Matomo et RGPD : vérifier le mode exempté
Matomo et RGPD : contrôler le mode CNIL, les données, l’opposition, les modules et les prestataires sans confondre exemption et conformité automatique.
- Partir des conditions d’exemption
- Exemple : mesurer les guides de pose d’une PME
- Vérifier le mode proposé par Matomo
- Examiner les données réellement reçues
- Distinguer Cloud et auto-hébergement
- Maintenir les obligations RGPD
- Passer du contrôle automatique à une décision motivée
- Informer, respecter l’opposition et conserver seulement l’utile
- Ce qu’il faut retenir
- FAQ
Matomo peut être configuré pour une mesure d’audience susceptible de bénéficier de l’exemption de consentement en France. Cette possibilité dépend des fonctions utilisées et des réglages effectifs. Ni l’auto-hébergement ni un bouton nommé « conformité CNIL » ne remplacent la vérification du traitement.
Partir des conditions d’exemption
L’article 82 de la loi Informatique et Libertés pose le principe du consentement et ses exceptions. Pour la mesure d’audience exemptée, la CNIL demande un périmètre limité et des garanties portant notamment sur les recoupements, les statistiques et les durées. Elle a remplacé son ancien programme de référencement des solutions par un outil d’autoévaluation. L’obligation de démontrer la conformité n’est pas née de ce changement. FAQ CNIL, mesure d’audience.
Définissez d’abord ce que l’équipe veut mesurer. Compter les consultations d’un contenu n’est pas la même finalité qu’exporter des conversions vers une plateforme publicitaire ou examiner le parcours d’un visiteur identifié.
Exemple : mesurer les guides de pose d’une PME
Prenons une entreprise française fictive vendant des revêtements de sol. Elle publie des guides de pose et veut identifier les contenus les plus consultés ainsi que les pages qui se chargent mal. Son agence propose également de reconnaître les clients connectés, de rejouer leurs sessions et de calculer le rendement des campagnes publicitaires dans le même outil.
La dirigeante retient uniquement le premier besoin pour son projet de mesure exemptée. Elle écarte la reconnaissance des clients, le rejeu et l’attribution publicitaire. Ce choix limite les réponses possibles : elle pourra améliorer ses guides, mais ne promettra pas d’attribuer une vente à chaque lecture.
Cette séparation est cohérente avec le périmètre de l’outil d’autoévaluation de la CNIL. Les mesures techniques proposées servent à démontrer ses critères ; une solution différente exige une justification, et non une simple affirmation d’équivalence.
L’équipe ne lance pas la collecte sans consentement tant que le dossier comporte un critère essentiel non résolu. Elle peut soit compléter les garanties, soit renoncer à la fonction concernée, soit étudier un autre traitement avec le consentement et les autres conditions nécessaires. Un bandeau ne transforme toutefois pas une collecte excessive en collecte proportionnée.
Vérifier le mode proposé par Matomo
La documentation actuelle de Matomo présente une configuration pour l’exemption CNIL, avec une fonction d’évaluation et l’option Enforce compliance where possible. Elle précise que certains éléments marqués comme inconnus doivent être examinés manuellement et que les choix recueillis par une CMP restent gérés séparément. Guide officiel Matomo.
Avant activation, relevez la version, les extensions et les fonctions utilisées. Matomo indique que ce mode désactive ou restreint plusieurs possibilités, dont les vues individuelles, les exports publicitaires et le rejeu de session. La documentation signale aussi que les expériences A/B existantes peuvent être supprimées définitivement : évaluez cet effet avant de modifier un environnement actif.
Ces indications décrivent le produit ; elles ne constituent pas une certification délivrée par la CNIL. Conservez les résultats de l’autoévaluation et les éléments que vous avez vérifiés vous-même.
Examiner les données réellement reçues
Contrôlez les URL, titres, dimensions personnalisées et événements. Un nom, un email ou une référence client peut arriver par un paramètre inattendu. Masquer une partie de l’IP ne suffit pas à neutraliser toutes les possibilités de rapprochement.
Pour notre PME, le dossier donne des réponses précises plutôt qu’une suite de cases cochées sans explication :
| Élément examiné | Décision du projet | Résultat attendu avant lancement |
|---|---|---|
| Guides consultés | Conserver la catégorie et la page utile | URL sans référence de dossier client |
| Téléchargement d’une notice | Compter l’usage du bouton, avec libellé normalisé | Aucun nom de fichier personnel ni commentaire libre |
| Espace de suivi après-vente | Exclure ce parcours du projet | Aucun identifiant de réclamation transmis |
| Campagnes publicitaires | Ne pas les analyser dans le dispositif exempté | Aucun rapprochement avec les profils ou données de vente |
| Rejeu de session | Ne pas l’activer | Aucun enregistrement du parcours individuel |
| Opposition | Offrir un moyen accessible et persistant | Collecte concernée arrêtée après le choix |
La fiche est un exemple de cadrage, pas une preuve que ces résultats ont été observés dans une installation réelle. Le responsable technique doit encore vérifier les flux et les rapports. En particulier, une combinaison de filtres ne doit pas permettre de retrouver un visiteur isolé alors que la présentation générale semble statistique.
Pour les paramètres de campagne, le guide des UTM et données personnelles permet de contrôler la source. Pour un besoin de rejeu, examinez séparément le masquage des formulaires dans les sessions.
Distinguer Cloud et auto-hébergement
Matomo Cloud relève d’un contrat de sous-traitance avec InnoCraft. Le DPA actuel identifie l’entité et encadre les opérations réalisées pour le client. La liste des sous-traitants décrit notamment les services d’infrastructure et leurs localisations. DPA Matomo Cloud, liste des sous-traitants.
Il serait inexact de conclure que des serveurs européens excluent par principe tous les transferts ou accès depuis des pays tiers. Vérifiez l’entité, les accès d’assistance, les sauvegardes et les garanties contractuelles.
L’auto-hébergement vous donne d’autres moyens de contrôle, mais n’exclut pas un hébergeur, une agence d’administration ou un prestataire de sauvegarde. Attribuez les responsabilités des mises à jour, des accès et de la suppression des données.
Maintenir les obligations RGPD
Lorsque des données personnelles sont traitées, l’exemption de consentement aux traceurs ne supprime pas la nécessité d’une base légale ni les autres obligations. Les Art. 5(1)(c), 5(1)(e) et 6(1) encadrent les données, leur durée et le fondement du traitement. RGPD, chapitre II.
Informez les visiteurs et organisez l’exercice des droits. Si vous ajoutez une fonction incompatible avec le périmètre exempté, réexaminez son déclenchement et la séparation des flux. La CMP peut gérer les opérations qui exigent un accord, mais elle ne valide pas leur finalité.
Enfin, n’annoncez pas une mesure de « 100 % des visiteurs ». Des oppositions, blocages ou problèmes techniques peuvent toujours limiter la couverture.
Passer du contrôle automatique à une décision motivée
L’administrateur commence par une copie documentée de la configuration actuelle : version, extensions, sites concernés, règles de collecte et rapports utilisés. Il identifie les conséquences des modifications avant de les appliquer. Une désactivation produisant une perte irréversible doit être comprise et acceptée par le responsable métier ; un réglage de conformité n’est pas une opération anodine sur un environnement existant.
Il rapproche ensuite chaque résultat de l’évaluation de la fiche du projet. « Inconnu » signifie qu’une preuve reste à établir, pas que le point est conforme ou qu’il ne s’applique pas. Pour les URL et les événements personnalisés, il contrôle les données effectivement reçues. Pour l’absence de rapprochement, il interroge également les équipes qui exportent les rapports : une restriction dans le logiciel peut être contournée par une copie traitée ailleurs.
Dans notre exemple, une visite de démonstration comporte un faux numéro de réclamation dans un paramètre d’URL. Le résultat attendu est son absence dans les données transmises, conservées et exportables. Si le numéro apparaît, l’administrateur suspend cette collecte, corrige le parcours ou son filtrage, puis examine les données déjà reçues. Il ne se contente pas de masquer la colonne dans un rapport.
Après correction, il reprend le parcours normal et le parcours de réclamation. Si la séparation reste impossible, l’espace concerné demeure exclu de la mesure. L’équipe peut améliorer les guides publics sans activer toutes les fonctions envisagées au départ. Si elle veut plus tard analyser les dossiers clients, il faudra un autre cadrage, avec sa propre finalité et son fondement, plutôt que d’élargir silencieusement l’exemption.
Informer, respecter l’opposition et conserver seulement l’utile
L’information doit correspondre à ce qui a été décidé. Une première couche adaptée au cas pourrait indiquer : « Nous mesurons la consultation des guides pour améliorer leur contenu et leur fonctionnement. Nous n’utilisons pas ce dispositif pour vous cibler avec de la publicité. Vous pouvez vous opposer à cette mesure depuis le lien prévu ci-dessous. » Cette formulation est à compléter avec l’identité du responsable, la base légale, les destinataires, les durées et les droits. Elle n’est utilisable que si l’absence de ciblage annoncée est réelle.
Si l’intérêt légitime est retenu pour le traitement de données personnelles, documentez sa nécessité et la mise en balance, puis rendez l’opposition effectivement accessible. Les Art. 13 et 21 du RGPD encadrent l’information et les droits ; l’exemption de consentement au traceur ne les efface pas. Pour notre PME, le contrôle inclut une opposition, une nouvelle page et un retour ultérieur avec le choix conservé. Si la collecte reprend, l’équipe corrige le mécanisme avant de conclure que le droit est respecté.
Enfin, distinguez la durée du traceur, celle des données et celle de chaque export. Les repères de la recommandation CNIL pour la mesure exemptée ne justifient pas de conserver systématiquement le maximum. La PME décrit la comparaison de contenus dont elle a besoin et choisit une durée adaptée. Elle vérifie la suppression sur les copies de l’agence aussi bien que dans l’outil.
La décision finale conserve les critères établis, les points corrigés et les restrictions acceptées. Elle autorise le périmètre documenté, puis déclenche une nouvelle revue lors d’une extension, d’un changement de prestataire ou de l’ajout d’un usage commercial. Une ancienne capture verte ne démontre pas la conformité du traitement modifié.
Ce qu’il faut retenir
- L’exemption dépend d’une configuration documentée et d’un usage limité.
- Vérifiez les éléments manuels et les effets des réglages automatiques.
- Cloud et auto-hébergement nécessitent chacun un examen des accès et prestataires.
- Les obligations RGPD et les droits restent à traiter lorsqu’il existe des données personnelles.
FAQ
Matomo est-il certifié conforme par la CNIL ?
La configuration proposée repose sur les conditions d’exemption et l’autoévaluation du fournisseur. Elle ne vaut pas certification universelle de votre installation.
Le mode CNIL interdit-il toute statistique e-commerce ?
La documentation actuelle prévoit notamment un mode restreint et des limitations. Examinez la version et les données exactes plutôt que d’appliquer une interdiction par simple nom de module.
L’auto-hébergement supprime-t-il la sous-traitance ?
Pas si un hébergeur, une agence ou un autre prestataire traite les données pour votre compte. Il faut examiner l’organisation réelle.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.