Sur la plupart des sites WordPress que je reprends, il y a un bandeau cookies. Il s’affiche, il propose d’accepter ou de refuser, et le propriétaire du site considère le sujet réglé. Dans une bonne moitié des cas, les statistiques se chargent quand même avant que le visiteur ait cliqué sur quoi que ce soit.
C’est tout le malentendu de ce sujet. Installer une extension prend cinq minutes, la configurer correctement en prend beaucoup plus, et rien dans l’interface ne vous prévient quand cela ne fonctionne pas. Voici ce que WordPress dépose réellement, ce qu’un bandeau règle, ce qu’il ne règle pas, et comment le vérifier vous-même.

Ce que WordPress dépose comme cookies sans que vous ayez rien installé
WordPress pose des cookies de lui-même, avant toute extension. Quand vous vous connectez à l’administration, il enregistre un cookie d’authentification et un cookie de préférences d’affichage du tableau de bord. Quand un visiteur laisse un commentaire, il conserve son nom, son adresse email et l’adresse de son site pour préremplir le formulaire la fois suivante.
Ces cookies sont considérés comme strictement nécessaires au service demandé. Les cookies WordPress natifs ne demandent donc pas de consentement préalable. Vous n’avez ni à les bloquer, ni à interroger le visiteur avant de les déposer.
Le problème arrive avec tout le reste. Une extension de statistiques, un pixel publicitaire, une vidéo intégrée dans un article, une carte sur la page contact, une police chargée depuis un serveur externe : chacun de ces éléments dépose ou permet de déposer des traceurs qui, eux, exigent un accord préalable. La plupart des propriétaires de sites ignorent la moitié de cette liste, parce qu’elle vient de choix faits au moment de la création du site et jamais réexaminés depuis.
Pourquoi un bandeau cookies ne suffit pas à rendre un site conforme au RGPD
Un bandeau fait deux choses : il informe, et il enregistre une réponse. Un bandeau cookies ne rend pas à lui seul un site WordPress conforme au RGPD. La conformité se joue sur ce qui se passe avant le clic, pas sur l’affichage de la fenêtre.
La règle est simple à énoncer : aucun traceur non essentiel ne doit être déposé tant que le visiteur n’a pas donné son accord. Cela suppose que les scripts concernés soient réellement bloqués au chargement de la page, puis relâchés une fois le consentement obtenu. Un bandeau qui se contente d’apparaître pendant que les scripts tournent en arrière-plan ne remplit pas cette fonction, même s’il est soigné et même s’il propose un bouton refuser.
Deux autres exigences passent souvent à la trappe. Refuser doit être aussi simple qu’accepter, ce qui exclut les bandeaux où le bouton de refus est caché derrière un second écran de réglages. Et le visiteur doit pouvoir revenir sur son choix à tout moment, ce qui suppose un lien accessible en permanence, généralement dans le pied de page.
Les plugins de cookies WordPress et ce qu’ils font réellement
Le catalogue est large et les comparatifs abondent. Complianz, CookieYes, Axeptio, Cookiebot et Iubenda reviennent partout, avec des versions gratuites limitées et des abonnements qui vont d’une dizaine à une vingtaine d’euros par mois selon le trafic. Sur le fond, ils font tous la même chose : afficher une fenêtre, catégoriser les traceurs, bloquer les scripts et conserver une preuve du consentement.
La différence tient moins aux fonctionnalités annoncées qu’à la façon dont l’extension bloque. Certaines reconnaissent automatiquement les traceurs les plus courants et les neutralisent sans réglage. D’autres ne bloquent que ce que vous avez explicitement déclaré, ce qui veut dire qu’un script ajouté six mois plus tard dans un widget passera au travers sans que personne ne s’en aperçoive.
Méfiez-vous aussi des classements. Le premier résultat sur cette requête est publié par une agence qui a développé le plugin qu’elle place en tête, ce qu’elle indique d’ailleurs honnêtement dans son article. L’extension qui convient à votre site dépend du nombre de services tiers que vous utilisez et de qui va la maintenir dans le temps, pas d’un palmarès.
Vérifier que votre bandeau bloque vraiment les scripts avant le consentement
C’est le test qui compte, il prend cinq minutes et il ne demande aucun outil payant. Ouvrez votre site dans une fenêtre de navigation privée, pour repartir sans consentement enregistré. Refusez les cookies dans le bandeau. Ouvrez les outils de développement du navigateur, onglet Réseau, puis rechargez la page.
Filtrez sur les noms des services que vous utilisez : google-analytics, googletagmanager, facebook, doubleclick, hotjar. Un script qui se charge malgré un refus signifie que votre bandeau cookies n’applique pas le consentement qu’il collecte. L’onglet Application, section stockage, permet la même vérification côté cookies effectivement déposés.
Je fais ce test systématiquement quand je reprends un site, et il échoue plus souvent qu’il ne réussit. Les causes sont presque toujours les mêmes : un script collé directement dans le thème ou dans le pied de page, une intégration ajoutée après l’installation de l’extension, ou un réglage de blocage laissé sur sa valeur par défaut. Ce sont des corrections rapides quand on sait où regarder, et c’est typiquement ce qu’un contrat de maintenance de site internet couvre en routine, au même titre que les mises à jour et les sauvegardes.
Le formulaire de contact, le point RGPD le plus souvent oublié
Tout le monde pense aux cookies et presque personne au formulaire de contact, alors qu’il collecte des données nettement plus identifiantes. Un nom, une adresse email, parfois un numéro de téléphone, et un message qui peut contenir n’importe quoi.
Trois choses sont attendues. Ne demandez que ce dont vous avez besoin pour répondre, ce qui condamne les champs adresse postale ou date de naissance sur un simple formulaire. Ajoutez une case à cocher non pré-cochée qui renvoie vers votre politique de confidentialité, et non un simple texte informatif sous le bouton. Sachez enfin où atterrissent les messages, car la plupart des extensions en conservent une copie en base de données par défaut.
Un formulaire de contact accumule des données personnelles bien au-delà de ce que le RGPD autorise si personne ne purge jamais cette table. Fixez-vous une durée de conservation et tenez-la : un an après le dernier échange est un repère raisonnable pour une demande commerciale restée sans suite.
Politique de confidentialité et mentions légales : ce que WordPress fournit déjà
WordPress intègre depuis plusieurs années un générateur de page de confidentialité, dans Réglages puis Confidentialité. Il produit un modèle qui liste les traitements du cœur de WordPress : commentaires, médias, cookies, contenus intégrés depuis d’autres sites. C’est un point de départ correct, et beaucoup de sites ne l’utilisent même pas.
Le modèle ne connaît en revanche rien de vos ajouts. Vos statistiques, votre outil d’emailing, votre système de réservation, votre hébergeur : rien de tout cela n’y figure, et c’est à vous de compléter. Le texte doit indiquer quelles données vous collectez, pourquoi, combien de temps vous les gardez, et par quel moyen on peut vous demander de les supprimer.
La question de l’hébergement se pose au même endroit. Un hébergeur situé dans l’Union européenne simplifie considérablement le sujet des transferts de données, et c’est un critère que j’intègre au choix au même titre que la performance dans mon comparatif sur l’hébergement web pas cher, parce qu’un tarif attractif chez un prestataire hors Union se paie souvent en complexité administrative.
Où s’arrête le webmaster et où commence l’avocat
Tout ce qui précède relève de la mise en œuvre technique : installer, configurer, tester, corriger. C’est le terrain d’un webmaster, et c’est aussi là que se trouvent la majorité des non-conformités réelles, parce qu’elles viennent d’un réglage et non d’une méconnaissance du droit.
La frontière se situe ailleurs. Dès que vous traitez des données sensibles, que vous constituez des fichiers clients volumineux, que vous transférez des données hors Union européenne ou que vous devez tenir un registre des traitements, vous sortez du réglage technique et vous entrez dans une analyse juridique. Un avocat ou un délégué à la protection des données est alors le bon interlocuteur, et aucun article de blog ne remplacera cet avis.
Pour un site vitrine classique avec un formulaire de contact, des statistiques et éventuellement une newsletter, la conformité tient dans ce qui est décrit plus haut. Commencez par le test en navigation privée, corrigez ce qui remonte, et vous aurez traité l’essentiel du sujet en une matinée. C’est l’inverse de la démarche habituelle, qui consiste à installer une extension puis à espérer.
Questions fréquentes sur le bandeau cookies WordPress
Quels sont les cookies non soumis au consentement ?
Les cookies strictement nécessaires au service demandé : authentification, panier d’achat, préférences de session ou d’affichage. Sur WordPress, les cookies natifs de connexion et de commentaire entrent dans cette catégorie et peuvent être déposés sans accord préalable.
Comment afficher les cookies déposés par un site WordPress ?
Ouvrez les outils de développement du navigateur, puis l’onglet Application (ou Stockage selon le navigateur), section Cookies. Vous y voyez la liste des cookies effectivement déposés, leur origine et leur durée de vie. L’onglet Réseau permet en complément de repérer les scripts tiers qui se chargent.
Qu’est-ce que CookieYes ?
CookieYes est une extension de gestion du consentement pour WordPress. Elle affiche un bandeau, catégorise les traceurs, bloque les scripts non essentiels avant accord et conserve une preuve du consentement, avec une version gratuite limitée et des formules payantes selon le trafic.
Quelles sont les mentions légales relatives à l’utilisation des cookies ?
Le site doit informer le visiteur des cookies déposés, de leur finalité et de leur durée de conservation, en général dans une politique de confidentialité ou une page dédiée. Un lien accessible en permanence doit aussi permettre de modifier son choix à tout moment.
Quelles données les cookies de sites tiers peuvent-ils collecter ?
Un cookie tiers peut enregistrer un identifiant unique, les pages visitées, la provenance du visiteur et des informations techniques sur son appareil. Croisées entre plusieurs sites, ces données servent surtout au ciblage publicitaire, ce qui explique l’exigence de consentement préalable.
Article rédigé par Adrien De Meyer, webmaster freelance, à partir des vérifications effectuées sur les sites WordPress repris en 2026. Mis à jour le 2 septembre 2026.
À lire aussi dans WordPress
Maintenance WordPress : ce que ça couvre et ce que ça coûte
Maintenance WordPress : sauvegardes, mises à jour, mode maintenance et tarifs réels. Ce qu'il faut tenir même avec un budget serré.
Hébergeur WordPress : lequel choisir en 2026
Hébergeur WordPress : version de PHP, mémoire, sauvegardes restaurables, cache serveur. Les critères qui comptent et comment migrer sans casse.
Plugins SEO WordPress : lesquels installer (et lesquels éviter)
Yoast, Rank Math, SEOPress ou All in One SEO : lequel installer sur WordPress, celui que j'utilise, et l'erreur à ne jamais commettre.