Politique de cookies : que doit-elle contenir ?
Politique de cookies : sa base légale (article 82 LIL et RGPD), son contenu obligatoire, où l'afficher et comment la tenir à jour automatiquement.
Bonne nouvelle : une politique de cookies conforme tient en une page bien construite, et vous n'avez pas besoin d'un juriste pour la produire. Encore faut-il savoir ce qu'elle doit contenir, car une politique vague ou copiée-collée ne protège personne.
La politique de cookies est le document qui explique à vos visiteurs quels traceurs votre site dépose, pourquoi, pour combien de temps, et comment ils peuvent accepter, refuser ou changer d'avis. Elle ne se confond ni avec votre politique de confidentialité, ni avec vos mentions légales. Ces trois documents répondent à des obligations différentes, et les mélanger est l'erreur la plus fréquente.
Sa base légale est double : l'article 82 de la loi Informatique et Libertés pour le dépôt de traceurs, et le RGPD pour le traitement des données personnelles qui en découle. La CNIL en fait un point de contrôle régulier.
Ce guide détaille ce qu'est une politique de cookies, ce qu'elle doit obligatoirement contenir, où l'afficher, comment la tenir à jour, et comment une CMP la génère et l'actualise à votre place.
Vérifiez d'abord ce que votre site dépose réellement avec notre scanner de cookies →
Qu'est-ce qu'une politique de cookies ?
Une politique de cookies est un document d'information publié sur votre site, qui liste tous les traceurs déposés sur le terminal de vos visiteurs, précise leur finalité, leur durée de conservation et les tiers destinataires, et explique comment donner, refuser ou retirer son consentement. Elle rend transparent ce que votre bandeau cookie propose de choisir.
Un document d'information, pas un simple bandeau
Le bandeau cookie recueille le choix. La politique de cookies l'explique en détail. Le premier est une interface, la seconde est une page de référence consultable à tout moment. Les deux sont liés : le bandeau renvoie vers la politique, et la politique décrit ce que le bandeau permet de paramétrer.
Politique de cookies, politique de confidentialité, mentions légales
Ces trois documents ne se confondent pas. La politique de cookies traite des traceurs et du consentement à leur dépôt. La politique de confidentialité informe sur l'ensemble des traitements de données personnelles, au titre des articles 13 et 14 du RGPD. Les mentions légales identifient l'éditeur du site, au titre de l'article 6-III de la LCEN. Un site sérieux publie les trois, chacun à sa place.
À quoi elle sert concrètement
Elle remplit deux fonctions. Elle informe vos visiteurs, ce qui est une condition d'un consentement éclairé. Elle vous sert de preuve de transparence en cas de contrôle de la CNIL, en montrant que vous documentez précisément vos traceurs.
Voyez la liste réelle des cookies de votre site → Scanner de cookies
L'essentiel à retenir
Générez votre politique de cookies à jour avec notre CMP gratuite conforme RGPD →
Pourquoi une politique de cookies est obligatoire
Une politique de cookies découle directement de deux obligations légales : informer avant de déposer un traceur, et recueillir un consentement valable. Sans document d'information clair, ce consentement ne peut pas être éclairé, donc il n'est pas valable.
L'article 82 de la loi Informatique et Libertés
Le dépôt et la lecture de traceurs sur le terminal d'un internaute sont encadrés par l'article 82 de la loi Informatique et Libertés, qui transpose la directive ePrivacy en droit français. Cet article impose une information préalable et un consentement avant le dépôt de tout traceur non essentiel. La politique de cookies est le support de cette information.
Le RGPD pour les données qui en découlent
Dès qu'un cookie permet d'identifier une personne, directement ou indirectement, les données collectées sont des données personnelles soumises au RGPD. Le RGPD définit les conditions d'un consentement valable : libre, spécifique, éclairé et univoque. Votre politique de cookies contribue au caractère éclairé de ce consentement en décrivant chaque finalité.
Le rôle de la CNIL
La CNIL est l'autorité qui contrôle l'application de ces règles en France. Ses lignes directrices et sa recommandation sur les cookies précisent ce que les internautes doivent pouvoir comprendre et paramétrer. Une politique de cookies absente, obsolète ou illisible est un signal de non-conformité lors d'un contrôle.
Les traceurs concernés et les exceptions
Tous les traceurs ne demandent pas de consentement. Un cookie exempté, strictement nécessaire à la fourniture du service, comme un panier d'achat ou une session d'authentification, échappe à l'obligation de consentement. Les cookies de mesure d'audience, de publicité ou de partage social, souvent posés par un cookie tiers, exigent eux un consentement préalable. Votre politique doit distinguer clairement ces deux catégories.
Vérifiez quels traceurs de votre site sont exemptés ou non → Scanner de cookies
Exemple : la politique de cookies d'un site e-commerce
Prenons une boutique en ligne qui utilise plusieurs outils courants. Sa politique de cookies doit refléter exactement ce que le site dépose, sans oubli ni approximation.
Le site utilise un cookie de session pour le panier, un cookie de mesure d'audience Google Analytics, un pixel publicitaire Meta et un lecteur vidéo YouTube intégré. Quatre traceurs, trois finalités distinctes, trois durées de conservation différentes, et plusieurs tiers destinataires.
Une politique de cookies correcte pour ce site présente chaque traceur nommément : le cookie de panier comme strictement nécessaire et exempté de consentement, Google Analytics comme mesure d'audience soumise au consentement, le pixel Meta comme publicité ciblée, et YouTube comme cookie tiers déposé au chargement de la vidéo. Pour chacun, elle indique la durée de conservation et le destinataire des données.
À l'inverse, une politique générique du type « ce site utilise des cookies pour améliorer votre expérience » ne remplit aucune de ces obligations. Elle ne nomme rien, ne distingue pas les finalités, et ne permet aucun choix éclairé. C'est précisément ce type de document qu'un contrôle épingle.
La différence entre les deux tient à un inventaire exact des traceurs. Un scan régulier le produit automatiquement.
Obtenez l'inventaire exact de vos traceurs → Scanner de cookies
Ce que doit contenir une politique de cookies
Une politique de cookies conforme contient sept éléments : la définition d'un cookie, la liste détaillée des traceurs, leurs finalités, leurs durées de conservation, les tiers destinataires, les modalités pour consentir, refuser et retirer son choix, et le lien avec le bandeau cookie.
- Une explication de ce qu'est un cookie : quelques phrases claires sur ce qu'est un traceur et ce qu'il fait, pour un lecteur non technique. C'est le préambule de transparence.
- La liste détaillée des cookies déposés : chaque traceur nommé, avec son type (interne ou tiers) et son émetteur. La liste doit correspondre à ce que le site dépose réellement, sans traceur oublié.
- La finalité de chaque cookie : à quoi il sert concrètement. Fonction essentielle, mesure d'audience, publicité, personnalisation, partage social. Regroupez par catégorie de finalité pour la lisibilité.
- La durée de conservation : combien de temps chaque cookie reste sur le terminal, et la durée de validité du consentement recueilli. La CNIL recommande de ne pas conserver le consentement au-delà de six mois.
- Les tiers destinataires : les sociétés qui reçoivent ou traitent les données via leurs traceurs, comme les régies publicitaires ou les outils de mesure. Nommez-les, car un consentement à un cookie tiers suppose de savoir qui reçoit les données.
- Comment consentir, refuser et retirer son consentement : les modalités concrètes pour accepter, refuser et modifier son choix à tout moment, avec le lien pour rouvrir le paramétrage. Le retrait doit être aussi simple que le consentement.
- Le lien avec le bandeau cookie : la politique renvoie au bandeau, et le bandeau renvoie à la politique. Les deux décrivent le même périmètre de traceurs, sans contradiction.
Ces sept éléments doivent rester cohérents avec la réalité technique du site. Un scan les vérifie.
Contrôlez que votre politique couvre bien tous vos traceurs → Scanner de cookies
Où l'afficher et comment la tenir à jour
Une politique de cookies s'affiche via un lien permanent accessible depuis toutes les pages, généralement en pied de page, et depuis le bandeau cookie. Elle se maintient en scannant régulièrement le site, à chaque ajout ou retrait d'outil.
Étape 1 : un lien permanent en pied de page
Placez un lien « Politique de cookies » ou « Gestion des cookies » dans le pied de page, présent sur l'ensemble du site. Ce lien pointe vers votre page dédiée, par exemple /politique-cookies. Un visiteur doit pouvoir la consulter à tout moment, pas seulement à sa première visite.
Étape 2 : un accès depuis le bandeau
Le bandeau cookie doit renvoyer vers la politique, souvent via un lien « En savoir plus » ou « Personnaliser ». Le visiteur qui veut comprendre avant de choisir accède ainsi au détail sans quitter le parcours.
Étape 3 : un scan régulier des traceurs
Une politique de cookies se périme vite. Chaque nouvel outil ajouté, chaque changement de prestataire, chaque mise à jour d'un service tiers peut modifier les traceurs déposés. Un scan régulier détecte ces changements et signale les écarts entre la politique publiée et la réalité du site.
Étape 4 : une mise à jour à chaque changement
Dès qu'un scan révèle un nouveau cookie, mettez à jour la liste, sa finalité, sa durée et son destinataire. Une politique figée depuis des mois ne reflète plus rien, et cette obsolescence est un motif de non-conformité fréquent.
Étape 5 : laisser une CMP faire le travail
Une CMP, ou plateforme de gestion du consentement, scanne votre site, produit la liste des traceurs, génère la politique de cookies et l'actualise automatiquement à chaque changement. Elle synchronise le bandeau et la politique, et conserve la preuve des consentements recueillis. Vous n'avez plus à rédiger ni à surveiller le document à la main.
Générez et maintenez votre politique automatiquement → CMP gratuite conforme RGPD
Les trois documents à ne pas confondre
Politique de cookies, politique de confidentialité et mentions légales répondent à trois obligations distinctes, avec trois bases légales différentes et trois objets différents. Les confondre expose à publier un document incomplet.
| Document | Base légale | Objet | |
|---|---|---|---|
| Politique de cookies | Article 82 loi Informatique et Libertés + RGPD | Liste des traceurs, finalités, durées, destinataires, modalités de consentement | |
| Politique de confidentialité | Articles 13 et 14 du RGPD | Information sur l'ensemble des traitements de données personnelles | |
| Mentions légales | Article 6-III de la LCEN | Identité de l'éditeur, de l'hébergeur et du directeur de publication |
La politique de cookies se concentre sur les traceurs et le consentement à leur dépôt. La politique de confidentialité couvre plus large : finalités des traitements, durées, droits des personnes, coordonnées du responsable. Les mentions légales relèvent d'une autre logique encore, celle de l'identification de l'éditeur. Pour approfondir la frontière entre les deux premiers documents, lisez notre article dédié : politique de cookies vs politique de confidentialité.
Clarifiez vos documents obligatoires → CMP gratuite conforme RGPD
Les erreurs courantes à éviter
Les erreurs les plus fréquentes sont la politique générique sans liste de cookies, la confusion avec la politique de confidentialité, l'absence de durées et de destinataires, et un document jamais mis à jour.
- La politique passe-partout : « ce site utilise des cookies » sans nommer aucun traceur. Elle ne remplit aucune obligation d'information et n'autorise aucun consentement éclairé.
- La confusion avec la politique de confidentialité : fusionner les deux dans un seul texte flou fait perdre la spécificité de chacun. Les traceurs méritent leur propre document.
- L'absence de durées et de destinataires : lister les cookies sans préciser combien de temps ils restent ni qui reçoit les données laisse le document incomplet.
- Le retrait du consentement introuvable : une politique qui n'explique pas comment revenir sur son choix ignore une exigence centrale. Le retrait doit être aussi simple que le consentement initial.
- La politique jamais actualisée : rédigée une fois, oubliée ensuite. Chaque nouvel outil la rend obsolète, et l'écart avec la réalité du site devient un risque.
- La liste incomplète : un traceur tiers ajouté par un widget ou une vidéo intégrée, absent du document, suffit à le rendre inexact.
Détectez les écarts entre votre politique et vos traceurs réels → Scanner de cookies
Questions fréquentes
Une politique de cookies est-elle obligatoire pour tous les sites ? Dès qu'un site dépose un traceur non essentiel, mesure d'audience, publicité, carte ou vidéo intégrée, il doit informer les visiteurs et recueillir leur consentement, ce qui suppose une politique de cookies. Seul un site strictement statique, sans aucun traceur non exempté, peut s'en dispenser. En pratique, la quasi-totalité des sites sont concernés.
Quelle différence entre politique de cookies et politique de confidentialité ? La politique de cookies traite uniquement des traceurs déposés sur le terminal et du consentement à leur dépôt, sur la base de l'article 82 de la loi Informatique et Libertés. La politique de confidentialité informe sur l'ensemble des traitements de données personnelles, sur la base des articles 13 et 14 du RGPD. Ce sont deux documents complémentaires, pas interchangeables.
Peut-on mettre la politique de cookies dans les mentions légales ? Ce n'est pas recommandé. Les mentions légales identifient l'éditeur du site au titre de l'article 6-III de la LCEN, un objet différent. Mélanger les deux nuit à la lisibilité et rend chaque document plus difficile à contrôler. Publiez une page distincte pour chaque obligation.
À quelle fréquence mettre à jour sa politique de cookies ? À chaque changement des traceurs déposés : ajout d'un outil, changement de prestataire, mise à jour d'un service tiers. Un scan régulier du site permet de détecter ces changements. Une CMP automatise cette surveillance et actualise le document sans intervention manuelle.
Que doit contenir la liste des cookies ? Pour chaque traceur : son nom, son type interne ou tiers, son émetteur, sa finalité, sa durée de conservation et le tiers destinataire des données. La liste doit correspondre exactement à ce que le site dépose, sans traceur manquant. C'est le cœur du document.
Faut-il rédiger sa politique de cookies soi-même ? Vous pouvez la rédiger manuellement, mais le maintien à jour est fastidieux et source d'erreurs. Une CMP scanne votre site, génère la politique à partir des traceurs réellement détectés et la garde synchronisée avec le bandeau. C'est plus rapide et plus fiable qu'une rédaction manuelle.
Passez de la théorie au document
Une politique de cookies conforme est un inventaire exact de vos traceurs, tenu à jour. Notre CMP le produit à votre place : elle scanne votre site, génère le bandeau et la politique de cookies, et les actualise à chaque changement.
Générez votre politique de cookies conforme, gratuitement
Notre CMP scanne vos traceurs, produit le bandeau et la politique de cookies, et les maintient à jour automatiquement.
Avant de commencer, scannez vos cookies pour voir ce que votre site dépose vraiment.
À lire ensuite
Cartographie et analyse de risques RGPD : la méthode
Cartographier vos traitements, coter chaque risque en gravité et vraisemblance, prioriser un plan d'action : la méthode CNIL pas à pas pour le DPO.
Audit RGPD : la checklist complète pour se mettre en conformité
Audit RGPD : la checklist complète par domaine, la méthode étape par étape et le plan d'action priorisé pour mettre votre organisation en conformité.
Comment mener une AIPD : méthode étape par étape et checklist 2026
L'AIPD est obligatoire dès qu'un traitement présente un risque élevé (art. 35 RGPD). Méthode en 4 étapes, critères CNIL et checklist prête à l'emploi.
Vous avez aimé cet article ?
Recevez les prochains directement par email.