
🔍 Votre site WordPress utilise-t-il des cookies
Vous ouvrez la console de votre navigateur sur votre site WordPress et vous voyez une douzaine de cookies aux noms obscurs. Puis un email arrive: «Votre site n'est pas conforme au RGPD, veuillez régulariser sous 14 jours.» Cela vous semble familier?
Le sujet des cookies est techniquement simple, mais juridiquement sensible. Les amendes pour non-conformité au RGPD atteignent 20 millions d'euros ou 4% du chiffre d'affaires annuel, le montant le plus élevé étant retenu. Et cela ne concerne pas seulement les boutiques en ligne: tout site utilisant Google Analytics, un formulaire de commentaire ou une vidéo YouTube intégrée collecte techniquement des données personnelles. Selon le GDPR Enforcement Tracker, le total des amendes depuis 2018 a dépassé 6 milliards d'euros, et rien qu'en 2025, les régulateurs ont prononcé 1,2 milliard d'euros de sanctions.
Décortiquons cela étape par étape: quels cookies exactement WordPress dépose-t-il, que signifie le consentement explicite au sens du RGPD, et comment mettre votre site en conformité totale avec la réglementation à l'aide d'un plugin gratuit, sans développeur et en une demi-heure.
💡 Aperçu rapide:
- Vérifiez la liste réelle des cookies sur votre site: ouvrez la console du navigateur (F12), onglet Application → Cookies, et faites une capture d'écran
- Installez le plugin gratuit GDPR CCPA Compliance & Cookie Consent Banner depuis le catalogue WordPress, il couvre toutes les exigences techniques du règlement sans code
- Configurez l'anonymisation IP dans Google Analytics via MonsterInsights et mettez à jour votre politique de confidentialité pour refléter la liste actuelle des cookies
Qu'est-ce qu'un cookie et comment WordPress les utilise
Un cookie est un petit fichier texte que le serveur envoie au navigateur, et que le navigateur renvoie à chaque requête suivante. C'est un mécanisme de «mémoire» pour le protocole HTTP, qui lui-même ne conserve pas d'état. Sans cookies, Internet ressemblerait à une amnésie: chaque clic donne l'impression d'une première visite, pas d'authentification, pas de panier d'achat.

WordPress utilise des cookies dans trois scénarios clés.
Authentification. Lorsque vous accédez au tableau de bord, WordPress dépose des cookies de session qui confirment votre identité à chaque transition entre les pages de l'administration. La durée de vie est de 48 heures; avec la case «Se souvenir de moi», jusqu'à 14 jours.
Commentaires. WordPress mémorise le nom, l'email et l'URL de l'auteur du commentaire à l'aide de trois cookies: comment_author_{HASH}, comment_author_email_{HASH} et comment_author_url_{HASH}. La durée de conservation est d'environ un an. Pratique pour l'utilisateur, mais du point de vue du RGPD, chacun de ces trois cookies doit être déclaré dans la politique de confidentialité.
Plugins et thèmes. Le scénario le plus courant. Tout code tiers peut déposer ses propres cookies: suivi du comportement, pop-ups, tests A/B, panier WooCommerce, pixels publicitaires. Juridiquement, c'est le propriétaire du site qui est responsable de l'information sur chacun de ces cookies, et non le développeur du plugin.
Cookies de services externes: Google Analytics, réseaux sociaux et chats
Une catégorie à part concerne les cookies qui ne proviennent pas de WordPress mais de services externes connectés. L'exemple le plus courant est Google Analytics.

Lorsque vous connectez le code de suivi Google Analytics, directement ou via un plugin comme MonsterInsights, trois cookies principaux arrivent dans le navigateur du visiteur:
_ga, identifiant utilisateur, durée de vie de 2 ans;_gat, limiteur de taux de requêtes, durée de vie de 1 minute;_gid, identifiant de session, durée de vie de 24 heures.
Google Analytics en lui-même ne viole pas le RGPD à une condition: l'anonymisation IP. Dans MonsterInsights, il existe une option intégrée pour cela: elle s'active en un clic, et les adresses IP sont masquées avant d'être envoyées aux serveurs de Google.
Il en va de même pour tout autre code externe: Facebook Pixel, lecteurs YouTube intégrés, scripts publicitaires, chats comme Intercom, outils de cartographie de chaleur (Hotjar, Microsoft Clarity). Chacun ajoute ses propres cookies, et chacun doit être déclaré dans la politique de confidentialité et couvert par un mécanisme de consentement.
Consentement explicite et implicite: ce qu'exige la loi
Du point de vue du RGPD, il existe deux approches pour obtenir l'autorisation concernant les cookies.
Consentement explicite. Le site ne dépose aucun cookie non essentiel tant que le visiteur n'a pas cliqué sur «Accepter». Jusqu'à ce moment, seuls les cookies strictement nécessaires fonctionnent: session d'authentification, contenu du panier, jetons de sécurité. C'est la seule approche pleinement conforme au RGPD, et c'est ce qu'exigent les régulateurs européens depuis 2018.
Consentement implicite. Les cookies sont déposés immédiatement, et l'utilisateur voit un avis «En continuant à utiliser le site, vous acceptez...». Cette approche n'est plus considérée comme suffisante selon les normes du RGPD: une action active est nécessaire. La tendance juridique évolue clairement vers le consentement explicite, et les plugins qui simulent la «suffisance» du consentement implicite créent un faux sentiment de protection.
Qu'est-ce que le RGPD et à qui s'applique-t-il
Le RGPD (Règlement Général sur la Protection des Données) est un règlement européen sur la protection des données entré en vigueur le 25 mai 2018. Sa juridiction s'étend à toute entreprise traitant des données de citoyens de l'UE, quel que soit le pays d'enregistrement de l'entreprise.
En clair: si votre site WordPress peut être visité par un résident allemand, français ou polonais, le RGPD vous concerne.
Le règlement confère aux utilisateurs six droits: l'accès à leurs données, la rectification, l'effacement («droit à l'oubli»), la limitation du traitement, la portabilité des données et l'opposition au traitement. Pour le propriétaire d'un site WordPress, cela signifie que les utilisateurs doivent avoir la possibilité technique de demander, rectifier ou supprimer toutes leurs données, et le site doit répondre à la demande dans un délai raisonnable.
Les amendes pour non-conformité peuvent atteindre 20 millions d'euros ou 4% du chiffre d'affaires annuel, le montant le plus élevé étant retenu. Selon l'Enforcement Tracker, le total des amendes sur toute la période d'application du règlement a dépassé 6 milliards d'euros, et le rythme ne fait que s'accélérer: en 2025, les régulateurs ont prononcé 1,2 milliard d'euros d'amendes, plus que toute autre année précédente.
Conformité RGPD CCPA et bannière de consentement aux cookies: couvrir les exigences avec un seul outil
Conformité RGPD CCPA et bannière de consentement aux cookies (anciennement Ninja GDPR Compliance) est une extension gratuite du catalogue officiel WordPress. Elle couvre pratiquement toutes les exigences techniques du règlement sans une seule ligne de code. En juin 2026, l'extension est activement maintenue: la version 2.7.5 de décembre 2025 a migré l'interface de Vue.js vers React et corrigé plusieurs vulnérabilités.

Avis relatif aux cookies
La première fonctionnalité, et la plus visible, est la fenêtre contextuelle de consentement. Elle se configure via un constructeur visuel: texte, couleurs, position à l'écran. Le bouton «Refuser» peut être activé séparément, afin que les visiteurs puissent explicitement refuser les cookies non essentiels. Tant que le bouton «Accepter» n'est pas cliqué, les scripts de suivi ne s'activent pas.

Consentement à la politique de confidentialité
Lorsque cette option est activée, les utilisateurs sont automatiquement redirigés vers la page de politique de confidentialité et les visiteurs connectés doivent en accepter explicitement les conditions. L'extension enregistre chaque acceptation, créant une piste documentaire utile en cas de contrôle juridique.

Formulaire «Droit à l'oubli»
La fonction Droit à l'oubli crée un formulaire sur le site par lequel les utilisateurs demandent la suppression de toutes leurs données. Après soumission, l'administrateur reçoit une notification par e-mail et n'a plus qu'à confirmer la suppression. Cela couvre l'exigence du RGPD relative au «droit à l'effacement».

Contrôle du trafic européen
Permet d'afficher les avis relatifs aux cookies uniquement aux visiteurs provenant de pays de l'UE ou de bloquer complètement l'accès depuis des adresses IP européennes. La liste des pays est modifiable, vous pouvez exclure un pays spécifique si vous ne travaillez pas avec ses résidents.

Rectification des données
Met en œuvre le droit de l'utilisateur de faire rectifier les informations stockées, une autre exigence du RGPD. Les utilisateurs remplissent un formulaire décrivant ce qui doit être corrigé, et l'administrateur reçoit une notification.

Notification de violation de données
La fonction de notification de violation de données est une fonction que vous espérez ne jamais utiliser, mais qui est obligatoire en vertu du règlement. Si le site est piraté et que des données utilisateur ont pu fuiter, l'extension notifie en masse tous les visiteurs concernés en un seul clic.

L'extension est entièrement gratuite et fonctionne immédiatement. Installation: «Extensions → Ajouter», recherchez «GDPR CCPA Compliance», activez, allez dans le menu RGPD → Réglages et configurez l'avis de cookies pour qu'il corresponde au design de votre site. L'ensemble du processus prend moins de cinq minutes.
🔗 Conformité RGPD CCPA sur WordPress.org
Extensions alternatives: quand une seule bannière ne suffit pas
Conformité RGPD CCPA est une bonne solution légère «tout-en-un», mais le marché est plus vaste. Si vous avez besoin de génération automatique de politiques, d'analyse des cookies ou d'intégration avec Google Consent Mode v2, voici trois alternatives actives:
- Complianz, analyse automatiquement le site à la recherche de cookies, génère une politique de confidentialité basée sur la liste réelle et documente le consentement. La version gratuite est suffisante pour la plupart des petits sites.
- CookieYes, se concentre sur la personnalisation du design de la notification: configuration flexible des couleurs de la bannière, de sa position et de son texte. Compatible avec Google Consent Mode v2 pour les annonceurs.
- WPConsent, conçu pour Google Consent Mode v2: gère la manière dont Google Ads et Analytics réagissent au statut de consentement de l'utilisateur. Pour les sites qui monétisent activement via la publicité, c'est essentiel, car sans Consent Mode v2, les scripts publicitaires de Google ne s'exécutent tout simplement pas dans l'UE.
Pour un blog ou une page d'atterrissage classique, le plugin gratuit GDPR CCPA Compliance est largement suffisant. En revanche, si vous utilisez Google Ads ou gérez une boutique WooCommerce avec des clients européens, intéressez-vous à Complianz ou WPConsent.
Configurer Google Analytics pour le RGPD via MonsterInsights
MonsterInsights est l'un des plugins Google Analytics les plus populaires pour WordPress, avec plus de 3 millions d'installations actives. En plus du tableau de bord analytique directement dans l'administration, le plugin intègre un mode de conformité RGPD.

Ce que MonsterInsights apporte pour la conformité RGPD:
- Anonymisation de l'adresse IP. Activée par un simple interrupteur dans les paramètres, le plugin ajoute le paramètre
anonymizeIpau code de suivi, et Google reçoit une adresse IP tronquée. - Désactivation du suivi pour les utilisateurs connectés. Les administrateurs et éditeurs du site ne doivent pas apparaître dans les statistiques, cela fausse les données sur les visiteurs réels.
- Intégration avec les plugins de consentement aux cookies. MonsterInsights peut écouter les événements provenant de Complianz, CookieBot et d'autres plugins RGPD, et n'active le suivi qu'après avoir reçu le consentement de l'utilisateur.
🔗 MonsterInsights sur WordPress.org
Formulaires de contact et RGPD
Tout formulaire de contact sur un site WordPress collecte des données personnelles. Dans le cadre du RGPD, vous devez remplir trois conditions:
- Indiquer la finalité de la collecte juste au-dessus du bouton d'envoi, en une phrase. Par exemple: «Votre nom et votre email seront utilisés uniquement pour répondre à cette demande.»
- Obtenir un consentement explicite si vous prévoyez d'utiliser les contacts pour des envois de newsletters. Une case à cocher séparée, non pré-cochée.
- Désactiver l'enregistrement des adresses IP et des user-agents dans les logs du formulaire. Pour Contact Form 7, cela se fait via l'extension Flamingo; pour WPForms, il s'agit d'un paramètre RGPD intégré.
Il convient de mentionner séparément la fonction «Delete Me», un mécanisme supplémentaire qui répond à l'exigence du RGPD concernant le droit à la suppression de compte.

Lorsqu'elle est activée, les utilisateurs peuvent supprimer leur profil eux-mêmes, sans contacter l'administrateur. WordPress supprime alors tous les articles, liens et commentaires de l'utilisateur. L'accès à cette fonction peut être restreint à un rôle spécifique, par exemple en ne l'autorisant que pour les abonnés.
Comment vérifier les cookies dans le navigateur en une minute
Parfois, vous n'avez pas besoin d'une mise en conformité RGPD, mais d'un simple diagnostic: voir quels cookies un site spécifique dépose. Voici comment procéder dans deux navigateurs majeurs.
Google Chrome. Ouvrez le site, appuyez sur F12 (outils de développement), allez dans l'onglet Application, puis dans le menu de gauche sélectionnez Cookies → le domaine du site. Vous avez devant vous la liste complète des cookies avec leurs valeurs, durées de vie et indicateurs HttpOnly/Secure. Pour la gestion globale des paramètres: Paramètres → Confidentialité et sécurité → Paramètres du site → Cookies tiers.
Mozilla Firefox. F12 → Onglet Stockage → Cookies → domaine. Paramètres globaux: Paramètres → Vie privée et sécurité → Protection renforcée contre le pistage. Firefox propose trois niveaux: standard, strict et personnalisé, ce dernier permettant d'affiner précisément quels cookies bloquer.
Vidéo: configuration rapide du consentement aux cookies dans WordPress
Regardez une démonstration de trois minutes sur la mise en place de l'avis de cookies par l'équipe d'Elementor, c'est plus rapide que de lire des instructions textuelles.
⁉️🤔 Foire aux questions
Est-ce que WordPress utilise des cookies si j’ai un simple blog sans inscription?
Oui. Même si les commentaires sont désactivés et que personne ne se connecte, WordPress dépose
wp-settings-time-{ID}etwp-settings-{ID}pour l’administrateur. Tout plugin d’analyse, pixel publicitaire ou vidéo YouTube intégrée ajoutera ses propres cookies, indépendamment de votre volonté. Le minimum de base: ouvrez la console du navigateur (F12 → Application → Cookies), comparez la liste réelle avec la politique de confidentialité et mettez-la à jour en cas d’écart. Quinze minutes de travail changent radicalement la position juridique lors d’un contrôle.
En quoi le RGPD diffère-t-il de la directive ePrivacy («loi cookies»)?
La directive ePrivacy a été adoptée en 2002 et mise à jour en 2009; elle exige le recueil du consentement pour stocker et accéder à des informations sur l’appareil d’un utilisateur. Le RGPD, entré en vigueur en 2018, est plus large: il encadre tout traitement de données personnelles, pas seulement via les cookies. Différence pratique: le RGPD a relevé le niveau d’exigence quant à la qualité du consentement. Vous ne pouvez pas pré-cocher «J’accepte» par défaut, dissimuler le refus au fond des paramètres, ni conditionner l’accès au site au consentement pour les cookies publicitaires. Tout cela est désormais sanctionné, et les montants augmentent chaque année.
Quel plugin choisir: GDPR CCPA Compliance ou Complianz?
GDPR CCPA Compliance l’emporte par sa simplicité: paramétrage minimal, tout fonctionne immédiatement, gratuit. Convient aux blogs, pages d’atterrissage et petits sites. Complianz apporte davantage: scan automatique des cookies, génération de la politique de confidentialité basée sur la liste réelle, documentation détaillée du consentement. Pour une boutique WooCommerce ou un site avec une publicité active, prenez Complianz, sa version gratuite est suffisante. Si le chiffre d’affaires clé provient de Google Ads, orientez-vous vers WPConsent avec Google Consent Mode v2.
Dois-je me conformer au RGPD si je ne suis pas en Europe?
Presque certainement oui. Le RGPD protège les citoyens de l’UE, pas les entreprises, et s’applique à toute organisation qui traite leurs données, quelle que soit sa juridiction. Si votre site est accessible au public et ne bloque pas le trafic européen, le règlement s’applique à vous. En pratique, les petits sites hors UE sont rarement la cible des régulateurs, mais le risque juridique existe. Recommandation: si des Européens figurent parmi vos visiteurs (Google Analytics le montre dans le rapport de géographie), installez au moins un plugin gratuit de bandeau cookies. Cela ne coûte rien et prend cinq minutes, mais crée une trace documentaire attestant de vos efforts de bonne foi pour respecter le règlement.
Comment vérifier exactement quels cookies mon site utilise?
La méthode la plus simple: ouvrez le site en navigation privée, appuyez sur F12 → Application → Cookies et faites une capture d’écran de la liste. Pour un audit plus approfondi, le service CookieServe fonctionne bien: il scanne le site gratuitement et produit un rapport avec une classification des cookies par catégories (nécessaires, analytiques, publicitaires). Si vous utilisez Complianz, le scanner intégré fait la même chose automatiquement. Le principal intérêt d’un tel audit: vous découvrez si un vieux plugin Facebook Pixel, oublié il y a trois ans, dépose des cookies. Cela arrive plus souvent qu’on ne le croit.
Que faire pour le RGPD dès maintenant
La conformité cookies n’est pas un sujet que l’on règle une fois pour toutes et que l’on oublie pendant un an. Les plugins se mettent à jour, de nouveaux scripts s’ajoutent, les exigences des régulateurs évoluent. Mais tout le monde part du même point: vérifiez la liste réelle des cookies, installez un plugin de recueil du consentement et assurez-vous que Google Analytics anonymise les adresses IP.
Le chemin le plus rapide vers des résultats: installez GDPR CCPA Compliance & Cookie Consent Banner, activez l’anonymisation des IP dans le plugin MonsterInsights et remplacez la politique de confidentialité standard de WordPress par une version à jour qui liste les cookies réellement utilisés. Trente minutes, et la question «et mon RGPD?» cesse d’en être une.



