Administratif8 min de lecture

Cookies et traceurs sur le site d'un organisme de formation : ce qu'exige vraiment la CNIL

Un formulaire d’inscription à jour, des mentions légales complètes, une politique de confidentialité bien rédigée — et, quelque part sous le capot du site, un outil de statistiques ou une vidéo YouTube intégrée qui dépose des cookies sans qu’aucun bandeau ne le signale. C’est l’un des angles morts les plus fréquents chez les organismes de formation qui ont soigné leur conformité Qualiopi et RGPD « métier » sans se pencher sur la brique technique de leur propre site vitrine. Voici ce que la CNIL exige concrètement, et comment vérifier votre situation sans y passer des journées.

Le principe : consentement avant tout dépôt de traceur

L’obligation trouve sa source dans l’article 82 de la loi Informatique et Libertés, qui transpose en droit français la directive européenne dite « ePrivacy ». Ce texte impose d’obtenir le consentement de l’internaute avant toute opération d’écriture ou de lecture d’informations dans son terminal — cookie, pixel de suivi, identifiant stocké en local storage — sauf exceptions limitées.

Le simple fait de continuer à naviguer sur un site ne constitue plus une expression valable du consentement depuis les lignes directrices de la CNIL. Il faut un acte positif clair : cliquer sur « Accepter », cocher une case, activer un curseur. Une case pré-cochée ou un bandeau qui disparaît au premier clic n’importe où sur la page ne suffisent pas.

Ce qui échappe à l’obligation de consentement

Tous les cookies ne sont pas concernés. La CNIL admet plusieurs exemptions, à interpréter de façon stricte :

  • Les cookies strictement nécessaires à la fourniture d’un service explicitement demandé par l’utilisateur : mémorisation du contenu d’un panier avant paiement, authentification à l’espace apprenant, répartition technique de charge sur le serveur.
  • Certains outils de mesure d’audience respectant un cadre précis : finalité strictement limitée à la production de statistiques anonymisées pour le site lui-même, absence de croisement avec d’autres bases de données ou de transmission à des tiers, information claire de l’utilisateur et possibilité de s’y opposer facilement.

En dehors de ces deux cas de figure, un outil de suivi publicitaire, une vidéo intégrée depuis une plateforme tierce, un chat en ligne fourni par un prestataire externe ou un simple compteur de réseau social nécessitent un consentement préalable, recueilli avant tout dépôt du traceur — donc avant même que la vidéo ne se charge automatiquement, par exemple.

Le point sur lequel la plupart des sites échouent : le bouton refuser

Depuis ses lignes directrices et sa recommandation « cookies et autres traceurs », la CNIL est explicite sur un point qui reste pourtant l’erreur la plus répandue : refuser les cookies doit être aussi simple que les accepter. Concrètement, un bouton « Tout refuser » doit apparaître dès le premier niveau du bandeau, au même niveau de visibilité graphique que « Tout accepter ». Un bandeau qui affiche « Accepter » en gros bouton coloré et ne propose le refus qu’après un clic sur « Paramétrer », puis un décochage finalité par finalité, est non conforme — même s’il existe techniquement une possibilité de refuser.

Une étude de référence menée par des chercheurs du MIT et de l’UCL, publiée à la conférence CHI en 2020 (Nouwens et al., Dark Patterns after the GDPR), a analysé les bandeaux de consentement des sites les plus visités au Royaume-Uni : seuls 11,8 % respectaient les exigences minimales du droit européen, et supprimer les frictions imposées pour le refus (par exemple retirer l’étape « Paramétrer ») faisait grimper le taux de refus de façon spectaculaire lors d’une expérimentation contrôlée auprès de 40 participants — preuve que ces choix d’ergonomie ne sont pas neutres (étude disponible). Une seconde étude, menée par Utz, Degeling, Fahl, Schaub et Holz et présentée à la conférence CCS 2019, a testé plus de 80 000 visiteurs réels d’un site allemand et confirmé que la position du bandeau à l’écran et la formulation des choix proposés influencent fortement le taux de consentement obtenu. Autrement dit : un bandeau mal conçu n’est pas seulement un risque juridique, c’est aussi un biais qui fausse la mesure réelle des préférences de vos visiteurs.

Que vérifier concrètement sur le site de votre organisme

Un audit cookies complet, avec cartographie exhaustive de chaque traceur, reste un exercice technique qui dépasse la plupart des petites structures. Quelques vérifications de bon sens couvrent l’essentiel :

  1. Inventaire des outils tiers intégrés : Google Analytics ou équivalent, pixel Meta/LinkedIn pour vos campagnes de recrutement de stagiaires, chat en ligne, vidéos YouTube ou Vimeo intégrées sur vos pages de présentation de formations, widget d’avis clients.
  2. Blocage avant consentement : ces outils ne doivent se charger, et donc déposer un cookie, qu’après un consentement effectif — pas au chargement de la page. La plupart des CMS (WordPress, Webflow) proposent des extensions dédiées à cette gestion conditionnelle.
  3. Bandeau à deux boutons équivalents : « Tout accepter » et « Tout refuser » visibles simultanément dès le premier écran, sans étape intermédiaire obligatoire pour refuser.
  4. Durée de conservation du consentement : la CNIL recommande une durée maximale de six mois avant de redemander le consentement de l’utilisateur.
  5. Registre et politique cookies à jour : une page dédiée, distincte ou intégrée à votre politique de confidentialité, doit lister les catégories de cookies utilisées, leur finalité et leur durée de vie — un document que vous pouvez également valoriser au titre de la transparence exigée par l’indicateur 1 sur l’information du public.

Ce que risque concrètement un organisme de formation

Les cookies et traceurs figurent, année après année, parmi les motifs de contrôle et de sanction les plus fréquents de la CNIL, toutes tailles de structures confondues. Pour les petites entités, la CNIL dispose depuis 2022 d’une procédure de sanction simplifiée, avec des amendes le plus souvent comprises entre quelques milliers d’euros et un plafond de 20 000 euros pour une personne morale — sans commune mesure avec les sanctions emblématiques de plusieurs dizaines ou centaines de millions d’euros prononcées contre des plateformes au trafic massif, mais bien réelles et déjà appliquées à des PME et associations. Un organisme de formation qui traite des données de prospects et de stagiaires, souvent via un CRM connecté au site, présente un profil que la CNIL peut tout à fait contrôler, notamment à la suite d’une plainte déposée par un internaute.

Au-delà du risque de sanction, un bandeau cookies mal réglé abîme aussi l’expérience d’un futur stagiaire ou d’un financeur qui consulte votre site avant de s’engager — un signal de sérieux, ou d’amateurisme, dès la première visite.

Passez à l’action

La conformité cookies s’intègre naturellement à votre chantier RGPD global plutôt que de le traiter à part. Le Kit Certif Complet fournit les trames de politique de confidentialité et de registre de traitements à adapter à votre site ; l’ebook Créer son organisme de formation en 30 jours détaille les fondamentaux RGPD à poser dès la création de votre structure ; et le pack complet réunit les deux ressources pour sécuriser votre présence en ligne sans faire appel à un prestataire coûteux pour une mise en conformité pourtant accessible en quelques heures.

FAQ

Questions fréquentes

+Un petit organisme de formation doit-il vraiment avoir un bandeau cookies ?

Oui, dès lors que le site dépose ou lit des traceurs non strictement nécessaires au fonctionnement du service demandé par l'internaute — typiquement un outil de mesure d'audience classique, un pixel publicitaire ou un widget de vidéo intégrée. La taille de la structure n'exonère pas de l'obligation : la CNIL sanctionne aussi bien des TPE que de grands groupes, via une procédure simplifiée dès lors que le manquement est avéré.

+Quels cookies peuvent être déposés sans demander le consentement ?

Les traceurs strictement nécessaires à la fourniture du service explicitement demandé par l'utilisateur (panier, authentification de session, répartition de charge) et, sous conditions strictes définies par la CNIL, certains outils de mesure d'audience respectant des critères précis (finalité limitée aux statistiques internes, pas de croisement avec d'autres traitements, information claire, opposition possible). En dehors de ces cas, le consentement préalable est requis.

+Le bandeau de mon site doit-il proposer un bouton refuser au même niveau qu'accepter ?

Oui. La CNIL exige depuis ses lignes directrices que le refus soit aussi simple que l'acceptation : un bouton « Tout refuser » doit figurer sur le premier écran du bandeau, au même niveau visuel que « Tout accepter ». Un parcours qui oblige à cliquer sur « Paramétrer » puis à décocher chaque finalité une par une est non conforme.

+Que risque un organisme de formation qui n'a pas de bandeau cookies conforme ?

En procédure de sanction simplifiée, applicable aux structures modestes, les amendes prononcées par la CNIL vont généralement de quelques milliers d'euros à 20 000 euros. Les sanctions les plus lourdes, qui se comptent en dizaines ou centaines de millions d'euros, visent des acteurs au trafic massif — mais les cookies et traceurs restent, année après année, le premier motif de contrôle et de sanction de la CNIL, PME comprises.

À lire ensuite