Scanners RGPD & outils d'audit – Ce qu'ils mesurent, ce qu'ils ne mesurent pas
Introduction
Les scanners automatisés RGPD et LPD promettent beaucoup : ils analysent votre site web, identifient les cookies et les trackers, créent des bannières de cookies, génèrent des politiques de confidentialité et vérifient les appels tiers dans une base de données de fournisseurs connus. CookieBot, Usercentrics, OneTrust, iubenda, Termly, Complianz, CCM19 et des dizaines d'autres se font concurrence sur un marché en croissance rapide. Pour les responsables informatiques et les spécialistes du marketing, ces outils ressemblent à un raccourci de conformité pratique – « Scannez une fois, activez la bannière, c'est fait. »
La réalité juridique est plus nuancée. Ces scanners fournissent un précieux inventaire technique, mais ils ne remplacent pas une évaluation juridique. Cet article montre :
- ce que les scanners mesurent techniquement et ce qu'ils ne capturent pas systématiquement ;
- la fiabilité des classifications de cookies générées ;
- quelles questions juridiques un scanner ne peut absolument pas répondre ;
- où les plateformes de gestion du consentement (CMP) s'arrêtent et où le conseil commence ;
- comment intégrer les scanners de manière judicieuse dans un processus d'audit ;
- et quelles erreurs d'interprétation typiques commettent les entreprises suisses.
Ancrages juridiques : LPD (art. 6, 8, 9, 19, 22), RGPD (art. 6, 13, 30, 32), directive ePrivacy (art. 5, par. 3), recommandations du PFPDT sur les cookies (2023), lignes directrices CEPD 03/2022 (dark patterns), CJUE C-673/17 (Planet49).
Ce que les scanners mesurent techniquement
Un scanner moderne de cookies/trackers se compose de trois modules :
- Crawler : accède à une liste de vos URL, souvent avec un navigateur sans interface graphique (Chromium), et enregistre toutes les requêtes HTTP, les recherches DNS, les scripts chargés, les cookies définis et les entrées de stockage local.
- Classificateur : compare les domaines trouvés, les noms de cookies et les URL de scripts dans une base de données organisée (p. ex. Google Analytics → statistiques, Meta Pixel → marketing, cookie Stripe → nécessaire).
- Générateur de rapports : génère un tableau de bord, un tableau de cookies et – avec les CMP intégrées – une bannière de cookies configurée automatiquement.
Ce que les outils font bien :
- Audit d'exhaustivité des scripts tiers ;
- Détection de nouveaux trackers ou de trackers non autorisés qu'une équipe marketing a intégrés sans autorisation ;
- Détection du tracking avant consentement (scripts qui se déclenchent avant le clic sur la bannière de cookies) ;
- Observation du domain hopping (p. ex. lorsqu'un pixel adresse de nouveaux domaines via des redirections CDN).
Cet inventaire technique est la condition préalable à toute évaluation juridique – sans scan, vous êtes dans l'obscurité.
Où les scanners atteignent leurs limites
Un scanner peut voir techniquement ce qui est chargé, mais il ne peut pas évaluer juridiquement si c'est autorisé. Concrètement, les scanners ne distinguent pas sur plusieurs points :
- Base juridique : un cookie est-il « nécessaire » au sens de l'art. 5, par. 3 de la directive ePrivacy ou simplement « fonctionnel » ? Cette classification a de la valeur juridique, mais dans les rapports des scanners, elle est souvent libellée « basée sur les informations du fournisseur » – donc pas autoritaire.
- Contexte : un cookie de session peut être nécessaire sur une page de connexion et fonctionnel/optionnel sur une page de destination. Le scanner ne dispose pas de la connaissance du contexte.
- Évaluation des pays tiers : le scanner voit « hostname X = fournisseur américain ». Mais il n'évalue pas si un DPA, une certification DPF, des SCC ou un TIA existent.
- Catégories de données du contenu : un scanner voit « soumission de formulaire à /api/contact », mais pas si le formulaire collecte des données de santé, des informations financières ou des détails de mandat.
- Paysage contractuel : contrats de sous-traitance, listes de sous-traitants, accords de responsabilité conjointe – rien de tout cela n'est visible.
- Flux de données au-delà du site web : traitements back-office, intégrations ERP, stacks d'email marketing, surveillance des employés – tout cela est en dehors du radar du scanner.
Quiconque lit un rapport de scanner comme « conformité RGPD confirmée » manque les 70 % que le scanner ne peut pas mesurer.
Classification des cookies – quelle est sa fiabilité
La classification des cookies en catégories telles que « nécessaire », « statistiques », « marketing » est la valeur centrale des scanners commerciaux. Cette classification repose sur :
- des bases de données maintenues par le fournisseur (p. ex. Cookiebot) avec des milliers de cookies connus ;
- le crowdsourcing à partir de scans d'autres clients ;
- des classifications partiellement manuelles par des analystes du fournisseur.
Dans la pratique, cela fonctionne généralement pour les cookies courants (Google Analytics, Meta Pixel, Cloudflare). Pour les cookies de niche, les cookies personnalisés de votre CMS ou les trackers spécifiques à un projet client, le taux de classification correcte est nettement inférieur. Dans les projets d'audit, nous observons régulièrement :
- des cookies classifiés comme « nécessaires » alors qu'ils ne sont définis que pour un widget de newsletter optionnel ;
- des pixels de suivi qui ne sont pas du tout reconnus faute d'entrée dans la base de données du fournisseur ou qui sont répertoriés comme « inconnus » ;
- des cookies de sous-domaine faussement classifiés comme first-party alors qu'ils sont en réalité transmis à des tiers via des astuces CDN.
Conseil pratique : chaque sortie de scanner nécessite un contrôle à quatre yeux par quelqu'un qui connaît votre architecture web. La « classification automatique des cookies » est une aide, pas un avis juridique.
Ce que les outils ne peuvent pas répondre sur le plan juridique
Même le meilleur scanner ne peut pas répondre à des questions fondamentales. Voici une sélection de sujets d'audit typiques où les seules sorties d'outils échouent :
- Base juridique d'un traitement : le stockage de la newsletter relève-t-il de l'« intérêt légitime » ou faut-il un consentement ? Cette appréciation est juridique.
- Proportionnalité (art. 6, al. 2 LPD) : la quantité de données collectées est-elle nécessaire ou excessive ?
- Limitation des finalités : les données CRM sont-elles utilisées discrètement pour l'entraînement de modèles de ML ?
- Obligations d'accès et de suppression : les processus de traitement des demandes des personnes concernées sont-ils opérationnels ?
- Préparation aux violations de données : pouvez-vous notifier une violation de données au PFPDT dans les 72 heures ?
- Conformité aux transferts vers des pays tiers : un TIA est-il en place pour chaque transfert vers les États-Unis ou des pays tiers ?
- Sujets de responsabilité conjointe : les accords avec Meta, Google, LinkedIn en tant que responsables conjoints du traitement sont-ils documentés ?
- Protection des données des employés : quelles sont les règles pour la surveillance des employés, l'historique de navigation, les archives d'e-mails ?
Tous ces sujets nécessitent une confrontation approfondie avec le paysage des traitements – tâche d'un conseil en protection des données ou d'un DPD interne, pas d'un outil.
Plateformes de gestion du consentement (CMP) – où la valeur de l'outil s'arrête
Cookiebot, Usercentrics, OneTrust et CCM19 proposent, en plus du scanner, une plateforme de gestion du consentement : la bannière de cookies, l'enregistrement de la décision de consentement, le couplage des scripts tiers au statut de consentement (chargement du consentement via le gestionnaire de balises) et le journal d'audit.
Ces CMP sont techniquement matures, mais elles ne rendent pas automatiquement une bannière de cookies conforme au RGPD. Erreurs de configuration fréquentes :
- Cases pré-cochées : si la bannière affiche des catégories avec des cases à cocher activement pré-sélectionnées, ce n'est pas un consentement valable selon la CJUE Planet49.
- Boutons « Accepter » peu clairs : « Accepter » ne doit pas être visuellement privilégié par rapport à « Refuser » – sinon dark pattern (CEPD 03/2022).
- Scripts avant consentement : si des scripts se déclenchent avant le clic sur la bannière, toute l'architecture est inefficace.
- Le cookie CMP lui-même : le cookie de consentement lui-même doit être « nécessaire » – cela n'est possible qu'avec un contenu minimal et une durée courte.
- Absence de pistes d'audit : vous devez prouver quand une personne donnée a consenti. Sans enregistrement de l'horodatage du consentement et de la version de la bannière, vous brisez cette obligation de preuve.
Un déploiement de CMP s'inscrit dans un accompagnement de conseil – avec des spécifications de configuration claires, un examen trimestriel et une logique d'escalade lorsque de nouveaux scripts apparaissent sans configuration.
Intégrer les scanners de manière judicieuse dans le processus d'audit
Nous utilisons régulièrement des scanners dans nos audits – mais comme première étape d'un processus multi-étapes :
- Scan : crawls complets de toutes les URL de la propriété (publiques + zones de connexion, dans la mesure du possible techniquement).
- Triage : classification des cookies et scripts trouvés – vérifiée manuellement, pas reprise en aveugle.
- Comparaison contractuelle : chaque fournisseur tiers trouvé est comparé avec la collection de DPA. Les DPA manquants sont réclamés.
- Configuration de la bannière : la bannière CMP est configurée, les scripts du gestionnaire de balises sont couplés aux catégories de consentement, tests en mode audit.
- Évaluation juridique : la politique de confidentialité est comparée à la sortie réelle du scanner et complétée.
- Formation : les équipes marketing et web sont formées au nouveau processus.
- Re-scan périodique : au moins trimestriellement, de manière ad hoc lors des déploiements de campagnes.
Cette séquence exploite au maximum la valeur de l'outil et compense ses faiblesses par un jugement humain.
Comment SIDD vous accompagne
SIDD réalise des scans automatisés avec des outils établis et les combine avec une évaluation juridique – cela vous fournit un diagnostic complet de protection des données plutôt qu'une simple sortie d'outil. Nos prestations :
- Audit de cookies/trackers avec scanner professionnel ;
- Configuration et audit de CMP (Cookiebot, Usercentrics, OneTrust, CCM19) ;
- AIPD pour les configurations de suivi à risque élevé ;
- Mandats de conseiller en protection des données externe ou de RSSI/RSSI externe ;
- DPD RGPD et représentation UE (DPD RGPD, représentant UE) ;
- Tests de pénétration et scans de vulnérabilités comme complément à l'inventaire de protection des données (test de pénétration, scan de vulnérabilités) ;
- Accompagnement ISO/IEC 27001 comme cadre pour la conformité continue (ISO 27001 / SMSI).
Écrivez-nous via le formulaire de contact ou demandez une offre via le formulaire d'offre. Nous fournissons un scan de cookies gratuit de votre domaine principal dans les deux jours ouvrables.
