Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Les widgets Spotify sont des lecteurs intégrés en iframe qui permettent d'afficher une piste, un album, une liste de lecture ou un podcast directement sur votre site. Le chargement du lecteur contacte les serveurs Spotify, peut déposer des cookies Spotify et expose l'adresse IP du visiteur.
Les widgets Spotify sont des lecteurs en iframe intégrables qui permettent aux propriétaires de sites d'afficher une piste, un album, une liste de lecture ou un épisode de podcast Spotify directement sur une page. Le lecteur est servi depuis open.spotify.com et lorsqu'il se charge, le navigateur du visiteur établit une connexion directe avec les serveurs Spotify, exposant l'adresse IP du visiteur et permettant à Spotify de déposer des cookies.
Lors du chargement d'un widget Spotify, plusieurs cookies peuvent être déposés : sp_t (identifiant de suivi, valable un an), sp_landing (stocke les données de la page d'atterrissage, valable un jour), sp_dc (routage du compte lorsque le visiteur est connecté à Spotify, valable un an) et des cookies de préférence du lecteur. L'adresse IP du visiteur, les informations sur l'appareil et les événements de lecture sont également transmis à Spotify.
Les widgets Spotify déclenchent des obligations au titre du RGPD et de la directive ePrivacy. La directive ePrivacy exige un consentement préalable avant de déposer des cookies sur l'appareil du visiteur. Au titre du RGPD, le transfert d'adresses IP et de données personnelles à Spotify constitue un traitement qui doit avoir une base juridique. Comme le widget se charge automatiquement au rendu de la page, le consentement doit être obtenu avant l'injection de l'iframe.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Le consentement est requis avant le chargement de tout widget Spotify. Il doit être libre, spécifique, éclairé et non ambigu. Une mise en oeuvre conforme remplace l'iframe par un espace réservé qui ne charge le lecteur Spotify qu'après l'acceptation active du visiteur. Catégorisez le service sous la catégorie médias ou cookies fonctionnels dans votre plateforme de gestion du consentement.
Spotify AB est basé en Suède mais opère sur une infrastructure mondiale incluant des serveurs aux Etats Unis. Les données des visiteurs, notamment les adresses IP, les identifiants d'appareils et les événements de lecture, peuvent être transférées et traitées aux Etats Unis. Spotify s'appuie sur les clauses contractuelles types et, le cas échéant, sur le cadre de confidentialité des données UE Etats Unis. Documentez ces transferts dans votre registre des activités de traitement.
Pour utiliser les widgets Spotify en conformité : bloquez l'iframe derrière une plateforme de gestion du consentement et ne l'injectez qu'après l'acceptation du visiteur ; affichez un espace réservé explicite ; catégorisez le service dans votre politique de cookies sous lecteurs médias ; documentez le transfert de données vers les Etats Unis et le mécanisme de transfert ; révisez les conditions de traitement de données de Spotify annuellement.
Les sites web utilisant Widgets Spotify doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
Une AIPD doit être envisagée lorsque des widgets Spotify sont intégrés sur des pages à fort trafic ou ciblant des publics sensibles. Les risques principaux incluent le transfert de l'IP du visiteur et des données de lecture vers l'infrastructure Spotify aux Etats Unis, le lien entre la lecture et un compte Spotify authentifié, et l'absence de version sans cookies. Documentez la base juridique, mettez en oeuvre le consentement avant le chargement de l'iframe et vérifiez les clauses contractuelles types avec Spotify.
Exemple de texte de consentement
Nous souhaitons charger un lecteur Spotify pour vous permettre d'écouter de la musique directement sur cette page. Spotify recevra votre adresse IP et pourra déposer des cookies pour identifier votre appareil. Si vous êtes connecté à Spotify, votre lecture pourra être liée à votre compte. Consentez-vous au chargement du lecteur Spotify ?
Domaines tiers contactes
open.spotify.comembed.spotify.comwww.spotify.com*.scdn.coCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| sp_t | Tracking | 1 year | Spotify tracking identifier that persists across sessions to identify the visitor device |
| sp_landing | Functional | 1 day | Stores the landing page URL data for Spotify analytics |
| sp_dc | Authentication | 1 year | Account routing cookie used when the visitor is logged in to Spotify to link playback to the account |
| sp_player_prefs | Functional | 1 year | Stores player preferences such as volume and playback settings |
Widgets Spotify utilise des cookies de preferences — informez vos visiteurs avec un bandeau de consentement.
Le widget Spotify peut déposer sp_t (identifiant de suivi, un an), sp_landing (données de la page d'atterrissage, un jour), sp_dc (routage du compte, un an, utilisé lorsque le visiteur est connecté à Spotify) et des cookies de préférence du lecteur. Ces cookies sont déposés dès le chargement de l'iframe, avant toute interaction du visiteur.
Oui. Le consentement doit être obtenu avant l'injection de l'iframe Spotify. Le widget contacte les serveurs Spotify et peut déposer des cookies au chargement de la page, ce qui déclenche l'obligation de consentement préalable de la directive ePrivacy. Remplacez l'iframe par un espace réservé et ne chargez le lecteur qu'après l'acceptation du visiteur.
La base juridique requise est le consentement au titre de l'article 6(1)(a) du RGPD pour le traitement des données personnelles, combiné à l'article 5(3) ePrivacy pour le dépôt de cookies. L'intérêt légitime n'est pas disponible car Spotify dépose des cookies à des fins de suivi qui lui sont propres.
Oui. Spotify AB a son siège en Suède mais opère sur une infrastructure mondiale incluant des serveurs aux Etats Unis. Les adresses IP, données d'appareils et événements de lecture des visiteurs peuvent être transférés aux Etats Unis via les clauses contractuelles types et le cadre de confidentialité des données UE Etats Unis.
Une AIPD doit être envisagée pour les sites à fort trafic ou ciblant des audiences sensibles. Les facteurs de risque clés sont le transfert de données personnelles aux Etats Unis, l'impossibilité d'offrir une version sans cookies et le potentiel de lien entre la lecture et des comptes Spotify authentifiés.
Bloquez l'iframe derrière une plateforme de gestion du consentement. Affichez un espace réservé décrivant ce qui se chargera. N'injectez l'iframe Spotify qu'après l'acceptation du visiteur. Catégorisez le service sous lecteurs médias dans votre politique de cookies. Enregistrez le transfert de données vers les Etats Unis et le mécanisme de transfert dans votre registre des activités de traitement.
Il n'existe pas d'embed Spotify officiel sans cookies. Les alternatives incluent un lien vers la piste Spotify au lieu d'une intégration, l'hébergement d'un fichier audio directement sur votre serveur, ou l'utilisation d'un proxy côté serveur supprimant les connexions directes visiteur à Spotify. Ces solutions évitent le consentement préalable et le transfert vers les Etats Unis.
Ajoutez Spotify à votre politique de cookies sous la catégorie lecteurs médias ou cookies fonctionnels. Listez les cookies sp_t, sp_landing et sp_dc avec leurs durées et finalités. Indiquez que les données peuvent être transférées aux Etats Unis via les clauses contractuelles types et le cadre de confidentialité des données UE Etats Unis. Précisez que le consentement est requis avant le chargement du lecteur.