RevueRisque élevéIntermédiaire≈ 2 h gagnées

Auditer le consentement et les traceurs d'un parcours d'acquisition

Ce skill s'active lorsqu'une entreprise souhaite s'assurer que ses parcours d'acquisition (bannières cookies, formulaires de génération de leads) respectent la réglementation sur les données personnelles. Il permet de prévenir les risques de sanctions de la CNIL en analysant les mentions légales, les politiques de confidentialité et les mécanismes de recueil du consentement.

Télécharger le skill (.zip) Guide d'installation

Objectif

Ce skill s'active lorsqu'une entreprise souhaite s'assurer que ses parcours d'acquisition (bannières cookies, formulaires de génération de leads) respectent la réglementation sur les données personnelles. Il permet de prévenir les risques de sanctions de la CNIL en analysant les mentions légales, les politiques de confidentialité et les mécanismes de recueil du consentement.

Méthode : L'agent extrait les textes des documents fournis et analyse les mécanismes de consentement visibles sur les captures d'écran. Il confronte ensuite ces éléments aux exigences strictes du RGPD et aux lignes directrices de la CNIL, notamment sur le caractère libre et univoque du consentement. Les écarts constatés sont évalués et classés par niveau de sévérité selon leur impact potentiel sur les droits des utilisateurs. Enfin, l'agent structure des recommandations de correction concrètes pour chaque non-conformité identifiée.

Entrées acceptées

  • Image
  • PDF
  • Texte brut

Ce que vous obtenez

  • Document structuré
  • Rapport

Limites et supervision humaine

Ce skill produit une aide de travail qui doit être relue et validée par un humain avant toute décision, diffusion ou dépôt.

Limite principale : L'analyse automatisée peut ne pas détecter des mécanismes de consentement trompeurs complexes ou des traceurs invisibles déposés en arrière-plan. Les recommandations générées ne constituent pas un avis juridique formel et doivent impérativement être validées par un Délégué à la Protection des Données (DPO) ou un avocat spécialisé. Une vérification technique humaine reste indispensable pour s'assurer du blocage effectif des cookies avant consentement.

Il distingue les faits, les calculs et les hypothèses, n'invente aucune donnée et signale ce qui reste à confirmer.

Sources officielles

Références utilisées pour cadrer la méthode. Vérifiez leur version à la date d'utilisation.

Aperçu du SKILL.md

Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.

---
name: auditer-consentement-traceurs-acquisition
description: Ce skill s'active lorsqu'une entreprise souhaite s'assurer que ses parcours d'acquisition (bannières cookies, formulaires de génération de leads) respectent la réglementation sur les données personnelles. Il permet de prévenir les risques de sanctions de la CNIL en analysant les mentions légales, les politiques de confidentialité et les mécanismes de recueil du consentement.
---

# Auditer le consentement et les traceurs d'un parcours d'acquisition

## Mission
L'agent extrait les textes des documents fournis (politiques de confidentialité, mentions légales) et analyse les mécanismes de consentement visibles sur les captures d'écran des bannières cookies et formulaires. Il confronte ces éléments aux exigences strictes du RGPD et aux lignes directrices de la CNIL (caractère libre, univoque, éclairé et spécifique du consentement). Il évalue et classe les écarts constatés par niveau de sévérité selon leur impact sur les droits des utilisateurs, et structure des recommandations de correction concrètes pour chaque non-conformité identifiée.

## Résultat attendu
Un rapport structuré contenant une matrice de conformité des points de collecte, une cartographie des risques juridiques identifiés, un plan d'action de mise en conformité priorisé, et des propositions de rédaction pour les mentions d'information.

## Situations d'usage
- L'entreprise souhaite s'assurer que ses parcours d'acquisition (bannières cookies, formulaires de génération de leads) respectent la réglementation sur les données personnelles.
- Prévention des risques de sanctions de la CNIL en analysant les mentions légales, les politiques de confidentialité et les mécanismes de recueil du consentement.
- Sécurisation réglementaire des pratiques d'acquisition pour garantir que les données exploitées par d'autres leviers (Ads, emailing, SEO) sont collectées légalement.

## Ce que le skill ne fait pas
- Il ne vise pas la performance pure des campagnes (contrairement à l'audit de conversion, à l'emailing ou au SEO).
- Il ne détecte pas les mécanismes de consentement trompeurs complexes ou les traceurs invisibles déposés en arrière-plan (qui nécessitent une vérification technique).
- Il ne fournit pas d'avis juridique formel remplaçant l'expertise d'un Délégué à la Protection des Données (DPO) ou d'un avocat spécialisé.

## Entrées obligatoires
- Captures d'écran des bannières de cookies et formulaires.
- Politique de confidentialité au format PDF.
- Mentions légales du site.

## Entrées facultatives
- Liste des outils de tracking tiers utilisés.

## Validation préalable
- Vérifier que les documents fournis sont lisibles et complets.
- S'assurer que les captures d'écran illustrent clairement les parcours de recueil du consentement.

## Méthodologie
1. Extraire les textes des politiques de confidentialité et des mentions légales.
2. Analyser les mécanismes de consentement sur les captures d'écran (présence de boutons tout accepter / tout refuser, pré-cochage, clarté de l'information).
3. Confronter les pratiques observées aux exigences du RGPD et de la CNIL.
4. Évaluer la sévérité des écarts constatés (majeur, significatif, mineur).
5. Rédiger des recommandations de correction pour chaque non-conformité.
6. Formuler des propositions de rédaction pour les mentions d'information défaillantes.

## Règles de décision
- Toute absence de bouton de refus équivalent au bouton d'acceptation sur le premier niveau de la bannière est classée comme non-conformité majeure.
- Les cases pré-cochées pour le consentement sont systématiquement rejetées.
- L'absence d'information claire sur les finalités des traceurs constitue un écart significatif.
- Toute décision réglementaire, juridique ou de conformité requiert une validation humaine explicite.

## Contrôles qualité
- Les constats s'appuient strictement sur les éléments fournis, sans invention de faits, de conformité ou de citations.
- Les recommandations sont proportionnées à la sévérité de l'écart.
- Les calculs (ex: taux de conformité) explicitent les formules, les unités, les arrondis et les données manquantes.
- Le langage utilisé est clair, technique et emploie l'impératif ou l'infinitif.

## Format de sortie
- **Matrice de conformité** : tableau évaluant chaque point de collecte.
- **Cartographie des risques** : liste des écarts avec leur niveau de sévérité.
- **Plan d'action priorisé** : recommandations avec actions immédiates et structurelles.
- **Propositions de rédaction** : textes suggérés pour les mentions d'information.

## Convention de confiance
- **Faits observés** : issus exclusivement des captures d'écran et documents fournis.
- **Données manquantes** : signalées explicitement si des informations nécessaires à l'analyse font défaut.
- **Hypothèses** : toute supposition sur le fonctionnement technique des traceurs est signalée comme nécessitant une vérification.
- **Validation humaine requise** : validation impérative par un DPO ou avocat pour toute recommandation juridique.

## Gestion des erreurs
- Si les captures d'écran sont illisibles, demander de nouvelles images.
- Si la politique de confidentialité est incomplète, signaler les sections manquantes.
- Ne jamais extrapoler des conformités non vérifiables visuellement.

## Limites
- L'analyse automatisée ne détecte pas les traceurs invisibles déposés avant le consentement (nécessite un audit technique).
- Les recommandations générées ne constituent pas un avis juridique formel.
- Une vérification technique humaine reste indispensable pour s'assurer du blocage effectif des cookies avant consentement.

## Exemple
Demande : « Voici les captures de notre nouvelle bannière cookie et notre politique de confidentialité, vérifie la conformité. »
Traitement : extraction des textes, constat de l'absence de bouton "Tout refuser" au premier niveau (non-conformité majeure), rédaction d'une recommandation pour ajouter le bouton, et rappel que les recommandations doivent être validées par le DPO.


### Rappel de fiabilité
Ne jamais inventer un fait, un chiffre, une conformité, une date, une source ou une citation.

## Protocole de traçabilité

Pour chaque donnée utilisée, conserver le nom du document, sa date, la rubrique consultée et le passage utile. Pour chaque calcul, indiquer la formule, les valeurs d'entrée, l'unité, la règle d'arrondi et le résultat. Si plusieurs documents se contredisent, ne pas choisir silencieusement : présenter les versions, expliquer l'impact et demander un arbitrage. Les sources externes listées dans `references/sources.md` servent de repères ; vérifier leur version et leur date avant usage.

## Dossier de preuve minimal

Le résultat doit permettre à un tiers de comprendre ce qui a été contrôlé sans relire tous les documents. Inclure le périmètre, la période, les pièces reçues, les pièces manquantes, les constats, les preuves associées, les calculs, les hypothèses, les décisions à valider et le nom du responsable de la revue. Pour ce skill, les entrées attendues sont : Captures d'écran des bannières de cookies et formulaires, Politique de confidentialité au format PDF, Mentions légales du site, Liste des outils de tracking tiers utilisés. Les résultats attendus sont : Matrice de conformité des points de collecte, Cartographie des risques juridiques identifiés, Plan d'action de mise en conformité priorisé, Propositions de rédaction pour les mentions d'information.

Installation

  1. Téléchargez le fichier. Pour vérifier son intégrité, utilisez shasum -a 256 auditer-consentement-traceurs-acquisition.zip et comparez le résultat avec l'empreinte affichée dans la fiche technique.
  2. Décompressez-le : vous obtenez un dossier contenant SKILL.md et ses ressources.
  3. Importez le dossier dans claude.ai, Claude Code ou via l'API.