17 avril 2024 : le Comité européen de la protection des données publie son avis 08/2024 sur les modèles dits « payer ou consentir », une clarification qui pousse la CNIL à préciser sa propre doctrine pour les éditeurs français, agences comprises. Cet avis ne remet pas en cause les fondations du consentement telles qu’elles existent depuis plusieurs années, mais il referme une porte que certains éditeurs pensaient entrouverte.
Pour une agence gérant plusieurs sites WordPress de clients, cette clarification ne concerne pas la bannière de consentement elle-même — sa présentation, son mécanisme d’affichage — déjà largement documentée par ailleurs, mais bien les choix de fond qui déterminent ce que cette bannière doit proposer, et à quelles conditions un outil peut s’en dispenser.
Ce que l’avis du CEPD change concrètement
Le modèle « payer ou consentir » consiste à proposer à un visiteur soit d’accepter les cookies de suivi, soit de payer pour un accès sans traceurs. L’avis du CEPD encadre strictement cette pratique : le refus doit rester une option réellement accessible, sans que le prix demandé ne soit dissuasif au point de vider le consentement de son caractère libre. Pour une agence, cela signifie qu’un client souhaitant monétiser le refus de cookies via un abonnement doit pouvoir justifier que ce prix reste raisonnable au regard du service rendu.
Les critères d’exemption pour la mesure d’audience, à revérifier
Un outil de mesure d’audience peut être exempté de consentement préalable s’il respecte des critères précis : finalité strictement limitée à la mesure d’audience, absence de croisement avec d’autres traitements, information claire de l’utilisateur, et durée de conservation encadrée. Un outil comme Google Analytics, dans sa configuration par défaut, ne remplit pas ces critères et nécessite donc un recueil de consentement préalable, contrairement à un outil auto-hébergé correctement paramétré comme Matomo, qui peut y prétendre.
// Extrait de configuration Matomo respectant les critères d'exemption
$MATOMO_URL = 'https://stats.exemple-agence.fr/';
$config = array(
'anonymisation_ip' => true,
'duree_conservation' => '13 mois',
'partage_donnees_tiers' => false,
'finalite_unique' => 'mesure_audience',
);

Fonctionnement interne d’une conformité vérifiable
Une agence gérant plusieurs sites clients ne peut pas se contenter d’installer une extension de gestion des cookies et de considérer le sujet clos. La conformité repose sur trois vérifications techniques distinctes : la liste effective des cookies déposés avant tout consentement, la durée réelle de conservation du choix de l’utilisateur, et l’absence de dépôt anticipé d’un script tiers avant l’interaction du visiteur avec la bannière.
add_action( 'wp_footer', function () {
if ( ! isset( $_COOKIE['consentement_analytics'] ) ) {
return; // Aucun script tiers chargé sans consentement explicite.
}
wp_enqueue_script( 'outil-mesure-audience', 'https://stats.exemple-agence.fr/matomo.js' );
} );
Un cas d’usage fréquent en agence
Un client demande fréquemment à conserver Google Analytics tout en réduisant le taux de refus observé sur sa bannière. La réponse technique correcte n’est pas de modifier la présentation du bouton de refus pour le rendre moins visible, une pratique explicitement sanctionnée par la CNIL depuis plusieurs années, mais d’évaluer si un outil exempté répond au même besoin de mesure sans nécessiter de consentement, réduisant d’autant la friction constatée.
- Vérifier qu’aucun script de mesure non exempté ne se charge avant le clic sur la bannière.
- Documenter, pour chaque client, la base légale retenue pour chaque outil tiers utilisé.
- Réévaluer la conformité à chaque changement d’outil, la configuration par défaut n’étant jamais garantie conforme.
Pièges à éviter dans une configuration d’agence
Le piège le plus fréquent consiste à dupliquer une configuration jugée conforme sur un site vers tous les autres sites du portefeuille, sans vérifier que chaque site utilise réellement les mêmes outils tiers dans la même configuration. Un site ajoutant un widget de prise de rendez-vous ou un chat tiers non couvert par la configuration d’origine réintroduit un risque de non-conformité que la bannière existante ne couvre pas.
| Situation | Risque |
|---|---|
| Configuration cookies dupliquée sans audit | Outils tiers non couverts par le consentement recueilli |
| Bouton de refus moins visible que le bouton d’acceptation | Consentement jugé non valide en cas de contrôle |
| Outil de mesure d’audience mal paramétré | Perte du bénéfice de l’exemption de consentement |
Recommandation retenue en interne : chaque site du portefeuille dispose de sa propre fiche de conformité cookies, revue à chaque ajout d’outil tiers, plutôt qu’une configuration modèle appliquée sans vérification.
Notion à retenir
Le référentiel de la CNIL évolue moins par grands bouleversements que par clarifications successives, souvent déclenchées par des avis européens comme celui du CEPD sur le modèle payer ou consentir. Pour une agence, la vigilance ne porte pas sur la refonte constante de la bannière déjà en place, mais sur la mise à jour régulière des choix qu’elle reflète.