Ce document est affiché dans Français.
Politique relative aux cookies
Date d’entrée en vigueur : 16 janvier 2025
Dernière mise à jour : 16 janvier 2025
Version précédente : 1er décembre 2024
1. Introduction et champ d’application
1.1 Objet et application
La présente Politique relative aux cookies (« Politique ») fournit des informations détaillées sur la manière et le moment auxquels CNF (« nous », « notre » ou « nos ») utilise des cookies, des pixels espions, le stockage local et d’autres technologies de suivi dans les éléments suivants :
- Sites web (domaines et sous-domaines *.c.nf)
- Applications mobiles
- Applications web
- Services d’API
- Contenu intégré
- Logiciels côté client
- Services et plateformes connexes
1.2 Conformité réglementaire
La présente Politique est conçue pour respecter les textes suivants :
- EU General Data Protection Regulation (GDPR)
- Article 5(1) - Principes relatifs au traitement
- Article 6 - Licéité du traitement
- Article 7 - Conditions applicables au consentement
- Article 13 - Informations à fournir
- ePrivacy Directive 2002/58/EC (Cookie Law)
- California Consumer Privacy Act (CCPA)
- California Privacy Rights Act (CPRA)
- Virginia Consumer Data Protection Act (VCDPA)
- Colorado Privacy Act (CPA)
- UK Data Protection Act 2018
- Personal Information Protection and Electronic Documents Act (PIPEDA) - Canada
1.3 Définitions
| Terme | Définition | Exemples |
|---|---|---|
| Cookies | Petits fichiers texte stockés sur les appareils des utilisateurs et contenant des données sur les habitudes et préférences de navigation | Cookies de session, cookies persistants, cookies internes, cookies tiers |
| Pixels espions | Petites images transparentes qui suivent le comportement des utilisateurs et recueillent des données d’utilisation | Balises web, GIF invisibles, pixels de suivi |
| Stockage local | Fonction du navigateur web permettant aux sites de stocker des données localement sur les appareils des utilisateurs | localStorage, sessionStorage, IndexedDB |
| Empreinte numérique de l’appareil | Collecte d’informations sur les caractéristiques d’un appareil afin de créer un identifiant unique | Configuration du navigateur, extensions installées, résolution de l’écran |
2. Caractéristiques techniques des cookies
2.1 Mise en œuvre technique
Format standard d’un cookie :
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict|Lax|None
; Expires=<date> | Max-Age=<seconds>
2.2 Mesures de sécurité
- Exigences de chiffrement :
- Tous les cookies contenant des données sensibles doivent être chiffrés à l’aide d’AES-256
- Le protocole TLS 1.3 est requis pour la transmission
- L’attribut Secure est requis pour tous les cookies HTTPS
- L’attribut HttpOnly est utilisé lorsqu’aucun accès côté client n’est requis
- Attributs des cookies :
- SameSite=Strict pour tous les cookies d’authentification
- Cookies limités à un domaine précis
- Attributs de chemin précis, le cas échéant
- Dates d’expiration adaptées à la finalité
3. Catégories de cookies et finalités détaillées
3.1 Cookies essentiels
3.2 Cookies fonctionnels
3.3 Cookies d’analyse
3.4 Cookies de marketing et de publicité
4. Inventaire détaillé des cookies
4.1 Normes de mise en œuvre des cookies
5. Intégration de cookies tiers
5.1 Prestataires de services tiers
6. Gestion du cycle de vie des cookies
6.1 Création et déploiement des cookies
| Étape | Exigences | Documentation | Procédure de contrôle |
|---|---|---|---|
| Planification | Définition de la finalité, évaluation de la nécessité | Spécifications techniques | Examen par l’équipe chargée de la confidentialité |
| Développement | Mise en œuvre de la sécurité, essais | Directives de développement | Examen de sécurité |
| Déploiement | Intégration du mécanisme de consentement | Liste de contrôle du déploiement | Audit de conformité |
| Surveillance | Suivi des performances, conformité | Rapports de surveillance | Audits réguliers |
6.2 Expiration et suppression des cookies
- Expiration automatique :
- Cookies de session : à la fermeture du navigateur
- Cookies d’authentification : 30 jours au maximum
- Cookies de préférences : 1 an au maximum
- Cookies d’analyse : 2 ans au maximum
- Méthodes de suppression manuelle :
- Paramètres du navigateur
- Tableau de bord de confidentialité
- Suppression du compte
- Demande adressée à l’assistance
7. Contrôle par l’utilisateur et gestion du consentement
7.1 Recueil du consentement
7.2 Plateforme de gestion du consentement
| Fonctionnalité | Mise en œuvre | Contrôle par l’utilisateur | Documentation |
|---|---|---|---|
| Centre de préférences | Interface web | Contrôle détaillé complet | Guide de l’utilisateur |
| Analyseur de cookies | Analyse automatisée | Mises à jour en temps réel | Spécifications techniques |
| Journal des consentements | Piste d’audit | Accès sur demande | Format du journal |
8. Exigences de mise en œuvre technique
8.1 Normes de développement
Exigences relatives au code de définition des cookies
// Attributs de cookie obligatoires
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 Exigences de sécurité
- Chiffrement :
- AES-256 pour les données sensibles
- TLS 1.3 pour la transmission
- Procédures de rotation des clés
- Vérification du chiffrement
- Contrôles d’accès :
- Accès fondé sur les rôles
- Journalisation des audits
- Révocation des accès
- Examens réguliers
9. Mesures de conformité réglementaire
9.1 Conformité au GDPR
- Base juridique du traitement :
- Consentement (Article 6(1)(a))
- Intérêts légitimes (Article 6(1)(f))
- Nécessité contractuelle (Article 6(1)(b))
- Droits des personnes concernées :
- Droit de retirer son consentement
- Droit à l’effacement
- Droit à la portabilité des données
- Droit d’opposition
9.2 Exigences réglementaires supplémentaires
| Réglementation | Exigences | Mise en œuvre | Documentation |
|---|---|---|---|
| CCPA/CPRA | Avis lors de la collecte, droits de refus | Bannière de cookies, paramètres de confidentialité | Registres de conformité |
| PIPEDA | Consentement exprès, limitation des finalités | Gestion du consentement | Analyse d’impact relative à la vie privée |
| ePrivacy Directive | Consentement préalable, informations claires | Avis relatif aux cookies | Journaux des consentements |
10. Procédures d’audit des cookies
10.1 Exigences relatives aux audits internes
| Élément audité | Fréquence | Responsable | Documentation requise |
|---|---|---|---|
| Examen de l’inventaire des cookies | Mensuelle | Équipe chargée de la confidentialité | Rapports d’analyse des cookies, documentation des finalités |
| Audit du mécanisme de consentement | Trimestrielle | Services juridique et d’ingénierie | Journaux des consentements, rapports de mise en œuvre technique |
| Évaluation de la sécurité | Semestrielle | Équipe de sécurité | Rapports d’audit de sécurité, résultats des tests d’intrusion |
| Examen de conformité | Annuelle | Responsable de la conformité | Évaluation réglementaire, analyse des écarts |
10.2 Méthode d’audit
11. Exigences propres à certaines juridictions
11.1 Union européenne (GDPR)
Exigences particulières
- Exigences relatives au consentement :
- Consentement exprès pour les cookies non essentiels
- Choix de consentement détaillés
- Retrait facile du consentement
- Aucune case cochée par défaut
- Informations claires sur la confidentialité
- Exigences documentaires :
- Registres des consentements
- Analyses d’impact relatives à la protection des données
- Registres des traitements
- Mécanismes de transfert international
11.2 Californie (CCPA/CPRA)
- Exigences en matière d’avis :
- Lien « Do Not Sell My Personal Information »
- Catégories de renseignements personnels recueillis
- Divulgation de la finalité commerciale
- Informations sur le partage avec des tiers
- Droits des consommateurs :
- Droit de refus
- Droit à la suppression
- Droit de savoir
- Droit de rectification
11.3 Autres juridictions
| Juridiction | Principales exigences | Mesures de mise en œuvre | Documentation requise |
|---|---|---|---|
| Canada (PIPEDA) | Consentement exprès, limitation des finalités | Système de gestion du consentement | Analyses d’impact relatives à la vie privée |
| Brésil (LGPD) | Base juridique du traitement, droits des personnes concernées | Portail de gestion des droits | Registres des traitements |
| Australie (Privacy Act) | Avis de collecte, exigences de consentement | Mise en œuvre des avis | Registres de conformité |
12. Mesures de sécurité relatives aux cookies
12.1 Mesures techniques de sécurité
12.2 Contrôles d’accès
| Type de contrôle | Mise en œuvre | Surveillance | Piste d’audit |
|---|---|---|---|
| Authentification | Authentification multifacteur | Surveillance en temps réel | Journaux des accès |
| Autorisation | Contrôle d’accès fondé sur les rôles | Audits des autorisations | Journaux des modifications |
| Gestion des sessions | Gestion sécurisée des sessions | Surveillance des sessions | Journaux des sessions |
13. Exigences applicables aux prestataires de services
13.1 Obligations des prestataires de services tiers
13.2 Surveillance et conformité
Exigences relatives aux audits
- Évaluations régulières :
- Audits de sécurité annuels
- Examens de conformité trimestriels
- Surveillance mensuelle des performances
- Surveillance de la sécurité en temps réel
- Exigences documentaires :
- Rapports et conclusions des audits
- Plans de correction
- Certificats de conformité
- Dossiers de réponse aux incidents
14. Mise à jour de la Politique et gestion des modifications
14.1 Procédures de révision de la Politique
14.2 Gestion des versions et documentation
- Gestion des versions :
- Système de gestion sémantique des versions
- Conservation de l’historique des modifications
- Archivage des versions précédentes
- Suivi du calendrier de mise en œuvre
- Exigences de communication :
- Procédures de notification des utilisateurs
- Communications aux parties prenantes
- Mise à jour des formations internes
- Mise à jour de la documentation
15. Coordonnées et ressources
15.1 Coordonnées
15.2 Ressources supplémentaires
- Documentation :
- Guide de mise en œuvre technique
- Modèles d’analyse d’impact relative à la vie privée
- Procédures d’audit des cookies
- Listes de contrôle de conformité
- Ressources d’assistance :
- Documentation destinée aux développeurs
- Foire aux questions
- Supports de formation
- Orientations réglementaires
16. Gestion du document
| Version | Date | Modifications | Approbation |
|---|---|---|---|
| 3.0.0 | 16 janvier 2025 | Mise à jour complète de la Politique | Conseil d’administration |
| 2.1.0 | 1er octobre 2024 | Mises à jour relatives à la conformité au CPRA | Responsable de la confidentialité |
| 2.0.0 | 15 mai 2024 | Alignement sur le GDPR | Conseil d’administration |