Accueil
ClikBy
Base de connaissances ClikBy
GDPR

GDPR : consentement et cookies

Quand l'opt-in est requis, en quoi les essential cookies diffèrent du marketing, à quoi ressemble une bannière valide et que faire sur les smart links avec pixels.

14–18 min Mis à jour : juillet 2026
opt-inprior consent
Reject = Acceptéquivalent
blocageavant Accept

Коротко

  • Pour les non-essential cookies (analytics, marketing, personalisation) dans l'EU, un prior opt-in consent est généralement requis.
  • Consent : freely given, specific, informed, unambiguous ; le retrait — aussi simple que l'octroi.
  • Pre-ticked boxes, « poursuivre le browsing = consentement », Accept sans Reject équivalent — invalides.
  • Sur la redirection ClikBy : pixel_notification + Reject → les pixels ne se déclenchent pas ; alignez avec le CMP du site.

Ce n'est pas un conseil juridique

Pratique du cookie consent pour les sites et smart links. ePrivacy Directive / PECR et actes nationaux précisent les détails — vérifiez auprès de la DPA de votre audience.

Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → GDPR. Pas un conseil juridique ni une traduction mot à mot.

Pre-ticked boxes et silence

CJEU Planet49 et guidance des DPA : les cases pré-cochées ne donnent pas un consent valide. Le silence, le défilement, « en continuant à utiliser le site… » n'est pas non plus un consentement.

  • Pas de pre-checked analytics/marketing ;
  • Pas de wall où Reject est caché à la 3e étape et Accept est un seul bouton ;
  • Pas de bundled consent « tout ou rien » sans choix granular si les finalités diffèrent.

Quels cookies sont strictly necessary

Strictly necessary / essential — nécessaires au service demandé : session de login, panier, répartition de charge, security, mémorisation du choix de consentement. On peut en général les poser sans prior consent (mais avec information dans la cookie policy).

L'antifraude/security sur l'infrastructure se justifie parfois par legitimate interest ou necessity — ce n'est pas un blanc-seing pour les pixels pub. N'appelez pas une marketing cookie « essential ».

Non-essential: analytics, ads, personalisation

Tout ce qui n'est pas strictement nécessaire au fonctionnement de base : Google Analytics, pixels Meta/TikTok/Yandex, reciblage, A/B marketing tags, social plugins avec tracking — ne pas activer avant le consentement.

CatégorieПримерыAvant le consentement
Essentialsession, consent cookie, CSRFPossible (avec notice)
AnalyticsGA4, Metrica (si ce n'est pas essential)Blocage jusqu'à Accept
MarketingMeta Pixel, Google Ads tagsBlocage jusqu'à Accept
Preferenceslangue/thème, si ce n'est pas criticalÉvaluer ; souvent consent

Dans la KB CookieYes : « Which cookies are non-essential / strictly necessary under GDPR? » — liste GDPR.

GDPR + ePrivacy / «cookie law»

Le GDPR régit les personal data ; l'accès au terminal equipment (cookies sur l'appareil) est en plus couvert par l'ePrivacy Directive et les lois nationales (PECR au UK et équivalents). En pratique pour les sites : non-essential cookies → prior consent, même si vous vouliez vous appuyer seulement sur le LI.

Donc « nous avons un legitimate interest pour l'analytique » n'annule pas la bannière si la DPA exige le consent pour les cookies.

Google Analytics, Consent Mode et pixels

  • GA4 / tags pub dans l'EU — après consentement ou en Consent Mode limité (si configuré correctement) ;
  • « Is Google Analytics GDPR compliant? » — l'outil peut être utilisé de façon compliant, mais la responsabilité est sur le contrôleur (réglages, transfers, consent) ;
  • Pixels Meta/Google/VK sur smart links = third-party processing ; décrivez-le dans la politique et attendez le consent ;
  • Le server-side tagging ne lève pas automatiquement l'obligation de transparency/consent.

Dans le produit ClikBy il y a un lien gtag Consent Mode dans le module /cookies — vérifiez que les tags du site lisent vraiment le signal et ne se chargent pas en contournant.

ClikBy en pratique

  • Сайт — CMP ou le module « Fen. d'avis Cookie » (/cookies) : Accept / Reject / Manage, catégories, Consent Mode.
  • Redirection du lien — pixel_notification : Reject → cookie consent{link_id}=0 → les pixels ne se déclenchent pas à la vérification.
  • Cohérence — un utilisateur EU a refusé sur le site, et sur le lien court le pixel s'est déclenché sans fenêtre — conflit de contrôleur.
  • Données de visite — même sans marketing cookies, IP/UA peuvent être des personal data ; base et durées — dans votre politique + instructions au processeur.

Dans ClikBy pour les clics sur les liens du client : Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative dans la Politique est Barcelona. Leviers : Cookie Consent, pixel_notification sur la redirection, DPA si besoin.

FAQ

Faut-il un granular consent comme dans le GDPR pour le CCPA ?

Pour le CCPA — en général non (modèle opt-out). Pour le GDPR — oui, pour des finalités différentes. Comparaison : CCPA vs GDPR.

Un seul bouton Accept suffit-il ?

Non, s'il n'y a pas de refus équivalent et de blocage non-essential avant le choix.

Où encore dans la KB ?

Fiches sur conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — dans CookieYes → GDPR.

Et ensuite ?

Paramétrez la notification sur les liens

Pour les pixels pub, activez pixel_notification et testez Reject.