Guides

Un guide pratique de Comprendre les cookies du navigateur

Taras Shynkarenko
Taras Shynkarenko
•Mis à jour : •9 min de lecture
Un guide pratique de Comprendre les cookies du navigateurUn guide pratique de Comprendre les cookies du navigateur

TL;DR, Réponse rapide

9 min de lecture

Les cookies du navigateur peuvent maintenir un site fonctionnel, mémoriser les préférences, mesurer l'utilisation ou suivre les personnes sur le Web. Le risque pour la vie privée dépend de l’objectif, de la conception de l’identifiant, de la conservation, du partage et de la nécessité ou non du consentement.

Un cookie est un petit texte qu'un site demande au navigateur de stocker, et comprendre les cookies du navigateur commence par savoir qui le pose et pourquoi.

Un cookie de navigateur est un petit morceau de texte qu'un site Web demande à votre navigateur de stocker. Lors de demandes ultérieures, le navigateur peut renvoyer ce cookie au domaine concerné. Ce mécanisme simple rend possibles les sessions de connexion, les paniers d'achat, les préférences linguistiques, les analyses et le suivi des publicités.

Les cookies ne sont pas automatiquement mauvais. Un cookie de session sécurisé peut vous permettre de rester connecté. Un cookie de préférence peut mémoriser le mode sombre. Le problème de la confidentialité commence lorsque les cookies deviennent des identifiants persistants utilisés pour observer les personnes au fil du temps, des pages, des appareils ou des sites Web.

Cookies propriétaires et cookies tiers

Un cookie propriétaire est défini par le site que vous visitez. Si vous visitez example.com et que example.com définit un cookie, il s'agit d'un cookie propriétaire. Les cookies propriétaires sont couramment utilisés pour les sessions, les préférences, la prévention de la fraude et les analyses.

Un cookie tiers est défini par un domaine différent intégré à la page, tel qu'un réseau publicitaire, un widget social ou un fournisseur d'analyse tiers. Les cookies tiers permettaient historiquement le suivi entre sites, car le même domaine externe pouvait reconnaître le navigateur sur de nombreux sites Web.

Le comportement du navigateur a changé. La prévention de suivi WebKit de Safari explique que l'accès aux cookies tiers est fortement restreint et que certains stockages inscriptibles par script peuvent être plafonnés, y compris un plafond de 7 jours dans certains contextes ITP. La protection totale des cookies de Firefox isole les cookies par site et est activée dans la protection améliorée contre le pistage standard pour de nombreux utilisateurs, selon la documentation Firefox de Mozilla. Chrome a changé de cap en 2025 et a déclaré qu'il maintiendrait son approche actuelle de choix de cookies tiers plutôt que de déployer une nouvelle invite autonome, selon la mise à jour Privacy Sandbox de Google.

Le point pratique : les cookies tiers ne constituent plus une base stable de mesure, et les cookies propriétaires sont davantage surveillés lorsqu’ils sont utilisés à des fins de suivi.

Comment les navigateurs traitent les cookies tiers
Safari (WebKit)La prévention du suivi restreint l'accès aux cookies tiers, avec une limite de 7 jours dans certains contextes ITP
FirefoxLa Protection totale contre les cookies isole les cookies par site et est activée par défaut dans la protection standard renforcée contre le pistage
ChromeEn 2025, a conservé son approche actuelle de choix des cookies tiers plutôt que de déployer une nouvelle invite autonome
Les cookies tiers subissent des restrictions différentes selon le navigateur.

Cookies de session, persistants et sécurisés

Les cookies de session expirent à la fin de la session du navigateur. Ils sont utilisés pour l’état de connexion ou l’état temporaire du flux de travail.

Les cookies persistants restent jusqu'à leur date d'expiration ou jusqu'à ce que l'utilisateur les supprime. Ils peuvent durer des minutes, des jours, des mois ou des années. Les cookies persistants de longue durée sont plus sensibles à la confidentialité car ils facilitent la reconnaissance des navigateurs qui reviennent.

Les cookies sécurisés sont envoyés uniquement via HTTPS. Les cookies HttpOnly ne peuvent pas être lus par JavaScript, ce qui permet de protéger les cookies de session de certaines attaques. SameSite contrôle si les cookies sont envoyés dans des contextes intersites. Ces attributs sont des contrôles de sécurité et non une autorisation de confidentialité.

Cookies essentiels et non essentiels

La question juridique est généralement celle du but. En Europe, l'article 5(3) du ePrivacy Directive exige le consentement avant de stocker ou d'accéder à des informations sur l'appareil d'un utilisateur, sauf si le stockage est strictement nécessaire à un service demandé par l'utilisateur. Les régulateurs tels que ICO de UK résument cela comme suit : les cookies non strictement nécessaires nécessitent un moyen de consentement approprié, contrairement aux cookies strictement nécessaires. Consultez les directives publiques de ICO sur les cookies.

Cookies typiques strictement nécessaires :

  • Cookies de session de connexion.
  • Cookies du panier d'achat.
  • Cookies de sécurité pour la prévention de la fraude.
  • Cookies d’équilibrage de charge.
  • Cookies de préférences utilisateur qui prennent en charge un paramètre demandé.

Cookies non essentiels typiques :

  • Cookies d'analyse.
  • Cookies publicitaires.
  • A/B teste les cookies pour l’optimisation commerciale.
  • Cookies de suivi des réseaux sociaux.
  • Cookies de personnalisation intersites.

Certains pays autorisent des exemptions de consentement limitées pour la mesure d’audience lorsque des conditions strictes sont remplies. CNIL, par exemple, décrit la mesure d'audience sans consentement comme limitée aux statistiques pour l'éditeur, sans suivi inter-sites ni réutilisation à d'autres fins, dans ses orientations sur les solutions de mesure d'audience. Cela ne revient pas à dire que tous les cookies analytiques sont essentiels.

Cookies et données personnelles

Une valeur de cookie peut être une donnée aléatoire et néanmoins personnelle si elle identifie un navigateur ou peut être liée à d'autres informations. Sous GDPR, les identifiants en ligne peuvent être des données personnelles lorsqu'ils concernent une personne identifiée ou identifiable. C'est pourquoi l'analyse unique IDs, la publicité IDs et l'utilisateur pseudonyme IDs méritent un traitement attentif.

Flowsery
Flowsery

Essai gratuit

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Ne mettez pas de noms, d'adresses e-mail, de numéros de téléphone, de compte IDs, de détails de santé ou de réponses dans les cookies, sauf si vous avez une raison très spécifique et une conception de sécurité. Même dans ce cas, évitez-le autant que possible.

Une personne consulte des graphiques de trafic web sur un ordinateur portable, en lien avec la section sur l'analytique avec et sans cookies.

Cookies dans l'analyse Web

L'analyse Web traditionnelle utilise des cookies pour distinguer les utilisateurs et les sessions. Google indique que les balises GA4 JavaScript utilisent des cookies propriétaires tels que _ga pour distinguer les utilisateurs et les sessions dans sa documentation sur les cookies GA4. Cette conception peut prendre en charge des rapports familiers, mais elle soulève également des questions sur le consentement, la rétention, le fournisseur et plusieurs produits.

L'analyse sans cookies emprunte un chemin différent : comptez les pages vues, les référents, les campagnes, les pays, les appareils et les événements sans stocker l'identifiant du navigateur. Le compromis est moins de détails sur le parcours de l'utilisateur, mais l'avantage est une conformité plus simple, moins de lacunes dans les bannières de consentement et moins de risques de transformer des mesures de base en surveillance.

Analytique avec cookies contre analytique sans cookies
Avec cookies (ex. GA4)
  • Utilise des cookies propriétaires comme _ga pour distinguer utilisateurs et sessions
  • Permet des rapports familiers au niveau utilisateur
  • Soulève des questions de consentement, de conservation et de fournisseurs
Sans cookies
  • Compte les pages vues, les référents, les campagnes, les pays, les appareils et les événements
  • Ne stocke aucun identifiant de navigateur
  • Apporte une conformité plus simple et moins de failles dans la bannière de consentement
Les deux approches échangent le détail au niveau utilisateur contre une conformité plus simple.

Des mains remplissent une liste de contrôle sur un support à pince, en lien avec le processus d'audit des cookies décrit.

Un simple audit des cookies

Pour chaque cookie, enregistrez :

ChampQue capturer
NomLe nom du cookie tel qu'indiqué dans les outils de développement du navigateur
DomaineDomaine propriétaire ou tiers
ButSession, préférence, analyses, publicités, sécurité
DuréeSession uniquement ou expiration exacte
Type de donnéesAléatoire ID, valeur de préférence, jeton, données de campagne
FournisseurSystème interne ou fournisseur tiers
Catégorie de consentementStrictement nécessaire, préférences, analyses, marketing

Supprimez ensuite ce dont vous n’avez pas besoin. Réduisez la rétention si possible. Bloquez les cookies non essentiels jusqu'à ce que le consentement soit requis. Si la seule raison de votre bannière est l'analyse, envisagez de remplacer l'analyse basée sur les cookies par une configuration axée sur la confidentialité.

Questions des débutants que les équipes manquent souvent

Une bannière de cookies n'est pas la même chose qu'une politique de confidentialité. La bannière collecte un choix avant que le stockage facultatif ne se produise ; la politique explique le traitement plus large. Vous aurez peut-être besoin des deux.

Un script sans cookie n'est pas automatiquement sans consentement. S'il lit le stockage du navigateur, crée une empreinte digitale ou envoie un identifiant unique depuis l'appareil, il peut toujours relever des règles ePrivacy.

La suppression des cookies ne supprime pas les enregistrements côté serveur déjà créés. Si un outil d'analyse a reçu des événements avant leur suppression, ces événements peuvent rester dans le système du fournisseur jusqu'à ce que les règles de conservation ou de suppression s'appliquent.

Liste de contrôle d'audit des cookies

Auditez chaque page avant tout choix de consentement et à nouveau après le rejet. Inspectez les appels réseau, les cookies, le stockage local et de session, les pixels, les déclencheurs du gestionnaire de balises et les événements côté serveur. Si des analyses ou des publicités facultatives se déclenchent toujours avant un choix valide, la bannière est cosmétique. Si un outil revendique une exemption d'analyse, documentez la configuration exacte et assurez-vous que la configuration est limitée, axée sur l'éditeur et exempte de réutilisation publicitaire.

Questions fréquentes

Un cookie propriétaire est déposé par le site que vous visitez, du type utilisé pour les sessions, les préférences, la prévention de la fraude et l'analytique. Un cookie tiers provient d'un domaine différent intégré à la page, comme un réseau publicitaire ou un widget social, et permettait autrefois à ce domaine externe de reconnaître le navigateur sur de nombreux sites.

Pourquoi les cookies tiers sont-ils moins utiles pour le suivi aujourd'hui ?

La prévention du suivi de WebKit chez Safari restreint l'accès aux cookies tiers et plafonne certains stockages accessibles par script à 7 jours dans certains contextes ITP. La Protection totale contre les cookies de Firefox isole les cookies par site et fonctionne par défaut dans la protection standard renforcée contre le pistage. Chrome a annoncé en 2025 qu'il conserverait son approche actuelle de choix des cookies tiers plutôt que d'ajouter une nouvelle invite autonome, si bien que les cookies tiers ne forment plus une base stable pour la mesure.

Un cookie de session expire à la fin de la session du navigateur et sert souvent à l'état de connexion ou à des données temporaires de flux de travail. Un cookie persistant reste jusqu'à sa date d'expiration ou jusqu'à sa suppression, de quelques minutes à plusieurs années, et plus il dure, plus il facilite la reconnaissance d'un navigateur qui revient.

Les attributs Secure et HttpOnly comptent-ils comme un consentement ?

Secure limite un cookie au HTTPS, HttpOnly empêche JavaScript de le lire, et SameSite contrôle son envoi dans des contextes intersites, mais ce sont des contrôles de sécurité, pas un laissez-passer pour la vie privée. Un cookie peut respecter tous ces réglages et avoir quand même besoin d'un consentement selon les règles ePrivacy.

Flowsery
Flowsery

Essai gratuit

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Quels cookies sont considérés comme strictement nécessaires selon la directive ePrivacy ?

L'article 5(3) de la directive ePrivacy autorise le stockage sans consentement quand il est strictement nécessaire à un service demandé par l'utilisateur. L'article cite comme exemples typiques les cookies de session de connexion, les cookies de panier d'achat, les cookies de sécurité contre la fraude, les cookies d'équilibrage de charge et les cookies de préférence qui soutiennent un réglage demandé.

Les cookies analytiques sont-ils toujours exemptés de consentement ?

Les cookies analytiques figurent le plus souvent sur la liste des cookies non essentiels et nécessitent un consentement selon l'article 5(3) et les lignes directrices de l'ICO. La CNIL décrit une exemption étroite pour la mesure d'audience, limitée à des statistiques réservées à l'éditeur, sans suivi intersite ni réutilisation, mais seulement sous conditions strictes. Cette exemption s'applique à une configuration précise, pas aux cookies analytiques en général.

Oui, si elle identifie un navigateur de façon unique ou peut être reliée à d'autres informations, une valeur de cookie aléatoire peut constituer une donnée personnelle selon le RGPD. C'est pourquoi les identifiants analytiques uniques, les identifiants publicitaires et les identifiants utilisateur pseudonymisés demandent un traitement attentif, même sans nom associé.

L'article déconseille de mettre des noms, des adresses e-mail, des numéros de téléphone, des identifiants de compte, des données de santé ou des réponses de formulaire dans un cookie. Ces données n'ont leur place dans un cookie que pour une raison très précise et avec une conception de sécurité adaptée, et il vaut mieux l'éviter même dans ce cas.

Quel est le compromis entre l'analytique avec cookies et l'analytique sans cookies ?

L'analytique avec cookies, comme l'usage par GA4 de cookies propriétaires tels que _ga, distingue utilisateurs et sessions et permet des rapports familiers, mais soulève des questions de consentement, de conservation, de fournisseurs et de produits croisés. L'analytique sans cookies compte les pages vues, les référents, les campagnes, les pays, les appareils et les événements sans stocker d'identifiant de navigateur, échangeant le détail au niveau utilisateur contre une conformité plus simple et moins de failles dans la bannière de consentement.

Non, supprimer un cookie n'efface pas les enregistrements côté serveur déjà créés à partir de lui. Si un outil analytique a reçu des événements avant la suppression, ces événements peuvent rester dans le système du fournisseur jusqu'à ce que les règles de conservation ou de suppression s'appliquent.

Cet article vous a-t-il été utile ?

Dites-nous ce que vous en pensez !

Nous voir plus souvent sur Google

Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.

Avant de partir...

Flowsery

Flowsery

Des analyses orientées revenus pour votre site web

Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Articles connexes