AccueilBlog › Bannière cookies PFPDT
Conformité PFPDT

Bannière cookies Suisse: ce que la directive PFPDT 2025 exige vraiment

30 avril 2026 10 min de lecture
Armoire de serveurs dans un centre de données
Image: NOIRLab/NSF/AURA/T. Slovinský · CC BY 4.0 · Wikimedia Commons
La directive du PFPDT sur les cookies (2025), entièrement revue, a changé la donne en Suisse. Une simple mention «Nous utilisons des cookies» ne suffit plus. Nous vous montrons ce qui est obligatoire, ce qui relève des bonnes pratiques et avec quels textes types vous pouvez démarrer immédiatement.
En bref
  • Le PFPDT a durci sur plusieurs points sa directive relative aux cookies et technologies de suivi similaires en 2025.
  • Quiconque utilise des produits publicitaires Google (Google Ads, GA4) et traite du trafic UE/EEE doit implémenter Consent Mode v2 depuis mars 2024.
  • Oui, dès que des cookies non essentiels (marketing, analyse, personnalisation) sont déposés.
  • Le PFPDT a nettement durci sa directive sur les cookies en 2025.
Sommaire
  1. Ce que la directive PFPDT 2025 a changé
  2. Catégories de cookies et obligation de consentement
  3. Exigences concrètes pour la bannière
  4. Consent Mode v2 en Suisse
  5. Textes types et exemple de configuration
  6. Comparatif d’outils pour PME
  7. Erreurs fréquentes

1. Ce que la directive PFPDT 2025 a concrètement changé

Réponse directe
Le PFPDT a durci sur plusieurs points sa directive relative aux cookies et technologies de suivi similaires en 2025. Les principaux changements: opt-in explicite pour les cookies non essentiels, visibilité identique entre Accepter et Refuser, retrait possible à tout moment, consentement documenté.

Jusqu’à l’ancienne directive, un «consentement implicite» suffisait souvent: lorsque l’utilisateur continuait à naviguer après avoir vu un avis, cela était interprété comme un accord. Cette pratique n’est plus acceptée dans la nouvelle directive — une évolution alignée sur la pratique des autorités de surveillance européennes et sur la jurisprudence.

Les trois principaux durcissements

  • Refus par défaut: aucun cookie non essentiel ne peut être chargé avant le consentement. Les cases précochées sont interdites.
  • Symétrie: le bouton Refuser doit être tout aussi visible que le bouton Accepter. Les «dark patterns» (Accepter en couleur vive, Refuser caché dans le pied de page) ne sont plus autorisés.
  • Granularité: l’utilisateur doit pouvoir choisir les catégories de cookies individuellement — un unique bouton «Accepter» n’est pas autorisé dès lors qu’il existe plusieurs catégories.

Sources: directive du PFPDT sur les cookies, LPD révisée (RS 235.1).

2. Catégories de cookies et obligation de consentement

CatégorieConsentement nécessaire?Par défautExemples
Techniquement indispensable / fonctionnelNonActifConnexion de session, jeton CSRF, panier d’achat
PréférencesRecommandéOptionnelLangue, préférences de mise en page
Statistiques / analyseOuiInactifGoogle Analytics, Matomo Cloud, Plausible (auto-hébergé: pas toujours)
Marketing / suiviOuiInactifMeta Pixel, Google Ads, LinkedIn Insight
Contenus externesOui (la plupart du temps)InactifIntégration YouTube, Google Maps, intégrations réseaux sociaux

Précision importante: l’obligation de consentement ne découle pas directement de la LPD, mais de l’article 45c de la loi sur les télécommunications (LTC) ainsi que de la pratique du PFPDT. La directive PFPDT 2025 est la référence centrale pour les entreprises suisses.

3. Exigences concrètes pour la bannière de cookies

Une bannière de cookies conforme aux exigences du PFPDT doit présenter au minimum ces sept caractéristiques:

  1. Visible dès la première visite: la bannière apparaît avant que des cookies non essentiels ne soient chargés.
  2. Catégories claires: au moins trois catégories (Nécessaire / Statistiques / Marketing) avec des bascules individuelles.
  3. Boutons symétriques: «Tout accepter» et «Tout refuser» aussi visibles l’un que l’autre — même taille, même positionnement, même poids visuel de couleur.
  4. Vue détaillée: lien vers une liste des cookies avec fournisseur, finalité, durée de conservation.
  5. Possibilité de retrait: l’utilisateur peut à tout moment (p. ex. via le lien de pied de page «Paramètres des cookies») modifier son choix.
  6. Aucune donnée avant le consentement: les pixels de suivi et scripts marketing ne doivent se charger qu’après le consentement.
  7. Documentation: les consentements sont enregistrés avec horodatage, hachage IP anonymisé et catégories choisies.
Cookie wall interdit: un «cookie wall» (site web inutilisable sans consentement) n’est pas autorisé selon la directive du PFPDT — sauf pour les modèles payants offrant un véritable choix pay-or-consent. Même dans ce cas, les exigences restent strictes.
Réponse directe
Quiconque utilise des produits publicitaires Google (Google Ads, GA4) et traite du trafic UE/EEE doit implémenter Consent Mode v2 depuis mars 2024. Pour un trafic purement suisse, ce n’est techniquement pas obligatoire — mais c’est recommandé, car cela améliore nettement la qualité des données en cas de consentement refusé.

Consent Mode v2 met à disposition quatre signaux de consentement que vous transmettez à Google:

  • ad_storage — indique si des cookies publicitaires peuvent être déposés
  • ad_user_data — indique si des données personnelles peuvent être envoyées à Google à des fins publicitaires
  • ad_personalization — indique si les données peuvent être utilisées pour de la publicité personnalisée
  • analytics_storage — indique si des cookies analytiques peuvent être déposés

La configuration par refus par défaut

Dans le <head> avant tout le reste, avant le script gtag:

<script> window.dataLayer = window.dataLayer || []; function gtag(){dataLayer.push(arguments);} gtag('consent', 'default', { 'ad_storage': 'denied', 'ad_user_data': 'denied', 'ad_personalization': 'denied', 'analytics_storage': 'denied', 'wait_for_update': 500 }); </script>

Après le consentement de l’utilisateur (p. ex. clic sur «Tout accepter»), vous mettez à jour:

gtag('consent', 'update', { 'ad_storage': 'granted', 'ad_user_data': 'granted', 'ad_personalization': 'granted', 'analytics_storage': 'granted' });

Bonus: en cas de consentement refusé, Google envoie dans Consent Mode v2 ce que l’on appelle des «cookieless pings» sans données personnelles. Google en déduit alors algorithmiquement les conversions manquantes (Modeled Conversions) — ce qui améliore sensiblement le reporting en cas de faible taux de consentement.

5. Textes types et exemple de configuration

En-tête de bannière (FR)

«Nous respectons votre vie privée»
Nous utilisons des cookies et technologies similaires pour améliorer votre expérience, analyser de manière anonyme l’utilisation de notre site web et vous montrer des contenus pertinents. Vous pouvez à tout moment choisir entre les catégories ou retirer votre consentement. Détails dans notre déclaration de protection des données.

Boutons

  • Bouton principal: «Tout accepter»
  • Bouton symétrique: «Tout refuser»
  • Lien secondaire: «Personnaliser les paramètres»

Vue détaillée (extrait)

Cookies nécessaires (toujours actifs)
Ces cookies sont indispensables au fonctionnement du site web. Ils enregistrent les informations de session, protègent contre les attaques de type Cross-Site-Request-Forgery et mémorisent votre choix de langue.

Cookies statistiques (optionnels)
Des statistiques d’utilisation anonymes nous aident à améliorer le site web. Nous utilisons [outil], les données sont anonymisées et stockées sur des serveurs [UE/CH].

Cookies marketing (optionnels)
Ces cookies nous permettent de vous montrer des publicités plus pertinentes sur d’autres sites web. Fournisseurs: [liste]. Vous pouvez retirer votre choix à tout moment sous «Paramètres des cookies» dans le pied de page.

Lien de pied de page pour le retrait

Dans le pied de page du site web, faites un lien avec le texte «Paramètres des cookies» ou «Paramètres de confidentialité» qui rouvre la bannière. Les utilisateurs peuvent ainsi modifier leur choix à tout moment.

6. Comparatif d’outils pour PME

OutilPrix (PME)Conforme PFPDT?Consent Mode v2?Remarque
Cookiebotdès CHF 12/moisOui, configurableOuiScan automatique, multilingue
Usercentricsdès CHF 39/moisOuiOuiFournisseur allemand, très granulaire
Iubendadès CHF 8/moisOuiOuiAbordable, générateurs de déclaration de protection des données intégrés
Borlabs (WP)dès CHF 50/anOuiOuiSpécifique à WordPress, licence unique
Klaro! (open source)GratuitOui, avec la bonne configurationManuelAuto-hébergé, mise en place technique nécessaire
Solution maisonTemps de développementOui, avec une mise en œuvre propreManuelPour cas particuliers / sites simples

Recommandation pour les PME: Cookiebot ou Iubenda pour les sites standards. Borlabs pour WordPress. Solution maison uniquement si vous gardez une stack de tracking réduite et disposez de ressources de développement.

7. Erreurs fréquentes chez les PME suisses

Erreur 1: charger des scripts avant le consentement

Classique: Google Tag Manager dans <head>, qui charge directement toutes les balises marketing — y compris le pixel Meta et la balise Google Ads — avant même que la bannière de cookies ne soit affichée. C’est une infraction manifeste.

Erreur 2: boutons asymétriques

«Tout accepter» dans la couleur de la marque, «Refuser» comme simple petit lien texte sous la bannière: ce n’est pas autorisé.

Erreur 3: bannière de cookies mais aucun blocage effectif du tracking

Afficher une bannière tout en ignorant techniquement le choix de l’utilisateur (les scripts se chargent quand même): infraction grave. La configuration technique doit réellement respecter le consentement.

Erreur 4: absence de documentation

En cas de litige, vous devez pouvoir prouver qu’une personne donnée a bien consenti. Standard minimal: horodatage, identifiant anonyme, catégories choisies.

Erreur 5: suivi vers des pays tiers sans clauses contractuelles types

Si vous utilisez des outils américains (Google, Meta) et que des données sont transférées vers les États-Unis, vous avez besoin de clauses contractuelles types (CCT) ou du EU-US Data Privacy Framework. Pour les données suisses, une logique analogue s’applique avec le Swiss-US DPF.

Questions fréquentes

Les sites web suisses ont-ils obligatoirement besoin d’une bannière de cookies ?
Oui, dès que des cookies non essentiels (marketing, analyse, personnalisation) sont déposés. La directive PFPDT 2025 exige un consentement préalable et explicite. Pour les cookies purement fonctionnels (session de connexion, panier d’achat), une mention dans la déclaration de protection des données suffit.
Que dit concrètement la directive PFPDT 2025 ?
Le PFPDT a nettement durci sa directive sur les cookies en 2025. Points essentiels: refus par défaut pour les cookies non essentiels, sélection granulaire par catégorie, le refus doit être aussi simple que l’acceptation, retrait possible à tout moment, le consentement doit être documenté de manière vérifiable.
Suffit-il d’écrire sur le site Ce site utilise des cookies ?
Non, une simple mention ne suffit plus depuis la révision de la directive du PFPDT. Un consentement actif (opt-in) est requis, avec un véritable choix entre accepter et refuser.
Qu’est-ce que Consent Mode v2 ?
Consent Mode v2 est la couche technique de Google qui envoie des volumes de données différents aux services Google (Ads, Analytics) selon le consentement de l’utilisateur. En cas de refus, les données sont anonymisées ou ne sont pas transmises du tout. Pour les annonceurs qui traitent du trafic UE, Consent Mode v2 est obligatoire depuis 2024.
Quels outils de bannière de cookies sont recommandés en Suisse ?
Solutions établies: Cookiebot, Usercentrics, OneTrust, Iubenda, Borlabs (WordPress). Fournisseurs suisses: cookieyes-CH, datatrans-consent, ainsi que des solutions open source comme Klaro!. Important: l’outil doit prendre en charge Consent Mode v2 et être configurable conformément aux exigences du PFPDT.
Que se passe-t-il en cas de non-respect de la directive du PFPDT ?
Le PFPDT peut ouvrir des enquêtes, formuler des recommandations et, dans les cas graves, rendre des décisions. Les infractions à la LPD révisée peuvent en outre entraîner des amendes pour les personnes responsables individuelles allant jusqu’à CHF 250'000. S’y ajoutent le risque d’atteinte à la réputation et des risques de dommages-intérêts en droit civil.

De la publicité avec moins de tracas liés aux cookies

Les plateformes d’attention comme Videte travaillent avec des utilisateurs suisses inscrits qui ont partagé volontairement leurs données de profil — aucun tracking tiers nécessaire, conforme au PFPDT dès la conception.

Vers la plateforme publicitaire ›

Qu’est-ce que cela signifie concrètement pour vous ?

Vérifiez dès aujourd’hui votre site web sur quatre points: 1) Est-ce qu’aucun script non essentiel ne se charge avant la bannière? 2) «Accepter» et «Refuser» sont-ils aussi visibles l’un que l’autre? 3) Les utilisateurs peuvent-ils modifier leur choix dans le pied de page? 4) Le consentement est-il documenté? Qui peut répondre «Oui» aux quatre questions a mis en place l’essentiel.

Pour aller plus loin, consultez l’article pilier Publicité sans cookies tiers. Croisement: pour les particuliers, la protection des données dans le contexte des revenus en ligne est également intéressante.

Questions fréquentes en résumé

Pour aller plus loin

Rappel Cet article est une introduction pratique et ne remplace pas un conseil juridique individuel. État: avril 2026.
À propos de l’éditeur
Cet article a été publié par Videte Marketing Solutions. Propriétaire de la plateforme: Muaz Arnaut, Berne. En savoir plus sur nous sur /a-propos.
Nous exploitons une plateforme publicitaire suisse et connaissons les exigences du PFPDT grâce à notre propre pratique. Pour un renseignement contraignant, adressez-vous au PFPDT ou à un conseil certifié en protection des données.