Коротко
- Pour les non-essential cookies (analytics, marketing, personalisation) dans l'EU, un prior opt-in consent est généralement requis.
- Consent : freely given, specific, informed, unambiguous ; le retrait — aussi simple que l'octroi.
- Pre-ticked boxes, « poursuivre le browsing = consentement », Accept sans Reject équivalent — invalides.
- Sur la redirection ClikBy : pixel_notification + Reject → les pixels ne se déclenchent pas ; alignez avec le CMP du site.
Ce n'est pas un conseil juridique
Pratique du cookie consent pour les sites et smart links. ePrivacy Directive / PECR et actes nationaux précisent les détails — vérifiez auprès de la DPA de votre audience.
Repère sur la structure et les faits : www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Section récap de la KB : CookieYes → GDPR. Pas un conseil juridique ni une traduction mot à mot.
Conditions d'un consent valide (Art. 4/7)
- Freely given — sans contrainte ; on ne peut pas « consentement ou le service est indisponible » si les données ne sont pas strictement nécessaires au service.
- Specific — séparément par finalités (analytics ≠ marketing) ; pas un seul « sac ».
- Informed — qui collecte, pourquoi, combien de temps il conserve, droits, comment retirer.
- Unambiguous — une affirmative action claire (clic Accept / choix de catégories).
Le contrôleur doit pouvoir prouver le consentement (consent log : qui/quand/quoi/version de la politique). Retrait — à tout moment, sans UX dégradée par rapport à l'octroi.
Pre-ticked boxes et silence
CJEU Planet49 et guidance des DPA : les cases pré-cochées ne donnent pas un consent valide. Le silence, le défilement, « en continuant à utiliser le site… » n'est pas non plus un consentement.
- Pas de pre-checked analytics/marketing ;
- Pas de wall où Reject est caché à la 3e étape et Accept est un seul bouton ;
- Pas de bundled consent « tout ou rien » sans choix granular si les finalités diffèrent.
Quels cookies sont strictly necessary
Strictly necessary / essential — nécessaires au service demandé : session de login, panier, répartition de charge, security, mémorisation du choix de consentement. On peut en général les poser sans prior consent (mais avec information dans la cookie policy).
L'antifraude/security sur l'infrastructure se justifie parfois par legitimate interest ou necessity — ce n'est pas un blanc-seing pour les pixels pub. N'appelez pas une marketing cookie « essential ».
Non-essential: analytics, ads, personalisation
Tout ce qui n'est pas strictement nécessaire au fonctionnement de base : Google Analytics, pixels Meta/TikTok/Yandex, reciblage, A/B marketing tags, social plugins avec tracking — ne pas activer avant le consentement.
| Catégorie | Примеры | Avant le consentement |
|---|---|---|
| Essential | session, consent cookie, CSRF | Possible (avec notice) |
| Analytics | GA4, Metrica (si ce n'est pas essential) | Blocage jusqu'à Accept |
| Marketing | Meta Pixel, Google Ads tags | Blocage jusqu'à Accept |
| Preferences | langue/thème, si ce n'est pas critical | Évaluer ; souvent consent |
Dans la KB CookieYes : « Which cookies are non-essential / strictly necessary under GDPR? » — liste GDPR.
GDPR + ePrivacy / «cookie law»
Le GDPR régit les personal data ; l'accès au terminal equipment (cookies sur l'appareil) est en plus couvert par l'ePrivacy Directive et les lois nationales (PECR au UK et équivalents). En pratique pour les sites : non-essential cookies → prior consent, même si vous vouliez vous appuyer seulement sur le LI.
Donc « nous avons un legitimate interest pour l'analytique » n'annule pas la bannière si la DPA exige le consent pour les cookies.
Google Analytics, Consent Mode et pixels
- GA4 / tags pub dans l'EU — après consentement ou en Consent Mode limité (si configuré correctement) ;
- « Is Google Analytics GDPR compliant? » — l'outil peut être utilisé de façon compliant, mais la responsabilité est sur le contrôleur (réglages, transfers, consent) ;
- Pixels Meta/Google/VK sur smart links = third-party processing ; décrivez-le dans la politique et attendez le consent ;
- Le server-side tagging ne lève pas automatiquement l'obligation de transparency/consent.
Dans le produit ClikBy il y a un lien gtag Consent Mode dans le module /cookies — vérifiez que les tags du site lisent vraiment le signal et ne se chargent pas en contournant.
ClikBy en pratique
- Сайт — CMP ou le module « Fen. d'avis Cookie » (/cookies) : Accept / Reject / Manage, catégories, Consent Mode.
- Redirection du lien — pixel_notification : Reject → cookie consent{link_id}=0 → les pixels ne se déclenchent pas à la vérification.
- Cohérence — un utilisateur EU a refusé sur le site, et sur le lien court le pixel s'est déclenché sans fenêtre — conflit de contrôleur.
- Données de visite — même sans marketing cookies, IP/UA peuvent être des personal data ; base et durées — dans votre politique + instructions au processeur.
Dans ClikBy pour les clics sur les liens du client : Customer = controller, ClikBy = processor (privacy-policy §1.9). L'EU representative dans la Politique est Barcelona. Leviers : Cookie Consent, pixel_notification sur la redirection, DPA si besoin.
FAQ
Faut-il un granular consent comme dans le GDPR pour le CCPA ?
Pour le CCPA — en général non (modèle opt-out). Pour le GDPR — oui, pour des finalités différentes. Comparaison : CCPA vs GDPR.
Un seul bouton Accept suffit-il ?
Non, s'il n'y a pas de refus équivalent et de blocage non-essential avant le choix.
Où encore dans la KB ?
Fiches sur conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — dans CookieYes → GDPR.