Services, catégories de consentement et bases légales
Le catalogue de services FlowConsent : catégories, détection, identifiants canoniques, bases légales et la checklist d'exemption CNIL de mesure d'audience.
Un service est tout tiers que votre site charge — Google Analytics, Meta Pixel, Intercom, YouTube. L'onglet Services du Builder décide de ce que la bannière bloque, de ce qu'elle déclare, et sous quelle base légale. Chaque service vient d'un catalogue maintenu : ses cookies, ses motifs de détection et ses signaux Google Consent Mode suivent automatiquement.
Les catégories de consentement
Chaque service appartient à l'une des quatre catégories, celles que le visiteur accepte ou refuse de façon granulaire :
- Essentiel — nécessaire au fonctionnement du site ; pas de consentement requis.
- Analytics — la mesure d'audience.
- Marketing — la publicité et le reciblage.
- Préférences — la mémorisation des choix du visiteur.
Ajouter des services
Trois chemins, qui aboutissent tous à la même configuration :
- Le catalogue — la modale Ajouter des services liste tous les services disponibles avec recherche et filtres par catégorie ; les services populaires sont signalés. Cliquez sur une carte pour l'activer.
- La détection automatique — scannez une URL, ou collez le HTML de votre page, et FlowConsent fait correspondre ce qu'il trouve aux services du catalogue.
- Le scan initial — quand une bannière est créée depuis l'URL de votre site, les services détectés sont pré-remplis.
Une fois actif, un service expose sa configuration : collez le script complet pour les services que vous injectez, ou — pour les iframes comme YouTube — ajoutez l'attribut data-service="…" à l'embed pour que la bannière puisse le contrôler. Les services qui arrivent par un canal externe (comme un tag manager) ont un interrupteur de détection automatique avec les motifs d'URL que la bannière surveille.
Identifiants canoniques : les alias sont fusionnés
Le catalogue avait historiquement accumulé des doublons — google-analytics-4 à côté de google-analytics, linkedin-insight-tag à côté de linkedin-insight. Ces doublons étaient dangereux parce que silencieux : la ligne alias ne portait aucun cookie, une bannière qui l'utilisait affichait donc une liste de cookies vide pour GA, alors que la CNIL impose de les lister.
Les alias portent désormais un identifiant canonique et tous les chemins d'écriture les résolvent : activer google-analytics-4 enregistre google-analytics, avec ses vrais cookies et ses signaux Consent Mode. Les bannières existantes qui utilisaient un alias continuent de fonctionner — la résolution les redirige.
Les bases légales
Le consentement est le défaut, mais tout ne repose pas sur le consentement. Chaque service du catalogue porte une base légale, et le Builder n'affiche un badge que lorsqu'elle diffère du consentement — c'est l'exception qui mérite l'attention, pas la règle :
- Consentement — le cas général ; pas de badge.
- Intérêt légitime — ex. Sentry : le suivi d'erreurs sert la sécurité et la stabilité du service. Pas de consentement requis, mais le service doit figurer dans votre politique de confidentialité avec un droit d'opposition, et l'intérêt se documente dans votre registre des traitements.
- Contrat — les services nécessaires pour fournir ce que le visiteur a demandé ; typiquement la catégorie essentielle.
- Exemption CNIL possible — la mesure d'audience qui peut fonctionner sans consentement sous conditions strictes, ci-dessous.
La checklist d'exemption CNIL
La CNIL exempte la mesure d'audience de consentement (délibération 2020-091) uniquement si toutes les conditions sont remplies. Pour les services marqués Exemption CNIL possible, le Builder affiche la checklist :
- Finalité strictement limitée à la mesure d'audience, pour le compte exclusif de l'éditeur.
- Pas de recoupement des données avec d'autres traitements ni de suivi cross-site.
- Aucune transmission des données à des tiers.
- Adresse IP anonymisée avant tout traitement.
- Durée de vie du traceur ≤ 13 mois, données conservées ≤ 25 mois.
Les services que la bannière ne peut pas bloquer
Certains traitements sont déclenchés depuis votre serveur — GA4 Measurement Protocol, synchro CRM, cookies d'attribution posés par votre back. Une bannière qui tourne dans le navigateur ne peut rien en bloquer ; elle peut seulement fournir la décision. Couvrez ce chemin avec le SDK serveur.