Une bannière de cookies peut-elle être un leurre total et
Pipeau complet ? C'est exactement ça. Et c'est pas rare, c'est la norme dans les pires boîtes. C'est le truc le plus cynique que je vois. On te colle une "bannière" qui n'est qu'une image. Une façade. Le client de l'agence est content, il voit des boutons, il se croit protégé. Sauf que techniquement, ça ne fait rien. Absolument rien. Les trackers, les pixels, toute la saloperie, ça se lance dès que tu charges la page. T'as même pas eu le temps de lire la première phrase que tes données sont déjà parties. C'est pas qu'ils présument du consentement, c'est qu'ils s'en foutent royalement. C'est juste illégal, point barre. C'est une infraction directe à la loi.
Et le pire, c'est que ça va plus loin. Parfois, la bannière bloque un ou deux cookies pour faire semblant, mais laisse passer les plus vicieux. Ou alors, le grand classique : tu fais défiler la page, et hop, ça compte comme un "oui". La CNIL a beau hurler que c'est interdit, ils continuent. L'agence vend du vent à son client. Elle lui dit "regarde, t'es conforme", en sachant très bien que c'est faux et qu'elle continue de gaver ses outils d'analyse avec des données volées.
Comment distinguer une bannière placebo d'un véritable CMP
La différence, c'est comme entre un pistolet en plastique et un vrai. La fausse bannière, c'est du théâtre. Un bout de code qui affiche une pop-up avec des boutons. Tu cliques sur 'Refuser', la pop-up disparaît. Tu te sens bien. Sauf que les trackers, Google Analytics, le pixel Facebook, tout ça, ils étaient déjà en train de tourner dans ton dos depuis la première seconde. Ton clic n'a servi à rien, à part te donner l'illusion du contrôle. C'est une arnaque visuelle.
Un vrai CMP, un vrai gestionnaire de consentement, c'est un videur à l'entrée de la boîte. Les scripts des trackers, ils ne sont pas dans la page. Ils attendent derrière la porte. Le CMP, c'est le videur qui vient te voir et te demande : "Qui je laisse rentrer ?". C'est seulement si tu dis "OK pour Google" qu'il va chercher le script de Google et le laisse s'exécuter. Si tu dis non, le script reste dehors. Il n'est jamais chargé, jamais exécuté. Aucune donnée ne part. Le principe du RGPD, c'est ça : pas de consentement, pas de tracker. L'un est un décor en carton-pâte, l'autre est un mur en béton.
Quels risques pour l'entreprise et comment vérifier le blocage
L'argent. Et la paresse. C'est aussi simple que ça. Mettre en place une vraie conformité, ça demande du boulot, des compétences, et parfois de payer pour un bon outil. C'est plus rapide et plus rentable pour une agence de merde de te coller un plugin gratuit mal configuré et de facturer une ligne "Mise en conformité RGPD". Ils parient sur le fait que leur client n'y connaît rien. Et souvent, ils gagnent. Pour l'entreprise qui achète ça, c'est une bombe à retardement. C'est elle qui est responsable devant la loi, pas l'agence. Donc c'est elle qui prendra l'amende de la CNIL, qui peut monter à des millions. Et pire que l'amende, c'est la réputation. Si tes clients apprennent que tu les espionnes, bonne chance pour regagner leur confiance.
Pour vérifier, faut mettre les mains dans le cambouis. Le test de base : tu ouvres ton site en navigation privée. Tu ouvres les outils de développeur du navigateur (F12 sur Chrome/Firefox), onglet "Application" puis "Cookies". Tu regardes ce qu'il y a. Si tu vois des cookies de Google, Facebook, ou autre avant même d'avoir cliqué sur "Accepter", c'est que t'es dans l'illégalité. C'est grillé. Ensuite, demande des comptes à ton agence. Exige la liste des trackers. Demande-leur de te prouver comment ils sont bloqués avant le consentement. Si les mecs bafouillent, te parlent de "politique de confidentialité" ou t'envoient un PDF générique, fuis. Le seul moyen d'être sûr à 100%, c'est de payer un expert indépendant, un DPO, pour qu'il fasse un audit. Ça coûte un peu, mais ça coûte beaucoup moins cher qu'une amende de la CNIL et une réputation ruinée.