Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
The Events Calendar est une extension WordPress d'événements très utilisée, éditée par StellarWP. Elle fonctionne sur le serveur de l'exploitant, mais les intégrations optionnelles Google Maps, Google Fonts et Gravatar peuvent envoyer des données des visiteurs vers Google et Automattic aux États Unis.
The Events Calendar est une extension WordPress populaire publiée par StellarWP qui permet aux propriétaires de sites de créer et d''afficher des événements, des lieux et des organisateurs. Elle est installée et exécutée sur le serveur WordPress de l''exploitant, de sorte que la plupart des traitements restent dans l''environnement d''hébergement que l''exploitant contrôle déjà. L''extension peut éventuellement intégrer Google Maps pour les lieux, charger Google Fonts pour la typographie et afficher des avatars Gravatar, et elle peut exporter les événements via les flux iCal et Google Calendar. Les questions de confidentialité proviennent surtout de ces intégrations externes optionnelles plutôt que du calendrier lui même.
L''extension de base est essentiellement sans cookie pour les visiteurs et s''appuie sur la gestion de session WordPress standard pour les administrateurs connectés. Lorsque Google Maps est intégré, Google peut déposer ses propres cookies et reçoit l''adresse IP du visiteur ainsi que la page consultée. Le chargement de Google Fonts directement depuis Google transmet aussi l''adresse IP à Google, et les avatars Gravatar exposent un courriel haché et l''adresse IP à Automattic. Les exploitants qui hébergent les polices localement et désactivent les cartes peuvent faire fonctionner le calendrier sans flux notable vers des tiers.
Selon l''art. 5(3) de la directive ePrivacy, le chargement de ressources tierces non essentielles qui lisent ou écrivent des informations sur l''appareil du visiteur exige un consentement préalable. Des tribunaux allemands et européens ont considéré Google Fonts chargé depuis Google comme un transfert de données personnelles nécessitant une base légale. L''exploitant reste le responsable de traitement pour ces intégrations et doit pouvoir démontrer une base valide. L''affichage du calendrier depuis le serveur propre peut, en revanche, reposer sur l''intérêt légitime.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Lorsque Google Maps, Google Fonts hébergé en externe ou Gravatar sont actifs, l''approche prudente consiste à bloquer ces ressources tant que le visiteur n''a pas donné son consentement. Une bannière de consentement ou un substitut à cliquer pour charger la carte satisfait l''art. 6(1)(a) RGPD et la règle de consentement préalable ePrivacy. Si l''exploitant héberge les polices localement et retire les cartes, aucun consentement n''est requis pour le calendrier lui même. L''état du consentement doit être journalisé et révocable.
Google et Automattic sont des sociétés des États Unis, donc toute adresse IP envoyée à Google Maps, Google Fonts ou Gravatar constitue un transfert vers un pays tiers. Ces transferts peuvent reposer sur le cadre de protection des données UE États Unis lorsque le destinataire est certifié, sinon sur les clauses contractuelles types accompagnées d''une analyse d''impact du transfert. Le moyen le plus simple de supprimer le risque de transfert est d''héberger les polices localement et d''éviter les cartes externes. L''exploitant doit consigner le mécanisme applicable à chaque intégration restante.
Auditez les intégrations externes activées, puis hébergez localement Google Fonts et remplacez les cartes en direct par un substitut conditionné au consentement. Ajoutez une bannière de consentement qui bloque les ressources Google et Gravatar tant que le visiteur n''a pas accepté, et journalisez chaque décision. Mettez à jour la politique de confidentialité pour nommer Google et Automattic comme destinataires et décrire les transferts vers des pays tiers. Vérifiez la configuration après chaque mise à jour de l''extension, car de nouvelles fonctions peuvent réintroduire des appels externes.
Les sites web utilisant The Events Calendar doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD complète n'est généralement pas nécessaire pour le calendrier auto hébergé seul, car il traite peu de données sur le serveur de l'exploitant. Une évaluation ciblée est pertinente lorsque les intégrations Google Maps et Google Fonts sont actives, car elles créent des transferts vers un pays tiers des adresses IP des visiteurs. Documentez les ressources externes activées, le mécanisme de consentement qui les conditionne et la possibilité d'héberger les polices localement et de désactiver les cartes.
Exemple de texte de consentement
Nous utilisons Google Maps et Google Fonts pour afficher les lieux des événements et la mise en forme. Ces services peuvent transférer votre adresse IP vers Google aux États Unis. Consentez vous au chargement de ces cartes et polices externes?
Domaines tiers contactes
maps.googleapis.commaps.google.comfonts.googleapis.comfonts.gstatic.comsecure.gravatar.comcalendar.google.comCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| wordpress_logged_in | first party | session | Standard WordPress authentication cookie for logged in administrators managing events |
| NID | third party | 6 months | Set by Google when Google Maps is embedded, used by Google for preferences and security |
| CONSENT | third party | up to 2 years | Set by Google through embedded Maps to store the visitor consent and preference state |
| tk_ai | third party | session | Set by Automattic when Gravatar or related features load, used for analytics on Automattic side |
The Events Calendar collecte des donnees analytiques — vous avez legalement besoin d'un bandeau de consentement. Essayez FlowConsent gratuitement.
L'extension de base ne dépose pratiquement aucun cookie côté visiteur et n'utilise que les cookies de session WordPress standard pour les administrateurs connectés. Des cookies apparaissent lorsque les intégrations optionnelles sont actives, car Google Maps peut déposer NID et des cookies Google similaires, et Gravatar peut s'accompagner de cookies Automattic. Si vous hébergez les polices localement et désactivez les cartes, le calendrier fonctionne sans cookies tiers.
Aucun consentement n'est nécessaire pour afficher le calendrier depuis votre propre serveur, ce qui peut reposer sur l'intérêt légitime. Le consentement devient requis dès que vous activez Google Maps, Google Fonts hébergé en externe ou Gravatar, car ces éléments chargent des ressources tierces et envoient l'adresse IP du visiteur à l'étranger. Dans ce cas, bloquez les ressources tant que le visiteur n'a pas accepté.
L'affichage des données d'événements depuis votre serveur peut reposer sur l'intérêt légitime de l'art. 6(1)(f) RGPD. Le chargement de Google Maps, de Google Fonts depuis Google ou de Gravatar exige le consentement de l'art. 6(1)(a), car l'art. 5(3) ePrivacy impose un consentement préalable pour les ressources tierces non essentielles. Documentez la base appliquée à chaque fonction.
Uniquement lorsque les intégrations externes sont actives. Google Maps et Google Fonts chargés depuis Google envoient l'adresse IP du visiteur à Google aux États Unis, et Gravatar y envoie des données à Automattic. Ces transferts reposent sur le cadre de protection des données UE États Unis ou sur les clauses contractuelles types avec une analyse d'impact du transfert. Héberger les polices localement et retirer les cartes évite totalement le transfert.
Une AIPD complète est rarement requise pour le calendrier auto hébergé seul, car il traite peu de données. Une évaluation ciblée est pertinente lorsque les intégrations Google Maps et Google Fonts sont actives, car elles créent des transferts vers un pays tiers. Consignez les intégrations activées, le mécanisme de consentement et les mesures comme l'hébergement local des polices.
Hébergez Google Fonts localement, remplacez les cartes en direct par un substitut à cliquer conditionné au consentement et désactivez Gravatar si possible. Ajoutez une bannière de consentement qui bloque les ressources Google tant que le visiteur n'a pas accepté, et journalisez chaque décision. Nommez Google et Automattic dans votre politique de confidentialité et revérifiez la configuration après chaque mise à jour.
Vous pouvez conserver The Events Calendar et simplement héberger les polices localement et désactiver les cartes, ce qui supprime la plupart des préoccupations. Les alternatives incluent Modern Events Calendar ou une configuration entièrement auto hébergée avec des cartes basées sur OpenStreetMap qui évitent Google. L'objectif est de garder les données d'événements sur votre serveur et d'éviter les appels externes non essentiels.
Listez les intégrations optionnelles activées, comme Google Maps, Google Fonts et Gravatar, avec leur finalité, le destinataire et la durée des cookies déposés. Indiquez que ces éléments impliquent des transferts vers les États Unis et nommez le mécanisme de transfert. Revoyez la politique après chaque mise à jour de l'extension, car de nouvelles fonctions peuvent ajouter des appels externes.