Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
Marketing Digital

Google Analytics et RGPD : les décisions à documenter

Google Analytics et RGPD : distinguer consentement, données et transferts, vérifier le DPF et décider d’une configuration adaptée au besoin de mesure.

Google Analytics peut être utilisé en France si son déploiement respecte les règles sur les traceurs, les traitements de données et les transferts internationaux. Il ne suffit donc ni d’installer GA4 ni d’obtenir un accord sur un bandeau. Avant le lancement, définissez la mesure réellement recherchée ; si ses conditions ne sont pas démontrées, suspendez la collecte concernée ou retenez une solution plus limitée.

Replacer les décisions de 2022 dans leur contexte

Les mises en demeure françaises relatives à Google Analytics ont notamment porté sur les garanties des transferts vers les États-Unis après l’invalidation du Privacy Shield. Depuis la décision d’adéquation du 10 juillet 2023, le cadre a changé pour les entités américaines participant au Data Privacy Framework.

La CNIL explique cette évolution dans sa page consacrée à la mise en conformité des outils de mesure. Il serait donc inexact de traiter la situation de 2022 comme une interdiction générale et intemporelle de toute utilisation de GA4. CNIL : mesure d’audience et transferts.

Vérifier le transfert effectivement réalisé

Le Data Privacy Framework reste mentionné dans la liste des décisions d’adéquation de la Commission, consultée le 27 septembre 2026. Il couvre les transferts relevant de son périmètre vers les organismes certifiés ; il ne couvre pas indistinctement toutes les entreprises américaines. Vérifiez l’entité destinataire, sa participation actuelle et les catégories de données concernées. La CNIL détaille ces vérifications dans ses questions-réponses sur l’adéquation des États-Unis.

Conservez le contrat applicable, les informations relatives aux sous-traitants et le mécanisme retenu pour chaque flux. Ne déduisez pas de la seule présence d’un serveur de collecte européen que les données ne sont jamais traitées ailleurs.

Cette vérification est distincte du consentement aux cookies. Une décision d’adéquation peut régler le mécanisme de transfert sans autoriser la collecte publicitaire ou la conservation choisie.

Examiner les traceurs et les usages publicitaires

L’article 82 de la loi Informatique et Libertés s’applique aux opérations non exemptées sur le terminal. Pour envisager une exemption de mesure d’audience, il faut démontrer que toutes ses conditions sont réunies : usage limité, absence de croisements incompatibles et autres garanties. Une installation standard de GA4 ne doit pas être déclarée exemptée sans cette démonstration. FAQ CNIL sur les cookies et la mesure d’audience.

Inventoriez les fonctions utilisées : statistiques, audiences, liens publicitaires, identifiant utilisateur et imports. Le guide de la configuration de GA4 traite les réglages. Celui de Consent Mode v2 explique les transmissions possibles en état refusé dans une implémentation avancée.

Ne pas confondre suppression de l’IP et anonymat

Google indique que, pour les utilisateurs de l’Union européenne, de Suisse et du Royaume-Uni, les adresses IP sont utilisées pour dériver des informations de localisation puis écartées avant journalisation. La documentation décrit aussi des contrôles régionaux de collecte. Documentation Google sur ces données.

Cela ne démontre pas que toutes les autres données Analytics sont anonymes. Des identifiants, événements et combinaisons de paramètres peuvent rester liés à des personnes. Les Art. 5(1)(c) et (e) du RGPD imposent de limiter les données et leur conservation selon le besoin. RGPD, chapitre II.

Évaluer le proxy selon ses garanties réelles

Un serveur intermédiaire peut filtrer les informations avant l’envoi. La CNIL décrit des conditions exigeantes pour une proxyfication : traiter notamment les identifiants, les URL, l’IP et les possibilités de recoupement. Installer un conteneur GTM serveur ne met pas automatiquement ces mesures en œuvre. Analyse technique de la CNIL.

Le guide du server-side tracking aide à distinguer réception, filtrage et transmission. Vérifiez aussi les journaux du serveur : ils peuvent conserver les données retirées du flux sortant.

Cas pratique : mesurer un catalogue sans suivre les clients partout

Prenons une PME française fictive vendant du matériel de jardin. Son dirigeant veut savoir quelles familles de produits intéressent les visiteurs et si le nouveau catalogue conduit à des demandes de devis. Son agence propose aussi des audiences publicitaires, un identifiant client et l’analyse des recherches libres. Ces ajouts dépassent la question initiale.

La décision est de préparer un périmètre limité : pages de catégories et confirmation d’une demande de devis, sans contenu du formulaire ni identifiant du client. La publicité et les audiences sont écartées du lancement. L’entreprise choisit, pour ce projet, une collecte déclenchée seulement après consentement, avec une information décrivant les mesures. Elle n’invoque pas une exemption qu’elle n’a pas démontrée.

Le dirigeant conserve la note suivante :

Question métier ou juridique Décision renseignée Conséquence concrète
Quelles familles sont consultées ? Mesurer une catégorie normalisée, pas toute l’URL brute Retirer les paramètres contenant des références personnelles
Une demande de devis a-t-elle abouti ? Événement de confirmation sans contenu saisi Ne pas transmettre nom, email ou commentaire
Faut-il recibler les visiteurs ? Non pour cette première version Ne pas relier ce projet à des audiences publicitaires
Quelle base pour la mesure choisie ? Consentement, avec refus et retrait utilisables Collecte concernée arrêtée en l’absence d’accord
Qui reçoit les données ? Entités et sous-traitants à rapprocher des contrats Lancement bloqué tant que ce rapprochement manque
Combien de temps garder le détail ? Durée liée à la comparaison des campagnes retenues Pas de conservation prolongée seulement parce que l’option existe

La note ne prétend pas que toutes ces conditions sont déjà satisfaites. Elle sépare les décisions prises et les preuves encore attendues. L’agence fournit les paramètres techniques ; la personne chargée de la conformité examine les contrats et l’information ; le dirigeant décide du lancement une fois les points bloquants résolus.

Si une mesure plus limitée suffit au besoin, comparez les configurations disponibles. Le dossier Matomo et RGPD présente une autre option et ses propres contrôles. Changer de marque sans retirer les mêmes usages excessifs ne résout pas le problème.

Constituer une preuve de décision plutôt qu’une attestation générale

Le dossier utile tient ensemble quatre pièces : la finalité approuvée, le schéma des flux, le contrat applicable et les résultats des contrôles. Une capture du bandeau ne démontre pas le mécanisme de transfert ; un contrat ne démontre pas ce que le navigateur transmet.

Pour les transferts, le responsable part des destinataires identifiés dans les documents et l’architecture, puis rapproche leur identité juridique du mécanisme retenu. Il conserve la référence, la date de consultation et le périmètre pertinent. Une page évoquant seulement « Google » ou « serveurs européens » est trop imprécise pour conclure sur tous les flux. Si un destinataire n’est pas couvert par l’adéquation, un autre fondement de transfert et son analyse doivent être établis ; à défaut, ce flux n’est pas autorisé.

L’information destinée aux visiteurs explique notamment la mesure, la base légale, les destinataires, les transferts concernés, les durées et les droits. Les exigences d’information relèvent des Art. 12 et 13 du RGPD. Le texte doit correspondre au projet effectivement lancé : annoncer une statistique de consultation ne décrit pas suffisamment un rapprochement avec les achats d’un client identifié.

Dans notre exemple, la PME ne peut pas publier une notice affirmant « aucune donnée personnelle » : la suppression de champs directement identifiants ne suffit pas à rendre tout le dispositif anonyme. Elle décrit honnêtement le traitement limité qu’elle a choisi et son moyen de retrait.

Que faire si le contrôle contredit le dossier ?

Supposons que la page de confirmation transmette une URL comportant l’adresse électronique du demandeur. L’équipe arrête cette collecte et corrige la construction de l’événement. Elle recherche aussi les données déjà transmises et leurs copies, organise les actions de suppression requises et apprécie si l’incident constitue une violation à traiter. Modifier seulement la notice ne rendrait pas cette collecte nécessaire.

Autre difficulté : un visiteur refuse, mais un outil serveur continue de transmettre les événements de devis. Le responsable suspend le flux en cause, fait établir son origine et impose que le choix soit respecté jusqu’au destinataire final. Il ne reprend qu’après contrôle du refus, de l’accord limité et du retrait. Si l’agence ne peut pas expliquer les transmissions, la PME maintient la suspension ; elle peut continuer à compter ses devis dans son outil de gestion, pour cette finalité propre, sans rétablir le suivi litigieux.

Enfin, la direction adapte sa lecture des chiffres. Le rapport ne représente pas nécessairement tous les visiteurs : refus, blocages et problèmes techniques peuvent réduire la couverture. Une absence de données sur un parcours n’est pas une preuve d’absence de demande. Les tendances observées peuvent éclairer le catalogue, mais ne justifient ni une promesse de mesure exhaustive ni une correction arbitraire des résultats.

L’autorisation reste attachée au périmètre documenté. Relier ensuite un compte publicitaire, ajouter un identifiant client ou importer des ventes individuelles exige une nouvelle analyse avant activation. Ce sont des changements de traitement, même si le tableau de bord garde le même nom.

Ce qu’il faut retenir

  • Séparez traceurs, traitement RGPD et transferts.
  • Vérifiez les entités et engagements actuels, pas un statut supposé permanent.
  • La suppression de l’IP ne rend pas tout Analytics anonyme.
  • Un proxy ou une alternative exige une configuration démontrable.

FAQ

Google Analytics est-il interdit en France ?

Il n’existe pas une réponse générale fondée uniquement sur le produit. L’usage doit respecter les règles applicables à la collecte, aux données et aux transferts effectifs.

Le DPF suffit-il pour être conforme ?

Il concerne certains transferts internationaux. Les obligations d’information, de consentement applicable, de minimisation et de sécurité restent distinctes.

Une alternative sans cookies échappe-t-elle au RGPD ?

Pas nécessairement. L’absence de cookies ne démontre pas l’absence de données personnelles ni d’autres accès au terminal.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →