Les Cookies sur un site web, qu’est-ce que c’est ?

Les cookies sont des petits fichiers, déposés par les sites webs, sur votre terminal (PC par exemple). Ils sont nécessaires au fonctionnement des sites, ou là pour vous tracer. En termes techniques (sécurité, piratage), ils ne sont pas dangereux, pas nocifs. Mais comme ils peuvent être utilisés pour tracer votre comportement, la loi les réglemente.

Seuls les cookies nécessaires au bon fonctionnement du site web, et ce pour des fonctionnalités que vous avez explicitement acceptées, ne nécessitent pas votre accord. Cela car vous avez accepté le fonctionnement et que celui-ci induit, de fait, des cookies. Tous les autres sont soumis à votre accord. Les cookies, que dit la loi Voir à ce sujet la CNIL (que dit la loi).

Mais un site web, c’est quoi?

Que l’on parle de site web, site internet, application web, statique, dynamique… c’est toujours la même chose. Ce qui est présenté si dessous est très schématique. En réalité, c’est plus compliqué. Mais peu importe pour la compréhension des cookies. Du coup, j’ai simplifié.

  • Un site web est « hébergé » sur l’équivalent d’une machine distante (un serveur). Même si actuellement ce n’est plus UNE machine physique (exemple du cloud et des machines dites virtuelles), au final, il y a bien de gros ordinateurs distants.
  • Ces serveurs sont accessibles depuis internet. A l’inverse de votre ordinateur ou votre smartphone, qui accède à internet. Mais qui n’est pas visible depuis internet (sinon, gros risques de piratage).
  • Ces serveurs (ou ensembles de serveurs) ont une adresse publique (IP) et en général un nom de domaine (blablabla.com).
  • Sur ce serveur « physique », est installé un logiciel que l’on appelle aussi serveur (serveur web ou serveur http ou serveur applicatif). Il s’agit d’un logiciel qui est exécuté en permanence et qui « écoute » toutes les requêtes qui lui sont envoyées par internet. Ces requêtes lui sont envoyées par le biais de votre navigateur (chrome par exemple). C’est l’url, que l’on voit apparaitre dans la barre de navigation.
  • Le serveur reçoit la requête
    • qui lui dit quoi faire (quel programme exécuter, quel fichier aller chercher)
    • et ses paramètres (par exemple votre login ou le produit que vous achetez).
    • Il … fait ce qu’il a à faire. En général, il calcule des choses, construit des choses, interagit avec des bases de données, etc…
    • Puis, en réponse, construit une « page web » qu’il renvoie (en réponse) à votre navigateur.
    • et il vous oublie.
  • Votre navigateur reçoit cette réponse (la page web), et l’affiche. On parle de page HTML. Il reçoit en même temps les images et autres petits fichiers nécessaires à l’affichage et au dynamisme de la page.

Pourquoi les cookies sont indispensables dès lors qu’il y a « transaction » de plusieurs opérations

Ce qui est important est que cet échange est unique. C’est ainsi qu’a été inventé HTTP au départ.

  • HTTP = Hyper Text Transfert Protocole.
  • HyperText = concept de texte avec des mots liés à d’autres pages (ce sont les liens cliquables)
  • Transfert: pour transférer de telles pages de textes
  • Protocole : en informatique, cela définit précisément comment les choses seront faites.

Et c’est tout… au départ, rien de plus. Plus exactement, les pages transférés sont en HTML (langage informatique qui permet de décrire un texte avec des images, des liens, etc). Petit à petit cela s’est enrichi pour ajouter du style d’affichage (CSS) et du dynamisme (javascript). Mais la notion de transaction de plusieurs actions les unes après les autres, n’existe pas !

Si vous avez récupéré votre page en demande à votre requête (par exemple une page produit), et que vous cliquez ensuite et renvoyez une autre demande au serveur, il ne sait pas que c’est vous… C’est pourquoi les cookies ont été inventés. Pour que le serveur distant sache que c’est vous… et que vous êtes en pleine transaction (achat de produit, etc).

Lorsque le serveur distant reçoit une requête, il regarde s’il trouve le cookie. Et comme ça il sait que c’est vous, et éventuellement ce que vous avez déjà fait. Il va chercher dans sa base de données et il en sait plus.

D’autres méthodes peuvent être utilisées, mais le cookie reste la plus habituelle. Vous verrez peut-être « SESSIONID » dans les urls. Cela revient un peu au même (mais c’est moins sécurisé puisque c’est visible sur internet).

Les cookies, c’est dangereux ?

Le cookie est sur votre PC. Les navigateurs web (chrome, …) n’ont pas le droit d’aller écrire n’importe où ou d’exécuter n’importe quoi sur le PC. Donc les cookies sont toujours au même endroit, à l’abri. Ils ne sont pas exécutables. Ils ne peuvent donc pas lancer de virus. En tant que tel, techniquement, ils ne sont pas nocifs.

A quoi servent les cookies ?

En général, à tracer votre comportement :

  • A savoir « que c’est vous »,
  • A savoir que « vous avez déjà cliqué là, inutile de vous le reproposer »,
  • A tracer très précisément tout ce que vous faites.

Si certains cookies sont nécessaires au fonctionnement des sites webs, d’autres sont là pour vous tracer et utiliser votre comportement pour mieux vous toucher commercialement. C’est là que la loi intervient.

Quels cookies nécessitent le consentement?

Tous les cookies qui ne sont pas strictement nécessaires à une fonctionnalité que l’utilisateur accepte d’utiliser. Par exemple, si l’utilisateur s’identifie (login, mot de passe), alors il accepte tacitement qu’un cookie soit utilisé pour lui éviter de renseigner son login et son mot de passe à chaque page cliquée.

Tous les autres sont considérés comme non nécessaires, et donc soumis à consentement.

En tant que développeur de site web, on peut croire ne pas en utiliser. Mais dès que l’on utilise Google Analytics pour avoir des statistiques d’utilisation, alors des cookies à consentement sont utilisés.

Comment voir les cookies utilisés par un site internet?

Sous chrome, il suffit de cliquer sur le petit cadenas dans la zone de saisie de l’adresse (url). Ou sur « non sécurisé ». On voit alors les cookies et leur contenu. On peut aussi les supprimer. Si on les supprime, le site web sur lequel on est, peut ne plus fonctionner.