Vous déployez un CMP conforme CNIL : pas d'analytique avant consentement. La performance passe par Cloudflare aux États-Unis : chaque requête est journalisée en edge — IP, URL, empreinte TLS — avant d'atteindre votre origin français. Le registre ne mentionne que l'hébergeur. Le DPA CDN : absent.
Cookies et CDN : deux couches. Le bandeau couvre scripts et cookies navigateur. Le CDN effectue un traitement serveur edge parfois invisible au CMP.
Les équipes juridiques valident souvent le bandeau et la politique de confidentialité origin — puis l'équipe performance active un CDN sans repasser par le DPO. Résultat : registre incomplet, politique utilisateur inexacte, risque en cas de plainte ou d'audit CNIL. La cartographie doit précéder la mise en production du CDN, pas la suivre.
Ce que le CDN traite sans cookie visible
Adresse IP du visiteur, horodatage, URL demandée, agent utilisateur, codes réponse, succès ou échec cache. Parfois cookies propres (lutte anti-bot, tests A/B en edge). Finalités : sécurité DDoS, performance, parfois analytique produit du CDN.
| Élément | Votre site | CDN edge |
|---|---|---|
| CMP couvre | Scripts page | Pas automatique |
| Données | Cookies tiers | Journaux IP/URL |
| Sous-traitant | Hébergeur | CDN = ST séparé |
| Transfert | Origin UE | Edge parfois US |
Consentement, exemption, intérêt légitime
Cookies strictement nécessaires (session panier) : exemptés — liste précise et limitée. Mesure d'audience : consentement préalable CNIL — pas Google Analytics sans opt-in. Journaux sécurité CDN : souvent intérêt légitime sécurité — documentez, minimisez, durée limitée (voir rétention logs).
Choisir et documenter le CDN
Lisez la politique confidentialité et cookies du CDN. Signez le DPA et les clauses contractuelles types si transfert. Préférez l'edge européen si possible. Mettez à jour registre et bandeau avec mention explicite du tiers.
Cas Cloudflare et hébergeurs intégrés
Cloudflare est l'exemple le plus fréquent : même en mode proxy, l'IP visiteur et l'URL transitent par le réseau Cloudflare avant l'origin. Le tableau de bord analytique Cloudflare constitue un traitement distinct de vos journaux hébergeur. Bunny CDN, KeyCDN ou CDN intégré chez OVHcloud ou Infomaniak posent les mêmes questions avec des réponses contractuelles différentes — lisez le DPA de chaque couche, pas seulement celui de l'hébergeur facturé en premier.
Si vous utilisez des polices Google ou des cartes Mapbox, le CMP ne suffit pas non plus : ces services ajoutent des sous-traitants supplémentaires souvent oubliés dans le registre cookies.
Lors d'un audit interne, parcourez l'onglet réseau du navigateur en navigation privée sans accepter le bandeau : notez chaque domaine tiers qui répond quand même. Ces requêtes pré-consentement sont les plus sensibles juridiquement — elles révèlent souvent le CDN, un tag manager mal configuré ou une mesure d'audience chargée trop tôt.
Enfin, alignez bandeau et politique : si le CDN est sous-traitant, il doit apparaître dans les deux documents avec finalité et durée de conservation. Les utilisateurs ne lisent pas le registre interne — ils lisent la page privacy. Une incohérence visible affaiblit la confiance autant qu'un risque CNIL.
Repassez ce contrôle après chaque changement CDN ou analytics — pas une fois pour toutes. Les configurations edge évoluent avec les mises à jour produit des fournisseurs ; un audit cookies annuel sans revue continue se périme vite.
Le sommet : la visite commence au CDN, pas à votre PHP
Décider et avancer sans angle mort
Listez d'abord CDN, polices, analytique et gestionnaires de balises. Inspectez les requêtes tierces avant et après consentement avec les outils développeur. Signez le DPA et réalisez l'analyse de transfert si CDN américain, ou migrez vers edge UE. Alignez avec le guide transferts hors UE et consultez les guides et l'annuaire.
Questions fréquentes
Un CDN crée-t-il des cookies ?
Parfois ; les journaux IP et URL restent possibles et constituent des données personnelles traitées par un sous-traitant distinct.
Le consentement site suffit-il ?
Non — il faut DPA CDN, base légale et information utilisateur. Le bandeau origin ne couvre pas automatiquement le traitement edge.
CDN américain et RGPD ?
Clauses contractuelles types et analyse d'impact ; ou CDN et edge européens si la résidence stricte est requise.
Comment auditer ?
Onglet réseau, politique CDN, DPA, registre, test sans consentement pour observer les flux réels.
La première trace de visite s'écrit souvent chez le CDN — votre bandeau cookies devrait le savoir autant que votre registre.
