# Pourquoi mikbry.com n'a pas de bannière cookies

<p class="meta-line">Mik Bry · 2026-08-18 · lecture ~7 min · Confidentialité · Confiance</p>

<div class="article-hero">

![Le contour vide d'une bannière cookies flotte au-dessus d'une page de lecture paisible, sans bouton accepter ni refuser.](/assets/2026-08-18-no-cookie-banner-hero.png)

</div>

Je clique presque toujours sur « tout refuser ».

Sur mikbry.com, je préfère éviter de vous poser la question : je n'utilise tout simplement pas les traceurs qui nécessiteraient votre consentement.

Je mesure ce dont j'ai besoin pour comprendre si le site est utile : combien de pages sont lues, quels boutons sont utilisés, et à quel moment. Je n'ai pas besoin de savoir que c'était vous, ni de vous reconnaître lors de votre prochaine visite.

Une bannière cookies n'est pas une stratégie de confidentialité. Collecter moins de données, oui. C'est l'idée de ce texte — pas « les bannières sont du théâtre », mais ce qu'un site comme celui-ci a réellement besoin de mesurer, et à quoi ça ressemble de construire pour ça plutôt que de demander la permission d'en faire plus.

<div class="article-toc">
<div class="article-toc-label">Ce que couvre cet article</div>

1. [Pourquoi il n'y a pas de bannière](#s1)
2. [Ce que je mesure réellement](#s2)
3. [Ce que je ne collecte volontairement pas](#s3)
4. [Comment vous pouvez le vérifier](#s4)
5. [Ce que ce choix me fait perdre commercialement](#s5)
6. [Pour les techniciens](#s6)
7. [Trust Report et Audit](#s7)

</div>

<h2 id="s1"><span class="section-no">01 —</span> Pourquoi il n'y a pas de bannière</h2>

Une bannière apparaît généralement lorsqu'un site utilise des cookies ou d'autres traceurs qui nécessitent votre consentement — par exemple pour la publicité, le suivi entre sites ou certains outils de mesure d'audience. mikbry.com n'utilise pas de traceurs nécessitant un consentement préalable pour mesurer son audience. C'est pour cela qu'il n'y a pas de bannière cookies.

Un cookie strictement nécessaire pour vous garder connecté peut être utilisé sans consentement — cette exception a toujours existé. Lorsqu'un site utilise des traceurs qui ne rentrent pas dans une exemption, il doit obtenir votre consentement avant de les utiliser. La bannière est simplement la manière la plus courante de le demander.

Rien de tout ça n'est propre à ce site. Une génération d'outils d'analytics 2026 — Plausible, Fathom, Cloudflare Web Analytics, Umami, le mode sans cookies de PostHog — propose des modes de mesure sans cookies publicitaires ni suivi individuel persistant. Selon leur configuration, cela peut permettre d'éviter le recueil du consentement. C'est le même choix que fait mikbry.com. Je préfère collecter moins de données plutôt que demander la permission d'en collecter davantage.

<p class="refs"><strong>Sources :</strong> <a href="https://plausible.io/data-policy">Plausible</a>, <a href="https://usefathom.com/privacy">Fathom</a> et <a href="https://www.cloudflare.com/web-analytics/">Cloudflare Web Analytics</a> décrivent leurs modes de mesure sans cookies. Le cadre juridique est détaillé dans la section technique plus bas.</p>

<h2 id="s2"><span class="section-no">02 —</span> Ce que je mesure réellement</h2>

Voici le minimum dont j'ai besoin pour savoir si ce site fonctionne. Tout le reste est du superflu que j'ai choisi de ne pas ajouter.

**Mesure d'audience.** mikbry.com compte les pages lues et les clics, agrégés par heure — pas « quelqu'un a lu /about entre 15 h et 16 h » comme substitut d'un visiteur précis, vraiment juste ce total. Aucun identifiant de visiteur n'y est attaché, aucune session ne relie une page vue à la suivante. Je ne sais pas que c'était vous. Je ne vous reconnaîtrai pas à votre prochaine visite.

**Journaux de sécurité — une autre chose.** Le serveur garde les mêmes traces basiques que tout hébergeur pour la sécurité et la prévention des abus : IP, horodatage, URL demandée, agent utilisateur. Conservées 7 jours, puis supprimées. Ce n'est pas de l'analytics — ils ne sont pas utilisés pour analyser le comportement des visiteurs, ils servent uniquement à repérer un abus ou enquêter sur un incident, et ne sont jamais fusionnés avec les totaux ci-dessus.

Le seul endroit où j'apprends réellement quelque chose de précis sur un visiteur, c'est celui où il me l'a dit lui-même : envoyer une idée ou demander un rapport, c'est un formulaire rempli et un bouton pressé — pas quelque chose que j'observais.

<h2 id="s3"><span class="section-no">03 —</span> Ce que je ne collecte volontairement pas</h2>

Aucun réseau publicitaire, ni sur ce site ni en amont d'un autre. Aucun suivi entre sites — rien ici ne vous suit ailleurs, et rien n'apporte ici un profil construit ailleurs. Aucun enregistrement de session, aucune heatmap, aucun outil qui rejoue le mouvement de votre souris. Aucun profil individuel : pas de fiche qui vous représente, seulement des totaux agrégés.

Les données d'analytics, les journaux de sécurité et les formulaires décrits ici restent hébergés en France. Rien ne part vers une plateforme publicitaire ailleurs, parce qu'il n'y en a pas dans la boucle.

<h2 id="s4"><span class="section-no">04 —</span> Comment vous pouvez le vérifier</h2>

Je préfère que vous vérifiiez ça plutôt que de me croire sur parole.

<div class="check-callout">
<div class="check-callout-label">Premier test · sans risque</div>

Ouvrez les DevTools (clic droit → Inspecter), onglet Réseau, et rechargez n'importe quelle page de mikbry.com. Cherchez deux choses : aucun cookie de pistage ou publicitaire posé, et aucune requête vers une entreprise comme Google Analytics ou Facebook. Vérifiez ensuite l'onglet Application → Cookies pour ce site.

Il y a aussi un petit fichier de données à mikbry.com/.well-known/privacy.json qui liste tout ça au même endroit — plus de détails dans la section technique plus bas.

Rien de tout ça ne prouve que le site entier est sûr — ça prouve la chose précise qu'il revendique : aucun traceur tiers visible et aucune requête vers une plateforme publicitaire ou analytique tierce.

</div>

<h2 id="s5"><span class="section-no">05 —</span> Ce que ce choix me fait perdre commercialement</h2>

Je veux être honnête sur le prix.

Pas de pixel de remarketing, donc impossible de montrer une pub à quelqu'un qui est passé et reparti. Pas d'attribution cross-site, donc impossible de dire quel article a mené à quel Trust Report payé trois semaines plus tard — j'ai un total horaire, pas un tunnel de conversion. Pas de segment d'audience à exporter ailleurs. Si votre modèle repose sur le growth marketing, cette pile est un vrai handicap.

C'est un compromis volontaire, pour une activité construite d'une façon précise : peu d'acheteurs, vendu directement, par conversation plutôt que par campagne. Je n'ai pas besoin de relier un clic d'il y a trois semaines à une vente d'aujourd'hui — je sais déjà à qui j'ai parlé et pourquoi. J'ai besoin que les gens qui atterrissent ici fassent assez confiance à ce qu'ils lisent pour m'écrire ; un site qui les profile discrètement tout en prétendant être digne de confiance jouerait contre ça. Le signal qui compte, c'est la qualité de la relation, pas le volume de trafic reciblable.

<h2 id="s6"><span class="section-no">06 —</span> Pour les techniciens</h2>

**Pistage.** `/e/track` et `/e/submit` sont les deux endpoints first-party que le site utilise pour le suivi edge et les soumissions de formulaires. Les deux terminent sur notre VPS Caddy ; aucun n'appelle un service tiers. `/e/track` envoie une requête « fire-and-forget » au chargement de la page — aucun cookie posé, aucun stockage touché — et arrive côté serveur en total horaire anonyme, pas en enregistrement par visiteur. `/e/submit` ne transporte que les champs qu'un CTA déclare explicitement. Les journaux de sécurité (Caddy) sont conservés séparément, 7 jours, uniquement pour la prévention des abus.

**Base légale.** En France, les règles spécifiques aux cookies et autres traceurs viennent notamment de l'article 82 de la loi Informatique et Libertés, qui transpose la directive ePrivacy. Le RGPD s'applique ensuite lorsque le traitement porte sur des données personnelles et définit notamment les conditions d'un consentement valide. Les droits décrits sur la [page confidentialité](/fr/privacy) — accès, rectification, effacement, limitation, portabilité, opposition — viennent des articles 15 à 22 du RGPD.

<p class="refs"><strong>Sources :</strong> <a href="https://www.cnil.fr/fr/cookies-et-autres-traceurs/que-dit-la-loi">CNIL — ce que dit la loi sur les cookies et traceurs</a> confirme l'article 82 comme règle de consentement spécifique et ses exceptions, notamment pour les finalités strictement nécessaires et certaines configurations de mesure d'audience.</p>

**Manifeste.** [`/.well-known/privacy.json`](/.well-known/privacy.json) publie les affirmations ci-dessus sous forme lisible par machine : ce qui est pisté, ce qui ne l'est pas, la juridiction d'hébergement, la durée de conservation des journaux en jours.

**Pile d'en-têtes.** Il manque à mikbry.com deux en-têtes de réponse qui renforceraient encore cela : `Referrer-Policy: strict-origin-when-cross-origin` (pour éviter que des URL complètes fuitent dans le referrer des liens sortants) et un `Permissions-Policy` incluant `browsing-topics=()` (opt-out explicite de la Topics API). Il n'émet pas non plus `Content-Signal: search=yes, ai-retrieval=yes, ai-train=no` — une convention volontaire encore émergente ([content-signals.org](https://content-signals.org/)), qui n'est pas un standard de sécurité. L'adopter est un signal tourné vers l'avenir, pas une déclaration de conformité. Ces en-têtes vivent dans la configuration Caddy partagée que nous opérons sur notre infrastructure, appliquée de manière centrale plutôt que dupliquée par projet.

C'est la façon dont je conçois mes propres produits et les systèmes que je mets en place pour mes clients : analytics minimaux, infrastructure européenne quand c'est pertinent, consentement explicite et transparence vérifiable.

<h2 id="s7"><span class="section-no">07 —</span> Trust Report et Audit</h2>

L'article fondateur sur la confiance de ce site parle des frontières qu'une app construite avec l'IA franchit sans que personne ait décidé qu'elle le devait — paiements, authentification, données d'autrui. La vérification que j'ai faite sur mon propre site en écrivant ceci est la même : pas « est-ce que ça marche », mais « qu'est-ce qui se passe réellement ».

Une bannière cookies n'est pas une stratégie de confidentialité. Collecter moins de données, oui — et c'est une décision, pas un défaut, de la même façon que vérifier ce qu'une app fait vraiment avant de la lancer est une décision, pas un défaut.

Le volet sécurité et accès de cette même vérification, c'est [Les 6 choses que je vérifie avant de mettre une app construite avec l'IA en production](/blog/ai/six-signaux-alerte-app-ia). Celui-ci couvre le volet vie privée. Un Trust Report ou un Audit passent les deux au crible avant le lancement.

<aside class="lr-callout">
  <div class="lr-callout-icon" aria-hidden="true"></div>
  <div class="lr-callout-body">
    <p class="lr-callout-eyebrow">Première lecture automatique</p>
    <p class="lr-callout-text">Avant de demander une revue CTO, vous pouvez commencer par le <a href="https://mikbry.com/pret-a-lancer/">Launch Readiness Scan</a>. Il donne une première lecture automatique, mais ne voit ni votre environnement de production ni le contexte métier.</p>
  </div>
</aside>

<section class="cta-offers">
  <div class="cta-offers-head">
    <span class="eyebrow">Si vous voulez aller plus loin</span>
    <p class="cta-offers-lead">Je relis des applications construites avec l'IA ou en vibe coding avant leur mise en production.</p>
  </div>

  <div class="price-card price-card--featured price-card--solo">
    <span class="price-pill">Commencer ici</span>
    <div class="price-card-body">
      <div class="price-name-row">
        <span class="price-icon" aria-hidden="true"></span>
        <span class="price-name">Trust Report</span>
      </div>
      <p class="price-desc">Une revue automatisée de votre app et de son code, réalisée avec mes outils d'analyse. Vous obtenez les principaux risques, ce qui mérite l'attention avant le lancement et ce qui peut attendre. Si vous souhaitez parcourir les résultats ensemble, une revue avec moi est disponible en option.</p>
    </div>
    <div class="price-card-right">
      <div class="price-row">
        <span class="price-amt">349 €</span>
        <span class="price-note">une fois</span>
      </div>
      <a class="cta-btn cta-btn-accent" href="/pret-a-lancer/">Obtenir le vôtre</a>
    </div>
  </div>

  <div class="audit-strip">
    <div class="audit-icon-tile" aria-hidden="true"></div>
    <div class="audit-text">
      <div class="audit-label">Audit — besoin d'une revue plus approfondie ?</div>
      <p class="audit-desc">Architecture, paiements, accès, données clients, garde des clés de déploiement, logiciels tiers, et une recommandation de mise en production documentée par un CTO humain.</p>
    </div>
    <span class="audit-price">à partir de 1 200 €</span>
    <a class="cta-btn cta-btn-outline" href="mailto:hello@mikbry.com">Contacter Mik</a>
  </div>
</section>
