Plugins Guides Blog Mes licences Parlons-en

Vidéos YouTube, Google Maps et Google Fonts sur WordPress face au RGPD

Cookie ConsentMis à jour le 4 octobre 20265 min de lecture

Cookie Consent

Une vidéo YouTube, une carte Google Maps ou une police Google Fonts intégrée dans une page WordPress contacte les serveurs de Google dès l’ouverture de la page, avant que le visiteur ait fait quoi que ce soit. Cette requête transmet l’adresse IP du visiteur, et le contenu intégré peut déposer des cookies ou utiliser le stockage local. Selon le RGPD, cela nécessite un consentement. La solution : afficher un encadré de remplacement avec un bouton, et ne charger le vrai contenu que lorsque le visiteur clique dessus ou accepte la catégorie.

Ce guide explique en quoi chacun des trois pose problème, ce que changent vraiment les options « confidentialité renforcée », et comment garder vos vidéos et vos cartes sans envoyer de données avant le consentement.

Pourquoi les contenus intégrés posent un problème de RGPD

Quand une page contient une <iframe> venant de youtube.com ou de google.com/maps, le navigateur du visiteur la télécharge depuis Google. Google reçoit l’adresse IP, l’adresse de la page et les informations du navigateur, et le lecteur ou la carte intégrés exécutent les propres scripts de Google, qui peuvent stocker des identifiants sur l’appareil.

L’adresse IP est une donnée personnelle. Les règles ePrivacy exigent un consentement pour stocker ou lire des informations sur l’appareil, sauf si c’est strictement nécessaire, et une vidéo intégrée que le visiteur n’a pas demandé à lire n’est pas strictement nécessaire à la page. Le contenu intégré doit donc attendre.

Le jugement sur Google Fonts

L’exemple le plus clair vient d’Allemagne. Le 20 janvier 2022, le tribunal régional de Munich (LG München I, 3 O 17493/20) a condamné le propriétaire d’un site à verser 100 euros de dommages et intérêts à un visiteur, parce que le site chargeait Google Fonts depuis les serveurs de Google et transmettait ainsi l’adresse IP du visiteur à Google sans son consentement. Le tribunal a relevé que le site aurait pu héberger les polices lui-même (résumé du cabinet Plutte, en allemand).

La somme était modeste. La suite l’a été beaucoup moins : en 2022, des milliers de lettres de mise en demeure ont été envoyées à des propriétaires de sites allemands pour réclamer un paiement pour le même problème. La leçon vaut pour tout contenu intégré : si une ressource vient d’un tiers et n’est pas nécessaire, soit elle attend le consentement, soit elle passe sur votre propre serveur.

youtube-nocookie.com suffit-il ?

YouTube propose un « mode Confidentialité renforcée » : vous remplacez youtube.com par youtube-nocookie.com dans l’adresse d’intégration. D’après la page d’aide de YouTube, les vues dans ce mode n’influencent pas l’expérience YouTube de la personne, et les annonces affichées ne sont pas personnalisées.

C’est utile, mais cela ne règle pas la question du consentement :

  • le navigateur contacte toujours les serveurs de Google au chargement de la page, avec l’adresse IP du visiteur ;
  • le lecteur exécute toujours les scripts de Google et peut stocker des données sur l’appareil dès que la vidéo est lue ;
  • YouTube prévient lui-même qu’un clic hors du lecteur intégré mène vers des sites qui ont leur propre suivi.

Utilisez l’adresse nocookie, et retenez quand même la vidéo jusqu’au consentement.

Google Maps

Une carte intégrée fonctionne de la même façon : une iframe de Google qui charge les scripts de Google. Pour une page de contact, vous avez trois options :

  1. Un encadré de remplacement avec un bouton. La carte ne se charge que lorsque le visiteur clique sur « Afficher la carte ».
  2. Une image fixe et un lien. Une capture d’écran de la carte, avec un lien vers Google Maps. Rien ne se charge tant que le visiteur ne quitte pas votre site de lui-même.
  3. L’adresse seule. Souvent, l’adresse, les horaires d’ouverture et un lien « Itinéraire » sont tout ce dont les gens ont réellement besoin.

Comment fonctionne un bon encadré de remplacement

La méthode qui règle tout cela s’appelle le chargement au clic, ou « deux clics ». À la place de la vidéo, le visiteur voit un encadré de la même taille avec :

  • le nom du fournisseur, par exemple « YouTube » ;
  • une phrase sur ce qui se passe s’il le charge (« Cette vidéo est hébergée par YouTube, qui peut déposer des cookies ») ;
  • un bouton pour la charger tout de suite.

Cliquer sur le bouton est un acte clair et spécifique : il peut donc valoir consentement pour cette catégorie. La page garde sa mise en page, le visiteur garde le choix, et la vidéo est à un clic au lieu d’avoir disparu.

La mise en place sur WordPress

WordPress transforme automatiquement un lien YouTube collé en vidéo intégrée, et les constructeurs de pages ajoutent des cartes avec un widget : les iframes viennent donc de nombreux endroits, que ce soit l’éditeur de blocs, Elementor, le thème ou une extension. Les remplacer une par une à la main prend du temps, et tout se casse la prochaine fois que quelqu’un colle un lien.

Cookie Consent s’en occupe sur le serveur. Avant l’envoi de la page, l’extension repère les iframes et les scripts de YouTube, Vimeo, Google Maps et des autres services qu’elle connaît, et remplace chacun par un encadré affichant le nom du fournisseur et un bouton de chargement. Quand le visiteur accepte la catégorie, dans le bandeau ou dans l’encadré, le vrai contenu revient sans recharger la page.

Page WordPress où une vidéo YouTube intégrée est remplacée par un encadré Cookie Consent intitulé Content blocked, qui nomme YouTube et propose un bouton Load this content
Une vidéo bloquée : la même taille que le lecteur, le nom du fournisseur et un seul bouton.

Google Fonts est aussi reconnu et classé dans la catégorie Préférences, avec une note qui suggère d’héberger les polices vous-même, ce qui reste la meilleure solution. Pour modifier le texte de l’encadré, voir Textes et langues ; pour trouver les contenus intégrés que vous ne connaissiez pas, lancez l’analyse décrite dans Services tiers, analyse et règles personnalisées.

Liste de contrôle des contenus intégrés

  • Google Fonts et autres services de polices : hébergés sur votre propre serveur.
  • YouTube et Vimeo : adresse nocookie quand c’est possible, et encadré de remplacement jusqu’au consentement.
  • Google Maps : encadré de remplacement, image fixe ou simple lien.
  • Chaque contenu intégré listé dans la politique cookies avec son fournisseur.
  • Test en navigation privée : aucune requête vers youtube.com, google.com/maps ou fonts.googleapis.com avant un choix.

Pour le reste du bandeau, du bouton Refuser au registre des consentements, voir Bandeau cookies RGPD sur WordPress.

Questions fréquentes

Faut-il un consentement pour intégrer une vidéo YouTube ?

Dans l’UE, en pratique, oui. Le contenu intégré contacte Google dès le chargement de la page et peut stocker des identifiants sur l’appareil. Affichez un encadré de remplacement et chargez la vidéo une fois que le visiteur a cliqué ou accepté la catégorie.

youtube-nocookie.com rend-il l’intégration conforme au RGPD ?

Pas à lui seul. Le mode Confidentialité renforcée limite l’usage que YouTube fait de la vue, mais le navigateur contacte toujours Google avec l’adresse IP du visiteur, et le lecteur peut stocker des données dès que la vidéo est lue.

Google Fonts est-il autorisé par le RGPD ?

Le tribunal régional de Munich a jugé illicite, en janvier 2022, leur chargement depuis les serveurs de Google sans consentement. Héberger les fichiers de police sur votre propre serveur règle le problème et ne demande aucun consentement.

Un clic sur l’encadré de la vidéo peut-il valoir consentement ?

Oui, si l’encadré indique clairement quel fournisseur va se charger et ce que cela implique. Cliquer sur le bouton est un acte spécifique et éclairé pour cette catégorie.