Aller au contenu
CLOUD Act signalé sur chaque fiche
EU VETTED
ANALYSE

L'exposition américaine des plateformes européennes de gestion du consentement, état 2026

Nous avons vérifié 5 plateformes européennes de gestion du consentement contre leurs registres de propriété et leurs déclarations d'infrastructure. 1 fonctionne sans aucune exposition américaine dans le chemin des données de consentement.

Par EU Vetted Editorial Publié le DISCLOSURE Certains liens de ce site sont des liens d’affiliation. Nous pouvons percevoir une commission sans coût supplémentaire pour vous. Les signaux éditoriaux et les classements ne sont jamais influencés par les relations d’affiliation.

Sur 5 plateformes européennes de consentement, 1 est totalement à l'abri de l'exposition américaine

Les plateformes de gestion du consentement existent pour une seule raison : documenter qu'un site traite les données personnelles en toute légalité. Cela rend leur propre chemin de données digne d'une lecture attentive, et il n'est pas aussi européen que le suggère l'image de marque de la catégorie. Nous avons contrôlé chaque plateforme de consentement de notre annuaire contre ses registres de propriété et ses déclarations d'infrastructure publiés, puis classé chacune sur notre échelle CLOUD Act à quatre niveaux (aucune, mineure, significative, directe).

Exposition CLOUD Act Plateformes
Aucune 1
Mineure 1
Significative 3
Directe 0
Toute exposition 4

Chaque plateforme, et où entre l'exposition

Plateforme Pays Propriété Hébergement Exposition CLOUD Act Où elle entre
ConsentManager Allemagne Propriété UE Allemagne Aucune Le DPA public nomme toute la chaîne et aucun maillon n'est détenu aux États-Unis : Plusserver (Allemagne) et UpCloud (Finlande) pour les centres de données, DataCamp (Royaume-Uni) pour le CDN ; CMP IAB TCF v2, et filiale d'Iubenda, la ligne suivante de ce tableau
Iubenda Italie Propriété UE Irlande Mineure La maison mère Team.blue (Belgique) est sous contrôle européen et le DPA est public et à jour, dernière mise à jour le 15 décembre 2025 ; la réserve résiduelle tient à la transparence, car la liste des sous-traitants n'est communiquée que sur demande
Didomi France Propriété UE Non publié Significative Basée à Paris, financée par des investisseurs européens et français sans maison mère américaine identifiée, mais ses propres mentions légales désignent Amazon Web Services LLC (Seattle) comme hébergeur et ne publient aucune région UE ; le DPA et la liste de sous-traitants ne sont pas publiés ouvertement
Cookiebot Danemark Siège UE, financement US Irlande Significative Société d'exploitation danoise qui n'opère aucune infrastructure propre : le DPA place les bases de consentement sur Microsoft Azure en Irlande et nomme Akamai (États-Unis) comme le CDN qui sert le script de consentement, avec une base de données aux États-Unis. Fusion avec Usercentrics en septembre 2021
Usercentrics Allemagne Siège UE, financement US Allemagne Significative Siège à Munich, certifiée ISO 27001 et attestée SOC 2 Type 2, mais le DPA place la CMP sur Google Cloud, avec des API et des bases principalement à Francfort et en Belgique chez un hyperscaler détenu aux États-Unis

La consolidation est le fait marquant de la catégorie, mais pas sous la forme que nous avions consignée. Usercentrics et Cybot, l'éditeur de Cookiebot, ont fusionné en septembre 2021 et le groupe gère aujourd'hui une grande partie du marché du consentement dans la zone DACH ; Iubenda, de son côté, présente ConsentManager comme sa filiale. Quatre des cinq plateformes du tableau relèvent donc de deux groupes plutôt que de cinq éditeurs indépendants. Nous avions écrit que Vista Equity Partners avait racheté Usercentrics en 2024. Cela n'a pas pu être établi lors de la revérification : la page à propos d'Usercentrics décrit une société financée par des fonds de capital-risque dont Full In Partners, ALSTIN et Cavalry Ventures, pour 27,2 M€ levés au total, et ni les mentions légales ni le registre du commerce (AG München HRB 241272) ne nomment de maison mère de private equity. Nous retirons cette affirmation.

Les plateformes française et italienne au milieu du tableau partent du même point, une propriété européenne avec une transparence publique limitée, et finissent dans des catégories différentes. Iubenda est classée mineure, car une vérification qui ne peut pas lire une liste de sous-traitants publiée doit laisser de la place à ce qu'elle ne voit pas. Didomi est classée significative pour une raison documentée et non pour une raison non lue : ses propres mentions légales désignent un hébergeur constitué aux États-Unis.

Notre classification à quatre niveaux consigne si les données clients pourraient tomber sous la portée extraterritoriale américaine : aucune (opérateur UE/EEE/suisse, pas de maison mère américaine, pas de sous-traitant américain notable), mineure (un sous-traitant américain transitoire comme un CDN, les données at rest restant dans l'UE), significative (une maison mère américaine ou un hyperscaler détenu aux États-Unis dans le chemin de données central) et directe (l'opérateur lui-même est constitué aux États-Unis). Une note de méthode s'applique dans cette catégorie : lorsqu'un éditeur ne publie pas sa liste de sous-traitants, nous n'attribuons pas la classification aucune, aussi européen que paraisse le reste du tableau. Pour les plateformes de consentement, le chemin de données que nous lisons est spécifique : d'où est servi le script de la bannière, où sont stockés les journaux de consentement, et à qui appartient in fine l'opérateur.

Les sources sont les documents publiés par les éditeurs eux-mêmes : listes de sous-traitants lorsqu'elles existent, annexes DPA et registres de propriété, recontrôlés chaque trimestre. Chaque chiffre et chaque verdict de cette page sont rendus en direct depuis le jeu de données ; la page se met donc à jour lorsqu'une revérification change une classification. Le tableau transversal se trouve dans notre analyse de l'exposition au CLOUD Act ; toutes les fiches détaillées sont sur la page de la catégorie gestion du consentement.

Les chiffres de cette page peuvent être republiés avec attribution. Citez "Source : EU Vetted, vérifié juillet 2026" et faites un lien vers cette page. Les chiffres sont rendus en direct depuis notre jeu de données et changent lorsqu'une revérification trimestrielle modifie une classification ; la référence durable est donc le lien, pas un chiffre copié.

Questions fréquentes

Quelles plateformes européennes de gestion du consentement n'ont aucun sous-traitant américain en 2026 ?
Sur les 5 plateformes européennes vérifiées, 1 fonctionne sans maison mère américaine et sans couche américaine dans le chemin des données de consentement : ConsentManager (Allemagne, exposition CLOUD Act Aucune), dont le DPA public nomme toute la chaîne : Plusserver (Allemagne) et UpCloud (Finlande) pour les centres de données, DataCamp (Royaume-Uni) pour le CDN, aucun détenu aux États-Unis. La répartition complète par plateforme figure dans le tableau de cette page.
Une bannière de consentement envoie-t-elle elle-même des données vers une infrastructure américaine ?
C'est possible. Le script de la bannière est servi depuis quelque part, les journaux de consentement qui prouvent la conformité sont stockés quelque part, et l'éditeur lui-même appartient à quelqu'un. Le DPA de Cookiebot nomme Akamai Technologies, Inc. comme le CDN qui sert son script de consentement, avec une base de données aux États-Unis, et place les bases de consentement sur Microsoft Azure en Irlande ; celui d'Usercentrics nomme Google Cloud comme sous-traitant d'hébergement, avec des API et des bases principalement à Francfort et en Belgique. Les deux sont classées significatives sur notre échelle, alors que les deux sociétés d'exploitation sont européennes.
Comment ces données sont-elles vérifiées et à quelle fréquence sont-elles mises à jour ?
Chaque plateforme est contrôlée contre sa propre liste de sous-traitants publiée, son DPA et ses registres de propriété, puis revérifiée chaque trimestre. Les chiffres de cette page sont rendus en direct depuis le jeu de données et changent lorsqu'une revérification modifie une classification.
MéTHODOLOGIE

Pour chaque produit, nous lisons la DPA publique, le document des sous-traitants, la déclaration de région d’hébergement et les registres de propriété : chacun horodaté. Les signaux sont éditoriaux, revérifiés chaque trimestre. Nous n’acceptons jamais l’auto-déclaration.

Lire la méthodologie →