Cookies tiers vs internes : quelle différence en 2026 ?
Cookie interne ou cookie tiers : qui les dépose, lesquels exigent le consentement et pourquoi les navigateurs bloquent les cookies tiers.
Un cookie interne (first-party) est déposé par le site que vous visitez ; un cookie tiers (third-party) est déposé par un autre domaine (régie publicitaire, réseau social). Les deux nécessitent le consentement s'ils ne sont pas strictement nécessaires, mais les cookies tiers sont les plus surveillés et les navigateurs les bloquent progressivement.
La confusion coûte cher, parce qu'elle pousse à croire qu'un type de cookie serait « libre » et l'autre « à encadrer ». Sur le terrain du RGPD, la ligne de partage n'est pas là. Ce qui déclenche l'obligation de consentement, ce n'est pas le domaine qui dépose le cookie, c'est sa finalité. Voyons ce qui distingue vraiment les deux familles, et ce que change la disparition annoncée des cookies tiers.
Définitions : cookie interne et cookie tiers
Un cookie interne (first-party) est écrit et lu par le domaine affiché dans la barre d'adresse. Si vous êtes sur exemple.fr et que le cookie appartient à exemple.fr, il est interne. Il sert à faire fonctionner le site : garder une session ouverte, retenir un panier, mémoriser une langue ou mesurer l'audience via un outil hébergé sur votre propre domaine.
Un cookie tiers (third-party) est déposé, à travers votre page, par un domaine différent de celui que le visiteur consulte. Une régie publicitaire, un bouton de réseau social, une carte intégrée ou un pixel de suivi chargent leurs propres cookies depuis leur domaine. Leur usage typique : suivre un même internaute d'un site à l'autre pour construire un profil publicitaire et faire du reciblage.
La distinction « cookies first party / third party » est donc une question de domaine émetteur, pas de contenu. Un même outil peut d'ailleurs basculer d'une catégorie à l'autre selon qu'il est chargé depuis votre domaine ou depuis un domaine externe.
Tableau comparatif : cookie interne vs cookie tiers
| Critère | Cookie interne (first-party) | Cookie tiers (third-party) |
|---|---|---|
| Déposé par | Le domaine visité (exemple.fr) | Un autre domaine (régie, réseau social, pixel) |
| Finalité typique | Session, panier, préférences, audience interne | Publicité ciblée, reciblage, suivi cross-site |
| Exemple | Cookie de connexion, cookie de langue | Cookie d'une régie display, pixel réseau social |
| Consentement requis | Oui, sauf s'il est strictement nécessaire | Oui, presque toujours (rarement essentiel) |
| Avenir dans les navigateurs | Conservé, non bloqué par défaut | Bloqué par défaut sur Safari et Firefox, restreint ailleurs |
Deux lignes concentrent l'essentiel. La ligne « consentement requis » rappelle que les deux familles y sont soumises dès qu'elles sortent du strictement nécessaire. La ligne « avenir » explique pourquoi les cookies tiers font l'objet de tant d'attention : ils sont déjà bloqués par défaut sur plusieurs navigateurs.
Le RGPD ne distingue pas selon le domaine
Le RGPD et l'article 82 de la loi Informatique et Libertés n'accordent aucun régime de faveur au cookie interne. La règle est la même pour les deux : tout traceur non strictement nécessaire au service demandé exige un consentement libre, spécifique, éclairé et univoque (article 4-11 du RGPD) avant son dépôt.
Autrement dit, un cookie interne de mesure d'audience publicitaire ou de personnalisation marketing requiert le consentement, exactement comme un cookie tiers. À l'inverse, un cookie tiers indispensable au fonctionnement, cas plus rare, peut relever des exemptions. Ce qui compte, c'est la finalité, pas l'émetteur.
L'enjeu financier est réel. Les sanctions en matière de cookies peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial au titre du RGPD, et la CNIL contrôle activement le recueil du consentement. La question n'est donc jamais « ce cookie est-il interne ou tiers ? » mais « ce cookie est-il strictement nécessaire, ou pas ? ».
Vous ne savez pas quels cookies vos pages déposent réellement, ni lesquels sont tiers ? Notre scanner de cookies gratuit liste chaque cookie, son domaine et sa catégorie.
La fin annoncée des cookies tiers
Les cookies tiers sont en voie de disparition dans les navigateurs, mais le calendrier reste mouvant. Safari (Apple) et Firefox (Mozilla) les bloquent déjà par défaut depuis plusieurs années, via leurs mécanismes de protection contre le suivi. Sur ces navigateurs, un cookie tiers de suivi publicitaire ne fonctionne tout simplement plus sans contournement.
Le cas de Chrome est différent et beaucoup plus nuancé. Google a plusieurs fois reporté, puis révisé sa position sur la suppression des cookies tiers, préférant finalement laisser davantage la main à l'utilisateur plutôt qu'imposer un retrait automatique généralisé. Il serait donc imprudent d'annoncer une date de fin ferme pour Chrome. Retenez la tendance de fond, pas un calendrier précis : le cookie tiers de suivi devient structurellement moins fiable, quelle que soit l'issue exacte chez Google.
Ce que cela change pour vous : miser sur le suivi cross-site via cookies tiers est un pari fragile. Les stratégies de mesure et de publicité se réorientent vers les données first-party et vers des signaux de consentement propres, comme Google Consent Mode v2 (GCM v2), qui ajuste le comportement des balises Google selon le choix de l'internaute. Un socle first-party bien consenti et correctement journalisé résiste mieux au temps qu'une dépendance aux cookies tiers.
Cette bascule ne vous dispense pas du consentement, au contraire : elle rend d'autant plus critique la capacité à prouver ce que chaque visiteur a accepté.
Questions fréquentes
Un cookie tiers, c'est quoi exactement ? C'est un cookie déposé par un domaine différent de celui que vous visitez, à travers un élément intégré à la page (régie publicitaire, bouton de réseau social, pixel de suivi). Il sert le plus souvent à suivre un internaute d'un site à l'autre pour la publicité ciblée.
Les cookies internes nécessitent-ils le consentement ? Oui, dès qu'ils ne sont pas strictement nécessaires au service. Un cookie interne de mesure d'audience marketing ou de personnalisation publicitaire exige le consentement, au même titre qu'un cookie tiers. Seuls les cookies essentiels (session, panier, sécurité) en sont exemptés.
Les cookies tiers sont-ils déjà bloqués ? Sur Safari et Firefox, oui, par défaut. Sur Chrome, la situation est plus nuancée : Google a plusieurs fois reporté puis révisé sa suppression des cookies tiers, sans calendrier ferme. La tendance générale reste à leur disparition progressive.
Comment savoir si mes cookies sont internes ou tiers ? Comparez le domaine émetteur du cookie au domaine de votre site. Un scanner de cookies liste automatiquement chaque cookie, son domaine et sa catégorie, ce qui vous évite l'inspection manuelle page par page.
Analysez vos cookies internes et tiers en 30 secondes
Le scanner ConsentLab liste chaque cookie déposé par vos pages, son domaine et sa catégorie. Déposez ensuite un bandeau conforme qui recueille et archive chaque consentement.
À lire ensuite
Cartographie et analyse de risques RGPD : la méthode
Cartographier vos traitements, coter chaque risque en gravité et vraisemblance, prioriser un plan d'action : la méthode CNIL pas à pas pour le DPO.
Audit RGPD : la checklist complète pour se mettre en conformité
Audit RGPD : la checklist complète par domaine, la méthode étape par étape et le plan d'action priorisé pour mettre votre organisation en conformité.
Comment mener une AIPD : méthode étape par étape et checklist 2026
L'AIPD est obligatoire dès qu'un traitement présente un risque élevé (art. 35 RGPD). Méthode en 4 étapes, critères CNIL et checklist prête à l'emploi.
Vous avez aimé cet article ?
Recevez les prochains directement par email.