
🔧 WordPress et la loi européenne sur les cookies : comment rendre votre site conforme
Les cookies sont de petits fichiers texte qu’un site web stocke dans le navigateur du visiteur. Sans eux, les paniers d’achat, les comptes personnels et l’authentification ne fonctionneraient pas. Pourtant, ces mêmes cookies peuvent suivre le comportement des utilisateurs, collecter l’historique de navigation et transmettre ces données aux réseaux publicitaires, ce qui est précisément le domaine encadré par la législation européenne.
Ignorer ces exigences constitue un risque. La sanction en cas de violation de la directive ePrivacy et du RGPD peut atteindre 20 millions d’euros ou 4% du chiffre d’affaires annuel, le montant le plus élevé étant retenu. Pour un propriétaire de site WordPress ayant une audience européenne, la conformité en matière de cookies n’est pas optionnelle: c’est une condition obligatoire pour exercer son activité.
Mettre votre site en ordre est plus simple qu’il n’y paraît. Trois étapes, un plugin et une demi-heure de votre temps suffiront pour rendre votre site WordPress pleinement conforme aux exigences en vigueur en 2026.
💡 Aperçu rapide:
- Ce que sont les cookies, quels types tracent les utilisateurs et comment WordPress les utilise de manière native
- Ce qu’exige la directive ePrivacy (la loi européenne sur les cookies) en lien avec le RGPD
- Trois étapes de mise en conformité: une politique de cookies, une bannière de consentement et le blocage des scripts jusqu’au consentement explicite
- Un tour d’horizon des plugins efficaces: des simples bandeaux d’information aux plateformes complètes de gestion du consentement
Ce que sont les cookies et comment WordPress les utilise
Un cookie est un bloc d’informations que le serveur envoie au navigateur, lequel le renvoie à chaque requête ultérieure. Techniquement, il s’agit d’une paire «clé=valeur» assortie d’attributs de durée de vie, de domaine et de drapeaux de sécurité. D’un point de vue réglementaire, les cookies se répartissent en deux grandes catégories.
La première catégorie est celle des cookies strictement nécessaires. Sans eux, le site ne fonctionne pas: le cookie de session PHPSESSID, le panier WooCommerce woocommerce_cart_hash et le cookie d’authentification après connexion à l’administration. Ceux-ci nécessitent uniquement une information, pas un consentement.
La seconde catégorie regroupe tout le reste: les cookies analytiques (_ga, _gid de Google Analytics), les cookies publicitaires (Facebook Pixel, Google Ads) et les cookies fonctionnels (lecteur YouTube, cartes, widgets sociaux). Ce sont ces cookies qui exigent un consentement explicite et éclairé avant qu’un script ne les inscrive dans le navigateur.
WordPress dépose plusieurs cookies de manière native. Lors de la connexion à l’administration, il crée wordpress_logged_in_[hash] pour l’authentification, wp-settings-{time}-[UID] pour la personnalisation de l’interface, ainsi que quelques autres cookies techniques. Les commentaires stockent un cookie avec le nom, l’email et le site web du commentateur pendant un an afin qu’il n’ait pas à remplir ces champs à nouveau. Tout cela est strictement nécessaire: l’information est obligatoire, le consentement ne l’est pas.
Mais un vrai site WordPress fonctionne rarement avec le seul cœur de base. Un plugin de notifications push ajoute ses propres cookies, Google Analytics ajoute les siens, et les réseaux publicitaires les leurs. C’est là qu’une bannière de consentement devient incontournable.
Ce qu’exige la loi européenne sur les cookies en 2026
L’expression «loi européenne sur les cookies» renvoie généralement à deux textes: la directive ePrivacy 2002/58/CE (avec ses amendements de 2009) et le RGPD (Règlement général sur la protection des données, entré en vigueur en 2018). La directive ePrivacy encadre spécifiquement les cookies et les technologies similaires, tandis que le RGPD couvre les données personnelles de manière générale.
L’exigence clé est que les cookies qui ne sont pas strictement nécessaires ne peuvent être déposés qu’après que l’utilisateur a donné son consentement explicite. Le silence, le défilement de la page ou la poursuite de la navigation ne valent plus consentement (depuis 2020, suite à l’arrêt de la Cour de justice de l’UE dans l’affaire Planet49).
Ce qu’un propriétaire de site WordPress doit concrètement faire:
- Créer une politique de cookies, sous forme de document distinct ou de section de la politique de confidentialité, listant tous les types de cookies, les finalités de collecte et les durées de conservation
- Afficher une bannière de notification des cookies bien visible sur le site avant le chargement de tout script de suivi
- Offrir à l’utilisateur un choix: accepter tous les cookies, tous les refuser (sauf les cookies nécessaires) ou configurer les catégories
- Bloquer les scripts qui déposent des cookies jusqu’à l’obtention du consentement explicite, et non après
Depuis 2024, une couche supplémentaire s’est ajoutée: le Consent Mode v2 de Google est requis pour les sites utilisant Google Ads et Google Analytics avec une audience européenne. Sans signaux de consentement, Google ne diffusera tout simplement pas de publicité personnalisée et limitera la collecte de données dans Analytics. La bonne nouvelle est que les plugins de consentement modernes prennent en charge le Consent Mode de manière native.
Le non-respect des règles comporte des risques qui vont au-delà des amendes. La perte de confiance des utilisateurs, le blocage des revenus publicitaires et les poursuites judiciaires de la part de militants pour la vie privée sont autant de conséquences commerciales bien réelles.
Étape 1. Préparez la politique de cookies
Une politique de cookies est un document qui explique aux utilisateurs quels cookies votre site utilise, pourquoi, qui les dépose et comment les refuser. La loi exige que ce document soit facilement accessible; généralement, un lien vers celui-ci est placé dans le pied de page et à l’intérieur de la bannière de consentement.
Ce qui doit y figurer:
- Une déclaration directe indiquant que le site utilise des cookies
- Une explication de ce que sont les cookies, brièvement, en une ou deux phrases
- Une liste des types de cookies utilisés: nécessaires, analytiques, publicitaires, fonctionnels, en indiquant ceux que vous déposez et ceux qui proviennent de tiers
- Pour chaque catégorie, la finalité et la durée de conservation
- Des instructions sur la manière dont les utilisateurs peuvent désactiver les cookies dans les paramètres de leur navigateur ou retirer le consentement qu’ils ont déjà donné
WordPress facilite cette tâche. Dans Réglages → Confidentialité, il existe un modèle de politique de confidentialité intégré. Vous pouvez le modifier pour ajouter des informations sur les cookies spécifiques de votre site et le publier en tant que page distincte. Pour un blog typique avec quelques plugins, cela est suffisant.
Si vous avez besoin d’un document plus détaillé avec une analyse automatique des cookies et une génération adaptée à votre site spécifique, des services spécialisés peuvent vous aider. Iubenda, par exemple, analyse votre site, trouve tous les cookies actifs et génère une politique conforme aux exigences de la directive ePrivacy et du RGPD. L’offre gratuite couvre les besoins de base.

Étape 2. Ajoutez une bannière de consentement au site
Une bannière de consentement est la première chose qu’un visiteur européen voit en arrivant sur le site. Son objectif est de l’informer de l’utilisation des cookies et d’obtenir un consentement explicite avant que les scripts ne commencent à écrire des données dans le navigateur.
Éléments minimum d’une bannière:
- Un texte d’information: «Nous utilisons des cookies pour l’analyse et pour améliorer les performances du site», formulé de manière précise et sans termes vagues
- Un bouton «Accepter» pour consentir à toutes les catégories de cookies
- Un bouton «Refuser» pour les seuls cookies nécessaires (obligatoire; une bannière sans bouton de refus n’est pas conforme au RGPD)
- Un lien vers la politique de cookies, intitulé «En savoir plus» ou «Paramètres»
- Des paramètres par catégorie, optionnels mais recommandés pour la transparence
La bannière doit apparaître dans une zone visible de l’écran lors du premier chargement, généralement sous forme de barre en bas ou centrée avec un fond superposé. Elle ne doit pas disparaître tant que l’utilisateur n’a pas fait son choix.
Il existe trois manières de mettre en œuvre une bannière techniquement:
L’option la plus simple est le plugin gratuit LuckyWP Cookie Notice (GDPR). Il ajoute une barre personnalisable avec des boutons «Accepter» et «Refuser», un lien vers la politique et la possibilité de définir la durée du consentement. Le plugin est léger, n’alourdit pas le site et couvre les exigences de base de la directive ePrivacy.

Un outil plus puissant est Iubenda All-in-one Compliance. Il ne s’agit pas seulement d’une bannière, mais d’une plateforme complète de gestion du consentement: analyse automatique des cookies sur le site, blocage des scripts jusqu’à l’obtention du consentement, intégration avec Google Consent Mode v2 et générateur de politique de confidentialité. Après installation, le plugin ajoute un onglet Iubenda dans le panneau d’administration où vous collez le code depuis le tableau de bord de votre compte.

À partir de là, configurez l’apparence et le comportement de la bannière: haut ou bas de l’écran, palette de couleurs et liste des scripts à bloquer. Après avoir sauvegardé, la bannière apparaît sur le site.

C’est également ici que vous définissez la position de la bannière, la palette de couleurs et la liste des scripts à bloquer automatiquement. Iubenda vous permet de configurer de manière flexible les services tiers (Google Analytics, Facebook Pixel, Hotjar) qui doivent attendre le consentement.

Après avoir sélectionné tous les paramètres, cliquez sur «Enregistrer les modifications» et la bannière apparaîtra immédiatement sur le site.

La troisième option est GDPR Cookie Compliance de Moove Agency (plus de 300 000 installations actives). Le plugin stocke toutes les données de consentement localement dans WordPress, prend en charge le Consent Mode v2 dans la version premium et inclut un journal de consentement pour l’audit. Il convient à ceux qui souhaitent éviter les services externes et conserver la conformité entièrement sur leur propre serveur.

Étape 3. Bloquez les scripts jusqu’à l’obtention du consentement
L’erreur la plus courante est que la bannière s’affiche alors que Google Analytics et Facebook Pixel se sont déjà chargés et ont déposé des cookies. C’est une violation directe; les scripts doivent être bloqués jusqu’à ce que l’utilisateur clique explicitement sur «Accepter».
Le mécanisme de blocage fonctionne comme suit. Le plugin de consentement intercepte les balises <script> contenant des identifiants de suivi connus (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight) et les empêche de s’exécuter. Lorsque le visiteur donne son consentement, le plugin débloque les scripts et ils s’exécutent normalement. Si le visiteur clique sur «Refuser», les scripts restent bloqués et les seuls cookies présents sur le site sont les cookies strictement nécessaires.
Iubenda le fait automatiquement: il analyse la page, détecte les scripts associés aux cookies et les bloque jusqu’au consentement. Il vous permet également de spécifier manuellement des scripts supplémentaires à bloquer dans les paramètres du plugin. LuckyWP Cookie Notice propose un champ où vous collez les scripts qui ne doivent s’exécuter qu’après consentement, vous y déplacez donc vos codes Google Analytics et autres services depuis l’en-tête du site.
Un scénario distinct concerne les vidéos YouTube. L’intégration d’une iframe standard depuis youtube.com dépose des cookies immédiatement au chargement de la page, même si le visiteur n’a pas appuyé sur Lecture. La solution consiste à utiliser youtube-nocookie.com (mode de confidentialité renforcée) ou le plugin GDPR Helper for YouTube Videos, qui remplace l’iframe par un espace réservé demandant le consentement.
La vidéo ci-dessus est une démonstration visuelle de la configuration de la solution WPConsent en 10 minutes. Le principe de fonctionnement est similaire pour tous les plugins modernes: analysez les cookies, configurez la bannière et vérifiez que les scripts sont bloqués jusqu’au consentement.
⁉️🤔 Foire aux questions
Suis-je obligé de respecter la loi européenne sur les cookies si mon site n’est pas physiquement situé en Europe?
Oui, si votre audience inclut des utilisateurs de l’UE. La loi s’applique de manière extraterritoriale: tout site qui collecte des données auprès d’utilisateurs européens par le biais de cookies doit se conformer à la directive ePrivacy et au RGPD, quel que soit l’endroit où se trouve le serveur. Si le trafic européen est négligeable pour vous, une simple bannière informative peut suffire, mais techniquement, les exigences sont les mêmes.
Dois-je obtenir un consentement pour les cookies strictement nécessaires?
Non. Les cookies strictement nécessaires, ceux sans lesquels le site ne fonctionne pas (cookies de session, panier, authentification), ne nécessitent pas de consentement. Cependant, vous devez informer l’utilisateur de leur utilisation dans la politique de confidentialité. Une nuance importante: si un cookie est nécessaire à une fonctionnalité que l’utilisateur a explicitement demandée (par exemple, mémoriser la langue de l’interface), il peut être considéré comme nécessaire, mais les régulateurs interprètent cela de manière restrictive.
Quelle est la différence entre la directive ePrivacy et le RGPD en matière de cookies?
La directive ePrivacy (2002, mise à jour en 2009) est une loi spécifique couvrant les cookies, les communications électroniques et la confidentialité des équipements terminaux. Le RGPD (2018) est un règlement général sur les données personnelles. En ce qui concerne les cookies: la directive ePrivacy exige un consentement pour le dépôt de cookies, tandis que le RGPD exige un consentement pour le traitement des données personnelles que les cookies collectent. En pratique, ils fonctionnent ensemble: une bannière de consentement satisfait aux deux exigences si elle est mise en œuvre correctement.
Puis-je utiliser une bannière de cookies sans bouton «Refuser»?
Non. L’arrêt de la Cour de justice de l’UE dans l’affaire Planet49 (2019) exige explicitement que le refus des cookies soit aussi simple que leur acceptation. Une bannière avec seulement un bouton «OK» ou «Accepter» et sans option pour refuser tous les cookies non essentiels n’est pas conforme au RGPD. Le bouton «Refuser» doit être tout aussi visible, et non gris sur fond gris.
Que se passe-t-il si j’ignore tout simplement ces exigences?
Formellement, une amende pouvant atteindre 20 millions d’euros ou 4% du chiffre d’affaires annuel. En pratique, les autorités de contrôle européennes (APD) poursuivent le plus activement les grandes entreprises et les sites ayant une audience européenne significative. Mais même pour un petit site, les risques incluent les plaintes des utilisateurs auprès de l’APD de leur pays, le blocage des revenus publicitaires Google (sans Consent Mode v2) et la perte de confiance de l’audience. Installer un plugin de consentement prend 20 minutes; la proportionnalité entre l’effort et le risque est évidente.
Que faire aujourd’hui: un plan en trois étapes
La conformité en matière de cookies pour un site WordPress ne nécessite pas d’avocat et ne coûte rien. Trois actions qui règlent le problème:
- Si le site est simple, installez LuckyWP Cookie Notice, configurez la bannière avec les boutons «Accepter» et «Refuser» et ajoutez un lien vers la page de politique de confidentialité
- Si vous avez besoin d’un blocage automatique des scripts et de la conformité au Consent Mode v2, utilisez Iubenda (offre gratuite pour la conformité de base) ou GDPR Cookie Compliance
- Testez le résultat: ouvrez le site en mode navigation privée, vérifiez que Google Analytics et les autres traceurs ne se chargent pas avant le consentement, et qu’après avoir cliqué sur «Accepter», ils se chargent bien
Le meilleur moment pour mettre votre site en conformité, c’était hier. Le deuxième meilleur moment, c’est aujourd’hui.



