Guide d'intégration du bandeau de consentement aux cookies Wix : CMP intégré, Velo et intégrations tierces en 2026

Wix est la plateforme web par défaut de centaines de millions de petites entreprises, de créateurs et d'opérateurs qui ne disposent pas d'une équipe d'ingénieurs et ne le souhaitent pas. La force de la plateforme réside précisément dans cette particularité — un constructeur de site hébergé où l'infrastructure sous-jacente, le traitement des paiements, la gestion de contenu et, de plus en plus, la pile marketing sont abstraits de la personne qui gère réellement le site. C'est également là que se concentrent les risques liés au consentement sur Wix. La plateforme propose un bandeau de consentement aux cookies intégré que l'opérateur peut activer en quelques clics ; le bandeau répond à la question de surface de savoir si un bandeau existe ; et l'opérateur passe à autre chose. Les questions plus difficiles — le bandeau empêche-t-il réellement le déclenchement des balises avant le consentement, les intégrations HTML tierces et le code Velo sont-ils correctement contrôlés, le journal de consentement est-il auditable, la divulgation des transferts transfrontaliers est-elle exacte — sont rarement posées, et un site Wix qui ne les a pas posées ne satisfait pas le GDPR, l'ePrivacy, ni les régimes régionaux qui se sont alignés sur eux. Ce guide explique ce qu'il faut configurer et ajouter pour qu'un déploiement Wix en 2026 atteigne une posture défendable.

Ce que fait réellement le bandeau de consentement aux cookies intégré de Wix

Le Wix Cookie Consent Banner — disponible pour tout site Wix dans Settings, Privacy & Compliance — est l'un des outils de consentement natifs les plus performants qu'une plateforme hébergée propose. Il prend en charge l'opt-in par catégorie pour les catégories Essential, Functional, Analytics et Advertising, peut être configuré pour exiger une action affirmative explicite, prend en charge le contenu multilingue via la couche de traduction du site, et s'intègre nativement avec la politique de consentement que les propres Marketing Apps de Wix respectent. Lorsque l'opérateur configure le bandeau pour exiger le consentement et active les contrôles par catégorie, les intégrations natives de Wix — Wix Analytics, l'intégration Facebook Pixel, l'intégration Google Ads, l'intégration Google Tag Manager, l'intégration Hotjar — honorent le choix de l'utilisateur sans câblage supplémentaire.

Ce que le bandeau ne fait pas, et où la défaillance de conformité la plus courante se produit, c'est le contrôle des scripts tiers que l'opérateur a ajoutés via la fonctionnalité Custom Code de Wix, le code Velo ou les widgets HTML intégrés. Le bandeau enregistre le choix de l'utilisateur ; la tâche de l'opérateur est de lire ce choix depuis la politique de consentement et d'exécuter conditionnellement la logique tierce qui vit en dehors de la liste d'intégrations gérées de Wix. Le schéma fonctionne une fois en place, mais il n'est pas automatique.

La configuration par défaut ne suffit pas

La configuration du bandeau par défaut lorsque l'opérateur l'active pour la première fois est le consentement implicite — visiter le site est traité comme un consentement jusqu'à ce que le visiteur refuse. Cette posture a été la source de conclusions répétées des régulateurs contre les sites hébergés par Wix dans tout l'EEA, le Royaume-Uni et les régimes qui se sont alignés sur le GDPR. L'opérateur doit modifier la configuration pour exiger un consentement affirmatif explicite avant la pose de cookies non essentiels, doit mettre par défaut les commutateurs par catégorie à désactivé, et doit vérifier que l'option de refus est au moins aussi visible que l'option d'acceptation dans l'interface du bandeau. Ces trois paramètres — consentement explicite, désactivé par défaut, refus visible — sont le minimum requis pour qu'un site Wix passe le seuil fixé par l'EDPB dans ses lignes directrices sur les bandeaux cookies de 2023, réaffirmé dans les priorités du groupe de travail de 2026.

Comment Wix gère le consentement sous le capot

Wix expose l'état de consentement du visiteur via un objet de politique de consentement que les intégrations internes de la plateforme lisent et que le code de l'opérateur peut lire via la plateforme développeur Velo. L'API Velo expose la politique de consentement sous wixWindow.consentPolicy côté frontal et le module équivalent côté serveur. La politique de consentement renvoie un objet structuré avec des indicateurs booléens par catégorie et un horodatage ; le code Velo de l'opérateur ou le Custom Code lit ces indicateurs avant d'initialiser toute logique tierce non essentielle.

Les catégories de consentement exposées par Wix correspondent à la taxonomie standard. Essential couvre les cookies de session, de panier, de sécurité et d'équilibrage de charge et ne nécessite pas de consentement. Functional couvre les préférences, les listes récemment consultées et un stockage similaire non essentiel mais non trackant. Analytics couvre Wix Analytics, Google Analytics 4, Microsoft Clarity et des outils de mesure similaires. Advertising couvre Facebook Pixel, Google Ads, TikTok Pixel, LinkedIn Insight et l'inventaire plus large de pixels marketing. Les Marketing Apps natives de Wix sont automatiquement contrôlées sur ces catégories ; tout ce qu'ajoute l'opérateur doit être contrôlé manuellement.

Le schéma d'intégration pour les intégrations tierces et le Custom Code

Le schéma qui fonctionne sur Wix comporte quatre parties. Premièrement, configurez le Cookie Consent Banner intégré pour exiger un consentement explicite, mettez les commutateurs par catégorie à désactivé par défaut, et vérifiez que l'option de refus est au moins aussi visible que l'acceptation. Deuxièmement, identifiez chaque script tiers que le site ajoute en dehors de la liste d'intégrations natives de Wix — généralement, ils se trouvent dans Settings, Custom Code, dans les modules de code Velo, ou dans les widgets HTML intégrés — et faites l'inventaire de la catégorie de consentement à laquelle chacun appartient. Troisièmement, encapsulez chaque script tiers dans une vérification de consentement qui lit la politique de consentement avant de s'exécuter. Quatrièmement, vérifiez que la politique de confidentialité affichée depuis le bandeau reflète les véritables destinataires tiers, et non le texte générique du modèle Wix.

Les pièges de conformité spécifiques à Wix

Trois schémas reviennent sur les déploiements Wix et représentent la grande majorité des problèmes signalés par les régulateurs. Le premier est le conteneur Google Tag Manager tiers géré par l'opérateur — l'opérateur installe GTM via Custom Code, puis ajoute des dizaines de balises via l'interface GTM sans configurer Consent Mode v2 dans GTM lui-même. Le bandeau Wix contrôle correctement le chargeur GTM, mais une fois GTM chargé, les balises à l'intérieur se déclenchent sans vérification de consentement supplémentaire, sauf si GTM a été configuré pour respecter Consent Mode. La correction consiste à activer Consent Mode v2 dans le conteneur GTM et à connecter le déclencheur de chaque balise au signal de consentement approprié.

Le deuxième est le fournisseur de formulaire intégré — Typeform, JotForm, Calendly et similaires — qui charge ses propres cookies à des fins d'analyse et de pré-remplissage. Le bandeau Wix ne contrôle pas le widget intégré par défaut ; l'opérateur doit contrôler l'élément widget lui-même via Velo, ou utiliser le schéma de placeholder à clic pour charger qui diffère le chargement de l'iframe jusqu'à ce que l'utilisateur interagisse avec lui.

Le troisième est la divulgation des transferts transfrontaliers. L'infrastructure d'hébergement de Wix fonctionne dans plusieurs régions, dont les États-Unis, et beaucoup des destinataires tiers de l'opérateur opèrent ailleurs ; le modèle de politique de confidentialité fourni par Wix ne nomme pas ces juridictions spécifiquement, et l'opérateur doit modifier l'avis pour nommer chaque région de destinataire. Les orientations 2023 de l'EDPB ont été explicites sur le fait que le langage générique données traitées par des prestataires de services ne suffit pas, et le même standard s'applique aux sites hébergés par Wix.

Validation et posture d'audit pour 2026

Un déploiement Wix défendable en 2026 doit passer quatre vérifications techniques. Premièrement, une session de navigateur propre servie depuis une adresse IP de l'EEA doit produire zéro cookie non essentiel avant que le bandeau n'ait été actionné — pas seulement zéro cookie géré par Wix, mais zéro cookie pour chaque extrait Custom Code, module Velo et widget intégré. Deuxièmement, le chemin de refus doit maintenir cet état. Troisièmement, le chemin d'acceptation doit ne produire que les balises auxquelles l'utilisateur a consenti, et le journal de consentement de Wix conjointement avec tout journal côté opérateur doit contenir l'enregistrement correspondant. Quatrièmement, un retrait doit immédiatement arrêter d'autres déclenchements de balises, faire expirer les cookies posés pendant la session avec consentement, et propager l'opt-out à tout destinataire tiers en aval qui maintient son propre état.

L'attente en matière de piste d'audit est là où Wix s'améliore mais nécessite encore des efforts de la part de l'opérateur. La plateforme enregistre les décisions de consentement dans son propre journal accessible au propriétaire du site, ce qui est suffisant pour de nombreuses requêtes des régulateurs. Pour les déploiements nécessitant une piste d'audit plus complète — version du bandeau, état de catégorie, version linguistique et état du destinataire en aval — l'opérateur doit ajouter du code Velo qui écrit les événements de consentement dans un store externe interrogeable. Un site Wix qui a correctement configuré le bandeau intégré, contrôlé chaque chemin Custom Code et Velo, édité la politique de confidentialité pour nommer chaque destinataire transfrontalier, et ajouté le journal de piste d'audit est un site Wix qui a transformé la simplicité du constructeur hébergé de la plateforme d'une responsabilité de conformité en une partie défendable de la posture de consentement d'un éditeur.

← Blog Tout lire →