Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
Marketing Digital

LinkedIn Insight Tag et RGPD : conformité B2B 2026

LinkedIn Insight Tag : consentement B2B, pages exclues, événements automatiques, rôles et contrôles avant activation.

Installer l’Insight Tag sur un site B2B exige de décider quelles visites peuvent être transmises à LinkedIn, pour quels usages et après quel choix du visiteur. Un rapport qui ne donne que des statistiques ne rend pas anonyme la collecte qui l’alimente.

Ce que collecte réellement l’Insight Tag

LinkedIn décrit la transmission de l’URL, du référent, de l’adresse IP, des caractéristiques du navigateur et de l’horodatage. La fonctionnalité Website Actions peut également relever des clics et soumissions de formulaires, avec des éléments du document comme le texte d’un bouton. Les rapports fournis à l’annonceur sont agrégés ; LinkedIn traite en amont des données liées aux visiteurs. Cette distinction ressort de sa documentation sur l’Insight Tag et Website Actions.

Commencez l’audit par les pages et les événements, pas par une liste figée de noms de cookies. Une URL de confirmation contenant un courriel, une recherche interne ou le nom d’un dossier peut révéler bien plus que l’intitulé « visite de page ». Les paramètres d’URL et UTM méritent donc un contrôle avant l’activation.

Le consentement reste nécessaire en B2B

L’usage publicitaire du tag ne bénéficie pas de l’exemption réservée à certaines mesures d’audience strictement encadrées. Le consentement préalable aux opérations de lecture ou d’écriture sur le terminal relève de l’article 82 de la loi Informatique et Libertés. La FAQ cookies de la CNIL précise les limites de cette exemption. Les règles françaises de prospection électronique entre professionnels n’autorisent pas à suivre leur navigation sans ce choix.

Pour un déploiement simple et contrôlable, bloquez le chargement du tag tant que le consentement correspondant n’est pas acquis. Le bandeau doit expliquer la mesure publicitaire, le reciblage et le destinataire, avec un refus aussi accessible que l’acceptation. Un consentement à une statistique interne ne vaut pas accord à un rapprochement avec une plateforme publicitaire.

Le retrait doit interrompre les nouveaux envois, y compris lorsque l’internaute poursuit sa navigation sans recharger la page. Le guide sur l’arrêt des scripts après retrait détaille ce point souvent oublié.

Exclure les pages qui révèlent des informations sensibles

La documentation LinkedIn interdit l’installation sur les pages qui collectent ou contiennent certaines données sensibles, notamment des informations de santé ou financières concernant les personnes. Cette restriction contractuelle ne se réduit pas à la définition juridique des catégories particulières de l’Art. 9(1) du RGPD.

Établissez une liste d’exclusion : espace personnel, prise de rendez-vous médical, comptes financiers, assistance contenant des textes libres. Un bandeau accepté ne rend pas ces pages admissibles. Pour une navigation dynamique, vérifiez aussi le passage d’une page publique vers une page exclue : un script déjà chargé peut continuer à fonctionner. Le guide des pages sensibles à exclure du reciblage fournit une méthode complémentaire.

Qualifier les rôles à partir des opérations et du contrat

Il serait inexact de présenter un accord de responsabilité conjointe comme l’unique contrat proposé par LinkedIn. Son Independent Controller Addendum du 17 septembre 2025 couvre notamment l’Insight Tag et décrit des traitements effectués par LinkedIn pour ses propres finalités.

Cette qualification contractuelle n’écarte pas l’analyse juridique des moyens et finalités réellement déterminés par chacun. Documentez votre collecte et transmission, les usages ultérieurs déclarés par LinkedIn, l’information des visiteurs et la gestion des demandes. Si l’analyse conclut à une responsabilité conjointe sur certaines opérations, l’Art. 26(1) et (2) du RGPD impose une répartition transparente des obligations. Le chapitre IV du RGPD distingue ce régime de la sous-traitance.

Pour les transferts, identifiez l’entité destinataire, les accès et les garanties applicables. L’appartenance au groupe Microsoft ne prouve pas, à elle seule, la couverture de chaque flux par une certification.

La recette à conserver avec le dossier

Scénario Résultat attendu pour le tag publicitaire
Première visite sans choix Aucun chargement ni événement publicitaire
Refus puis visite d’une autre page Le refus reste effectif
Accord limité à une mesure interne Insight Tag reste bloqué
Accord publicitaire Seuls les événements autorisés partent
Retrait pendant la visite Les nouveaux envois cessent
Passage sur une page exclue Aucune donnée de cette page n’est transmise

Conservez la date, la version du conteneur, les pages parcourues et les captures réseau pertinentes. Ces traces permettent de vérifier une correction sans collecter inutilement l’identité de tous les visiteurs. Reprenez la recette après une évolution des modèles de pages ou des balises.

Définir le périmètre avant de régler le conteneur

Partez de la décision marketing : mesurer une conversion précise, constituer une audience ou comprendre la fréquentation professionnelle ne sont pas des objectifs interchangeables. Pour chaque usage retenu, associez les pages utiles, les événements nécessaires et la justification juridique. L’Art. 5(1)(b) et (c) du RGPD impose des finalités déterminées et une collecte limitée ; activer toutes les possibilités disponibles n’est pas une analyse de nécessité.

Une fiche de configuration peut relier le nom métier de l’événement, son déclencheur, les données attendues et le choix requis. Le nom « demande de devis » doit, par exemple, correspondre à un événement défini : affichage du formulaire, tentative d’envoi ou confirmation de réception. Ces événements ne décrivent pas la même action et peuvent révéler des informations différentes. Cette fiche est une méthode proposée, pas un format prescrit par LinkedIn.

Comparez ensuite cette description à l’information présentée au visiteur. L’Art. 13 du RGPD demande notamment d’expliquer les finalités, la base légale et les destinataires ou catégories de destinataires. Une politique qui évoque seulement l’amélioration du site ne décrit pas correctement un usage de reciblage publicitaire. La documentation interne et le parcours de consentement doivent donc évoluer ensemble lorsque la finalité change.

Examiner les transitions entre pages

Considérons un site entièrement fictif, exploité par la société Bruyère : il comporte une présentation publique, un formulaire commercial et un espace client. L’équipe envisage le tag sur la présentation, après accord publicitaire, mais exclut l’espace client. Cette décision doit être traduite en conditions vérifiables, y compris lorsqu’un utilisateur passe d’un espace à l’autre sans rechargement complet.

Préparez deux parcours : arrivée directe sur la page exclue, puis arrivée depuis une page sur laquelle le tag a été autorisé. Le premier examine le chargement initial ; le second examine le comportement d’un code déjà présent. Ajoutez le retour vers une page publique après un retrait. Aucun résultat favorable n’est supposé dans cet exemple : les parcours décrivent les vérifications à demander à l’équipe technique.

Pour chaque étape, relevez l’adresse, les données présentes dans la page et les événements susceptibles de partir. Une exclusion fondée uniquement sur une partie du chemin peut manquer une variante de langue, un sous-domaine ou un nouveau modèle de page. Faites maintenir la liste par une personne identifiée et prévoyez sa révision lors des changements du site. Une liste ancienne ne vaut pas autorisation des pages nouvellement créées.

Lire les preuves de la recette avec leurs limites

Une capture de la bannière montre une interface. Un relevé réseau renseigne sur les échanges effectivement observés dans un parcours. Un extrait du conteneur décrit une configuration à un instant donné. Réunissez ces pièces pour expliquer le comportement, sans demander à une seule de démontrer toute la conformité.

Notez le contexte de l’examen : navigateur, état du consentement, page d’entrée, actions réalisées et version déployée. Vérifiez que la configuration consultée est bien celle servie au visiteur ; un espace de travail préparatoire peut différer de la version publiée. Si le contrôle ne couvre qu’une variante du site, laissez les autres en réserve au lieu de conclure globalement à l’absence d’envoi.

Utilisez des valeurs inventées dans les formulaires et limitez les captures aux éléments utiles. Les journaux de vérification peuvent eux-mêmes contenir des identifiants ou des textes saisis. Définissez qui y accède, où ils sont conservés et quand les copies temporaires seront retirées. L’obligation de démontrer le respect du RGPD, prévue à l’Art. 5(2), ne justifie pas une collecte indifférenciée de traces de visiteurs réels.

Traiter le retrait et les changements après la mise en service

L’Art. 7(3) impose de pouvoir retirer le consentement aussi simplement que de le donner. Attribuez la responsabilité de la commande visible, de sa prise en compte par le site et de l’arrêt des nouveaux traitements concernés. Demandez comment l’équipe vérifie un retrait pendant une session déjà ouverte ; ne supposez pas qu’une préférence enregistrée signifie que tous les scripts l’ont appliquée.

Distinguez aussi l’arrêt des collectes futures du traitement des données déjà transmises. Une demande d’effacement ou une opposition à la prospection nécessite d’identifier les opérations et destinataires concernés, puis d’appliquer les règles pertinentes des Art. 17, 19 et 21 du RGPD. Une suppression locale de cookie ne permet pas, à elle seule, d’affirmer que toutes les copies ont disparu.

Enfin, rouvrir le dossier doit faire partie du changement technique : nouvel événement, ajout d’un formulaire, remplacement de la CMP ou modification du routage. Comparez le nouveau périmètre à la décision documentée et refaites les parcours affectés. La validation d’une version doit rester rattachée à cette version, avec les réserves et les actions encore nécessaires clairement identifiées.

Ce qu’il faut retenir

  • Le caractère professionnel de l’audience ne dispense pas du consentement aux traceurs publicitaires.
  • Contrôlez les URL, événements automatiques et pages exclues.
  • Le contrat LinkedIn actuel doit être lu par fonctionnalité ; aucune responsabilité conjointe universelle ne se présume.
  • Vérifiez le refus et le retrait dans le navigateur, puis conservez les éléments utiles de la recette.

FAQ

Des rapports agrégés permettent-ils de se passer du consentement ?

Non. L’agrégation du résultat fourni à l’annonceur ne change pas les opérations réalisées sur le terminal ni les données transmises à LinkedIn.

Faut-il installer le tag sur toutes les pages ?

Non. Limitez-le aux pages utiles et autorisées. Les pages sensibles doivent rester exclues, même lorsqu’un visiteur a accepté la publicité.

L’import de contacts suit-il exactement les mêmes règles ?

Il constitue un flux distinct. L’import de fichiers dans Matched Audiences exige notamment de vérifier la provenance, l’information et la base légale de la transmission.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →