GA4 et RGPD : six contrôles de configuration
GA4 et RGPD : événements, données indésirables, consentement, conservation et exports. Six contrôles pour documenter votre configuration.
- Le périmètre à configurer : un loueur de matériel photo
- 1. Définir les événements utiles
- 2. Contrôler les données collectées automatiquement
- 3. Prévenir les données indésirables à la source
- 4. Relier la collecte au consentement
- 5. Fixer les durées et contrôler les copies
- 6. Valider le dossier complet
- Exécuter une recette qui peut réellement échouer
- Remettre un dossier exploitable à l’équipe suivante
- Ce qu’il faut retenir
- FAQ
Configurer GA4 pour le RGPD consiste à réduire les collectes au besoin réel, puis à vérifier qu’elles respectent les choix des visiteurs. Aucun réglage unique ne rend la propriété conforme. Commencez par conserver une copie des paramètres et la liste des événements avant de modifier l’installation.
Le périmètre à configurer : un loueur de matériel photo
Dans l’exemple fictif qui suit, une PME française loue des appareils photo. Elle veut comprendre l’abandon entre la consultation d’une gamme et la demande de réservation. Elle n’a pas besoin d’envoyer l’identité du locataire, le numéro du contrat ou les échanges avec le magasin à Google Analytics.
Le responsable marketing retient trois étapes de mesure. Le développeur prépare les événements, une personne chargée de la conformité valide leur contenu et l’administrateur conserve les réglages de la propriété. La collecte de ce projet est soumise au consentement ; les fonctions publicitaires et les identifiants clients restent hors périmètre. Le contrôle vise autant les événements automatiques que ceux ajoutés par l’agence.
Voici le plan de mesure proposé pour cet exemple, avec des noms d’événements choisis par l’équipe :
| Événement envisagé | Paramètre utile retenu | Données exclues et décision |
|---|---|---|
| Consultation d’une gamme | gamme_photo, parmi des valeurs prédéfinies |
Aucun texte libre saisi par le visiteur |
| Début d’une réservation | type_materiel |
Pas de numéro client ni de référence de contrat |
| Demande confirmée | reservation_envoyee comme nom d’événement |
Aucun nom, email, contenu ou document joint |
| Recherche d’un ancien dossier | Aucun événement transmis | Parcours de gestion exclu de ce plan |
| Échec du formulaire | Catégorie technique prédéfinie | Pas de copie du champ en erreur |
Une étape peut être mesurée sans conserver le texte qui l’a déclenchée. Si l’agence propose ensuite une nouvelle dimension, elle doit expliquer la décision métier qu’elle rend possible. « Disponible dans le module » n’est pas une justification de collecte.
1. Définir les événements utiles
Associez chaque événement à une question métier. Le suivi automatique d’une recherche interne, d’un formulaire ou d’une URL peut transmettre davantage que prévu. Google interdit l’envoi de certaines informations directement identifiantes dans Analytics et donne des exemples de fuites par les URL et champs personnalisés. Sa définition contractuelle des PII ne remplace pas la notion plus large de données personnelles du RGPD. Bonnes pratiques Google sur les PII.
Pour chaque événement, relevez nom, paramètres, source, destinataire et nécessité. Vérifiez les pages après connexion et confirmation de commande. Le dossier sur la recherche interne dans GA4 traite les termes saisis par les visiteurs.
2. Contrôler les données collectées automatiquement
Google fournit des réglages régionaux pour les signaux Google et pour certaines données détaillées d’appareil ou de localisation. La documentation indique aussi que les IP des visiteurs de l’Union européenne, de Suisse et du Royaume-Uni sont écartées après dérivation de localisation, avant journalisation. Cela ne rend pas tous les événements anonymes. Documentation Google sur les contrôles régionaux.
Désactivez les fonctions sans besoin justifié et examinez séparément les liens vers les comptes publicitaires. L’absence d’une fonctionnalité de reporting ne prouve pas l’absence de tout partage.
3. Prévenir les données indésirables à la source
La fonction de masquage des données de GA4 peut aider à retirer certains emails et paramètres d’URL des flux web. Google la décrit comme une protection fondée sur une détection au mieux ; elle ne couvre pas tous les canaux, dont les imports et Measurement Protocol. Elle n’efface pas rétroactivement les anciennes données. Documentation sur la suppression de données avant collecte.
Dans l’interface décrite par Google, le contrôle se trouve dans Administration, flux de données, puis le flux web concerné et le masquage des données. Examinez séparément la détection d’emails et la liste des paramètres d’URL à retirer ; utilisez des valeurs fictives pour la prévisualisation. Cette étape ne remplace pas l’examen de la requête réellement émise.
Évitez donc les données personnelles dans les URL, titres et paramètres dès la conception. Si un incident s’est produit, le guide de suppression des données envoyées par erreur à GA4 distingue arrêt du flux et traitement de l’historique.
4. Relier la collecte au consentement
Google distingue une implémentation de base de Consent Mode, avec blocage des balises, et une implémentation avancée qui peut transmettre des mesures sans cookies en état refusé. Le réglage denied ne signifie donc pas toujours zéro requête. Présentation officielle de Consent Mode.
Choisissez l’architecture après l’analyse juridique de ces opérations. Pour la mise en œuvre, suivez le guide Consent Mode v2 et RGPD et vérifiez première visite, refus, accord partiel et retrait. Un événement côté serveur doit respecter les mêmes restrictions de finalité applicables à sa source.
5. Fixer les durées et contrôler les copies
GA4 propose notamment deux ou quatorze mois pour certaines données utilisateur ; d’autres options dépendent de la catégorie de données et de l’offre. Ce réglage n’affecte pas les rapports agrégés standards de la même manière que les explorations. Google permet aussi de relancer la durée de l’identifiant utilisateur lors d’une nouvelle activité. Documentation officielle de conservation.
Choisissez une durée justifiée plutôt que de considérer deux mois comme une obligation universelle. Examinez séparément les exports, tableaux de bord, entrepôts et fichiers d’agence : ils ne sont pas tous supprimés par le réglage de la propriété.
Pour le loueur fictif, l’analyse détaillée porte sur les campagnes récentes : deux mois sont retenus pour les données auxquelles ce réglage s’applique, sans renouvellement de l’identifiant à chaque activité. Le bilan annuel utilise un rapport adapté, dont le niveau d’agrégation est examiné séparément. L’agence n’exporte pas les événements individuels « au cas où » pour reconstituer l’historique supprimé. Ce choix illustre un besoin précis, pas une durée obligatoire pour tout site.
La limitation de conservation résulte de l’Art. 5(1)(e) du RGPD. Un intitulé « agrégé » ne suffit pas non plus à démontrer qu’un résultat ne permet plus d’identifier une personne. RGPD, chapitre II.
6. Valider le dossier complet
La conformité de Google Analytics inclut aussi les acteurs, contrats, transferts et information des visiteurs. L’installation technique doit correspondre à cette documentation.
Conservez une fiche de recette avec version du site, propriété, réglages, échantillons d’événements expurgés et anomalies corrigées. Attribuez un propriétaire aux changements : une agence ne doit pas réactiver une collecte supprimée sans nouvel examen.
Exécuter une recette qui peut réellement échouer
L’équipe commence avec des réservations entièrement fictives. Elle conserve le nom du flux contrôlé, la version des balises et les valeurs attendues. Elle inspecte ce qui quitte le navigateur, puis ce que reçoit chaque intermédiaire utilisé, avant de regarder le rapport. Une information absente du tableau de bord peut avoir été transmise puis écartée : l’affichage final ne prouve pas seul la minimisation.
Dans le cas du loueur, les résultats attendus sont les suivants :
- Sans choix puis après refus : aucune collecte du projet soumis au consentement ; la demande de réservation reste possible.
- Après accord à la mesure seule : les événements approuvés arrivent avec leurs seules valeurs autorisées ; aucun lien publicitaire n’est ajouté à ce projet.
- Après retrait : les événements concernés cessent sur la page courante et les suivantes, sans attendre une nouvelle session pour appliquer le choix.
- Après retour sur le site : le comportement correspond au choix mémorisé, sans transformer un ancien refus en accord.
Le développeur contrôle aussi une arrivée directe sur la confirmation et un rechargement après erreur de saisie. Ces variantes peuvent révéler des paramètres absents du parcours normal. Il ouvre ensuite le parcours de consultation d’un dossier client : son exclusion doit être effective, pas seulement inscrite dans la fiche.
Supposons que l’événement de confirmation contienne le paramètre reference_client. L’agence suspend cet événement et retire le champ à sa source. Elle ne le remplace pas simplement par une valeur hachée : la référence transformée pourrait encore permettre un rapprochement et n’est pas nécessaire au but retenu. Elle recherche les autres événements qui utilisent la même variable, puis reprend la recette complète après correction.
Si le défaut provient d’un import serveur, activer le masquage du flux web ne suffit pas. Le responsable identifie ce producteur de données, interrompt son envoi et corrige sa liste de champs autorisés. Les éventuelles données déjà collectées font l’objet d’une action distincte sur l’historique et les copies. Une capture du nouveau réglage ne doit pas être présentée comme la preuve que les anciennes données ont disparu.
Remettre un dossier exploitable à l’équipe suivante
La livraison comprend le plan de mesure renseigné, les paramètres retenus, les résultats attendus et constatés dans les contrôles, ainsi que les écarts corrigés. Les preuves sont expurgées : reproduire de vrais identifiants dans un document de contrôle créerait une copie supplémentaire sans besoin.
Le responsable marketing signe le périmètre accepté ; l’administrateur identifie les personnes autorisées à le modifier. Ajouter une recherche interne, un export ou un rapprochement publicitaire exige de revenir à ce dossier. Lorsqu’un rapport devient incomplet après une restriction, l’équipe explique la limite de mesure avant de réactiver la collecte. Une donnée non observée n’est ni zéro événement ni un consentement implicite.
Ce qu’il faut retenir
- Reliez chaque événement à un besoin et examinez tous ses paramètres.
- Utilisez les fonctions de réduction comme des protections complémentaires.
- Vérifiez les requêtes après refus et retrait.
- Séparez conservation GA4, exports et copies externes.
FAQ
Faut-il choisir deux mois dans tous les cas ?
La durée doit être justifiée par le besoin et les règles applicables. Le choix minimal peut convenir, mais il n’est pas un plafond légal universel.
Le masquage des emails nettoie-t-il tout l’historique ?
Non. Il vise certaines données au moment de leur collecte et comporte des limites. Une erreur ancienne demande une action distincte.
Le retrait du consentement efface-t-il automatiquement les données passées ?
Il doit arrêter les opérations concernées à l’avenir. Les demandes d’effacement et la gestion de l’historique doivent être examinées séparément selon le contexte.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.