Google Analytics et RGPD : configurer et contrôler GA4
GA4 et RGPD : vérifier les données envoyées, les choix de consentement, les contrats, les transferts et les durées avant de valider la mesure.
Pour utiliser Google Analytics dans un dispositif conforme, il faut examiner la collecte réelle, le consentement, les contrats, les transferts et la conservation. GA4 et le cadre transatlantique ont fait évoluer la situation depuis 2022 ; aucun de ces changements ne dispense l’éditeur de contrôler son installation.
Ce qu’il faut retenir
- Les identifiants en ligne peuvent être des données personnelles, même lorsque les rapports affichent des statistiques agrégées.
- Le mode de consentement de Google transmet des choix techniques ; il ne constitue pas une autorisation juridique.
- En mode avancé, des requêtes sans cookies peuvent partir après un refus : il faut les analyser.
- La décision d’adéquation encadre les transferts couverts, sans remplacer les règles relatives aux traceurs et aux autres traitements.
1. Définir les événements réellement utiles
Commencez par les décisions que la mesure doit éclairer : contenus consultés, étapes d’un parcours ou événements utiles au service. Pour chaque événement, listez les paramètres et retirez ceux qui ne sont pas nécessaires. Une collecte « au cas où » augmente le périmètre à contrôler.
La documentation contractuelle de Google décrit notamment des identifiants en ligne et des identifiants clients parmi les données d’Analytics. Il ne faut donc pas présenter GA4 comme un service sans données personnelles. La notion contractuelle de données directement identifiantes, ou PII, ne se confond pas avec la définition plus large du RGPD.
Évitez les noms, emails et textes libres dans les URL, titres et paramètres ordinaires d’événements. Si une fonctionnalité particulière de données fournies par les utilisateurs est envisagée, elle doit faire l’objet de sa propre analyse et de ses conditions ; elle ne justifie pas un envoi accidentel dans n’importe quel champ. Le guide de la recherche interne dans GA4 traite un point de fuite fréquent.
2. Vérifier ce qui part avant et après le choix
Pour les opérations de lecture ou d’écriture relevant de l’article 82 de la loi Informatique et Libertés, le consentement préalable est nécessaire sauf exemption applicable. L’outil ne devient pas exempté parce qu’il sert à produire un tableau d’audience. Vérifiez les conditions CNIL de mesure d’audience exemptée au regard de la configuration et des usages réels.
Google distingue deux modes dans sa documentation du consent mode. Le mode basique bloque les balises et ne transmet pas de données à Google sans consentement. Le mode avancé charge les balises et peut envoyer des signaux sans cookies lorsque le choix est refusé.
Cette différence technique doit être visible dans le dossier de conformité. « Sans cookie » ne signifie ni « sans donnée personnelle » ni « exempté de toute règle ». Si vous retenez des envois après refus, qualifiez précisément les opérations et leur fondement ; ne concluez pas à leur licéité à partir du nom du mode. Le modèle de bandeau cookies doit correspondre au résultat observé.
3. Limiter les fonctions et les rapprochements
Passez en revue les options publicitaires, les associations de produits, les signaux, les identifiants de connexion et les exports. Chaque activation doit répondre à une finalité définie et à un choix utilisateur adapté lorsque nécessaire.
Pour les utilisateurs de l’Union européenne, Google indique ne pas journaliser ni stocker les adresses IP et les utiliser transitoirement pour en dériver des informations géographiques. Cette documentation régionale ne signifie pas que toutes les autres données sont anonymes ou que tous les traitements restent dans l’Union. Les données passent par une collecte régionale avant d’être acheminées pour traitement.
Réduisez les paramètres, désactivez les fonctions sans usage démontré et contrôlez les accès administrateurs. Gardez une trace de la raison des réglages, pas seulement une capture de l’écran.
4. Examiner le contrat et les transferts
Les conditions de traitement de Google, section 5.1, qualifient Google de sous-traitant pour les données relevant des services concernés. Vérifiez les conditions acceptées, les produits associés et les opérations qui peuvent relever d’un autre cadre. Le contrôle du contrat suit les exigences de l’article 28 du RGPD.
La Commission a adopté le 10 juillet 2023 une décision d’adéquation pour le Data Privacy Framework. Son fondement relève de l’Art. 45 du RGPD. L’adéquation concerne les transferts vers les organismes américains participants dans le périmètre couvert ; elle n’est pas une approbation générale d’un produit.
Google indique les mécanismes sur lesquels il s’appuie dans sa documentation des transferts. Identifiez le destinataire, la portée du mécanisme et les autres flux. Des clauses contractuelles types conservées dans un dossier ne constituent pas à elles seules un repli automatiquement suffisant si les conditions juridiques changent.
5. Régler les durées et traiter les erreurs
Choisissez une durée proportionnée pour les données au niveau utilisateur et événement. Selon Google, le réglage de conservation ne s’applique pas de la même manière aux rapports agrégés standards ; il ne constitue donc pas une purge universelle de toutes les représentations et copies.
Contrôlez aussi les exports, les tableaux externes et les jeux conservés par l’agence. Si des informations ont été envoyées par erreur, utilisez une procédure dédiée de suppression des données GA4, puis corrigez la source de l’envoi.
6. Conserver une preuve de fonctionnement
Vérifiez une visite sans action, un refus, une acceptation limitée et un retrait. Observez les requêtes et le stockage du navigateur, ainsi que les transmissions du serveur s’il intervient. Répétez ces contrôles après une modification du site, du gestionnaire de balises ou d’un module qui peut déclencher la collecte.
Le dossier utile rassemble finalités, paramètres admis, bases légales, information, contrats, transferts, durées, résultats des contrôles et décisions de correction. Il permet au DPO et à l’équipe technique de comprendre ce qui a été validé et ce qui doit être réexaminé.
FAQ
Le Consent Mode rend-il GA4 conforme automatiquement ?
Non. Il modifie le comportement des balises selon des signaux. L’information, la validité du choix, les données envoyées et les autres obligations doivent être contrôlées séparément.
Des statistiques agrégées excluent-elles le RGPD ?
Pas si la collecte ou les traitements intermédiaires portent sur des données personnelles. Le format du rapport consulté ne suffit pas à qualifier toute la chaîne.
Le DPF dispense-t-il du consentement aux traceurs ?
Non. Il encadre les transferts couverts. Les conditions de lecture ou d’écriture dans le terminal et les autres exigences du traitement demeurent applicables.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.