Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Google Analytics : que change le cadre après 2022 ?

Comprendre les mises en demeure Analytics de 2022 et distinguer leur contexte des contrôles actuels : transferts, rôles, consentement et collecte.

Les mises en demeure concernant Google Analytics en 2022 doivent être replacées dans le cadre des transferts alors applicable. Elles ne permettent pas, à elles seules, d’annoncer une interdiction générale et permanente du produit. À l’inverse, les évolutions intervenues depuis ne constituent pas une validation automatique de toute installation.

Cet article reprend l’analyse publiée en février 2022 à la lumière des sources officielles et du cadre actuel. La décision de conserver, reconfigurer ou remplacer l’outil doit porter sur le traitement effectivement mis en œuvre.

Ce qu’il faut retenir

  • La CNIL a engagé des mises en demeure concernant les transferts associés à Analytics dans le contexte qui suivait l’arrêt Schrems II.
  • Des clauses contractuelles types ne suffisent pas par leur seule signature à régler toutes les difficultés d’un transfert.
  • La décision d’adéquation du 10 juillet 2023 concerne les organismes américains participants et les transferts couverts.
  • Les obligations relatives aux données, aux responsabilités et aux traceurs doivent toujours être examinées séparément.

Ce qui s’est passé en 2022

Le rapport annuel 2022 de la CNIL rappelle les plaintes et les mises en demeure liées à Google Analytics après l’invalidation du Privacy Shield. Il mentionne notamment la communication du 10 février 2022 concernant un gestionnaire de site. Voir le rapport officiel, pages 8 et 12.

Une mise en demeure est une mesure adressée à un organisme pour qu’il corrige les manquements constatés. Elle ne doit pas être confondue avec une amende, ni avec une loi interdisant un nom de logiciel dans toute situation future. Sa portée doit être appréciée à partir du traitement, des faits et du droit examinés.

Le sujet de 2022 n’était pas simplement l’emplacement du tableau de bord. Il portait sur la circulation et la protection des données des visiteurs. Ce contexte explique pourquoi une ancienne annonce ne remplace pas une analyse de l’installation actuelle.

Pourquoi les clauses types ne réglaient pas tout

Dans l’arrêt C-311/18 du 16 juillet 2020, dit Schrems II, la Cour de justice a invalidé le Privacy Shield tout en maintenant la validité du mécanisme de clauses types examiné. Elle a aussi demandé une appréciation effective du niveau de protection et, lorsque les conditions ne peuvent pas être respectées, la suspension ou l’arrêt du transfert. Voir le communiqué officiel de la Cour.

Il serait donc incorrect de déduire de l’existence de clauses dans le contrat qu’aucune autre analyse n’était nécessaire. Le raisonnement ne se limite pas à accepter une option dans une interface. Les clauses et les mesures associées doivent répondre à la situation du transfert concerné.

Les Art. 45 et 46 du chapitre V du RGPD distinguent l’adéquation et les garanties appropriées. Ces mécanismes doivent être identifiés précisément, sans les confondre avec la base légale du traitement de l’Art. 6.

Ce que la décision de 2023 change

La Commission européenne a adopté le 10 juillet 2023 la décision d’adéquation relative au Data Privacy Framework. Elle permet les transferts couverts vers les entreprises américaines participantes.

Google décrit dans sa documentation des transferts publicitaires et analytiques les mécanismes auxquels il recourt, dont ce cadre. Pour un dossier concret, vérifiez le destinataire, la participation pertinente, le périmètre de données et les autres flux. Une certification ne couvre pas automatiquement tous les tiers ni toutes les opérations associés à un site.

Cette évolution modifie l’analyse des transferts couverts pour l’avenir. Elle ne rend pas automatiquement licites toutes les opérations anciennes et ne règle pas les autres obligations du RGPD. Une veille sur le mécanisme retenu doit faire partie du suivi du fournisseur.

Ce que l’évolution ne change pas

Le fait que l’éditeur ne consulte que des totaux ne permet pas d’écarter les traitements d’identifiants réalisés pour produire ces rapports. Les conditions de Google prévoient un rôle de sous-traitant pour les données des services concernés, avec des responsabilités conservées par le client selon son propre rôle. L’analyse ne consiste donc pas à déclarer Google seul responsable de toutes les opérations.

Examinez le contrat selon l’article 28 du RGPD, les données transmises, les durées, les accès et les produits associés. L’information du visiteur doit refléter les usages, sans promettre un anonymat qui n’a pas été établi.

Les opérations soumises au consentement au titre des traceurs restent également à contrôler. La fiche CNIL sur les cookies décrit les exigences et exemptions. Une solution de transfert n’autorise pas, par elle-même, la lecture ou l’écriture d’un identifiant sur le terminal.

Décider de l’action à mener aujourd’hui

Pour une configuration actuelle, suivez la revue GA4 et RGPD. Si le site conserve des balises, proxies ou exports anciens, commencez par l’audit de l’installation héritée.

La décision peut conduire à réduire les événements, corriger les choix, revoir les contrats ou changer d’outil. Elle doit reposer sur les besoins et les garanties effectivement démontrés. Une alternative hébergée par l’entreprise exige aussi une maintenance, une sécurité et une configuration adaptées ; cela ne permet ni de présumer sa dangerosité ni de garantir sa conformité par son seul mode d’hébergement.

FAQ

Les annonces de 2022 interdisent-elles tout usage actuel de Google Analytics ?

Elles doivent être replacées dans leur contexte juridique et factuel. La conformité actuelle dépend du traitement et du cadre de transfert applicable, avec les autres obligations toujours à vérifier.

Une clause contractuelle suffit-elle pour tout transfert ?

Non. Il faut identifier le mécanisme approprié et satisfaire ses conditions. L’arrêt Schrems II exige une appréciation de l’effectivité des garanties lorsque ce mécanisme est utilisé.

Faut-il remplacer l’outil dans tous les cas ?

La décision dépend des usages, des flux et des garanties que l’entreprise peut démontrer. Le nom du produit ne remplace ni une analyse ni un contrôle de configuration.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →