En bref : surveillance de dérive comportementale sur scripts consentis
- Une bannière de cookies est une piste documentaire, pas un contrôle de vie privée. Une balise consentie pour l'analytique peut se mettre à lire discrètement les champs de paiement la semaine suivante, et la CMP affiche toujours la coche verte.
- cside Privacy Watch enregistre quels éléments du DOM chaque script touche, quels endpoints il appelle et ce qui change depuis sa dernière base de référence approuvée, et est validé par VikingCloud pour PCI DSS 4.0.1 Req 6.4.3 et 11.6.1.
- Si vous utilisez déjà OneTrust ou Cookiebot pour documenter le consentement, ajoutez la couverture runtime en parallèle. Si l'exfiltration de PII par un pixel voyou n'est pas à votre registre des risques, laissez tomber.
Les logiciels de surveillance de la confidentialité se répartissent en deux catégories faciles à confondre. Les plateformes de gestion du consentement (CMP) contrôlent quels cookies sont déposés et enregistrent les choix de consentement des utilisateurs. Les moniteurs de comportement des scripts observent ce que le JavaScript tiers fait réellement dans le navigateur : s'il lit les champs de formulaire, accède aux données des utilisateurs ou envoie des informations vers des destinations pour lesquelles il n'a jamais été approuvé. Les deux résolvent des problèmes différents. Un site doté d'une bannière de cookies conforme et d'une pile marketing non surveillée peut toujours exfiltrer des données personnelles de clients d'une manière qui déclenche des sanctions au titre du RGPD et des violations de PCI DSS.
Voici comment les principales options se comparent sur la capacité que la plupart des acheteurs négligent : la visibilité en temps réel sur le comportement des scripts.
| Outil | Fonction principale | Surveillance en temps réel du comportement des scripts | Intégrité des scripts PCI DSS 4.0.1 (exig. 6.4.3, 11.6.1) | Offre gratuite |
|---|---|---|---|---|
| cside Privacy Watch | Comportement des scripts tiers, accès aux données et appels réseau | Oui | Oui (validé) | Oui, 1,000 appels API/mois |
| OneTrust | Gestion du consentement, cartographie des données, workflows de risque fournisseur | Couche de consentement, pas l'exécution | Couche de documentation du consentement | Entreprise (contacter le service commercial) |
| Cookiebot | Analyse des cookies et gestion de la bannière de consentement | Non | Non couvert | Analyse gratuite pour les petits sites |
Pourquoi le consentement aux cookies n'est pas de la surveillance de la confidentialité
Une plateforme de gestion du consentement enregistre qu'un utilisateur a accepté ou refusé des catégories de cookies. Elle ne surveille pas ce que font les scripts approuvés après leur chargement. Un pixel marketing inclus dans la catégorie de consentement « analytics », puis mis à jour ultérieurement par le fournisseur pour collecter aussi les données des champs de formulaire, est invisible pour la CMP. L'utilisateur a consenti au suivi analytique, pas à la collecte de données de formulaire, mais la CMP voit seulement que le consentement a été accordé à la catégorie.
C'est cette faille qui donne lieu à des mesures d'exécution du RGPD même pour des organisations dotées de bannières de consentement bien configurées. Souvent, l'exposition réside dans ce que les scripts font à l'exécution. Un script peut disposer d'un consentement valide et pourtant commencer à lire des données ou à appeler des points de terminaison pour lesquels il n'a jamais été approuvé.
L'exigence 6.4.3 de PCI DSS 4.0.1 formalise cette distinction en imposant que tous les scripts des pages de paiement soient inventoriés, autorisés et surveillés pour leur intégrité. Une bannière de consentement ne satisfait à elle seule aucune de ces exigences.
cside Privacy Watch : surveillance du comportement des scripts
cside Privacy Watch surveille en temps réel le comportement de chaque script tiers chargé sur une page. Il suit à quels éléments du DOM chaque script accède, quelles destinations réseau il appelle, quelles données il lit dans les champs de formulaire et si son comportement a changé depuis sa dernière revue et approbation.
Lorsqu'un script approuvé pour l'analytique commence à accéder aux champs de formulaire de paiement ou à envoyer des données vers un nouveau point de terminaison, cside détecte le changement et alerte en temps réel. Cela compte pour la conformité au RGPD, où les scripts doivent se comporter dans les limites du consentement accordé, et pour PCI DSS 4.0.1, où l'intégrité des scripts sur les pages de paiement est un contrôle obligatoire depuis mars 2025.
cside Privacy Watch est validé par VikingCloud pour les exigences 6.4.3 et 11.6.1 de PCI DSS 4.0.1. Le résultat de la surveillance satisfait aux exigences probatoires spécifiques de ces contrôles, pas seulement à leur intention générale.
4,88 millions de dollars : le coût moyen mondial d'une violation de données en 2024, 46 % des violations impliquant des données personnelles de clients. L'exfiltration par des scripts tiers est l'un des principaux vecteurs d'exposition des données personnelles sur le web. Source : IBM Cost of a Data Breach Report 2024
OneTrust
OneTrust est une vaste plateforme de conformité à la confidentialité couvrant la gestion du consentement, la cartographie des données, l'évaluation des risques fournisseurs et la gestion des workflows réglementaires. Elle est largement utilisée pour les programmes de conformité en entreprise.
Pour le comportement des scripts en particulier, OneTrust opère au niveau de la couche de consentement. Il gère quels scripts sont déployés et enregistre les décisions de consentement. Il n'est pas conçu pour surveiller en temps réel ce que font ces scripts une fois chargés ; ainsi, un script qui change de comportement après l'octroi du consentement, en accédant à des données supplémentaires ou en appelant de nouveaux points de terminaison, se situe hors de son périmètre. Les équipes qui ont besoin d'une surveillance des scripts à l'exécution en plus de la gestion du consentement associent généralement OneTrust à un outil distinct pour cette couche.
Cookiebot
Cookiebot fournit l'analyse des cookies, la gestion de la bannière de consentement et des rapports de conformité pour le RGPD et le CCPA. Il est couramment déployé dans les petites et moyennes organisations comme solution de consentement accessible.
Comme OneTrust, Cookiebot est une plateforme de gestion du consentement. Il inventorie les cookies qu'un site web dépose et permet aux utilisateurs de gérer leurs préférences par catégorie. Il n'est pas conçu pour surveiller le comportement des scripts à l'exécution, détecter l'exfiltration de données ou produire des preuves d'intégrité des scripts pour PCI DSS 4.0.1. Pour les organisations dont le besoin principal est la documentation du consentement aux cookies, Cookiebot remplit bien cette tâche. Les organisations qui ont aussi besoin de savoir ce que font leurs scripts après l'octroi du consentement devront ajouter une couverture à l'exécution.
Choisir le bon outil
Pour la plupart des organisations, la bonne combinaison est une CMP pour la documentation du consentement plus un moniteur de comportement des scripts pour la couverture à l'exécution. Ils traitent des risques différents et ne se substituent pas l'un à l'autre. Une CMP qui gère seulement le consentement laisse la faille d'exécution ouverte, et un moniteur de scripts qui n'enregistre jamais les décisions de consentement laisse votre trace documentaire réglementaire incomplète.
Pour les pages relevant du périmètre PCI, l'exigence 6.4.3 impose à la fois un inventaire des scripts (auquel une CMP répond partiellement) et une surveillance de l'intégrité (qui nécessite un outil à l'exécution). cside satisfait aux deux dans un seul déploiement validé. Vous pouvez commencer avec l'offre gratuite de 1,000 appels API par mois sans carte bancaire, puis passer au plan Business à $99/mois ou à la tarification personnalisée Enterprise à mesure que la couverture s'étend. Consultez la page tarifs pour plus de détails.
Pour aller plus loin
- cside Privacy Watch pour la surveillance en temps réel des scripts tiers
- Conformité PCI DSS pour l'intégrité des scripts des exigences 6.4.3 et 11.6.1
- Meilleurs outils IA pour la conformité en matière de confidentialité des sites web








