Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
Marketing Digital

Paramètres UTM : éviter les données personnelles

Paramètres UTM et RGPD : retirez emails et identifiants des liens marketing. Convention de nommage, contrôles GA4 et procédure de correction.

Un lien de newsletter peut transmettre davantage que le nom de la campagne. Si l’équipe ajoute l’email ou l’identifiant CRM du destinataire dans ses paramètres, cette information entre dans l’URL et peut circuler vers plusieurs outils techniques. Le problème doit être corrigé à la création du lien, puis contrôlé tout au long de son parcours.

Les paramètres UTM servent à décrire l’origine d’une visite. Pour comparer des campagnes, des noms de source, de support et d’opération suffisent généralement : l’identité du destinataire n’a pas à devenir une dimension de campagne.

Une convention de nommage sans identifiants individuels

Adoptez une convention courte que les équipes et les agences peuvent appliquer sans accès au fichier clients. Exemple fictif :

https://exemple.test/guide?utm_source=newsletter&utm_medium=email&utm_campaign=guide-pme-automne&utm_content=bouton-haut

Ici, les valeurs décrivent une campagne et un emplacement. Elles n’individualisent pas le destinataire. À l’inverse, une valeur comme utm_content=contact-8471, si elle renvoie à une personne dans votre CRM, ne devient pas anonyme parce qu’elle ne contient pas son nom.

Paramètre Valeur de campagne proposée À exclure du nommage
utm_source Newsletter, partenaire ou réseau Email d’un destinataire
utm_medium Email, social, publication partenaire Téléphone ou numéro de compte
utm_campaign Objet et période de l’opération Nom du client ciblé dans une opération individuelle
utm_content Bouton, visuel ou variante éditoriale Identifiant du contact dans le CRM
utm_term Terme de campagne maîtrisé Texte libre contenant des informations sur une personne

Google demande expressément de ne pas envoyer de données directement identifiantes dans les URL, titres de page et dimensions de campagne Analytics. Sa documentation sur les données identifiantes vise notamment les paramètres UTM. Cette règle contractuelle du produit complète le RGPD ; elle ne définit pas à elle seule ce qu’est une donnée personnelle en droit européen.

Identifier tous les endroits où l’URL passe

Le parcours suivant est une grille d’investigation : son contenu exact dépend de votre configuration.

  1. Le générateur de lien ou l’outil emailing construit l’URL.
  2. Un service de redirection peut recevoir le clic et journaliser l’adresse de destination.
  3. Le serveur de votre site reçoit la requête, éventuellement via un intermédiaire technique.
  4. Des scripts de mesure ou de publicité peuvent lire l’URL de la page.
  5. Des exports et tableaux de bord peuvent conserver les dimensions collectées.

Demandez au développeur de vérifier ces étapes avec une adresse fictive reconnaissable. L’objectif est de repérer où la valeur apparaît réellement, et non de présumer qu’elle se transmet à tous les domaines. La présence de l’URL dans les en-têtes de navigation dépend notamment des politiques de référent et du contexte de navigation.

Le passage par un serveur interne ne supprime pas ce besoin d’inventaire. Le guide sur le tracking côté serveur aide à examiner les flux que le navigateur ne montre pas directement.

Corriger la source avant d’ajouter un filtre GA4

Commencez par les modèles de campagne. Retirez les variables de personnalisation des champs UTM, des URL de boutons et des liens ajoutés par les commerciaux. Remplacez les champs libres par une liste de valeurs approuvées lorsque c’est possible.

Pour les liens d’accès privés ou de désinscription, n’improvisez pas la suppression d’un jeton indispensable au fonctionnement. Faites analyser son rôle, sa durée et son exposition par l’équipe technique. Un jeton utile à une opération ne doit pas être réutilisé automatiquement comme identifiant publicitaire.

GA4 propose une fonction de masquage des adresses email et de paramètres d’URL déterminés. La documentation du masquage GA4 indique ses limites : traitement côté client pour les flux web, détection des emails au mieux des possibilités, absence de protection des envois par Measurement Protocol et des imports de données. Ce filtre peut réduire certaines transmissions ; il ne nettoie pas les journaux de votre serveur ni les autres destinataires du lien.

Utilisez sa prévisualisation avec des valeurs fictives et vérifiez les requêtes réellement envoyées. Le guide de configuration GA4 et RGPD replace ce contrôle dans l’ensemble du paramétrage.

Consentement et minimisation restent deux questions

L’Art. 5(1)(c) et l’Art. 25(2) imposent de limiter les données aux besoins du traitement et de protéger les personnes par défaut. Les principes du RGPD et les obligations de conception conduisent à demander pourquoi un identifiant individuel serait nécessaire à une statistique de campagne.

Un accord aux cookies ne rend pas utile chaque donnée que votre outil est techniquement capable de recevoir. Inversement, des UTM décrivant seulement une campagne ne prouvent pas que l’ensemble du dispositif de suivi est exempté de consentement. Examinez les lectures et écritures sur le terminal, les identifiants ajoutés ailleurs et les finalités de mesure ; les ressources CNIL sur les traceurs précisent le cadre applicable. Consultez aussi notre guide des cookies RGPD.

Une fuite déjà constatée : corriger tout le parcours

Arrêtez d’abord la génération des liens fautifs. Inventoriez les campagnes concernées, les champs transmis et les destinataires techniques effectivement identifiés. Déterminez ensuite les possibilités de suppression dans chaque outil et la conservation des journaux concernés.

Associez le DPO à la qualification de l’incident : toutes les erreurs de marquage n’ont pas les mêmes conséquences. Il faut apprécier les faits, les personnes concernées, les accès et le risque ; une correction dans le générateur de liens ne suffit pas à conclure que toutes les copies ont disparu.

Conservez une preuve de la correction avec une URL fictive, une capture des paramètres autorisés et le résultat des contrôles. Réexaminez le parcours lorsqu’une agence, un raccourcisseur ou une nouvelle balise est ajouté. Le paramétrage de Google Tag Manager fait partie de cette revue lorsqu’il distribue les données aux outils de mesure.

Le contrôle doit aussi couvrir les termes de recherche envoyés à GA4, qui peuvent réintroduire des données dans les URL.

Ce qu’il faut retenir

  • Les UTM décrivent la campagne ; ils ne doivent pas servir de carnet d’adresses.
  • Un identifiant CRM pseudonyme reste susceptible d’identifier une personne.
  • Corrigez les modèles de liens et contrôlez les redirections, journaux et scripts.
  • Le masquage GA4 couvre un périmètre limité et ne remplace pas ces contrôles.

FAQ

Peut-on mettre une adresse email hachée dans un UTM ?

Le hachage ne rend pas automatiquement la donnée anonyme. Si l’empreinte sert à reconnaître une personne ou à la rapprocher d’un fichier, elle reste une information à examiner comme donnée personnelle ; évitez cet usage pour de simples statistiques de campagne.

Supprimer les UTM supprime-t-il tout suivi ?

Non. D’autres identifiants, cookies, liens individualisés et envois serveur peuvent subsister. Il faut vérifier le parcours technique complet.

Le filtre GA4 corrige-t-il les données déjà collectées ?

La fonction décrite ici filtre les événements avant leur envoi dans son périmètre. Le traitement de données historiques demande une démarche séparée dans les outils qui les ont reçues.

Pour recevoir nos analyses sur le marketing et les données personnelles, inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →