Le bandeau cookies est affiché. Les cookies de Google sont arrivés avant lui.
Elevates a ouvert les sites web de 21 think tanks européens spécialisés dans les affaires de l'UE dans un navigateur vierge, sans rien cliquer. Cinq ont déposé des cookies Google Analytics immédiatement, avant que le visiteur ait fait le moindre choix. Quatre de ces cinq affichaient un bandeau cookies à l'écran pendant que cela se produisait. Un bandeau n'est pas un consentement.
RÉPONSE RAPIDE
Elevates a ouvert les sites web de 21 think tanks européens spécialisés dans les affaires de l'UE dans un navigateur vierge, sans rien cliquer. Cinq ont déposé des cookies Google Analytics immédiatement, avant que le visiteur ait fait le moindre choix. Quatre de ces cinq affichaient un bandeau cookies à l'écran pendant que cela se produisait. Un bandeau n'est pas un consentement. Vous pouvez faire la même vérification sur votre propre site en deux minutes.
Si vous dirigez la communication d'un institut de politiques publiques, il y a de bonnes chances que le bandeau cookies ait été mis en place en 2022, après que quelqu'un au conseil d'administration a posé la question du RGPD. Il est apparu, la question a disparu, et personne n'a rouvert le site dans un navigateur vierge depuis.
Elevates l'a fait, pour chaque membre de la Trans European Policy Studies Association qui gère un site web propre. Le résultat n'est pas que les instituts ignorent les règles. La plupart d'entre eux s'y conforment. C'est que, sur un quart des sites, le bandeau et le suivi n'ont rien à voir l'un avec l'autre : le bandeau demande, et les cookies sont déjà déposés.
Elevates a vérifié 21 instituts comme le ferait un inspecteur
TEPSA se décrit comme un réseau de 51 instituts membres et associés dans 37 pays européens. Son guide des membres renvoie vers chacun d'eux. Vingt-neuf publient sur un domaine qui leur est propre. Les autres sont hébergés dans le site web d'une université, où les cookies appartiennent à l'université, et ils ont donc été écartés.
Le 19 septembre 2026, Elevates a chargé chacune des 29 pages d'accueil dans un profil de navigateur neuf et vide, a attendu huit secondes sans rien cliquer ni faire défiler, puis a listé tous les cookies que la page avait déposés. Vingt-six se sont chargées. Vingt et un de ces instituts sont établis dans l'UE ou dans l'EEE, et ce sont ces 21 que comptent les chiffres ci-dessous.
Ce moment, avant que le visiteur ait fait quoi que ce soit, est celui que vise la règle.
Figure 1Première visite
Vingt et un instituts. Cinq vous suivent dès votre arrivée.
Chaque marque représente un think tank établi dans l'UE ou l'EEE, chargé une fois dans un navigateur vierge sans rien cliquer.
Cinq déposent les cookies de Google avant que le visiteur ait choisi quoi que ce soit
Cinq des 21 ont déposé des cookies Google Analytics, _ga et ses compagnons, dès l'arrivée. Deux des cinq déposent aussi des cookies de Meta ou de LinkedIn.
Aucun des cinq n'a indiqué à Google si le visiteur avait donné son accord. Les balises de Google transmettent un signal de consentement lorsqu'un site est configuré pour en envoyer un. Il était absent de toutes les requêtes d'analyse envoyées par ces cinq sites.
Chaque résultat positif a été testé une seconde fois. Le nombre de cookies est ressorti identique pour tous.
Quatre des cinq affichaient un bandeau cookies à ce moment-là
Figure 2Avant le clic
Les bandeaux allaient d'un simple bouton Accepter à un outil de consentement complet avec un panneau Détails. Cela n'avait aucune importance, car les cookies avaient été écrits avant qu'un seul bouton ne soit pressé.
C'est le schéma pour lequel le régulateur français des données a sanctionné Shein d'une amende de 150 millions d'euros le 1er septembre 2025 : des cookies déposés sur les terminaux des visiteurs « dès leur arrivée sur le site ». Shein n'est pas un think tank et personne ne suggère une amende de cette ampleur. Ce qui compte, c'est le mécanisme. Un régulateur regarde ce qui se passe avant le clic, ce qui est exactement ce que cette vérification a regardé.
Un bandeau n'est pas un consentement, et la règle exige le consentement d'abord
La règle est l'article 5, paragraphe 3, de la directive ePrivacy. Le stockage d'informations dans l'équipement terminal d'un visiteur « n'est permis qu'à condition que l'abonné ou l'utilisateur ait donné son accord ». L'exception est le stockage strictement nécessaire pour fournir ce que le visiteur a demandé.
Les outils d'analyse ne peuvent relever de cette exception que dans des conditions étroites. Le régulateur français, dans son guide sur la mesure d'audience, exige que la finalité soit uniquement la mesure d'audience, que le résultat soit des statistiques anonymes, et que le fournisseur ne réutilise pas les données à ses propres fins. Il revient au site de démontrer qu'une configuration donnée remplit ces conditions, et non au visiteur de le présumer.
Ces instituts sont établis dans l'UE : la question de savoir si les règles européennes s'appliquent à eux ne se pose donc pas. Pour une entreprise hors de l'UE, elle se pose, et elle dépend de ceux à qui l'entreprise vend, pas de l'endroit où elle est installée.
Quatre instituts montrent à quoi ressemble une configuration correcte
Quatre des 21 chargent Google Analytics et ne stockent pourtant rien tant que le visiteur n'a pas choisi. Leurs requêtes d'analyse portent le signal de consentement de Google, réglé sur refusé.
C'est le mode Consentement de Google lui-même. Lorsque le stockage analytique est refusé, la documentation de Google indique que la balise ne lit ni n'écrit ses cookies d'analyse, et envoie à la place des mesures sans eux. Le site obtient tout de même un comptage de base, et les cookies attendent un oui. Pour le mettre en place, il faut déclarer une valeur par défaut « refusé » avant le chargement de toute balise, puis laisser l'outil de consentement la modifier.
Les douze autres ne déposent aucun cookie de suivi à l'arrivée.
Trois des cinq exécutent aussi des balises pour un produit que Google a arrêté
Trois des cinq déposent des cookies nommés _gat_gtag_UA_ suivis d'un numéro de compte. Ils proviennent d'Universal Analytics, qui a cessé de traiter les données le 1er juillet 2023. L'accès à ses rapports et à son API a été fermé un an plus tard.
Ces balises écrivent donc des cookies sur les appareils des visiteurs pour alimenter des rapports qui n'existent plus. Une balise laissée active deux ans après la fermeture de son produit signifie généralement que personne n'est actuellement responsable du balisage du site. C'est une inférence, mais c'est la lecture la plus probable.
Vérifiez votre propre site en deux minutes
- Ouvrez une fenêtre de navigation privée et allez sur votre page d'accueil. Ne cliquez sur rien, y compris sur le bandeau.
- Ouvrez les outils de développement : F12 sous Windows, Cmd Option I sur Mac.
- Dans Chrome, allez dans Application, puis Cookies, puis votre domaine. Dans Firefox, c'est Stockage, puis Cookies.
- Cherchez
_ga,_gid,_gcl_au,_fbp, ou tout ce qui commence par_gat_gtag_UA_.
Si l'un d'eux est présent avant que vous ayez cliqué, le bandeau de votre site n'est que de la décoration. Si l'un commence par _gat_gtag_UA_, il y a aussi une balise morte à supprimer.
Quand la vérification échoue, la correction se trouve dans la manière dont les balises se chargent
Parfois, la réparation est mineure. Si vos balises sont gérées dans Google Tag Manager, cela peut se résumer à un réglage : une valeur par défaut « refusé », et un outil de consentement qui la met à jour lorsque le visiteur choisit. C'est l'affaire d'un après-midi, et vous pouvez le faire vous-même sans payer personne.
Souvent, ce n'est pas aussi net. La balise d'analyse a été collée dans le thème il y a des années. Une extension a ajouté la sienne. Une vidéo intégrée ou un fil LinkedIn en apporte d'autres. Le bandeau a été installé par-dessus tout cela, et aucune de ces balises n'a jamais reçu l'instruction de l'attendre. Y remédier suppose de repérer chaque balise, de faire attendre à chacune la réponse, de supprimer les balises mortes, et de revérifier après la prochaine mise à jour d'extension, car c'est à ce moment-là que cela se casse.
C'est le travail d'Elevates. La même vérification en navigateur vierge que vous venez d'effectuer, sur chaque type de page de votre site, une liste de chaque balise et de la personne qui l'a posée, et la réparation faite dans votre gestionnaire de balises ou dans le code de votre thème, puis revérifiée. Pour un institut dont la réputation à Bruxelles repose sur une lecture attentive des règles européennes, c'est le genre de chose qu'un journaliste muni d'un navigateur peut trouver en une minute.
Si votre site a réussi la vérification de deux minutes, vous avez terminé, et vous faites partie de la majorité. Sinon, le bandeau de votre page d'accueil promet aux visiteurs quelque chose que le site ne fait pas.