Google Tag Manager : audit RGPD des balises
Configurer Google Tag Manager en conformité RGPD : déclenchement conditionnel des tags, intégration CMP, consent mode et bonnes pratiques.
- Inventorier le conteneur et ce qui lui échappe
- Relier chaque choix au comportement de la balise
- Initialiser le choix avant les événements
- Réduire les données accessibles aux balises
- Cas résolu : un site de réservation d’ateliers
- Une fiche de recette utilisable par l’équipe
- Produire une preuve de contrôle
- Ce qu’il faut retenir
- FAQ
Google Tag Manager centralise des balises, mais ne décide pas si leur collecte est autorisée. Une CMP peut afficher le bon choix pendant qu’une balise se déclenche trop tôt, qu’un script intégré ailleurs contourne ce choix ou qu’un événement contient une adresse email. L’audit doit donc relier information, consentement et flux réels.
Inventorier le conteneur et ce qui lui échappe
Exportez la version utilisée et relevez, pour chaque balise, son propriétaire, sa finalité, les données, les destinations et les conditions de déclenchement. Complétez avec les scripts ajoutés directement au site, les extensions et les outils embarqués. Le conteneur n’est pas nécessairement l’unique chemin de collecte.
La présence ou l’absence de cookies créés par le conteneur lui-même ne tranche pas toute l’analyse juridique. L’article 82 concerne les accès et écritures sur le terminal ; les transmissions de données personnelles demandent aussi un examen RGPD. Ne présentez pas le simple chargement de GTM comme bénéficiant d’une autorisation générale de la CNIL. Règles CNIL sur les traceurs.
Relier chaque choix au comportement de la balise
Google distingue les contrôles de consentement intégrés à certaines balises et les contrôles supplémentaires configurables dans GTM. Une balise dotée d’un contrôle intégré peut adapter son comportement sans être totalement bloquée. Il faut donc savoir si la décision attendue est « bloquer » ou « exécuter avec des données limitées ». Documentation Google des paramètres de consentement.
Construisez une matrice :
| Choix utilisateur | Collecte prévue | Élément à vérifier |
|---|---|---|
| Aucun choix | Opérations exemptées dûment justifiées seulement | Requêtes avant affichage et interaction |
| Refus publicitaire | Pas de collecte publicitaire nécessitant l’accord refusé | Balises, imports serveur et événements différés |
| Accord à une finalité | Traitements correspondant à cette finalité et aux acteurs annoncés | Champs et destinataires effectivement transmis |
| Retrait | Arrêt des opérations concernées | Page courante, navigation suivante et retour sur le site |
Le guide de la CMP traite l’amont de cette chaîne. Conservez une correspondance explicite entre ses catégories et les signaux attendus par chaque fournisseur.
Initialiser le choix avant les événements
La documentation Google prévoit des paramètres par défaut et leur mise à jour après la décision de l’utilisateur. Avec GTM, les fonctions prévues pour le consentement et le déclencheur d’initialisation doivent être utilisés selon l’intégration choisie. Un simple événement personnalisé portant le mot « consent » n’applique pas automatiquement ces paramètres. Guide officiel d’installation.
Contrôlez l’ordre sur une première visite, puis sur un retour avec un choix mémorisé. Vérifiez les applications monopages et les pages de confirmation : leur navigation peut déclencher de nouveaux événements sans recharger le document.
Si vous utilisez les balises Google, le dossier Consent Mode v2 explique pourquoi un état denied ne prouve pas à lui seul l’absence de transmission.
Réduire les données accessibles aux balises
Examinez aussi les valeurs qui circulent dans les URL et les événements. Notre contrôle des paramètres UTM contenant des données personnelles aide à repérer un email, un identifiant ou une autre donnée qui pourrait atteindre les journaux et les outils de mesure.
Le dataLayer n’est pas un coffre. Une donnée placée dans la page peut devenir accessible à d’autres scripts autorisés. Ne lui transmettez pas tout le dossier client pour n’utiliser ensuite qu’une catégorie de produit.
Les modèles personnalisés disposent de permissions portant notamment sur l’accès aux données, aux cookies ou à certaines requêtes. Examinez-les avant publication, puis lors des mises à jour. Permissions des modèles GTM. Le guide d’audit d’un modèle de balise détaille les pièces à conserver.
Cas résolu : un site de réservation d’ateliers
Exemple entièrement hypothétique. Une PME organise des ateliers de poterie. Son site utilise GTM pour la mesure d’audience et la publicité. Un formulaire de réservation envoie séparément les coordonnées au logiciel de gestion. Une agence a également installé un ancien script publicitaire directement dans le thème du site.
La PME choisit, pour ce projet, de ne déclencher les outils de mesure et de publicité concernés qu’après un accord correspondant. Elle n’a pas établi d’exemption pour ces outils. Elle veut conserver la réservation même si le visiteur refuse les traceurs facultatifs : ce refus ne doit pas devenir une erreur de paiement ou de confirmation.
L’inventaire de départ est le suivant. Il décrit les décisions de ce cas et non les réglages par défaut d’un fournisseur :
| Élément repéré | Données utiles au scénario | Décision et propriétaire |
|---|---|---|
| Mesure des pages et réservations | Page, atelier, événement de réservation minimisé | Marketing définit l’usage ; déclenchement après accord à la mesure |
| Publicité et attribution | Événement prévu et paramètres autorisés | Agence configure le blocage avant l’accord publicitaire |
| Ancien script dans le thème | Transmission redondante à un outil publicitaire | Développeur le retire après vérification de ses dépendances |
| Formulaire de réservation | Coordonnées nécessaires à la réservation | Équipe produit conserve ce circuit fonctionnel, distinct de la publicité |
| Variable contenant tout le formulaire | Nom, email et commentaire saisis | Suppression de cette exposition globale ; seules les valeurs nécessaires restent disponibles |
Le référent protection des données valide les finalités et l’information. Le développeur prend en charge ce qui échappe au conteneur. L’agence ne peut pas déclarer le site prêt en vérifiant seulement les balises dont elle est propriétaire.
Corriger l’ordre des événements
L’équipe commence par la gestion du consentement, puis examine chaque balise dépendante. Dans GTM, le déclencheur d’initialisation du consentement sert aux composants qui fixent ou actualisent cet état ; il ne sert pas à lancer plus tôt une balise marketing. Les contrôles supplémentaires permettent d’exiger les états acceptés spécifiés avant le déclenchement. Paramètres et initialisation GTM.
Pour une intégration personnalisée, Google prévoit les API setDefaultConsentState et updateConsentState. Un développeur doit suivre le mécanisme adapté à GTM, sans supposer qu’une commande ajoutée tardivement dans la file de messages sera appliquée avant le prochain événement. Guide Google de mise en place.
Dans le cas des ateliers, la décision reste le blocage des transmissions facultatives avant accord. L’équipe vérifie donc le résultat de l’intégration choisie plutôt que d’assimiler l’état technique denied à ce blocage. Elle contrôle aussi ce qui arrive si la CMP charge lentement ou échoue : l’absence de choix ne doit pas ouvrir les envois concernés.
Une réservation sans consentement publicitaire
La recette commence dans un navigateur sans choix mémorisé. Le contrôleur refuse les traceurs facultatifs, choisit un atelier et effectue une réservation fictive. Le formulaire doit transmettre les éléments nécessaires à la gestion de cette demande, tandis que les flux marketing exclus par la décision restent bloqués.
Sur la page de confirmation, il ouvre les outils réseau du navigateur et examine les domaines appelés ainsi que les paramètres. Il recherche notamment l’adresse de démonstration et le texte saisi dans le formulaire. Le résultat attendu est leur absence des requêtes de mesure et de publicité. Un identifiant codé ou haché ne doit pas être considéré spontanément comme anonyme.
L’agence constate, dans notre scénario, que GTM respecte le refus mais que le script du thème transmet encore un événement. La capture du conteneur n’aurait pas révélé ce défaut. Le développeur retire ce circuit redondant et la recette est reprise sur le parcours complet.
Une fiche de recette utilisable par l’équipe
Pour chaque version, renseignez un dossier court avec la page de départ, l’état du choix, l’action, la destination et le résultat. Voici les résultats attendus, à ne pas confondre avec un essai déjà réalisé sur votre site :
| Parcours | Critère d’acceptation pour la PME |
|---|---|
| Première visite sans action | Aucun envoi facultatif prévu par le projet ; choix disponible |
| Refus puis réservation | Réservation fonctionnelle ; aucun événement publicitaire |
| Accord mesure seulement | Mesure limitée à ce périmètre ; publicité bloquée |
| Accord puis retrait | Arrêt des opérations concernées sur la page et la navigation suivante |
| Retour avec refus mémorisé | Aucun retour automatique à une autorisation marketing |
Conservez les paramètres observés sans collecter les données de vrais clients pour la démonstration. Les captures réseau peuvent contenir des jetons ou des identifiants : limitez leur accès et leur durée de conservation. L’objectif est de garder une preuve exploitable, pas une copie permanente de toutes les navigations.
Si un critère échoue, bloquez la balise ou le circuit affecté avant publication. Notez le message ou la requête fautive, sa version et son propriétaire. Après correction, refaites le parcours en échec et ceux susceptibles d’être affectés, notamment le retrait et le retour sur le site. Si une version problématique est déjà en ligne, désactivez le flux concerné et examinez les données déjà envoyées avec le référent juridique.
La recette ne s’arrête pas au navigateur lorsqu’un événement est relayé par un serveur. Le responsable technique suit alors sa destination jusqu’au service final. Un relais interne ne transforme pas une transmission publicitaire interdite par le choix de l’utilisateur en traitement autorisé.
Produire une preuve de contrôle
Le mode aperçu aide à comprendre les déclenchements. Complétez-le avec les requêtes réseau et le stockage du navigateur : « balise non déclenchée » dans un conteneur n’exclut pas un envoi par un autre script.
Pour chaque scénario, conservez la version du site et du conteneur, les choix, les destinations observées et les anomalies corrigées. Limitez les droits de publication et faites réexaminer les balises ajoutées par une agence. La protection dès la conception et la sécurité relèvent des Art. 25(1) et 32(1) du RGPD. RGPD, chapitre IV.
Ce qu’il faut retenir
- Inventoriez aussi les scripts hors de GTM.
- Un contrôle intégré peut limiter une balise sans la bloquer.
- Vérifiez l’ordre d’initialisation, les données et le retrait dans les flux réels.
- Conservez une version et une preuve des scénarios contrôlés.
FAQ
GTM garantit-il une configuration conforme ?
Non. Il applique les règles configurées ; leur adéquation juridique et leur fonctionnement restent à vérifier.
Un état refusé signifie-t-il zéro requête ?
Pas avec toutes les balises ni tous les modes. Examinez le comportement documenté et les transmissions effectives.
Faut-il recommencer après chaque modification ?
Contrôlez les parcours affectés par la modification. Une nouvelle balise, un modèle ou un changement de CMP peut modifier les collectes et leur ordre.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.