Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / Cookies et CDN : vérifier où les traces de visite transitent

Cookies et CDN : vérifier où les traces de visite transitent

Le bandeau cookies couvre votre domaine — pas forcément le CDN qui enregistre IP et URL côté edge avant même que la page n'atteigne votre hébergeur français.

Rédaction Hébergeurs.eu 5 min Mis à jour 19 juil. 2026

Vous déployez un CMP conforme CNIL : pas d'analytique avant consentement. La performance passe par Cloudflare aux États-Unis : chaque requête est journalisée en edge — IP, URL, empreinte TLS — avant d'atteindre votre origin français. Le registre ne mentionne que l'hébergeur. Le DPA CDN : absent.

Cookies et CDN : deux couches. Le bandeau couvre scripts et cookies navigateur. Le CDN effectue un traitement serveur edge parfois invisible au CMP.

Les équipes juridiques valident souvent le bandeau et la politique de confidentialité origin — puis l'équipe performance active un CDN sans repasser par le DPO. Résultat : registre incomplet, politique utilisateur inexacte, risque en cas de plainte ou d'audit CNIL. La cartographie doit précéder la mise en production du CDN, pas la suivre.

Adresse IP du visiteur, horodatage, URL demandée, agent utilisateur, codes réponse, succès ou échec cache. Parfois cookies propres (lutte anti-bot, tests A/B en edge). Finalités : sécurité DDoS, performance, parfois analytique produit du CDN.

ÉlémentVotre siteCDN edge
CMP couvreScripts pagePas automatique
DonnéesCookies tiersJournaux IP/URL
Sous-traitantHébergeurCDN = ST séparé
TransfertOrigin UEEdge parfois US

Consentement, exemption, intérêt légitime

Cookies strictement nécessaires (session panier) : exemptés — liste précise et limitée. Mesure d'audience : consentement préalable CNIL — pas Google Analytics sans opt-in. Journaux sécurité CDN : souvent intérêt légitime sécurité — documentez, minimisez, durée limitée (voir rétention logs).

Choisir et documenter le CDN

Lisez la politique confidentialité et cookies du CDN. Signez le DPA et les clauses contractuelles types si transfert. Préférez l'edge européen si possible. Mettez à jour registre et bandeau avec mention explicite du tiers.

Cas Cloudflare et hébergeurs intégrés

Cloudflare est l'exemple le plus fréquent : même en mode proxy, l'IP visiteur et l'URL transitent par le réseau Cloudflare avant l'origin. Le tableau de bord analytique Cloudflare constitue un traitement distinct de vos journaux hébergeur. Bunny CDN, KeyCDN ou CDN intégré chez OVHcloud ou Infomaniak posent les mêmes questions avec des réponses contractuelles différentes — lisez le DPA de chaque couche, pas seulement celui de l'hébergeur facturé en premier.

Si vous utilisez des polices Google ou des cartes Mapbox, le CMP ne suffit pas non plus : ces services ajoutent des sous-traitants supplémentaires souvent oubliés dans le registre cookies.

Lors d'un audit interne, parcourez l'onglet réseau du navigateur en navigation privée sans accepter le bandeau : notez chaque domaine tiers qui répond quand même. Ces requêtes pré-consentement sont les plus sensibles juridiquement — elles révèlent souvent le CDN, un tag manager mal configuré ou une mesure d'audience chargée trop tôt.

Enfin, alignez bandeau et politique : si le CDN est sous-traitant, il doit apparaître dans les deux documents avec finalité et durée de conservation. Les utilisateurs ne lisent pas le registre interne — ils lisent la page privacy. Une incohérence visible affaiblit la confiance autant qu'un risque CNIL.

Repassez ce contrôle après chaque changement CDN ou analytics — pas une fois pour toutes. Les configurations edge évoluent avec les mises à jour produit des fournisseurs ; un audit cookies annuel sans revue continue se périme vite.

Le sommet : la visite commence au CDN, pas à votre PHP

Décider et avancer sans angle mort

Listez d'abord CDN, polices, analytique et gestionnaires de balises. Inspectez les requêtes tierces avant et après consentement avec les outils développeur. Signez le DPA et réalisez l'analyse de transfert si CDN américain, ou migrez vers edge UE. Alignez avec le guide transferts hors UE et consultez les guides et l'annuaire.

Questions fréquentes

Un CDN crée-t-il des cookies ?

Parfois ; les journaux IP et URL restent possibles et constituent des données personnelles traitées par un sous-traitant distinct.

Le consentement site suffit-il ?

Non — il faut DPA CDN, base légale et information utilisateur. Le bandeau origin ne couvre pas automatiquement le traitement edge.

CDN américain et RGPD ?

Clauses contractuelles types et analyse d'impact ; ou CDN et edge européens si la résidence stricte est requise.

Comment auditer ?

Onglet réseau, politique CDN, DPA, registre, test sans consentement pour observer les flux réels.


La première trace de visite s'écrit souvent chez le CDN — votre bandeau cookies devrait le savoir autant que votre registre.

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →