Presque tout le monde a déjà cliqué sur "accepter" ou "refuser" des dizaines de fois sans savoir exactement ce qu'il acceptait ou refusait. Un cookie est, dans sa forme la plus simple, un petit fichier texte qu'un site web dépose dans votre navigateur pour se souvenir d'informations d'une visite à l'autre : que vous êtes connecté, ce qu'il y a dans votre panier, dans quelle langue vous préférez voir la page, ou quelles publicités vous avez déjà vues.
Ce n'est pas un programme, il ne peut pas exécuter de code par lui-même, et il ne peut pas, à lui seul, voler des informations sur votre ordinateur. Mais il peut servir à suivre votre comportement à travers plusieurs sites, et c'est exactement là que la loi entre en jeu.
Ce guide explique ce qu'est techniquement un cookie, les types qui existent, pourquoi certains nécessitent votre consentement explicite et d'autres non, et ce qu'une plateforme de gestion du consentement contrôle réellement.
Quand vous visitez un site web, le serveur peut envoyer à votre navigateur une petite instruction pour enregistrer un fragment d'information sous forme de nom et de valeur, accompagné d'un domaine et d'une date d'expiration.
La prochaine fois que votre navigateur se connecte à ce même domaine, il renvoie automatiquement cette information. C'est ainsi qu'un site "se souvient" que vous êtes déjà connecté sans redemander votre mot de passe à chaque page, ou que vous avez déjà choisi d'afficher les prix en euros plutôt qu'en dollars.
Le cookie en lui-même ne sait pas qui vous êtes : il contient seulement la donnée que le site a décidé d'enregistrer. Le problème de vie privée ne vient pas de la technologie, il vient de l'usage : si cette donnée est un identifiant unique qui permet de reconstituer votre comportement dans le temps et à travers différents sites, alors ce cookie construit un profil sur vous, même s'il n'a jamais collecté votre nom réel.
Cookies internes (first-party). Déposés par le domaine que vous visitez réellement. Ils servent typiquement à des fonctions propres au site : session, panier, préférences de langue.
Cookies tiers (third-party). Déposés par un domaine différent de celui que vous visitez, généralement parce que la page charge une ressource externe (un pixel publicitaire, une vidéo intégrée, un widget de chat). Ils existent presque toujours pour construire des profils de comportement à travers plusieurs sites.
Cookies de session. Ils s'effacent automatiquement à la fermeture du navigateur. Ils ne durent que le temps de la navigation.
Cookies persistants. Ils restent enregistrés pendant une durée définie, de quelques jours à plusieurs années selon la configuration du site.
Cookies techniques ou strictement nécessaires. Sans eux, le service demandé ne fonctionnerait pas : maintenir la session ouverte, se souvenir du contenu du panier, garantir la sécurité de la connexion. Ils ne nécessitent pas de consentement préalable, seulement une information.
Cookies de préférences ou fonctionnels. Ils mémorisent des réglages qui améliorent l'expérience (langue, région) mais qui ne sont pas strictement indispensables à l'existence du service. Dans la plupart des cas, ils nécessitent un consentement.
Cookies analytiques. Ils mesurent l'usage du site : quelles pages sont visitées, combien de temps, d'où vient le visiteur. Ils nécessitent un consentement, sauf si le site applique une anonymisation stricte reconnue par la CNIL, un cas peu fréquent en pratique commerciale.
Cookies publicitaires ou de profilage. Ils construisent un profil de vos centres d'intérêt pour vous montrer de la publicité ciblée, souvent en vous suivant à travers plusieurs sites. Ils nécessitent toujours un consentement explicite.
En France, le régime des cookies découle de l'article 82 de la loi Informatique et Libertés, qui transpose la directive ePrivacy européenne, et des lignes directrices et de la recommandation cookies publiées par la CNIL.
La règle de fond : déposer ou lire des informations sur le terminal d'un utilisateur nécessite son consentement préalable, sauf deux exceptions strictes — que ce soit nécessaire à la seule fin de permettre ou faciliter la transmission d'une communication, ou que ce soit strictement nécessaire à la fourniture d'un service expressément demandé par l'utilisateur.
Tout ce qui ne rentre pas dans ces deux exceptions étroites nécessite un consentement, qui doit lui-même être libre, spécifique, éclairé et univoque conformément au RGPD.
En pratique, cela signifie que la plupart des cookies qui font tourner un site sur le plan commercial (mesurer le trafic, afficher de la publicité pertinente, intégrer des réseaux sociaux) ne sont pas techniques au sens strict, même si on les présente parfois ainsi pour simplifier la communication avec l'utilisateur.
Un bandeau de cookies bien construit n'est pas un simple message informatif : c'est l'interface d'un système technique qui décide, en temps réel, quels scripts peuvent s'exécuter dans votre navigateur avant même que vous ayez choisi quoi que ce soit.
Un bandeau qui informe sans bloquer réellement les traceurs en amont ne respecte pas la réglementation, même s'il paraît correct visuellement, car les cookies non essentiels se sont déjà installés avant votre décision. Nous détaillons ce point dans notre guide sur le bandeau cookies conforme à la CNIL.
Vous pouvez le vérifier vous-même sans outil avancé : ouvrez les outils de développement de votre navigateur (F12 dans la plupart des cas), allez dans l'onglet "Application" ou "Stockage" et cherchez la section cookies.
Vous verrez le nom, le domaine, la date d'expiration et, avec un peu de recherche sur le nom de domaine, à quel prestataire chaque cookie appartient. C'est un moyen rapide de comprendre à quel point un site est réellement transparent sur ce qu'il déclare dans sa politique de cookies.
Gérer manuellement cette classification cookie par cookie, et la maintenir à jour à chaque fois que le service marketing ajoute un nouvel outil, n'est pas viable à l'échelle. Une CMP comme AdOpt scanne automatiquement le site, détecte chaque cookie et script réellement actif, les classe par catégorie et par fournisseur, bloque l'exécution de ce qui n'est pas essentiel jusqu'à obtention du consentement spécifique, et conserve une preuve vérifiable de cette décision.
Pas directement. Un cookie est un fragment de texte, pas un programme exécutable ; il ne peut pas lire des fichiers sur votre ordinateur ni voler des mots de passe enregistrés ailleurs. Le risque pour la vie privée vient de la constitution de profils de comportement, pas du vol de données techniques.
Effacer les cookies supprime l'identifiant qu'un site avait enregistré jusque-là, mais n'empêche pas le site de vous en attribuer un nouveau lors de votre prochaine visite, ni ne vous protège des techniques alternatives de suivi que certains prestataires utilisent quand les cookies sont bloqués.
Tous les cookies doivent être documentés dans la politique de cookies, mais seuls ceux qui ne sont pas strictement nécessaires exigent que l'utilisateur donne son consentement explicite avant leur activation.
Les deux sont des formes de stockage sur l'appareil de l'utilisateur et sont soumis aux mêmes règles de consentement lorsqu'ils servent des finalités non strictement nécessaires, même si techniquement le local storage n'est pas envoyé automatiquement au serveur à chaque requête comme l'est un cookie.
Il n'existe pas de limite technique stricte, mais la CNIL recommande des durées raisonnables adaptées à la finalité poursuivie. Consultez notre guide sur la durée de conservation du consentement aux cookies pour le détail des règles applicables en France.
Vous le pouvez, mais cela casse des fonctionnalités légitimes (session ouverte, panier d'achat), et de nombreux sites proposent des alternatives de suivi qui ne dépendent pas des cookies traditionnels, donc ce n'est pas une solution complète de vie privée.
Découvrez exactement quels cookies votre site installe en ce moment. Testez AdOpt gratuitement et obtenez la cartographie complète en quelques minutes.
Qu'est-ce qu'une CMP (plateforme de gestion du consentement), ce qu'elle fait vraiment au-delà du bandeau de cookies et pourquoi votre entreprise en a besoin.
Un exemple de politique de confidentialité conforme au RGPD : mentions obligatoires des articles 13 et 14, bases légales, durées, transferts et droits.
Un exemple de politique de cookies conforme au RGPD et aux exigences de la CNIL : mentions obligatoires, durées, retrait du consentement et mise à jour.
13 mois ou 6 mois ? La CNIL distingue la durée de vie du cookie de mesure d'audience exempté et le délai recommandé pour redemander le consentement. Ce que chaque chiffre couvre réellement.
07 Oct 2026
Adresse : 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819
15 Rue du Général Campredon, 34000 Montpellier, France
207 Rue de Bercy, 75012 Paris, France
EIN: 86-3965064
Téléphone : +1 (407) 768-3792
AdOpt
Ressources
Produit
Certifications