En bref :
- Le RGPD s’applique à tous les sites WordPress qui déposent des cookies non essentiels, même un simple site vitrine.
- Les cookies de mesure d’audience, publicitaires ou de réseaux sociaux ne doivent pas se déclencher avant le consentement du visiteur.
- Un plugin de gestion du consentement bien configuré règle 90 % du problème, à condition de vérifier le blocage technique et pas seulement l’affichage du bandeau.
Un client m’a récemment posé la question suivante : « J’ai un bandeau de cookies sur mon site, donc je suis en règle, non ? » La réponse est presque toujours non. Beaucoup de dirigeants de TPE et de PME pensent avoir réglé la question du RGPD en installant un plugin de bandeau de cookies, sans vérifier que celui-ci bloque réellement les traceurs avant que le visiteur ait donné son accord. C’est précisément ce point technique, invisible à l’œil nu, qui expose le plus de sites WordPress à un risque de non-conformité.
Cet article s’adresse aux dirigeants qui gèrent eux-mêmes leur site WordPress et veulent comprendre, sans jargon juridique, ce qui est réellement exigé, comment le vérifier sur leur propre site et quelles erreurs évitent de refaire tout le travail deux fois.
Les symptômes fréquents d’un site non conforme
Le premier signe, le plus courant, c’est un bandeau de cookies qui s’affiche mais qui n’empêche rien : Google Analytics, un pixel Facebook ou un script de chat se chargent dès l’arrivée sur le site, avant même que le visiteur ait cliqué sur quoi que ce soit. Visuellement, tout semble en ordre. Techniquement, le consentement n’a aucune valeur puisque la collecte a déjà eu lieu.
Le deuxième symptôme concerne l’absence de choix réel offert au visiteur. Un bandeau qui ne propose qu’un bouton « Accepter », sans option équivalente pour refuser ou pour personnaliser les catégories de cookies, ne respecte pas les recommandations de la CNIL. Le refus doit être aussi simple que l’acceptation, sur la même page, sans obliger l’utilisateur à naviguer dans des menus cachés.
Un bandeau présent mais mal configuré
C’est le cas le plus fréquent que je rencontre en audit : le plugin est installé, actif, visuellement correct, mais sa configuration technique n’a jamais été finalisée. Les catégories de cookies ne sont pas reliées aux bons scripts, ou le mode « blocage avant consentement » n’a tout simplement pas été activé lors de l’installation.
Aucune trace du consentement collecté
Autre signal d’alerte : l’absence de journal de consentement. La réglementation impose de pouvoir prouver, en cas de contrôle, que chaque visiteur a bien fait un choix à une date donnée. Sans registre de consentement conservé par le plugin, il est impossible de démontrer sa conformité même si le bandeau fonctionne correctement au quotidien.
Les causes possibles de cette non-conformité
Dans la grande majorité des cas que je vois, la cause n’est pas une négligence volontaire mais une méconnaissance des exigences techniques précises du RGPD appliqué aux cookies. Beaucoup de créateurs de site installent un plugin de bandeau parce qu’on leur a dit que c’était « obligatoire », sans configurer le blocage réel des scripts tiers qui va avec.
Une deuxième cause fréquente vient des mises à jour de thème ou de constructeur de page comme Elementor, qui réintroduisent parfois des scripts de suivi par défaut (cartes Google Maps, vidéos YouTube intégrées, polices Google) sans que personne ne pense à revérifier leur impact sur le consentement.
Des plugins tiers qui chargent leurs propres cookies
Chaque extension WordPress ajoutée au fil du temps — formulaire de contact, chat en direct, module d’avis clients, outil de statistiques — peut déposer ses propres cookies sans que cela apparaisse clairement dans la documentation. Sans audit régulier, ces cookies s’accumulent hors du radar du plugin de consentement principal.
Un site migré ou redesigné sans reprise de la conformité
Lors d’une migration d’hébergeur ou d’une refonte du site, la configuration du plugin de consentement est rarement une priorité pour l’équipe technique. Le nouveau site reprend souvent l’apparence de l’ancien bandeau, mais les réglages de blocage doivent être reconstruits intégralement, ce qui est fréquemment oublié.
Les vérifications simples à faire soi-même
Avant de faire appel à un professionnel, plusieurs contrôles sont accessibles à n’importe quel dirigeant, même sans compétences techniques. Ils permettent de savoir rapidement si le site présente un risque réel.
Tester le chargement avant consentement
Ouvrez votre site en navigation privée, sans cliquer sur le bandeau de cookies, puis ouvrez les outils de développeur du navigateur (touche F12) et regardez l’onglet « Réseau » ou « Network ». Si des requêtes vers google-analytics.com, facebook.com ou d’autres domaines de traçage apparaissent avant tout clic, le blocage n’est pas actif et votre site n’est pas conforme.
Comment lire l’onglet Réseau sans être développeur
Il suffit de filtrer les requêtes par nom de domaine dans la barre de recherche de l’onglet Réseau. Tapez « google-analytics » ou « facebook » : si des lignes apparaissent avant d’avoir donné votre consentement sur le bandeau, c’est le signe concret d’un problème à corriger, même sans comprendre le détail technique de chaque requête.
Vérifier les options réellement proposées au visiteur
Recliquez sur le bandeau pour voir s’il propose un choix explicite « Refuser » au même niveau visuel que « Accepter », ainsi qu’un accès facile pour modifier ses préférences plus tard (souvent via un lien discret en bas de page). L’absence de l’une de ces deux options est un indicateur clair de non-conformité, régulièrement sanctionné par la CNIL lors de ses contrôles.
Les erreurs à éviter
La première erreur consiste à choisir un plugin de consentement uniquement pour son apparence graphique, sans vérifier sa capacité réelle à bloquer les scripts avant consentement. Certains plugins gratuits se contentent d’afficher un bandeau esthétique sans moteur de blocage technique derrière — ils donnent une fausse impression de sécurité.
La deuxième erreur, tout aussi répandue, est de considérer le sujet comme réglé une fois pour toutes après l’installation initiale. Chaque nouveau plugin ajouté au site, chaque widget intégré via Elementor, chaque changement de thème peut introduire de nouveaux cookies qui échappent au périmètre initial défini. Un contrôle doit être refait à chaque modification significative du site, un peu comme les vérifications mensuelles recommandées pour la maintenance générale d’un site WordPress.
Enfin, beaucoup de dirigeants négligent la politique de confidentialité elle-même, qui doit lister précisément les cookies utilisés, leur finalité et leur durée de conservation. Un bandeau parfaitement configuré mais adossé à une politique de confidentialité obsolète ou générique reste un point de non-conformité.
Un doute sur la conformité RGPD de votre site WordPress ?
Faire vérifier la conformité de mon siteQuand demander de l’aide
Si les tests ci-dessus révèlent des requêtes de traçage avant consentement, ou si vous n’êtes pas certain de la configuration technique de votre plugin, il est temps de faire appel à un professionnel plutôt que de bricoler des réglages sans en mesurer les conséquences. C’est particulièrement vrai si votre site a déjà été compromis par le passé : dans ce cas, la remise en conformité RGPD doit s’accompagner d’un audit de sécurité complet, car les deux sujets sont souvent liés sur des sites mal maintenus.
C’est également le bon moment pour reconsidérer la sécurité générale de votre back-office, notamment la protection de votre page de connexion contre les tentatives d’intrusion, puisqu’un accès administrateur compromis peut désactiver ou modifier votre configuration de consentement à votre insu.
| Solution | Blocage avant consentement | Registre de preuve | Adapté à |
|---|---|---|---|
| Plugin gratuit basique | Rarement natif | Non ou limité | Sites vitrines très simples, avec vérification manuelle |
| Plugin de consentement dédié (payant ou freemium) | Oui, par catégorie de cookies | Oui, exportable | TPE/PME avec Analytics, publicité ou chat en ligne |
| Solution sur-mesure développée | Oui, entièrement personnalisable | Oui, intégré au système | Sites avec besoins spécifiques ou fort volume de trafic |
Conclusion
La conformité RGPD sur les cookies n’est pas une case à cocher une bonne fois pour toutes, mais un point de vigilance à intégrer dans l’entretien courant de votre site WordPress, au même titre que les mises à jour ou les sauvegardes. Un test simple dans les outils de développeur de votre navigateur suffit souvent à révéler un problème que ni vous ni vos visiteurs n’auriez soupçonné en regardant simplement le bandeau affiché à l’écran.
Si ce diagnostic vous semble incertain ou si vous préférez qu’un professionnel s’en charge et sécurise durablement votre configuration, je peux examiner votre site, identifier les points de non-conformité et mettre en place une solution adaptée à votre activité.
Oui, dès qu’un site dépose des cookies non strictement nécessaires à son fonctionnement (mesure d’audience, réseaux sociaux, publicité), le RGPD s’applique, qu’il s’agisse d’une boutique en ligne ou d’un site vitrine sans vente en ligne.
Les cookies de mesure d’audience non anonymisée (Google Analytics standard), les pixels publicitaires, les boutons de partage de réseaux sociaux et les vidéos intégrées avec suivi (YouTube en mode standard) nécessitent un consentement avant leur dépôt. Les cookies strictement techniques, comme ceux liés au panier d’achat ou à la session de connexion, en sont dispensés.
Oui, dans sa configuration par défaut, Google Analytics dépose un cookie identifiant le visiteur et nécessite donc un consentement préalable. Une configuration en mode anonymisé et sans transfert de données en dehors de l’UE peut réduire certaines obligations, mais un accompagnement technique est recommandé pour la mettre en place correctement.
Privilégiez un plugin qui bloque techniquement les scripts tiers tant que le consentement n’a pas été donné, propose un choix explicite d’acceptation et de refus au même niveau, et conserve un registre de preuve du consentement. Une simple bannière visuelle sans moteur de blocage ne suffit pas.
Les sanctions vont de la mise en demeure de la CNIL, qui laisse généralement un délai pour se mettre en conformité, à des amendes en cas de manquement répété ou grave. Pour la majorité des TPE et PME, le risque principal reste la mise en demeure, mais elle implique une action rapide sous peine d’escalade.
Non, seuls les cookies non essentiels doivent être bloqués avant consentement. Les cookies strictement nécessaires au fonctionnement du site (panier, session utilisateur, préférences de langue) peuvent être déposés sans consentement préalable, car ils sont indispensables au service demandé par le visiteur.