise en place sur WordPress
WordPress n’a pas de bandeau cookies intégré : il vous faut une extension. Pour les comparer, vérifiez les points ci-dessus plutôt que le design. L’extension bloque-t-elle les scripts et les contenus intégrés avant le consentement, ou se contente-t-elle d’afficher un message ? Pouvez-vous masquer ou affaiblir le bouton Refuser ? (Une bonne extension ne vous le permet pas.) Tient-elle un registre des consentements ? Envoie-t-elle les signaux Google Consent Mode v2 ?
Notre extension Cookie Consent a été conçue autour de ces vérifications. Elle retire les traceurs de la page sur le serveur, avant que la page quitte votre site, et ne remet que ce que le visiteur a autorisé : elle fonctionne donc aussi avec un cache de pages. Accepter et Refuser ont toujours le même aspect, et la version gratuite couvre déjà le blocage, les catégories, Consent Mode v2 et la page de politique cookies.

Pour la configuration, suivez Configurer le bandeau en cinq minutes. Le registre des consentements et l’analyse du site font partie de Pro.
Liste de contrôle
- Aucun outil de mesure, pixel, vidéo ou carte ne se charge avant un choix.
- Tout refuser sur le premier écran, avec le même aspect que Tout accepter.
- Catégories désactivées par défaut, Nécessaires réservé à ce qui l’est vraiment.
- Une politique cookies qui nomme chaque service.
- Un bouton ou un lien pour modifier son choix sur chaque page.
- Une trace de chaque consentement, sans adresse IP.
- Le bandeau redemande au bout de six à douze mois, ou quand vous ajoutez un service.
La plupart des sites échouent sur les deux premiers points. Corrigez-les, et le reste tient en un après-midi de travail.
Questions fréquentes
Tous les sites WordPress ont-ils besoin d’un bandeau cookies ?
Seulement s’ils utilisent des cookies ou un stockage similaire qui ne sont pas strictement nécessaires. Un site sans outil de mesure d’audience, sans vidéo ni carte intégrée, sans police externe et sans pixel publicitaire peut s’en passer. La plupart des sites d’entreprise utilisent au moins l’un de ces éléments : en pratique, ils en ont donc besoin.
Un bandeau avec un seul bouton OK suffit-il ?
Non. Un bouton OK ou J’ai compris ne laisse aucun vrai choix. Les autorités européennes attendent une option Refuser sur le premier écran, aussi simple à utiliser qu’Accepter, et des traceurs qui restent désactivés tant que le visiteur n’a pas accepté.
Combien de temps dure le consentement aux cookies ?
La loi ne fixe pas de durée précise. Les autorités évoquent en général six à douze mois. Redemandez plus tôt si vous ajoutez un nouveau service ou si un service existant change ce qu’il fait.
Faut-il garder une trace du consentement ?
Le RGPD prévoit que vous devez être en mesure de démontrer qu’une personne a consenti. Un registre des consentements avec la date, l’heure, les choix et un identifiant anonyme est la façon pratique d’y parvenir.



