Le défi
Soloh Partners, une agence de recrutement et de placement de personnel basée à New York, fonctionnait sur un site WordPress vieillissant lorsqu'une mise en demeure a cité de possibles violations du California Invasion of Privacy Act (CIPA) : une exposition pouvant atteindre 5 000 $ par violation pour la capture de données de visiteurs par des scripts tiers avant consentement. La solution n'était pas une simple bannière de cookies. Il fallait bloquer techniquement chaque script non essentiel jusqu'à ce qu'un visiteur fasse un choix actif, sur une base de code encore liée aux extensions et à la licence WordPress.
Ce que nous avons fait
Nous avons reconstruit le site en le faisant passer de WordPress à une base de code PHP sur mesure, sans dépendance à un framework, en préservant tout le contenu existant et la structure SEO durant la migration. La nouvelle page Travel utilise un effet de parallaxe et une vidéo d'arrière-plan pour convertir les candidats au placement en santé et en voyage, et chaque page est adaptée aux mobiles, avec le portail candidat JobDiva intégré sur la page Jobs, l'analytique GA4 et Google Maps sur les pages Accueil et Contact.
Pour la conformité CIPA, nous avons mené un audit complet des scripts sur toute la base de code, recensant chaque script externe par domaine, fichier, méthode de chargement et niveau de risque, et confirmé l'absence de traqueurs cachés comme GTM, Meta, LinkedIn, TikTok, Hotjar, Clarity ou HubSpot. Nous avons mis en place Enzuzo, une plateforme de consentement certifiée Google, en mode Consentement préalable : le site reste totalement inerte jusqu'à ce qu'un visiteur accepte ou refuse activement, la simple fermeture de la bannière ne comptant pas comme un consentement.
Le portail candidat JobDiva ne pouvait pas hériter du consentement du site parent, alors nous avons construit un blocage sur mesure empêchant l'iframe de s'afficher tant que le consentement n'est pas confirmé, gérant quatre états en direct : bloqué, refusé, accepté et changement de préférence, sans rechargement de page. Côté analytique, nous avons découvert que Google Signals était activé dans les 307 régions, reliant discrètement le trafic des visiteurs à des comptes Google connectés à des fins de remarketing, indépendamment du consentement, et nous l'avons désactivé, aboutissant à une approche plus stricte que le Consent Mode de Google lui-même.
Nous avons mis en place un environnement de préproduction avec SSL, vérifié chaque état de consentement sur Chrome, Edge, Firefox et Safari avec Playwright : 10 vérifications sur 10 réussies dans chaque moteur, et publié des pages de politique de confidentialité et de conditions d'utilisation générées avec les véritables informations de Soloh. Le contrat a clairement séparé notre responsabilité d'implémentation de la responsabilité de conformité de la plateforme Enzuzo, avec une indemnisation plafonnée aux honoraires du projet.
Comment nous avons travaillé
Nous avons travaillé directement selon l'échéancier de la mise en demeure, traitant la correction de conformité avec la même urgence que le risque qu'elle visait à corriger : audit, construction et vérification en préproduction avant tout déploiement en production, et documentation de la répartition des responsabilités entre plateforme et implémentation pour les avocats de Soloh.
