Audit RGPD

Google Analytics et RGPD : êtes-vous vraiment en règle ?

3 septembre 202611 min de lecturegoogle analytics rgpd
Partager :

La semaine dernière, j'ai audité un site qui utilisait GA4 en "mode conforme". Quatorze requêtes partaient vers les serveurs de Google avant même que le bandeau cookies n'apparaisse à l'écran.

Le fondateur avait suivi les guides de Google à la lettre. Activé le consent mode v2. Coché les bonnes cases dans l'interface. Il était convaincu d'être en règle. Il ne l'était pas.

Sur les dizaines d'audits RGPD que j'ai réalisés ces deux dernières années, plus de la moitié des sites avaient un problème avec Google Analytics. Pas par négligence — par excès de confiance dans ce que Google leur racontait.

Ce que Google vous dit — et ce que le code fait

Google a un discours bien rodé. GA4 a été "conçu pour la confidentialité". L'anonymisation IP est "activée par défaut". Le consent mode "respecte les choix des utilisateurs". Sur le papier, c'est rassurant.

Sauf que "conçu pour la confidentialité" et "conforme au RGPD", ce n'est pas la même chose. La première est une promesse marketing. La seconde est une obligation légale. Et la CNIL n'a jamais validé GA4 — elle ne le fera pas. Depuis juillet 2025, elle a d'ailleurs basculé sur un modèle d'auto-évaluation : c'est à vous de prouver que votre configuration est conforme. Pas à Google.

Le problème principal, c'est le timing du chargement. GA4 est un script JavaScript. Si votre développeur — ou votre agence — l'a installé via Google Tag Manager sans configurer correctement le déclenchement conditionnel, le script se charge avant que l'utilisateur ait donné son consentement. Et dès qu'il se charge, il envoie des données aux serveurs de Google.

J'ai vu ça chez un SaaS B2B il y a quelques semaines. Le fondateur m'assure être conforme. J'ouvre les outils développeur de mon navigateur, onglet Réseau. Des requêtes vers google-analytics.com partent dans les 200 premières millisecondes — bien avant que le bandeau cookies ne s'affiche. Le CMP (l'outil de gestion du consentement) était configuré pour bloquer GA4, mais le script était chargé en dur dans le code HTML, en dehors du CMP. Le bandeau ? Purement décoratif.

Ce genre de décalage ne se voit pas dans l'interface Google Analytics. Il faut regarder ce que le navigateur envoie réellement.

Si vous avez creusé le sujet, vous êtes tombé sur le "consent mode v2". C'est le système de Google qui adapte le comportement de GA4 en fonction du consentement de l'utilisateur. Depuis mars 2024, il est obligatoire pour utiliser GA4 dans l'Espace Économique Européen. L'idée : si l'utilisateur refuse les cookies, GA4 fonctionne en mode dégradé, sans cookies.

Ça semble être la solution parfaite. Ça ne l'est pas.

Ce que le consent mode fait quand l'utilisateur refuse : il envoie quand même des données à Google. Pas de cookies, certes. Mais des "pings" contenant le timestamp, l'URL de la page visitée, le user-agent du navigateur, et l'adresse IP — que Google dit tronquer. Google utilise ces pings pour du "modeling" : reconstituer statistiquement le comportement des utilisateurs qui ont refusé le tracking. En clair, alimenter ses modèles publicitaires.

J'ai découvert ça en auditant un e-commerce. Le dirigeant était catégorique : "Si l'utilisateur refuse, on n'envoie rien." Je lui ai montré les requêtes réseau dans l'onglet développeur. Des pings partaient vers analytics.google.com même après un refus explicite. Il est tombé des nues.

Le consent mode n'a pas été créé pour rendre votre site conforme. Il a été créé pour permettre à Google de continuer à collecter des signaux même quand les utilisateurs disent non. La conformité de votre site, c'est votre problème — pas celui de Google.

Et la CNIL ne transige pas là-dessus : l'adresse IP est une donnée personnelle, même tronquée. Transmettre une IP à un serveur américain sans consentement explicite, c'est un transfert de données hors UE non autorisé. Consent mode ou pas.

Ce que la CNIL vérifie (et ce n'est pas votre dashboard GA4)

Un peu d'histoire. En février 2022, la CNIL a mis en demeure plusieurs sites français pour leur utilisation de Google Analytics. La raison : le transfert de données personnelles vers les États-Unis, sans garanties suffisantes depuis l'invalidation du Privacy Shield (arrêt Schrems II, juillet 2020).

Depuis, deux choses ont changé :

  • Google a lancé GA4, avec l'anonymisation IP par défaut
  • L'UE et les US ont adopté le Data Privacy Framework (DPF) en juillet 2023, qui autorise à nouveau les transferts sous conditions

Beaucoup de dirigeants en concluent que le dossier est clos. Je n'y crois pas.

Le DPF est le troisième accord de transfert de données UE-US. Le Safe Harbor a été invalidé en 2015. Le Privacy Shield en 2020. Les deux fois, la Cour de Justice européenne a jugé que les garanties américaines étaient insuffisantes. En septembre 2025, le Tribunal de l'UE a certes rejeté un premier recours contre le DPF — mais NOYB (l'association de Max Schrems, celui qui a fait tomber les deux précédents accords) a immédiatement annoncé un recours devant la CJUE. Et en juin 2026, la Cour Suprême américaine a jugé que les restrictions à la révocation des commissaires de la FTC étaient inconstitutionnelles — ce qui fragilise un pilier central du DPF : l'indépendance des organes de contrôle américains.

Baser toute sa conformité RGPD sur un accord politique qui a déjà été invalidé deux fois et dont le troisième volet est attaqué en justice, c'est un pari. Pas une stratégie.

Et concrètement, lors d'un contrôle, la CNIL ne regarde pas votre configuration dans l'interface Google Analytics. Elle regarde les requêtes réseau qui partent de votre site. Un agent ouvre votre site, lance les outils développeur, et vérifie ce qui est réellement envoyé, à qui, et quand. Pas ce que votre CMP prétend bloquer. Ce que votre navigateur envoie effectivement.

C'est la différence entre lire le menu d'un restaurant et analyser ce qu'il y a dans l'assiette. Si vous voulez comprendre ce que risque concrètement votre entreprise en cas de contrôle, c'est un sujet à part entière.

Votre app a ces failles ?

Registre, politique de confidentialité et rapport de conformité issus de votre code.

Obtenir ma conformité RGPD

Vos 4 options concrètes

Assez de théorie. Voici ce que vous pouvez faire, classé du plus simple au plus solide.

Garder GA4, mais le configurer vraiment

C'est faisable. Mais "configurer vraiment" ne veut pas dire cocher trois cases dans l'interface. Votre GA4 doit :

  • Se charger uniquement après consentement explicite — pas de script en dur dans le HTML
  • Être déclenché via un CMP certifié qui bloque réellement le chargement avant le "oui"
  • Avoir Google Signals désactivé (le tracking cross-device via les comptes Google)
  • Ne pas être couplé à Google Ads — sinon les données analytics alimentent la régie publicitaire, et la base légale du consentement analytics ne couvre pas l'usage pub
  • Avoir une durée de conservation configurée (2 mois minimum, 14 mois maximum sur GA4)

Le risque : même bien configuré, le transfert de données aux US repose sur le DPF. Si le DPF tombe, vous revenez à la case départ.

GA4 avec un proxy serveur européen

Le montage le plus solide si vous voulez garder l'interface GA4. Vos données analytics transitent d'abord par votre propre serveur en Europe, qui anonymise les informations avant de les envoyer à Google. L'IP de l'utilisateur n'atteint jamais les serveurs de Google.

C'est d'ailleurs ce que la CNIL recommande comme mesure complémentaire. Mais ça demande un serveur à maintenir, quelques centaines d'euros par an, et du temps de développement pour la mise en place.

Migrer vers Matomo (auto-hébergé)

Matomo, hébergé sur un serveur européen, est la seule solution que la CNIL a explicitement reconnue comme exemptée de consentement — sous conditions : cookies first-party uniquement, pas de croisement avec d'autres données, pas de transfert à des tiers.

Vos données restent chez vous. Aucun tiers impliqué. C'est le choix le plus propre juridiquement. L'interface est moins sexy que GA4, et l'auto-hébergement demande un minimum de compétence technique. Mais pour un site vitrine ou un SaaS standard, c'est largement suffisant.

Analytics léger : Plausible, Fathom

Un fondateur m'a posé la question il y a quelques mois : "Si je vire GA4, je perds quoi ?" On a ouvert ensemble son dashboard Google Analytics. Il ne regardait jamais 80% des données collectées. Les sources de trafic, les pages les plus vues, les tendances — il a retrouvé tout ça dans Plausible pour 9 euros par mois. Migration faite en une après-midi. Conformité réglée dans la foulée.

Si vous faites du e-commerce avec des tunnels de conversion complexes, ça ne suffira pas. Pour tous les autres cas, posez-vous honnêtement la question : de quelles données avez-vous vraiment besoin ?

Comparatif

GA4 configuréGA4 + proxyMatomo auto-hébergéPlausible / Fathom
CoûtGratuit200-500 €/anGratuit + hébergement9-80 €/mois
Consentement requisOuiOuiNon (sous conditions)Non
Données aux USOui (via DPF)NonNonNon
Complexité techniqueMoyenneHauteMoyenneFaible
Pérennité juridiqueFragileSolideSolideSolide

Checklist : votre Google Analytics est-il conforme ?

Si vous gardez GA4, vérifiez ces points. Vous n'avez pas besoin de savoir coder — demandez à votre développeur ou votre agence de confirmer chaque point par écrit.

  1. Le script GA4 se charge-t-il uniquement APRÈS le consentement ? Ouvrez votre site en navigation privée. Avant de cliquer sur "Accepter", ouvrez les outils développeur (F12 → onglet Réseau). Si vous voyez des requêtes vers google-analytics.com ou googletagmanager.com, c'est non conforme.

  2. Votre CMP bloque-t-il réellement GA4 avant le consentement ? Pas "est-il configuré pour" — le bloque-t-il effectivement ? Testez en refusant les cookies et vérifiez les requêtes réseau.

  3. Le consent mode est-il activé — et savez-vous ce qu'il envoie ? Même avec le consent mode, des pings partent vers Google en cas de refus. Êtes-vous à l'aise avec ça ?

  4. Google Signals est-il désactivé ? Ce paramètre permet le tracking cross-device via les comptes Google des utilisateurs. Activé par défaut, il génère un transfert de données supplémentaire sans rapport avec vos besoins analytics.

  5. GA4 est-il couplé à Google Ads ? Si oui, les données analytics alimentent la régie publicitaire de Google. Le consentement analytics ne couvre pas cet usage.

  6. Votre politique de confidentialité mentionne-t-elle Google Analytics ? Avec le nom du service, le type de données collectées, la finalité, et la base légale du transfert US. "Nous utilisons des cookies" ne suffit pas.

  7. Votre registre des traitements inclut-il GA4 ? Avec Google comme sous-traitant, les catégories de données transférées, et la mention du DPF comme base du transfert.

  8. La durée de conservation est-elle configurée ? GA4 permet de choisir entre 2 et 14 mois. Vérifiez que le paramètre correspond à ce que déclare votre registre.

Si vous répondez "non" ou "je ne sais pas" à plus de deux points, votre configuration n'est probablement pas conforme. Ce n'est pas la fin du monde — c'est corrigeable. Mais il faut le faire avant qu'un prospect, un investisseur, ou la CNIL ne le remarque.

Le vrai risque n'est pas l'amende

La CNIL ne va probablement pas vous infliger 150 000 euros pour un GA4 mal configuré. Le vrai risque, il est commercial.

J'ai accompagné un SaaS B2B qui prospectait un grand compte de l'assurance. Le prospect a fait auditer le site dans le cadre de sa due diligence fournisseur. Ils ont trouvé Google Analytics chargé sans consentement. Conclusion du rapport : "risque RGPD non maîtrisé". Deal gelé trois mois, le temps de migrer sur Matomo et de produire un dossier de conformité complet.

Trois mois de retard sur un deal à six chiffres. Parce qu'un script analytics se chargeait 200 millisecondes trop tôt.

Si votre site utilise Google Analytics et que vous n'avez jamais vérifié ce que votre code envoie réellement — faites-le. Pas parce que la CNIL va débarquer demain. Parce que votre prochain client B2B va regarder. Vérifier ma conformité RGPD →

MH

Marc Haussaire

Ingénieur INSA · 15+ ans d'expérience

Cofondateur et ex-CTO de Lilo.org (800 000 utilisateurs), j'ai scalé des infrastructures à 100 millions de requêtes par mois. Aujourd'hui, j'audite le code et la conformité RGPD des applications — en particulier celles générées par l'IA.

Obtenir ma conformité RGPD