- Speaker #0
Vous arrivez sur un site internet et presque immédiatement, une bannière apparaît. Accepter, refuser, personnaliser. Nous faisons tous ce choix plusieurs fois par jour. Mais savons-nous réellement ce que nous acceptons ? Et surtout, du côté des entreprises. Savons-nous vraiment ce que nous avons le droit de faire ou pas ? Quels cookies peuvent être déposés ? Lesquels nécessitent un consentement ? Comment recueillir ce consentement ? Et comment savoir si son propre site est réellement conforme ? Parce qu'entre penser que son site est conforme et être capable de le démontrer, il peut parfois y avoir une sacrée différence. Bonjour à toutes et à tous, je suis Florian Grimaud. et bienvenue dans ce nouvel épisode de l'instant marketing communication, une production de l'agence Albatros Conseil. Aujourd'hui, nous allons parler des cookies, mais surtout de conformité RGPD. Et cette fois-ci, je vais rapidement laisser la parole à mon invité, parce qu'entre les textes, les recommandations, les outils analytiques, les plateformes publicitaires, les CMP et tout ce qui peut être... installée sur un site, il est parfois difficile pour une entreprise de savoir si elle est réellement dans les clous. Pour nous aider à comprendre ce qui est autorisé et ce qui ne l'est pas, et surtout les erreurs que les entreprises font encore, j'ai le plaisir de recevoir Frédéric Boissat, expert en conformité RGPD. Bonjour Frédéric et bienvenue.
- Speaker #1
Bonjour Florian, merci pour ton invitation.
- Speaker #0
Alors Frédéric, je propose de commencer directement par la base. Alors c'est quoi pour nos auditeurs, qu'est-ce qu'un cookie exactement ? Parce que beaucoup de cookies, traceurs, pixels, mesures d'audience, publicité, tout cela, ça se mélange un petit peu dans la tête de tout le monde.
- Speaker #1
Alors, il faut bien comprendre que le terme cookie, c'est un terme générique. Juridiquement, on parle plutôt de cookies et d'autres traceurs, car les technologies utilisées pour tracer... Les gens qui viennent sur un site sont beaucoup plus nombreuses que les simples cookies. L'idée, si tu veux, c'est qu'un traceur va pouvoir permettre de conserver une session, mémoriser un panier d'achat, mesurer l'audience sur un site internet ou encore suivre la navigation de l'internaute. Par contre, on va tout de suite battre en brèche une idée reçue. Tous les cookies ne nécessitent pas... le consentement de l'internaute, comme nous allons le voir peut-être un peu plus loin. Certains cookies sont exemptés de consentement. Et si tu le permets, je voudrais également rajouter un point. J'entends souvent dire « j'ai un bandeau cookie, je suis conforme, mon site est conforme » . La conformité d'un site internet ne se limite pas à avoir le bon bandeau cookie, à avoir les bonnes politiques cookie bien rédigées et conformes. Il faut aussi s'attacher à la conformité des données que l'on peut collecter via un formulaire contact, aux durées de conservation. Bref, la question des cookies, c'est un petit peu l'arbre qui cache la forêt. Vous pouvez avoir un bandeau cookie conforme, mais ça ne veut pas dire que votre site internet sera pour autant conforme aux dispositions relatives à la protection des données personnelles.
- Speaker #0
Donc on voit que c'est beaucoup plus complexe que le simple bandeau cookie. Si tu devais justement donner une règle très simple à un dirigeant, à un marketeur, à un directeur de la com qui n'est pas juriste, comment tu lui expliquerais la différence entre les bandes aux cookies, entre les cookies qui nécessitent un consentement et ceux qui ne nécessitent pas un consentement ? Comment je peux justement emmagasiner des datas et être conforme pour pouvoir les réexploiter après en newsletter, en tout simplement retargeting, etc. D'ailleurs, la question du retargeting est peut-être...
- Speaker #1
Alors, oui.
- Speaker #0
Voilà.
- Speaker #1
Alors. On va procéder par étapes et par méthodologie. Dis-donc,
- Speaker #0
dis tout de suite que ma question n'est pas claire.
- Speaker #1
Ta question est très claire, mais elle ouvre de nombreuses portes et donc je vais essayer d'avoir une approche méthodique. Alors nous allons d'abord nous intéresser aux cookies. Ce qu'il faut pour l'entreprise qui est propriétaire d'un site internet, c'est qu'elle ait une bonne connaissance de tous les cookies présents sur son site. En tant que bonne connaissance, je veux dire connaître leur finalité. Donc, à quoi sert le cookie ? Est-ce que c'est un cookie utilisé pour assurer la sécurité du site ? Est-ce que c'est un cookie nécessaire pour un panier à chat, etc. Ensuite, connaître le nom du cookie, connaître la nationalité de l'éditeur. Est-ce que c'est Union Européenne ? Or, Union Européenne ?
- Speaker #0
Et ça, ça a une incidence.
- Speaker #1
Ça a une incidence, oui. Ça aurait une incidence notamment sur l'info des personnes, on en parle un peu plus tard. Connaître également les durées de conservation sur le terminal de l'internaute. Terminal, j'entends ordinateur, ordinateur porté. Table, téléphone, tablette. Tout ce qui va permettre de naviguer sur le site. Pourquoi ? Parce que comme on a les durées de conservation des cookies, il y a des règles assez précises et c'est limité dans le temps. Donc il faut être sûr déjà que ces durées correspondent aux durées légales admissibles. Ensuite, une fois que vous avez la liste des cookies, par les finalités, donc la finalité, je vous le rappelle, répond à la question à quoi sert le cookie. on va pouvoir distinguer deux grandes familles, les cookies qui nécessitent le consentement et les cookies pour lesquelles le consentement n'est pas nécessaire. Et donc, dans cette dernière catégorie, les cookies qui ne nécessitent pas le consentement sont notamment tous les cookies qui sont nécessaires à la navigation. Je pense aux cookies panier achat, navigation et fonctionnement du site. Donc, cookies liées à la sécurité, cookies liées au panier achat. Ces cookies-là, c'est très clair. n'a pas besoin du consentement. Par contre, il faudra quand même informer l'internaute que ces cookies existent.
- Speaker #0
D'accord, donc on n'a pas besoin du consentement, mais par contre...
- Speaker #1
Mais l'information des personnes est une obligation. Que le cookie soit soumis ou non à consentement. Et ça, je remarque qu'on l'oublie souvent. Souvent, des responsables de sites me disent, c'est bon, là, je ne collecte rien. Il n'y a pas de cookie nécessaire à consentement, donc... Je n'ai informé personne. Parce que l'internaute doit savoir que des cookies sont installés sur le site internet, même s'ils ne sont pas soumis à consentement.
- Speaker #0
Alors, je suppose qu'on en parlera un peu plus tard, mais qu'est-ce qu'on risque ? Parce que finalement, j'étais bien écouté. Consentement, pas consentement, mais en fait, pas vu, pas pris. C'est ce que j'entends souvent d'ailleurs. Et qu'est-ce qu'on risque ? Qu'est-ce que risque l'entreprise ?
- Speaker #1
L'entreprise risque notamment les sanctions prononcées par la CNIL. Ça peut aller jusqu'à 4% du chiffre d'affaires en sanction, ça peut être suspendre votre site internet. Mais selon moi, la conséquence la plus importante, c'est l'atteinte à l'image de l'entreprise. Parce que lorsque vous n'êtes pas transparent sur les cookies utilisés, lorsque vous n'informez pas convenablement les personnes, donc les internautes, eh bien ça donne pas. une image d'entreprise très sérieuse et très respectueuse des individus.
- Speaker #0
Je me permets juste de te couper et de me faire l'avocat du diable, ce qui est un peu inconble vu qu'on va préciser pour nos auditeurs qu'on travaille ensemble et surtout on travaille justement à la conformité RGPD notamment des sites internet. Là, concrètement, ce que j'entends souvent, c'est ce verbiage de... Moi, je ne risque rien, je suis une petite PME, voire même une grosse entreprise, une ETI, voire un artisan, un commerçant. Qui va venir me chercher un peu des poux ?
- Speaker #1
Eh bien, les concurrents, depuis 2023, nous avons de plus en plus de sanctions d'entreprises pour non-respect de dispositions relatives à la conformité. Et je vais prendre un exemple assez précis. C'est un site internet qui n'était pas conforme. Le concurrent a attaqué l'entreprise sur le fondement de la concurrence déloyale en disant « Moi, j'ai investi de l'argent pour que mon site soit conforme. Mon concurrent, non. Donc, moi, j'ai dépensé de l'argent pour me mettre en conformité. Mon concurrent ne l'a pas fait, ce qui potentiellement lui... » procure un avantage concurrentiel car il n'a pas dépensé d'argent pour être conforme.
- Speaker #0
Alors ça va jusque là.
- Speaker #1
Ça va jusque là. Pour le moment, nous avons souffert de ma part 4 condamnations mais depuis 2023, voilà, le rythme est pris. On va être clair, je ne suis pas en train de vous dire qu'une non-conformité du site va entraîner ipso facto une condamnation pour concurrence déloyale. Mais la jurisprudence nous dit peut-être susceptible de. Donc, ce qu'il faut en conclure, c'est que si votre site n'est pas conforme, eh bien, vous avez quand même une épée de Damoclès sur la tête. Il n'y a pas d'automaticité, mais des sanctions ont été prononcées, donc des sanctions sont possibles. En plus des sanctions CNIL, en plus de l'atteinte à l'image, de l'atteinte à la réputation de l'entreprise.
- Speaker #0
Oui, donc il y a aussi des sanctions CNIL en fait. On a tout un package de sanctions si on n'est pas conforme sur le site internet.
- Speaker #1
De toute façon, que ce soit la non-conformité RGPD du site internet ou la non-conformité RGPD au sens large, vous risquez des sanctions civiles. administratives, donc ce sont les sanctions qu'ils voient pénales.
- Speaker #0
Alors on va être clair, on va dire le pas vu, pas pris, j'ai déjà dit tout à l'heure, mais en gros, les sanctions pénales en France, ça ne fait pas réagir les entreprises. PME, ETI, et autres, parce que bon, quelque part, qui m'ont donné la chance. Moi, c'est ce que j'entends, en tout cas.
- Speaker #1
Oui, oui, moi, c'est ce que j'entends. Une des RAF qui pensait ça a été condamnée en correctionnelle. Les traitements n'étaient pas conformes au RGPD. Elle le savait, elle a continué et donc ça s'est terminé par une plainte au pénal. Alors là, ce n'était pas un site internet, mais c'était une non-conformité RGPD qui avait un volet pénal.
- Speaker #0
Et sur les sites internet, de toute façon, qu'on soit commerçant, marchand, le vrai risque, c'est quoi ? C'est quand on subit une cybersécurité et là, tout de suite, on va voir, entre guillemets, ce qui est conforme ou pas conforme ou ça n'a rien à voir.
- Speaker #1
Oui, en fait, je veux savoir quand est-ce qu'on peut se rendre compte. compte, que les autorités peuvent réaliser qu'un site n'est pas conforme. Alors déjà, la CNIL procède à des contrôles de sites internet à distance, depuis leurs locaux. Ils naviguent sur le web et puis...
- Speaker #0
Au petit bonheur de la chance.
- Speaker #1
Je ne pense pas. Je pense que c'est en fonction du programme de contrôle de la CNIL pour l'année. Parce que tous les ans, la CNIL définit des grands axes pour ce contrôle. Ça peut aussi dépendre du nombre de plaintes. qui ont été portées à la connaissance de la CNIL contre telle ou telle entreprise.
- Speaker #0
Et des plaintes sur quoi ? La conformité ou des plaintes, je ne sais pas moi, répression des fraudes ou n'importe quelle ?
- Speaker #1
Plaintes sur la conformité RGPD. Par exemple, un client mécontent qui a exercé ses droits RGPD, on ne lui répond pas dans le délai d'un mois, il en a marre, il saisit la CNIL. Donc la CNIL prend contact avec l'entreprise, mais peut aussi très bien avancer, dire tiens, on va se renseigner un peu sur l'entreprise et on va... Contrôler le site internet.
- Speaker #0
Est-ce que les clients, les consommateurs, sont relativement informés de tout ça ?
- Speaker #1
De plus en plus.
- Speaker #0
D'ailleurs, s'ils nous écoutent, ils vont être informés.
- Speaker #1
S'ils nous écoutent, ils vont être informés. Mais il y a eu longtemps, et ça doit encore être le cas, une chronique de la présidente de la CNIL sur France Inter. Je ne sais pas si c'est toujours d'actualité, mais durant très longtemps, tous les week-ends, la présidente de la CNIL était interviewée par France Inter. Et donc, elle diffusait des messages d'information à destination, notamment des particuliers.
- Speaker #0
D'accord, donc les particuliers, ok. Une question très pratique, est-ce qu'il est nécessaire sur toutes les pages du site internet de renvoyer systématiquement un lien apparent vers le choix des cookies ? Le consentement, on peut revenir sans cesse sur le consentement des cookies.
- Speaker #1
Voilà une très bonne pratique Florian. Pourquoi ? Parce que la position de l'acnyl notamment est très claire. On doit pouvoir... revenir sur son choix de cookies d'une façon aussi simple que celle qui nous était offerte lorsqu'on a donné notre consentement. Donc concrètement, ça veut dire que si en un clic sur le bandeau cookies, on a accepté une première fois les cookies, le jour où on veut revenir sur notre choix, on doit trouver tout de suite l'endroit où cliquer et ensuite sélectionner le cookie que l'on ne veut plus. Ce que l'on ne veut pas, En fait, c'est que l'internaute soit renvoyé sur une multitude de pages, une multitude de liens hypertextes, qui auraient pour finalité qu'au bout d'un moment, il arrêterait et donc ne retirerait pas ses cookies parce qu'il serait las d'une procédure longue.
- Speaker #0
Donc en gros, accepter les cookies, ça doit être aussi simple que de les refuser.
- Speaker #1
Refuser les cookies doit être aussi simple que les accepter effectivement.
- Speaker #0
Donc refuser les cookies doit être... aussi simples que justement les accepter. Et ça, sur n'importe quelle page du site Internet.
- Speaker #1
Oui, exactement. Depuis n'importe quelle page, on doit pouvoir accéder à cette fonctionnalité. Et je préciserai même que lorsque l'on actionne cela, on doit pouvoir retirer son choix de cookie par finalité. Ce n'est pas tout retirer en bloc ou tout réaccepter en bloc. C'est par grande finalité. Souvenez-vous, les finalités répondent à la question à quoi sert le cookie. Donc, si on ne veut plus de cookie marketing, on clique sur... Cookie marketing, boom, le pop-up, non, voilà.
- Speaker #0
Et Google Analytics dans tout ça ? Là, on arrive vraiment sur un sujet qui m'intéresse et qui intéresse directement les marketeurs. Nous avons besoin, nous, de mesurer. Mesurer l'audience de site, mesurer un certain nombre d'informations de KPI, de savoir par exemple combien de personnes viennent réellement, ce qu'elles regardent, ce qui fonctionne. Est-ce que toutes ces mesures d'audience nécessitent forcément un consentement ?
- Speaker #1
Déjà, les dispositions relatives à la... protection des données ne nous empêche pas d'installer des cookies d'analyse. Fort heureusement. Déjà, il faut voir à quoi ça sert. Moi, je constate qu'énormément d'entreprises peuvent avoir toute une suite de cookies liées à l'analyse, que ce soit Google Analytics ou d'autres. Et une fois sur deux, ces entreprises n'utilisent qu'un tiers des fonctionnalités. Donc déjà, il y a une question à se poser. C'est, est-il nécessaire d'installer autant de cookies qui sont intrusifs si on n'en a pas réellement besoin ? Autrement dit, est-il nécessaire d'augmenter sa surface de risque pour des cookies qu'on ne va pas utiliser ? Ensuite vient la nature des cookies. Alors les cookies Google, Google Analytics, sont des cookies qui appartiennent à Google, société américaine. Et donc là, nous sommes tout de suite dans le transfert d'informations hors Union européenne. Alors depuis 2020, il y a eu plusieurs revirements. Les dispositions européennes et les sanctions de la Cour de justice de l'Union européenne en 2020 nous ont mené à dire « Ah, plus de Google Analytics » . Bon,
- Speaker #0
mais ça, on se le dit, oui.
- Speaker #1
On est revenu maintenant dessus. Il y a des accords avec les États-Unis, mais des dispositions récentes. d'une cour américaine qui a dit que l'équivalent de l'acnil aux Etats-Unis n'était pas indépendante pourrait tout remettre en cause. Parce que si il est amené à considérer que l'équivalent de l'acnil aux Etats-Unis n'est pas indépendante, eh bien ça va remettre en cause la possibilité de transférer des données vers les Etats-Unis. Car l'une des conditions, c'est que le pays de destination des données soit un pays qui dispose d'une législation assurant la protection des données et d'une autorité en la matière qui est indépendante. Alors, je ne sais quoi vous dire. Moi, ce que je recommande souvent, c'est d'utiliser des solutions d'analyse françaises ou européennes. D'ailleurs, la CNIL a diffusé une liste et force est de constater que nombreux sont mes clients qui sont passés de Google Analytics à ces solutions et qui en sont très contents. Et attention, je ne suis pas anti-Google Analytics, soyons bien clairs.
- Speaker #0
Une question qu'on a abordée brièvement, mais qui est responsable quand un site Internet n'est pas conforme ?
- Speaker #1
L'entreprise.
- Speaker #0
Très vite, réponse rapide. Alors, quelles sont les erreurs que tu vois réellement sur le terrain ? Est-ce que tu peux nous en citer quelques-unes, justement pour rendre concret pour nos éditeurs ?
- Speaker #1
Bien sûr. Un bandeau cookie très bien rédigé, mais qui ne correspond pas à la réalité.
- Speaker #0
C'est-à-dire qu'on est allé sur TGPT, vite fait.
- Speaker #1
Exactement. Des politiques cookies sur le site internet, pareil, qui ne correspondent pas aux cookies utilisés, avec des finalités qui ne sont pas les finalités souhaitées ou utilisées par les clients. Je prends un exemple. On parlait d'analyse marketing, là où un client me dit, ben non, on ne fait jamais ça, on n'a pas ces cookies. Bon, voilà.
- Speaker #0
Alors qu'ils étaient dans la politique.
- Speaker #1
Alors qu'ils étaient dans la politique.
- Speaker #0
Déjà, c'est bien parce qu'il y a une politique cookie. Parce que l'un des premiers aussi, on va dire, erreurs que l'on peut voir, c'est qu'il n'y a pas de politique cookie sur les sites internet.
- Speaker #1
Régulièrement, dans 80% des cas, je ne vois aucune politique cookie. Une petite mention sur des cookies dans la partie mention légale. Bon, une mention qui est clairement insuffisante.
- Speaker #0
Donc 80%, c'est énorme, mais c'est quoi ? C'est ton ressenti ? C'est ce que tu constates ? C'est ce que je constate,
- Speaker #1
oui. Ah oui, oui.
- Speaker #0
Donc 8 sites sur 10 que tu analyses ou justement que tu regardes pour les clients ne sont pas conformes. Oui.
- Speaker #1
Une non-conformité du bandeau cookie, une non-conformité de la politique cookie et cerise sur le gâteau, des formulaires de collecte d'informations qui sont... Trop poussés qui ne respectent pas le principe de minimisation et qui ne font aucune référence aux mentions d'information des personnes. Et absence également de politique de confidentialité. du site.
- Speaker #0
Maintenant, soyons extrêmement pratiques. Comment un dirigeant peut-il tester son propre site ?
- Speaker #1
Il doit s'assurer que les cookies ont bien tous été listés et catégorisés par cookies qui nécessitent le consentement et cookies qui ne nécessitent pas le consentement, que cela a été vérifié par un sachant, qu'il existe une politique cookie, un bandeau cookie, une politique de confidentialité du site et que les informations collectées par le formulaire de contact, ne sont pas exagérées par rapport à l'objectif poursuivi. Globalement, il faut que ce dirigeant se soit fait conseiller par un sachant en matière de protection des données personnelles.
- Speaker #0
Donc, ça ne s'invente pas ?
- Speaker #1
Non, ça ne s'invente pas.
- Speaker #0
Et même Tchadjipiti ne le sait pas ?
- Speaker #1
Non, parce que ça ne s'invente pas. Et à supposer qu'un dirigeant soit capable de faire un prompt de qualité, s'il n'est pas entouré de sachants, comment fera-t-il ? Ensuite, pour évaluer le résultat de la shot GPT ou une autre IA d'ailleurs.
- Speaker #0
Et dernière question, si tu devais laisser une seule, je dis bien une seule recommandation aux dirigeants qui nous écoutent, quelle serait la chose qu'ils devraient vraiment vérifier dès maintenant sur leur site internet ?
- Speaker #1
Ils devraient s'assurer qu'ils disposent d'une politique cookie qui correspond à la réalité. D'un bandeau cookie, effectif. Et aussi, nous n'en avons pas encore parlé, mais que les inscriptions au cookie par un internaute, puis les désinscriptions, puis pourquoi pas une réinscription, soient tracées, journalisées.
- Speaker #0
J'ai demandé justement une recommandation, tu m'en donnes trois.
- Speaker #1
Oui.
- Speaker #0
Merci Frédéric.
- Speaker #1
Merci Florian.
- Speaker #0
Et je crois qu'il y a une idée très importante à retenir de cet échange. Avoir une bonne bannière cookie ne signifie pas être... conforme.
- Speaker #1
Exactement. Tu as retenu un des points essentiels.
- Speaker #0
Parce que derrière cette bannière, il faut savoir ce que votre site collecte. Pourquoi il le collecte ? À quel moment ? Avec quel consentement ?
- Speaker #1
Et pendant combien de temps ? Exactement.
- Speaker #0
Et je rajouterais aussi, et avec quel partenaire ?
- Speaker #1
Et avec quel partenaire ? Et assurez-vous bien. que vos partenaires ne déposent pas à votre insu des cookies qui viendraient récupérer de l'information. Vous devez, dans ce cas-là, en informer les internautes.
- Speaker #0
Mais si on ne le sait pas ?
- Speaker #1
À toi d'avoir la connaissance des cookies qui sont installés sur ton site et ce que l'on en fait.
- Speaker #0
Finalement, le sujet est beaucoup plus large qu'un simple bandeau cookie au bas d'une page. Être conforme ne consiste pas à afficher une bannière. Cela consiste à savoir exactement ce que votre site fait des données de ceux qui vous font confiance. Alors, si vous dirigez une entreprise, je vous propose un exercice extrêmement simple. Demain, ouvrez votre propre site en navigation privée. Regardez ce qui se passe. Refusez les cookies. Testez votre bannière et demandez à vos équipes, à vos partenaires, une chose. Pouvez-vous me démontrer que notre site est conforme ? Pas vous pensez qu'il l'est, vous leur demandez, pouvez-vous me le démontrer ? Parce qu'en matière de conformité, il y a une différence essentielle entre croire que l'on fait les choses correctement et être capable de le prouver. Merci encore Frédéric pour ton expertise et tes explications.
- Speaker #1
Merci Florian.
- Speaker #0
N'oubliez pas, si vous voulez développer votre business, vous devez investir dans une bonne stratégie marketing. Si vous ne le faites pas, vos concurrents vous remercieront. A très bientôt pour un nouvel épisode de l'instant marketing communication.
- Speaker #1
Au revoir.