CMP cookies : à quoi sert-il, et rend-il votre site conforme ?

Publié le 1 octobre 2026 · 8 min de lecture · Par l'équipe Ordovi

CMP cookies : le bandeau bloque deux scripts, un troisième le contourne et dépose des cookies sans consentement.

Un CMP (en français, une plateforme de gestion du consentement) est l'outil qui affiche le bandeau cookies, retient le choix du visiteur, en garde la preuve et bloque les traceurs tant que le visiteur n'a pas accepté. Cookiebot, Axeptio ou Didomi en sont des exemples. Installer l'un d'eux ne suffit pas. Un plaignant ou un contrôleur constate ce que le site dépose avant le consentement et après un refus, quel que soit l'outil installé.

Qu'est-ce qu'un CMP, en clair ?

CMP est le sigle de « Consent Management Platform », en français plateforme de gestion du consentement. C'est un bout de code fourni par un éditeur (Cookiebot, Axeptio, Didomi, Complianz et d'autres), que l'on ajoute à son site par une extension ou en collant une ligne dans l'en-tête des pages. Il affiche le bandeau, recueille la réponse du visiteur et la range dans un cookie à lui. La réponse part aussi dans un journal horodaté, qui servira de preuve, et les autres scripts du site la consultent pour savoir ce que le visiteur a décidé.

Un CMP a une limite simple. Il ne contrôle que les scripts qu'on lui a confiés. Un Google Analytics collé à la main dans le thème, un pixel publicitaire installé par une extension ou une vidéo YouTube intégrée dans une page se chargent à l'ouverture de la page, que le visiteur ait cliqué ou non, tant que personne ne les a reliés au CMP.

Ce que fait un CMP, et ce qui reste à votre charge

Bien installé, un CMP rend quatre services. Le bandeau et ses boutons en sont la partie visible. Le choix du visiteur est retenu et conservé, ce qui permet de démontrer le consentement, comme l'article 7, § 1er, du RGPD l'exige. Les scripts de suivi restent bloqués tant que l'accord manque. Enfin, le visiteur dispose d'un moyen de revenir sur sa décision.

Tout le reste vous revient. Il faut décider dans quelle catégorie va chaque cookie, relier chaque script au CMP, laisser le refus au premier niveau et vérifier que l'ensemble tient après chaque mise à jour. L'outil propose des réglages, et c'est vous qui les arrêtez. Selon l'éditeur, le blocage est automatique pour les scripts que l'outil reconnaît, ou manuel, auquel cas on étiquette chaque script ou l'on pilote ses balises depuis Google Tag Manager en fonction du choix du visiteur. Dans les deux cas, un script absent de la liste échappe au blocage. Le premier script à relier est presque toujours Google Analytics, dont l'obligation de consentement préalable est détaillée dans un article à part.

Six erreurs de réglage qui laissent un site non conforme

Notre guide du bandeau cookies les résume en une phrase : scripts chargés hors du CMP, catégorisation erronée, refus caché. Sur un vrai site, cela prend six formes.

Un script collé en dur, hors du CMP. Sur un site classique, l'agence a posé Google Analytics dans le thème au lancement, une extension de réseaux sociaux charge le pixel Meta de son côté et une carte Google Maps s'affiche sur la page contact. Le CMP, installé plus tard, n'en sait rien. Les cookies _ga et _fbp apparaissent donc dès l'arrivée du visiteur, bandeau affiché ou non. C'est le constat le plus simple à faire, et le premier que relève un plaignant.

Une catégorie qui ment. L'outil range chaque cookie dans une catégorie : nécessaires, préférences, statistiques, marketing. Seuls les cookies strictement nécessaires échappent au consentement, et l'APD limite cette catégorie à ce qu'exige un service explicitement demandé par le visiteur, comme la session de connexion, le panier ou le choix de la langue. Un cookie de mesure classé « fonctionnel » parce qu'il fait tourner le site, ou un cookie publicitaire que la base de l'outil ne reconnaît pas et laisse passer, est déposé sans que personne ait choisi. Le classement automatique se relit à la main, cookie par cookie.

Un refus caché. Le bandeau montre un grand bouton « Tout accepter » et un simple « Paramétrer ». La check-list cookies de l'APD est nette. Un bouton « Paramètres » placé à côté d'un « Tout accepter » ne suffit pas, le « Tout refuser » doit figurer au même niveau et se présenter de la même façon. Elle range aussi parmi les pratiques trompeuses l'incitation par la couleur, par exemple un bouton vif pour accepter et un lien gris pour refuser. La plupart des CMP savent afficher les deux boutons. Encore faut-il avoir choisi cette présentation.

Des cases déjà cochées. Le premier écran est correct, mais le second, celui des paramètres, s'ouvre sur « Statistiques » et « Marketing » déjà activés. Le consentement doit être un acte actif, et l'APD exclut la case précochée au premier niveau comme au niveau inférieur. Une catégorie activée d'avance invalide le consentement pour les traceurs qu'elle couvre, quel que soit le clic final du visiteur.

Un refus qui ne change rien. Le visiteur clique sur « Tout refuser », le bandeau disparaît, et Google Analytics se charge quand même. Le CMP a bien noté le choix, mais la balise n'a jamais été reliée à lui, ou son déclencheur dans Google Tag Manager est resté sur « toutes les pages », ou une extension d'optimisation a regroupé les scripts et défait le blocage. Le visiteur n'a aucun moyen de savoir que son refus a été ignoré, et un traceur est pourtant déposé sans accord. Ce manquement se défend mal, parce qu'il se constate en deux clics.

Un site qui change après le réglage. Le CMP a été configuré un jour, avec les scripts présents ce jour-là. Depuis, le marketing a ajouté un pixel par Google Tag Manager, une mise à jour du thème a embarqué une vidéo tierce, une extension de chat s'est installée. Certains CMP relancent une analyse des cookies à intervalles réguliers, ce qui rattrape une partie de ces ajouts, avec du retard. Chaque modification du site oblige à rouvrir le réglage.

Trois finitions qui se perdent en route

Un lien « Gérer mes cookies » doit rester accessible depuis toutes les pages, mobile compris, et rouvrir le choix en un clic. L'APD demande un retrait qui agisse aussi sur ce qui est déjà en place, au-delà de l'arrêt des dépôts futurs. Quant à la durée de mémorisation du choix, l'APD juge six mois raisonnables en principe, un délai à comparer avec celui réglé dans votre outil. Reste la preuve. Le journal du CMP la fournit, à condition de conserver aussi les versions successives de votre politique cookies, avec une date et un numéro de version, ce que la check-list recommande.

Et le consent mode de Google ?

La plupart des CMP se branchent au consent mode de Google, qui informe les balises Google de l'état du consentement. Il existe deux versions. Dans le mode de base, les balises ne se chargent qu'après l'accord et rien n'est envoyé à Google avant. Dans le mode avancé, elles se chargent dès l'ouverture de la page et envoient des signaux sans cookies tant que le visiteur n'a pas choisi, ce qui alimente les estimations de Google sur les visites sans consentement. Le mode avancé contacte donc un service tiers avant tout choix. Si vous voulez qu'aucun service de suivi ne soit contacté avant la réponse du visiteur, le mode de base est le seul des deux à viser ce résultat. Demandez à la personne qui a installé vos balises lequel est actif.

Qui est responsable, vous ou l'éditeur du CMP ?

Vous. L'éditeur du CMP fournit l'outil et conserve pour vous le journal des consentements, ce qui fait généralement de lui un sous-traitant au sens de l'article 28 du RGPD, avec le contrat qui l'accompagne. Le site reste le vôtre. Vous décidez des traceurs qu'il charge, l'article 5, § 2, du RGPD vous demande de pouvoir démontrer que les règles sont respectées, et une plainte vise l'éditeur du site. Ce que l'APD a déjà sanctionné se lit dans notre article sur les amendes cookies.

Les cadres techniques sur lesquels reposent les CMP ont eux-mêmes été contrôlés. En 2022, l'APD a infligé 250 000 € à IAB Europe pour son Transparency and Consent Framework (TCF), le standard de consentement publicitaire que de nombreux CMP appliquent (décision 21/2022 du 2 février 2022). La Cour de justice de l'Union européenne a jugé le 7 mars 2024 (affaire C-604/22) que la chaîne de caractères qui encode le choix du visiteur, le « TC String », peut constituer une donnée personnelle. La Cour des marchés de Bruxelles l'a confirmé le 14 mai 2025, tout en annulant la décision de l'APD pour des motifs de procédure et en validant le fond de son analyse. Un CMP qualifié de « compatible TCF » ne suffit donc pas à établir la conformité de votre site.

Vérifier son CMP en cinq minutes

Le contrôle se fait avec un navigateur et les outils qu'il contient déjà.

  1. Ouvrez le site dans une fenêtre de navigation privée, sans extension, car un bloqueur de publicités fausserait le constat. Si votre bandeau varie selon le pays du visiteur, testez depuis la Belgique.
  2. Avant de toucher au bandeau, ouvrez les outils du navigateur (touche F12) et lisez la liste des cookies. Dans Chrome, c'est l'onglet Application puis Cookies, dans Firefox l'onglet Stockage. Des noms comme _ga, _gid, _fbp ou _gcl_au signalent des traceurs de mesure ou de publicité. Dans l'onglet Réseau, repérez aussi les requêtes vers google-analytics.com, facebook.net ou doubleclick.net.
  3. Cliquez sur « Tout refuser », rechargez la page et relisez la liste. Seul le cookie du CMP, qui mémorise votre choix, doit s'y ajouter. Répétez l'opération sur la page contact (carte intégrée) et sur une page qui contient une vidéo.
  4. Rouvrez le bandeau depuis le lien du pied de page, sur ordinateur et sur téléphone, et vérifiez qu'aucune catégorie n'est cochée d'avance.
  5. Recommencez après chaque ajout d'extension, de pixel ou de vidéo intégrée.

Le test gratuit du bandeau cookies d'Ordovi refait cette comparaison dans un vrai navigateur, avec un refus simulé, et rend son verdict en moins d'une minute.

Ce qu'Ordovi vérifie

Le scanner charge votre site comme un premier visiteur et relève les cookies posés et les services tiers contactés avant tout choix. Il clique ensuite sur « Refuser » et vérifie que rien de non essentiel ne suit. Le rapport nomme le gestionnaire de consentement quand il en détecte un, et signale le refus absent du premier niveau, les catégories cochées d'avance, la durée de mémorisation du choix et l'absence de lien pour y revenir.

Questions fréquentes

Un CMP est-il obligatoire ?
Non, la loi ne parle d'aucun outil. Elle impose un consentement préalable, libre et éclairé avant tout cookie non strictement nécessaire (article 10/2 de la loi du 30 juillet 2018), et la possibilité de le prouver. Un CMP est le moyen le plus courant de remplir ces conditions. Un site qui ne dépose aucun cookie non essentiel n'a besoin ni de bandeau ni de CMP.
Cookiebot et Axeptio sont-ils conformes au RGPD ?
Ils permettent une configuration conforme, et aussi une configuration qui ne l'est pas. Un contrôleur examine votre site tel qu'il est réglé aujourd'hui : cookies déposés avant le choix, refus au premier niveau, refus respecté. Le nom de l'outil n'y change rien.
Quelle différence entre un bandeau cookies et un CMP ?
Le bandeau est la partie visible. Le CMP comprend aussi le blocage des scripts, la mémorisation du choix et le journal qui sert de preuve. On peut avoir un bandeau sans blocage. C'est le bandeau décoratif, qui affiche ses boutons pendant que les traceurs se chargent déjà.
Comment savoir si mon CMP bloque vraiment les cookies ?
Ouvrez votre site en navigation privée, lisez la liste des cookies dans les outils du navigateur avant de toucher au bandeau, puis cliquez sur « Tout refuser », rechargez et comparez. Seul le cookie qui mémorise votre choix doit s'ajouter. Le test gratuit d'Ordovi fait cette comparaison en moins d'une minute.
Comment choisir un CMP ?
Quatre questions suffisent pour comparer. Peut-on bloquer chaque script jusqu'à l'accord, y compris ceux ajoutés plus tard ? Le refus s'affiche-t-il au premier niveau, au même format que l'acceptation ? Les catégories de cookies se modifient-elles à la main ? Le journal des consentements est-il conservé, daté et exportable, avec le contrat de sous-traitance et le lieu d'hébergement des données ?
Que risque un site dont le CMP est mal réglé ?
Les mêmes sanctions qu'un site sans CMP, puisque l'APD juge les cookies réellement déposés. Elle a prononcé 15 000 € d'amende contre un site belge dont le consentement n'était pas valable (décision 12/2019 du 17 décembre 2019), et la plainte d'un simple visiteur suffit à ouvrir un dossier.

Références : loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel, article 10/2 (www.ejustice.just.fgov.be) ; RGPD, articles 5, 7 et 28 (eur-lex.europa.eu/eli/reg/2016/679) ; check-list cookies de l'APD (2023), décision 21/2022 du 2 février 2022 de la Chambre contentieuse relative à IAB Europe, et décision 12/2019 du 17 décembre 2019 de la Chambre contentieuse (www.autoriteprotectiondonnees.be) ; Cour de justice de l'Union européenne, 7 mars 2024, IAB Europe, C-604/22 (curia.europa.eu) ; Cour des marchés de Bruxelles, arrêt du 14 mai 2025, IAB Europe (www.autoriteprotectiondonnees.be) ; documentation du consent mode de Google (developers.google.com/tag-platform/security/concepts/consent-mode). Article vérifié le 1er octobre 2026.