[T@LC] On a regardé derrière les bandeaux RGPD… et on a eu très peur
1 529 cookies, on frôle l’indigestion !
![[T@LC] On a regardé derrière les bandeaux RGPD… et on a eu très peur [T@LC] On a regardé derrière les bandeaux RGPD… et on a eu très peur](https://next.ink/wp-content/uploads/2024/12/Trackingtransparent.webp)
Depuis maintenant plusieurs années, le paysage Internet a largement changé en Europe, suite à l’entrée en vigueur du Règlement Général sur la Protection des Données (RGPD). Les internautes en ont régulièrement une conséquence directe sous leurs yeux avec les « bandeau RGPD ».
Le 22 janvier à 11h14
8 min
Société numérique
Société
Ces bandeaux (qui peuvent prendre de nombreuses formes) servent à informer les utilisateurs et à recueillir leur consentement. La CNIL rappelle ici quelques règles, plus ou moins respectées, mais c’est une autre histoire : permettre à l’utilisateur de consentir par un acte positif clair, de faire un choix par finalité, d’exercer ses choix avec le même degré de simplicité (c’est-à-dire accepter ou refuser) et revenir sur sa décision à tout moment.
Vous cliquez sur « Tout accepter » sans trop réfléchir ?
Les bandeaux se sont tellement fondus dans le paysage qu’il n’est pas rare de cliquer sur « Tout accepter » ou « Tout refuser » si le bouton est facilement accessible et visible, puis continuer à naviguer comme si de rien n’était. Un peu comme lorsque l’on signe/accepte des conditions générales lors d’une inscription à un service, lors d’un achat, d’un paiement en plusieurs fois, etc. Cela ne devrait pas être le cas, mais c’est une réalité.
Mais savez-vous ce qui se cache derrière ces validations en apparence relativement anodines ? Si vous avez répondu des centaines de « partenaires » des sites pour des cookies et autres traceurs publicitaires, c’était la bonne réponse. Mais en quelle quantité et pour quelle durée ? Nous avons relevé quelques chiffres qui pourraient vous surprendre.
Record du jour : 1 529 « partenaires »
Nous n’allons pas dresser une liste de l’ensemble des sites, mais évoquer les grandes lignes avec quelques exemples.
Sur le nombre de « partenaires » déjà, c’est le yoyo complet avec 0 pour certains (dont Next.ink) et jusqu’à… 1 529 chez iGen, selon nos constatations. Cowcotland est à 1 190 partenaires, puis le ventre mou se trouve à quelques centaines.


Sur certains sites, le nombre de partenaires n’est pas précisé et on ne peut autoriser ou refuser les partenaires que par lot (et/ou finalité). Chez Cowcotland, par exemple, vous aviez pendant un temps la possibilité d’ajuster vos paramètres individuellement pour chacun des près de 1 200 partenaires, alors que le tri se fait désormais en fonction de grandes catégories.
Entre 100 et 300 cookies en général
Nous avons également relevé quelques chiffres glanés lors d’une session de surf de quelques minutes seulement. Nous ne les avons pas recomptés un par un, nous avons simplement repris l’information affichée dans le bandeau, quand elle est présente. Tous les sites ne font en effet pas le décompte, certains se contentent de parler de « leurs partenaires ». Nous avons également ajouté entre parenthèses le nombre de partenaires relevés il y a quatre mois (début octobre) :
- 91 (66) chez Bouygues Telecom
- 84 (83) chez BFM TV
- 93 (stable) chez Cdiscount
- 96 (stable) chez Amazon
- 140 (141) chez SFR
- 169 (167) chez Le Monde
- 174 (175) chez 01Net
- 179 (178) chez Les Échos
- 185 (186) chez Clubic
- 190 (191) chez Frandroid et Numerama
- 190 (192) chez Journal du Geek
- 214 (210) chez Gamekult
- 228 (225) chez Le Parisien
- 265 (263) au Figaro
- 271 (276) chez Ouest-France
- 272 (278) chez Orange
- 528 (537) chez Actu.fr
- 879 (865) chez Jeux-Vidéo.com
- 1 190 (1 209) chez Cowcotland
- 1 529 (1 495) chez iGen
Des cookies valables pendant… 15 ans !
Nous avons ensuite regardé quelle était la durée de rétention des données. Cela varie évidemment suivant les partenaires, mais on a trouvé des valeurs allant d’un jour à plusieurs milliers. Notre record personnel est de 5 479 jours à l’AFP, soit la bagatelle de 15 ans, excusez du peu. Il y a peut-être pire, ce n’est ici que le résultat d’une recherche de quelques minutes.


Entre les deux, il y a un peu de tout, de quelques dizaines de jours à des centaines, visiblement sans logique particulière. Aux alentours d’un an, on a ainsi des durées de rétention de 300, 365, 386, 390, 396, 400, 403 jours, etc.
Tout accepter en gros, tout refuser en plus petit
L’acceptation des cookies se fait parfois par thématique, avec un simple bouton Oui/Non. C’est le cas d’OVHcloud, qui impose donc les cookies qu’il juge strictement nécessaires au bon fonctionnement du site (comme bon nombre de sites) et propose ensuite trois familles : performances et personnalisation, publicités ciblées et enfin partage sur les plateformes tierces.
On pourrait se dire que c’est relativement propre comme manière de faire, mais ce n’est malheureusement qu’à la seconde page du bandeau RGPD que ces informations sont indiquées. La première page du bandeau affiche un message, puis des boutons Paramétrer (pour arriver sur la seconde page) et Accepter.
- Selon les CNIL, les dark patterns sont partout
- Trackers, dark patterns : l’UFC-Que choisir monte au créneau, mais montre le mauvais exemple
Comme l’y oblige le règlement européen (RGPD), il est aussi possible de Poursuivre sans accepter, mais il faut alors cliquer sur un lien en haut à gauche, moins visible puisque le regard aura tendance à se placer en bas à droite, à la fin du texte, sur le bouton « Accepter » en blanc sur fond bleu.
Cette manière de faire avec un positionnement différent et une mise en avant bien plus prononcée pour accepter que refuser est malheureusement encore trop présente sur Internet. Accessoirement, le bandeau d'acceptation des cookies parle encore d'OVH, comme s'il n'avait pas été mis à jour depuis son changement de nom en OVHCloud, qui date pourtant de 2019.


Refuser les cookies contre quelques euros
Plusieurs médias ne proposent pas de refuser à proprement parler, mais donnent une alternative : l’abonnement payant. Pour ceux qui ont un paywall, s’abonner permet de refuser les cookies, tandis que d’autres – misant sur la publicité sous toutes ses formes pour leurs revenus – demandent de payer deux euros par mois pour refuser les cookies.
Il y a bien évidemment des sites qui mettent au même niveau les boutons pour tout accepter ou tout refuser. C’est le cas chez Free par exemple.
Et, pour rappel, des sites comme Next.ink n’affichent pas de bandeau car nous n’avons pas besoin de demander le moindre consentement puisque nous n’avons pas de « partenaires » pour les cookies et le partage de vos données.


« 1 partenaires » chez Meetic : le « s » est bon, pas le chiffre « 1 »
On tombe aussi parfois sur des sites qui ne semblent pas savoir compter. Sur Meetic par exemple, le message est clair et plutôt rassurant sur le nombre de partenaires : « Nous et nos 1 partenaires [sic] utilisons des outils pour stocker et/ou accéder à des informations sur votre appareil et traiter vos données personnelles ». Curieux, on regarde qui est ce seul partenaire.
Quand on clique sur « Liste de nos partenaires », on nous affiche la liste des « fournisseurs », mais passons sur ce changement sémantique. Il y a deux catégories : Fournisseurs IAB et Autres fournisseurs.
Dans la première catégorie, seul Google Advertising Products est présent. Le compte est bon ? Pas si vite. Dans la seconde, on trouve MSN, Compado, Outbrain, ContentSquare, Yahoo, etc. ; on vous épargne la liste complète, mais ils sont un peu moins d’une vingtaine. On est donc bien au-dessus de « 1 partenaires ».
Minute confidence : nous n’avons pas vérifié les décomptes des sites avec plusieurs centaines de partenaires, nous avons simplement repris les chiffres indiqués sur les bandeaux.


Modifier son consentement n’est pas toujours simple
La CNIL explique que vous pouvez à tout moment modifier ou retirer votre consentement. Les sites proposent donc des liens permettant de « gérer vos cookies » ; la formulation varie évidemment selon les sites. Mais nous avons à plusieurs reprises « manqué de chance » : le bouton/lien ne marchait pas ou nous n’avons pas réussi à le trouver rapidement.
Attention, il ne s’agit pas de faire une généralité, certains sites sont parfaitement respectueux des internautes et permettent un choix facile, avec un même niveau de visibilité pour tout accepter ou refuser, ainsi que modifier ses choix rapidement, etc. D’autres font comme nous et ne misent pas du tout sur les partenaires externes (publicité ou autre), c’est le cas de Reflets et de CanardPC pour ne citer qu’eux.
D’autres encore abusent clairement, que ce soit sur le nombre de partenaires, la durée de vie des cookies, la mise en avant du bouton « Tout refuser » par rapport à celui pour « Tout accepter », la possibilité de modifier son consentement, etc.
Et vous, quels sont vos pires expériences en termes de bandeau RGPD, de nombre de « partenaires » et/ou de gestion des paramètres de partage de vos données ? Faites-nous part de vos retours dans les commentaires.
[T@LC] On a regardé derrière les bandeaux RGPD… et on a eu très peur
-
Vous cliquez sur « Tout accepter » sans trop réfléchir ?
-
Record du jour : 1 529 « partenaires »
-
Entre 100 et 300 cookies en général
-
Des cookies valables pendant… 15 ans !
-
Tout accepter en gros, tout refuser en plus petit
-
Refuser les cookies contre quelques euros
-
« 1 partenaires » chez Meetic : le « s » est bon, pas le chiffre « 1 »
-
Modifier son consentement n’est pas toujours simple
Commentaires (71)
Abonnez-vous pour prendre part au débat
Déjà abonné ? Se connecter
Cet article est en accès libre, mais il est le fruit du travail d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles
Profitez d’un média expert et unique
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousLe 22/01/2025 à 11h27
Le 22/01/2025 à 11h41
Sur PC passe encore, mais sur mobile c'est insupportable et très souvent il faut revenir en arrière et aller sur un autre site car le bandeau est mal foutu, le bouton "refuser" tout petit, quand ce n'est pas un paywall.
Parfois chercher une simple info sur les forums devient un calvaire, d'abord le cookiewall, ensuite une publicité en plein écran et quand on a réussi à se débarrasser de tout ça qu'on commence à lire le truc qui nous intéresse, BAM une popup d'inscription à une newsletter qui saute à la figure...
Bref Internet en 2025.
Le 22/01/2025 à 11h46
Le 22/01/2025 à 13h13
Le 22/01/2025 à 21h20
Ça m’intéresse beaucoup
Le 22/01/2025 à 17h00
Le 22/01/2025 à 18h59
Le 22/01/2025 à 19h14
Le 23/01/2025 à 09h50
Modifié le 23/01/2025 à 10h08
Comme le dit son nom, tu l'utilises pour dire que tu t'en fiches que l'on te traque avec des cookies, pas pour refuser que l'on que traque.
Ça accepte soit tous les cookies, soit les cookies nécessaires suivant ce qui est le plus facile pour l'extension. C'est comme si tu cliquais sur un des boutons "accepter" proposés.
Quelle drôle d'idée d'utiliser un outil depuis des années sans savoir ce qu'il fait !
Le 23/01/2025 à 14h08
(Enfin je pense !)
Je l'utilise pas mal en pro pour ne pas perdre de temps, avec cookie Autodelete juste derrière
Modifié le 23/01/2025 à 14h50
Et sur next vous mettez qui n'y a pas de traceur mais il y a celui de podlove.org depuis qu'il y a les podcasts.
Le 22/01/2025 à 12h01
Le 22/01/2025 à 14h07
Le 22/01/2025 à 15h07
Le 22/01/2025 à 21h17
Dans ublock pour ne plus avoir cet ifram
Le 27/01/2025 à 11h15
Le 22/01/2025 à 13h17
Ça résume bien comment naviguer sur le Web de nos jour
Modifié le 23/01/2025 à 09h47
Il nous faudrait une bonne loi interdisant le profilage publicitaire et les algorithmes de recommandations.
Le 22/01/2025 à 11h43
Le 22/01/2025 à 11h45
Le 22/01/2025 à 11h56
Ça mérite un coup de lance flamme sur les personnes responsables (en général pas les dév) de cette horreur…
Le 22/01/2025 à 12h02
Moi, ceux là, quand c'est trop difficile de s'opposer à l'intérêt légitime qui n'en est probablement pas un vrai, je passe mon tour et je vais ailleurs.
Le 22/01/2025 à 12h13
Le 22/01/2025 à 11h52
Les plus mauvais élèves ne doivent certainement pas se gêner pour inonder de cookies les navigateurs consentement ou pas.
Le 22/01/2025 à 12h04
Le 22/01/2025 à 13h23
Le 22/01/2025 à 13h34
Le 22/01/2025 à 12h14
Le 22/01/2025 à 12h16
Si on paye les 2€ pour ne pas accepter les cookies, comment savent-il que tu as déjà payé ensuite ?
Car sur certain navigateur, les cookies ne restent pas longtemps.
J'aimerai trop avoir le système d'une sort de liste blanche :
- cookie du site : possibilité de choisir d'accepter ou de refuser par défaut (afin de pouvoir rester authentifié)
- cookie tier : refus par défaut si absent de la liste
Le 22/01/2025 à 21h48
Le 23/01/2025 à 09h58
Parce que ça serait en ce serait contraire au RGPD dans lequel le mot cookie(s) apparaît une seule fois pour expliquer "témoins de connexion", ce dernier terme n'étant lui-aussi présent qu'une seule fois dans le considérant (30), donc pas dans la partie réglementaire du texte. En clair, le RGPD réglemente les traitements de données personnelles quelle que soit la façon d'identifier une personne, les cookies n'étant qu'une possibilité.
Donc si la pratique que tu décris est vraie et connue, les CNIL des différents pays s'y seraient attaquées.
Le 23/01/2025 à 14h29
Le 23/01/2025 à 14h41
Remarque : il parle entre autre d'IP tracking et ce qu'il dit est vrai dans l'absolu, mais c'est interdit par le RGPD sans consentement ou une des 5 autres raisons valables donc on ne devrait pas y être confronté dans l'UE. Attention quand même certains prétendront (à tort) qu'il font ça dans leur intérêt légitime.
Le 23/01/2025 à 14h51
Modifié le 22/01/2025 à 12h37
Le 22/01/2025 à 12h54
En clair, pas intégré l'esprit du texte.
Le 22/01/2025 à 13h21
Le 22/01/2025 à 13h36
Le 22/01/2025 à 13h27
Sur la capture d'écran de l'AFP il y a un joli 6120 jours de durée de vie pour youtube.com, soit la bagatelle de 17 ans.
Record battu ?
Le 22/01/2025 à 13h36
Le 22/01/2025 à 21h52
Le 22/01/2025 à 13h37
Le palier suivant, que je n'ai pas passé, et de savoir comment ces partenaires s'insèrent auprès des sites (marchants pu non) et génèrent leurs profits.
Comment la multiplicité avec des centaines d'organismes peut elle être admise par un site de presse et générer du revenu mutuel en accords avec les principes affichés du RGPD.
Quid de la gestion de ces listes de partenaires avec l'administrateur du site?
Car théoriquement en cas de consentement à révoquer on devrait aller vers chacuns d'eux pour demander effacement et/ou rectifications des données.
Plus en sus la question du profilage qui ne se termine absolument pas une fois le cache à cookie vidé côté navigateur...
Le 22/01/2025 à 13h51
Ils venaient d'activer la fonction "carrousel" sur un téléphone Xiaomi.
Un simple slider pour activer, sans avoir besoin de s'authentifier sur le téléphone... Et une galère sans nom pour désactiver tout ce que cette "saloperie" avait activé.
Entre l'envoi des données gps aux partenaires, l'activation de "fonctions" additionnelles, la désactivation s'est avéré être un vrai chemin de croix.
En gros, il fallait aller dans les paramètres, désactiver une 20ne d'options, puis dans une de ces fonctions, dans les options il y avait un lien, là j'arrivais sur un site (toujours en restant dans la partie paramètres d'Android...) il fallait scroller tout en bas, il y avait un autre lien, là tu voyais que tu avais autorisé une quantité phénoménale de partenaires, les désactiver un à un, cliquer encore sur un lien
et désactiver l'application...
Le 22/01/2025 à 16h56
Le 23/01/2025 à 11h35
Modifié le 05/02/2025 à 13h35
Le 22/01/2025 à 14h23
Bonus pour actu.fr: derrière le paywall, quand on l'accepte, il y a un autre bandeau d'acceptation de cookie et je ne sais quoi qui se cache derrière
Le 22/01/2025 à 15h06
Il ne faut pas oublier non plus que lorsque l'on refuse les cookies tiers, à chaque "nouvelle" visite, on se retape le bandeau...
Le 22/01/2025 à 17h29
Mais j'ai quand même un bloqueur de pub parce que la navigation est quand même pénible dans beaucoup de sites. Donc finalement, ça ne sert peut-être à rien d'accepter les cookies ?!?
Le 22/01/2025 à 19h15
* Autoriser les cookies pour afficher une publicité à côté de ton contenu sur un site que tu fréquentes régulièrement
* Autoriser 25 cookies tiers pour afficher une page, une fois
* Autoriser 1529 partenaires avec des cookies valables 15 ans pour afficher un article de journal verrouillé derrière un paywall
Au final, tu trouves normal de valider dans les 3 scénarios ?
Le 22/01/2025 à 20h20
Le 24/01/2025 à 21h10
Alors du coup, on peut juste miser sur la confiance. Autant dire que c'est plus sain de faire "Continuer sans accepter"
Perso je préfère faire ça qu'avoir un adblocker, car j'estime que l'éditeur du site a une solution pour se financer.
Le 22/01/2025 à 17h41
Le 22/01/2025 à 18h04
Est-ce que ça diminue le nombre de cookies correctement, ou généralement pas assez efficace ?
Le 22/01/2025 à 19h18
Le 22/01/2025 à 19h56
Quand je vais sur Google News en navigation normale et que je clique sur un lien en l'ouvrant en navigation privée de Mozilla, je suis très souvent mais pas toujours contraint de prouver ensuite que je ne suis pas un robot, avec une escalade de la difficulté (normalement je demande ensuite à Google de ne pas me tracer et j'accepte le "cookie wall" tout en me disant que ce n'est pas une bonne pratique, car le lien lui-même permet sans doute mon traçage). Si j'ouvre Google news en navigation privée, plus de test inversé de Turing mais la proposition d'article est alors plus restreinte.
Et comme le dit plus haut @ecatomb on risque d'arriver à un paywall après avoir passé le cookies wall. Ceci devrait être interdit puisque en acceptant les cookies, j'ai payé !
Le 22/01/2025 à 20h08
Sur l'accord de ton FAI, je ne comprends pas bien : c'est à toi et pas au FAI d'accepter le traitement s'ils s'appuient sur le consentement comme raison légale du traitement (il y a 6 raisons possibles dans le RGPD).
En l'absence d'autres informations de ta part, difficile d'en dire plus.
Le 22/01/2025 à 20h16
Opt in caché au milieu des consentements.
Opt out général possible mais valable qu'un an.
https://consenthub.utiq.com/
Le 22/01/2025 à 20h38
Si je comprends bien, il faut avoir accepté le traitement chez leurs clients et chez l'opérateur. Ils s'appuient donc sur le consentement. L'opérateur ne permet que de récupérer un identifiant de l'utilisateur qui sert ensuite au traçage. Ils mettent en avant l'anonymat, mais celui-ci existe tout autant avec un autre moyen de traçage. C'est autant intrusif à mon avis.
Si la rédaction pouvait creuser le sujet, ça serait bien.
Le 23/01/2025 à 16h49
A un moment, il y avait la notion de double consentement, une seconde popup devait s'ouvrir après celle des cookies, pour bien séparer les 2. On dirait que ce principe n'est plus appliqué (Numérama a mélangé Utiq au milieu des autres cookies).
https://www.usine-digitale.fr/article/publicite-les-defis-qui-attendent-utiq-l-adtech-des-operateurs-telecoms.N2144497
Quand j'ai fait l'optout, c'était sans limitation de durée, maintenant, il y a une limitation de durée.
On dirait bien qu'il y a volonté d'"enshitification" du process.
Le 22/01/2025 à 21h00
Spoiler alert : rien.
Le 23/01/2025 à 00h12
Après les cookies maintenant ce n'est que moyennement un soucis, entre l'isolation effectuée par Firefox et le paramétrage qu'ils sont effacés à la fermeture, le niveau de traçage par ce biais est limité.
Le 23/01/2025 à 00h29
, tes mouvements de souris temps de réaction taille de dalle d'écran réolution infos matérielles etc etc ....
De ce point de vue seul le mode fenestré sur Tor peut te masquer ou surtout obsfusquer un peu plus ton suivit
Le 23/01/2025 à 00h39
Le 23/01/2025 à 10h25
Donc alors ça confirme bien que ce n''atait des éléments indispensable.
Le 23/01/2025 à 11h50
Le 24/01/2025 à 09h38
- etape 1 : acceptez les cookies ou abonnez-vous pour lire cet article
- etape 2 : clic sur "accepter"
- etape 3 : après 6 lignes d'article : "cet article est réservé aux abonnés"
Le 24/01/2025 à 10h06
Je n'accepte jamais les cookies une arme sur la tempe, je vais ailleurs.
Le 24/01/2025 à 10h20
Merci beaucoup pour cet état des lieux !
@SébastienGavois Moi, la question dont j'aurais voulu avoir la réponse est la suivante : est-ce que le bouton "Tout refuser" est respecté, c'est-à-dire est-ce que les sites ne déposent effectivement pas de cookie quand il est cliqué ?
Le 24/01/2025 à 10h37