Comment utiliser légalement Google Analytics en France et en Europe ?
Dernière vérification : 25 août 2026 · Publication Nicolas Schiavon · Relecture juridique recommandée pour les cas à risque élevé
Oui, Google Analytics 4 (GA4) peut être utilisé légalement en France et dans l’Union européenne, mais pas par défaut et pas grâce à un simple bouton « anonymiser l’IP ». La conformité dépend de l’ensemble du dispositif : finalités, consentement ou exemption, réglages de collecte, contrats, information des personnes, droits, sécurité, conservation et transferts internationaux.
En pratique, la voie la plus défendable pour un site français consiste à bloquer GA4 avant le choix de l’internaute, recueillir un consentement valable via une CMP, utiliser le mode Consentement basique, minimiser les fonctions publicitaires et documenter le transfert vers les destinataires américains couverts par le Data Privacy Framework. Les règles françaises découlent notamment de l’article 82 de la loi Informatique et Libertés et des recommandations de la CNIL.
| À retenir Une configuration technique n’est jamais une garantie juridique. L’éditeur du site reste responsable de ce qui est réellement envoyé, de la preuve du choix, des destinataires, de la durée de conservation et de la cohérence entre la CMP, le code, GA4, Google Tag Manager, BigQuery et la documentation. |
Google Analytics est-il légal en France et en Europe ? La réponse rapide
La bonne question n’est pas « Google Analytics est-il légal ? », mais « notre implémentation de Google Analytics respecte-t-elle toutes les règles applicables ? ». Un même outil peut être déployé de façon licite ou non selon les données, les réglages et les usages.
| Situation | Lecture de conformité | Décision recommandée |
| GA4 bloqué avant consentement, mode basique, fonctions publicitaires désactivées, information et transferts documentés | Voie généralement défendable si le consentement est valable et si les contrôles techniques confirment l’absence de collecte préalable. | Déployer avec dossier de preuves et revue périodique. |
| GA4 standard sans consentement | À haut risque : le cookie _ga et l’identifiant client servent à distinguer utilisateurs et sessions. L’exemption n’est pas acquise automatiquement. | Bloquer et recueillir le consentement, sauf démonstration écrite de l’exemption. |
| Simple anonymisation ou suppression de l’IP enregistrée | Insuffisant : l’adresse IP est traitée lors de la connexion et d’autres identifiants ou paramètres peuvent rester pseudonymes. | Réduire toutes les données et traiter séparément la question des transferts. |
| Consent Mode avancé avant choix | Des signaux sans cookies peuvent partir avant consentement. Cela ne remplace ni la CMP ni l’analyse juridique. | Préférer le mode basique en France, sauf validation documentée du flux avancé. |
| Collecte sur des serveurs régionaux en Europe | Cela réduit certaines expositions mais ne prouve ni l’anonymat ni une localisation intégrale du traitement. | Documenter les destinataires, sous-traitants et mécanismes de transfert. |
| Proxy correctement configuré | Peut réduire le risque si le proxy rompt réellement le contact direct et transforme les données avant Google. | Vérifier chaque exigence CNIL ; ne pas confondre proxy et simple server-side tagging. |
| Outil européen ou auto-hébergé | Réduit potentiellement le risque de transfert, sans supprimer les obligations ePrivacy et RGPD. | Comparer selon les finalités, données, cookies, hébergement et coûts de preuve. |
Deux chiffres qui expliquent l’enjeu
| Statistique | Ce qu’elle prouve | Source |
| 47,7 % des sites web utilisaient Google Analytics au 24 août 2026 ; sa part atteignait 83,2 % parmi les sites dont l’outil d’analyse était identifié. | GA reste un standard de marché : une recommandation doit être opérationnelle, pas seulement théorique. | W3Techs, relevé du 24 août 2026 [27] |
| 21 organismes ont été sanctionnés par la CNIL en 2025 pour des manquements liés aux traceurs. | La conformité des cookies et autres traceurs fait l’objet de contrôles et de sanctions effectifs. | CNIL, bilan des sanctions 2025 [28] |
Ces chiffres ne démontrent pas qu’une installation particulière est licite ou illicite. Ils montrent l’ampleur de l’usage et la réalité du risque de contrôle.
Pourquoi les analyses de 2022 ne suffisent plus
En 2022, plusieurs autorités européennes, dont la CNIL, ont examiné des usages de Google Analytics dans le contexte créé par l’arrêt Schrems II : le Privacy Shield avait été invalidé et les clauses contractuelles types ne neutralisaient pas, à elles seules, les risques d’accès par les autorités américaines. Ces décisions concernaient des implémentations et un contexte juridique précis ; elles ne constituent pas une autorisation générale ni une interdiction éternelle de GA4.
| Date | Évolution | Conséquence pour l’éditeur |
| 2022 | Mises en demeure européennes sur certains transferts Google Analytics après Schrems II. | Ne pas reprendre aujourd’hui une conclusion de 2022 sans réévaluer le service, le contrat et le mécanisme de transfert. |
| 10 juillet 2023 | Décision d’adéquation UE–États-Unis et entrée en application du Data Privacy Framework (DPF). | Les transferts couverts vers une organisation américaine activement certifiée peuvent reposer sur l’article 45 du RGPD. |
| 2024 | Premier examen du DPF par le CEPD : progrès constatés, suivi continu recommandé. | Archiver la preuve de certification et prévoir une veille, plutôt que considérer le dossier clos. |
| 2025–2026 | Le Tribunal de l’UE a rejeté un recours contre le DPF ; un pourvoi C‑703/25 P reste pendant au 25 août 2026. | La décision d’adéquation reste applicable tant qu’elle n’est pas suspendue ou annulée ; conserver un plan de repli. |
La CNIL indique que les organismes américains figurant sur la liste DPF peuvent recevoir les données sur le fondement de la décision d’adéquation. Google LLC figure comme participant actif dans le registre officiel. Il faut néanmoins vérifier l’entité destinataire, le périmètre de certification et le statut au moment du transfert, puis conserver la preuve. Le suivi européen du mécanisme reste nécessaire; le pourvoi en cours peut être suivi sur le registre de la Cour.
Quelles données Google Analytics 4 traite-t-il ?
GA4 collecte par défaut des informations sur les utilisateurs, les sessions, le navigateur, l’appareil et une géolocalisation approximative. Le cookie propriétaire _ga contient un identifiant client destiné à distinguer utilisateurs et sessions. Google indique que, pour le trafic UE, l’adresse IP sert à déterminer une localisation approximative puis n’est pas journalisée ni conservée dans Analytics.
| Pseudonyme ne veut pas dire anonyme Un identifiant client, un User-ID, une URL ou une combinaison appareil–heure–campagne peut permettre d’isoler ou de relier un parcours. La CNIL rappelle que les données pseudonymisées restent des données personnelles lorsqu’une réidentification demeure possible. |
La suppression de l’adresse IP stockée réduit donc un risque, mais elle ne transforme pas automatiquement tous les événements GA4 en statistiques anonymes.
| Donnée ou fonction | Risque principal | Mesure de minimisation |
| Cookie _ga / identifiant client | Reconnaissance d’un navigateur dans le temps. | Ne pas le déposer avant consentement ; limiter durée et finalités. |
| Adresse IP en transit | Donnée nécessaire à la communication réseau et exposition lors du contact serveur. | Éviter le contact direct avant consentement ; proxy seulement s’il transforme réellement le flux. |
| URL, titre de page, référent | Fuite d’e-mail, numéro de dossier, recherche interne, identifiant ou contenu sensible. | Nettoyer paramètres et chemins ; activer la rédaction ; tester les pages sensibles. |
| Événements et paramètres personnalisés | Collecte excessive, profilage ou données spéciales. | N’autoriser qu’un dictionnaire d’événements approuvé ; interdire les valeurs libres. |
| User-ID | Rapprochement déterministe entre appareils et systèmes internes. | Désactiver par défaut ; utiliser un identifiant non directement identifiant, finalité et consentement explicites. |
| Google signals et données publicitaires | Suivi inter-appareils, audiences et personnalisation. | Désactiver si non indispensable ; séparer consentements mesure et publicité. |
| Liaisons Google Ads / autres produits | Réutilisation ou enrichissement dans un autre produit. | Limiter les liens, contrôler import/export et documenter les destinataires. |
| Export BigQuery | Copie durable, nouveaux accès, jointures et conservation distincte. | Appliquer IAM minimal, région, chiffrement, journalisation et suppression séparée. |
Le cadre juridique à appliquer en France et en Europe
Deux couches se cumulent. La directive ePrivacy, transposée dans chaque État membre, encadre l’accès ou l’inscription d’informations sur le terminal. Le RGPD encadre ensuite le traitement des données personnelles. À cela s’ajoutent les règles de transfert lorsque des données sont accessibles depuis un pays hors EEE.
| Couche | Question à trancher | Exigences clés |
| ePrivacy / article 82 en France | Peut-on déposer ou lire le traceur ? | Consentement préalable sauf traceur strictement nécessaire ou mesure d’audience répondant à toutes les conditions d’exemption. |
| RGPD – licéité et principes | Peut-on traiter les données collectées ? | Finalité déterminée, base légale, minimisation, exactitude, durée, sécurité, transparence et responsabilité. |
| RGPD – sous-traitance | Qui agit pour qui ? | Contrat article 28, instructions, sous-traitants ultérieurs, assistance aux droits, sécurité et sort des données. |
| RGPD – transferts | Un destinataire hors EEE reçoit-il ou accède-t-il aux données ? | Adéquation DPF si organisme et périmètre couverts ; sinon clauses types, analyse de transfert et mesures supplémentaires. |
| Droit national | Quelles modalités locales s’ajoutent ? | Consulter l’autorité du pays ciblé : la durée de preuve, la présentation du bandeau et les exemptions ne sont pas totalement harmonisées. |
Le socle européen vient de l’article 5(3) de la directive ePrivacy et du RGPD. En France, l’article 82 de la loi Informatique et Libertés transpose cette règle. Les lignes directrices du CEPD précisent qu’un consentement doit être libre, spécifique, éclairé et univoque. L’arrêt Planet49 confirme notamment qu’une case précochée ne suffit pas et que l’information doit couvrir la durée et l’accès des tiers.
Et au Royaume-Uni ou en Suisse ?
« Europe » ne correspond pas à un régime juridique unique. Un site visant des personnes hors UE/EEE doit appliquer les règles locales et ne pas transposer automatiquement les pratiques de la CNIL.
| Zone | Cadre à vérifier | Conséquence opérationnelle |
| Union européenne / EEE | Directive ePrivacy transposée nationalement + RGPD. | Conserver un socle commun, puis vérifier l’autorité de chaque marché et ses modalités d’exemption. |
| Royaume-Uni | PECR + UK GDPR ; la guidance ICO finalisée en avril 2026 décrit notamment une exception à des fins statistiques sous conditions. | Ne pas reprendre mot pour mot l’exemption CNIL ; tester les critères britanniques et le moyen simple d’opposition. |
| Suisse | Loi fédérale sur la protection des données et guide cookies du PFPDT publié en 2025. | Déterminer selon les données et l’intrusion si consentement ou opposition est requis, puis informer et minimiser. |
L’ICO détaille les règles britanniques applicables aux technologies de stockage et d’accès; le Préposé fédéral suisse a publié un guide spécifique aux cookies et technologies similaires. Pour un déploiement paneuropéen, localiser le bandeau, les textes et les paramètres par zone lorsque les règles divergent.
Quelles obligations RGPD documenter ?
- Article 5 : finalité, minimisation, exactitude, durée limitée, intégrité, confidentialité et responsabilité.
- Article 6 : base légale du traitement. Le consentement est souvent retenu pour rester cohérent avec le choix ePrivacy ; un intérêt légitime ne contourne jamais l’obligation de consentement au traceur.
- Articles 12 à 14 : information claire sur finalités, données, destinataires, transferts, durée, droits et retrait.
- Article 25 : protection des données dès la conception et par défaut, donc fonctions non nécessaires désactivées.
- Article 28 : contrat de sous-traitance et contrôle des sous-traitants ultérieurs.
- Article 30 : inscription du traitement dans le registre des activités.
- Article 32 : sécurité proportionnée, y compris GTM, comptes, rôles, API et exports.
- Article 35 : AIPD si le dispositif est susceptible d’engendrer un risque élevé ; elle n’est pas automatique pour toute mesure d’audience.
- Articles 44 et suivants : mécanisme valide pour tout transfert ou accès depuis un pays tiers.
La décision de réaliser ou non une AIPD doit être motivée, en particulier en cas de suivi systématique, croisement de sources, personnes vulnérables, données sensibles ou grande échelle.
Le consentement est-il obligatoire pour GA4 ?
Pour une installation GA4 standard, il faut partir du principe que le consentement préalable est requis. Le dépôt ou la lecture du cookie _ga et la collecte d’identifiants persistants ne sont pas strictement nécessaires à la fourniture du service demandé par l’utilisateur.
Ce qu’un bandeau valable doit garantir
- Aucun tag Analytics soumis au consentement ne part avant le choix.
- Les boutons « Tout accepter » et « Tout refuser » sont proposés au même niveau et avec une visibilité comparable.
- Le refus n’est ni plus long, ni plus obscur, ni accompagné d’un design trompeur.
- Les finalités sont compréhensibles et séparées lorsque leur nature diffère, notamment mesure d’audience et publicité.
- Aucune case n’est précochée ; le silence, le défilement ou la poursuite de navigation ne valent pas consentement.
- La liste des responsables, sous-traitants ou partenaires est accessible avant le choix.
- Le retrait est aussi simple que l’acceptation et produit un effet technique immédiat pour les collectes futures.
- La preuve du choix est conservée : version du bandeau, finalités, date, signal, périmètre et identifiant de preuve proportionné.
- Le choix est redemandé lorsqu’une finalité ou un partenaire change ; en France, la CNIL considère six mois comme une durée généralement appropriée de conservation du choix.
La CNIL exige notamment que refuser soit aussi simple qu’accepter et que le retrait reste accessible. Sa fiche pratique recommande généralement de mémoriser le choix pendant six mois, à adapter au contexte. Cette durée n’est pas une règle uniforme de toute l’Europe.
Peut-on utiliser Google Analytics sans consentement ?
Oui uniquement si le traceur répond réellement à l’exemption nationale de mesure d’audience. Il ne suffit pas de qualifier GA4 d’outil statistique ou d’activer un réglage de confidentialité. La démonstration porte sur les finalités, les données et les destinataires effectifs.
| Condition d’exemption CNIL | Question de preuve | Point d’attention GA4 |
| Finalité strictement limitée à la mesure de l’audience pour le compte exclusif de l’éditeur | Les données servent-elles à la publicité, au profilage, à l’optimisation inter-produits ou à une finalité de Google ? | Désactiver signaux, partage, personnalisation et liens publicitaires ne suffit que si le flux réel le confirme. |
| Statistiques anonymes | Peut-on isoler, relier ou réidentifier une personne avec les identifiants, événements, URL ou croisements ? | Un Client ID ou User-ID pseudonyme reste généralement une donnée personnelle. |
| Pas de suivi global ou inter-sites | Un même identifiant est-il réutilisé sur plusieurs sites ou applications ? | Attention au cross-domain, aux signaux Google et aux intégrations. |
| Pas de transmission de données non anonymes à des tiers | Que reçoit Google ou un autre prestataire avant agrégation ? | Le contact direct, l’IP en transit et les paramètres doivent être analysés. |
| Durées limitées | Les traceurs et données respectent-ils les limites applicables ? | La CNIL recommande 13 mois pour le traceur exempté et 25 mois maximum pour les données collectées, sans prorogation automatique. |
| Information et opposition accessibles | L’utilisateur sait-il que la mesure existe et peut-il s’y opposer lorsque requis ? | Prévoir une information visible et un mécanisme opérationnel. |
La CNIL décrit ces critères et précise que l’éditeur et son sous-traitant restent responsables de l’auto-évaluation ; une déclaration d’un fournisseur ne vaut pas certification CNIL. Par prudence, une installation GA4 standard doit donc rester bloquée sans consentement tant qu’un dossier technique et juridique ne démontre pas, test à l’appui, chaque condition de l’exemption.
Consent Mode : mode basique ou mode avancé ?
Le mode Consentement de Google traduit le choix transmis par la CMP en états comme analytics_storage ou ad_storage. Il aide les tags à se comporter selon le choix, mais il ne recueille pas le consentement, ne vérifie pas sa validité et ne remplace pas l’information RGPD.
| Mode | Avant consentement | Avantage | Risque / recommandation |
| Basique | Les tags Google sont bloqués ; aucune donnée n’est envoyée avant interaction. | Architecture simple à expliquer et à tester. | Option de référence en France pour GA4 soumis au consentement. |
| Avancé | Les tags chargent avec des états refusés et envoient des signaux sans cookies. | Permet une modélisation plus complète selon Google. | Les signaux pré-consentement doivent être analysés ; ne pas déployer par défaut sans validation documentée. |
Google décrit lui-même ces deux implémentations. Si le mode avancé est envisagé, capturer précisément les requêtes émises avant choix, identifier les paramètres, destinataires et durées, puis valider la base juridique et l’information. L’expression « sans cookies » ne signifie pas « sans données personnelles » ni « sans transfert ».
Plan de mise en conformité GA4 en 12 étapes
- Cartographier le dispositif. Recenser GA4, Google Tag Manager, gtag.js, SDK d’application, Measurement Protocol, server-side tagging, Google Ads, Search Console, BigQuery, Looker Studio, outils de test et tags injectés par des plugins. Pour chaque flux : donnée, finalité, déclencheur, destinataire, pays, durée et accès.
- Séparer les finalités. Distinguer mesure d’audience, personnalisation, remarketing, attribution publicitaire et partage avec d’autres produits. Une acceptation « statistiques » ne doit pas activer automatiquement la publicité ou les audiences.
- Choisir et documenter la base légale. Pour l’accès au terminal, appliquer le consentement sauf exemption démontrée. Pour le traitement RGPD, consigner la base retenue et le test associé. Ne pas présenter l’intérêt légitime comme un moyen de contourner l’article 82.
- Vérifier les rôles et contrats. Accepter les conditions de traitement des données Google, renseigner entité, contacts et DPO, contrôler la liste des sous-traitants, les notifications de changement, l’assistance aux droits, la suppression et la sécurité.
- Sécuriser les transferts. Identifier l’entité américaine réellement destinataire. Vérifier dans le registre DPF qu’elle est active et que les données couvertes entrent dans le périmètre de certification ; archiver une capture datée. Pour tout destinataire non couvert, mettre en place les clauses contractuelles types, une analyse de transfert et les mesures supplémentaires nécessaires.
- Déployer une CMP compatible. Définir des états par défaut refusés dans l’EEE, transmettre le choix aux tags, bloquer GA4 en mode basique, gérer retrait et réapparition, et empêcher tout déclenchement parallèle hors CMP.
- Réduire GA4 au strict besoin. Désactiver Google signals, granularité géographique/appareil, personnalisation des annonces, partage de données et fonctionnalités publicitaires non nécessaires. Limiter les intégrations et définir une collecte régionale cohérente.
- Maîtriser événements et URL. Établir un dictionnaire approuvé ; interdire e-mails, téléphones, noms, numéros de commande lisibles, identifiants CRM et champs libres. Rédiger les paramètres, exclure les query strings sensibles et auditer la mesure améliorée.
- Fixer les durées. Choisir deux mois lorsque cela suffit ou quatorze mois au maximum pour les données utilisateur et événement d’une propriété GA4 standard. Documenter séparément cookies, rapports agrégés, exports BigQuery, sauvegardes et logs CMP.
- Informer les personnes. Mettre à jour politique de confidentialité et politique cookies : finalités, catégories de données, destinataires, Google, transferts et DPF, durées, consentement, retrait, droits, réclamation et coordonnées du responsable.
- Organiser les droits et suppressions. Définir comment rechercher, exporter ou supprimer les données d’un utilisateur lorsque cela est possible ; traiter aussi User-ID, BigQuery, audiences, outils publicitaires et sauvegardes, avec délais et journal de réponse.
- Tester, prouver et revoir. Réaliser une recette réseau avant mise en production, conserver les captures et réglages, surveiller les nouveaux tags, revoir la certification DPF et les sous-traitants, et relancer un audit à chaque changement de CMP, thème, plugin, plan de marquage ou intégration.
Les conditions de traitement Google doivent être intégrées et correctement renseignées. Google interdit par ailleurs l’envoi d’informations permettant d’identifier directement une personne. Les mécanismes de transfert utilisables hors EEE sont synthétisés par la CNIL.
Réglages GA4 recommandés
| Réglage | Valeur de départ | Justification / preuve |
| Consentement par défaut dans l’EEE | Refusé ; mode basique | Aucune requête Analytics avant choix positif. |
| Conservation données utilisateur/événement | 2 mois si suffisant, sinon 14 mois documentés | Besoin métier et captures du réglage. |
| Google signals | Désactivé | N’activer qu’avec finalité, consentement et information spécifiques. |
| Personnalisation publicitaire | Désactivée | Sépare analytics et publicité. |
| Collecte granulaire géo/appareil | Désactivée lorsque possible | Réduit la précision et le risque de singularisation. |
| Partage des données | Minimum nécessaire | Documenter chaque option et destinataire. |
| Liens Google Ads / produits | Aucun par défaut | Activer uniquement les liaisons justifiées. |
| User-ID | Désactivé | Évite le rapprochement déterministe ; analyse dédiée si besoin. |
| Mesure améliorée | Audit fonction par fonction | Désactiver recherche interne, vidéo, formulaire ou URL si des valeurs sensibles peuvent remonter. |
| Rédaction des données | Activée et complétée par des règles côté site/GTM | Empêcher e-mails et paramètres sensibles ; tester, car le réglage ne couvre pas tout. |
| Flux et événements | Liste blanche | Aucun champ libre ni donnée personnelle directe. |
| Accès à la propriété | Moindre privilège + MFA | Revue trimestrielle des utilisateurs et comptes de service. |
Google permet de réduire certaines données et fonctionnalités, notamment la granularité géographique et les signaux, ainsi que de rédiger certains e-mails et paramètres d’URL. La conservation des données utilisateur et événement est configurable à deux ou quatorze mois pour une propriété standard. Ces réglages doivent être contrôlés dans le réseau et les exports, pas seulement dans l’interface.
Que doit contenir la politique de confidentialité ?
- Identité et coordonnées du responsable de traitement et, le cas échéant, du DPO.
- Description distincte de la mesure d’audience, de la publicité et de toute autre finalité.
- Catégories de données réellement collectées : identifiants en ligne, événements, appareil, localisation approximative, campagne, User-ID le cas échéant.
- Base légale et mécanisme de consentement, avec un lien permanent pour modifier le choix.
- Destinataires et rôles : Google Ireland, Google LLC et autres prestataires effectivement concernés, sans formule vague.
- Transferts hors EEE : pays, mécanisme DPF ou autre garantie, lien vers l’information pertinente et moyen d’obtenir une copie des garanties.
- Durées par couche : choix CMP, cookies, données GA4, rapports, BigQuery, journaux et sauvegardes.
- Droits, modalités d’exercice, retrait du consentement et droit de réclamation auprès de la CNIL ou de l’autorité compétente.
- Date de mise à jour et historique des changements significatifs.
| Cohérence obligatoire La politique ne doit jamais promettre « aucune donnée avant consentement » si le réseau montre des requêtes, ni annoncer une conservation de deux mois si BigQuery conserve les événements plusieurs années. |
Transferts vers les États-Unis : procédure de vérification
- Identifier le destinataire juridique et tous les accès hors EEE, y compris support, sous-traitants et exports.
- Ouvrir le registre officiel DPF, vérifier le statut actif de Google LLC et le type de données couvert ; ne pas se fier à une ancienne capture.
- Enregistrer la date, l’URL, une capture et la personne ayant réalisé le contrôle dans le dossier de conformité.
- Vérifier que le contrat, la politique, le registre et la CMP décrivent le même flux et les mêmes entités.
- Prévoir un mécanisme alternatif : clauses types, analyse de transfert, mesures supplémentaires ou migration si l’adéquation ou la certification cesse de couvrir le transfert.
Le DPF simplifie le fondement du transfert couvert, mais il ne dispense ni de minimiser les données, ni de recueillir le consentement aux traceurs, ni de respecter toutes les autres obligations du RGPD.
Proxy, server-side tagging et anonymisation : ne pas confondre
| Architecture | Ce qu’elle fait | Ce qu’elle ne garantit pas |
| GTM web classique | Déclenche des tags dans le navigateur. | N’empêche pas le contact direct avec Google et ne masque pas les données. |
| Server-side tagging | Fait transiter certains événements par un conteneur serveur contrôlé. | N’anonymise pas automatiquement ; le navigateur peut encore appeler des domaines tiers et le serveur peut transmettre trop de données. |
| Proxy conforme à l’approche CNIL | Rompt le contact direct et transforme les données avant transmission. | Exige une configuration stricte, un hébergement approprié et une surveillance ; peut dégrader attribution et granularité. |
| Outil auto-hébergé | Peut garder collecte et stockage sous contrôle de l’éditeur. | Peut toujours utiliser des traceurs ou traiter des données personnelles ; conformité et sécurité restent à assurer. |
Exigences minimales d’un proxy réellement protecteur
- Aucune connexion directe entre le terminal et les serveurs du fournisseur de mesure.
- Suppression de l’adresse IP avant transmission.
- Remplacement de l’identifiant utilisateur par une valeur indépendante, à collision suffisante et durée limitée.
- Suppression de l’information de site référent externe.
- Suppression de tous les paramètres de l’URL, y compris les paramètres UTM et paramètres de routage susceptibles de contenir des identifiants.
- Réduction de l’empreinte user-agent ou autres informations pouvant former une empreinte numérique.
- Interdiction du suivi inter-sites et des identifiants déterministes CRM.
- Filtrage de toute donnée pouvant contribuer à la réidentification.
- Hébergement du proxy dans des conditions évitant un nouveau transfert non maîtrisé, avec logs minimaux et contrôles continus.
La CNIL détaille ces mesures et souligne que la mise en œuvre d’une proxification est complexe et coûteuse. Pour certains sites, un outil européen moins intrusif sera plus proportionné qu’une chaîne GA4 lourdement transformée.
Cas particuliers à examiner avant déploiement
| Cas | Risque renforcé | Mesure attendue |
| E-commerce | Commande, référence client, panier et valeur peuvent être reliés à une personne. | Pseudonymiser les IDs, interdire données directes, limiter paramètres et contrôler remboursements/suppressions. |
| Santé, religion, orientation, syndicat | L’URL ou l’événement peut révéler une donnée de catégorie particulière. | Éviter GA4 sur parcours sensibles ou déployer une mesure agrégée/anonyme ; AIPD et validation DPO/juriste. |
| Mineurs | Consentement, information et profilage nécessitent une vigilance accrue. | Design adapté, minimisation forte, absence de publicité comportementale par défaut. |
| User-ID / espace connecté | Lien déterministe avec le compte et suivi multi-appareils. | Finalité distincte, identifiant non lisible, consentement, contrôles d’accès et durée stricte. |
| Cross-domain | Suivi d’un même utilisateur sur plusieurs domaines ou entités. | Définir responsabilités, information commune et portée exacte du consentement. |
| Measurement Protocol | Envoi serveur hors contrôle du navigateur ou de la CMP. | Propager le statut de consentement, sécuriser le secret, filtrer les événements et journaliser les appels. |
| BigQuery / data lake | Croisement, longue conservation et multiplication des accès. | Région appropriée, IAM, politique de suppression, traçabilité, séparation des environnements et revue des requêtes. |
| Google Ads / audiences | Profilage publicitaire et finalités incompatibles avec la simple statistique. | Consentement publicitaire séparé, signaux refusés par défaut et documentation des imports/exports. |
Recette technique : prouver que le choix est respecté
Tester en navigation privée, avec cache et stockage vidés. Utiliser les outils réseau du navigateur, la console de la CMP et, si possible, une capture automatisée reproductible. Répéter sur ordinateur, mobile, principales langues et modèles de pages.
| Scénario | Résultat attendu | Preuve à conserver |
| Avant tout choix | Aucun cookie _ga et aucune requête GA4 en mode basique. | HAR/capture réseau, cookies, état CMP, date et version. |
| Refus de tout | Aucune collecte Analytics soumise au consentement ; choix mémorisé. | Capture boutons, log de consentement, réseau et stockage. |
| Acceptation statistiques seulement | GA4 démarre ; publicité, signals et Ads restent refusés. | Requêtes avec états de consentement et paramètres inspectés. |
| Acceptation puis retrait | Collectes futures stoppées immédiatement ; accès permanent au réglage. | Horodatage retrait, réseau après retrait et politique de suppression. |
| Nouvelle visite pendant la durée du choix | Choix respecté sans sollicitation abusive. | Cookie/stockage CMP et absence de tags inattendus. |
| Expiration ou changement de finalité | Nouveau choix demandé avant activation du nouveau flux. | Version CMP, changelog et test de migration. |
| Pages sensibles / recherche / formulaire | Aucun e-mail, terme sensible, ID ou champ libre dans URL, événements et payloads. | Échantillons anonymisés des requêtes et règles de filtrage. |
| BigQuery et droits | Durée, accès et suppression conformes au registre. | Politique de partition/expiration, IAM et test de suppression. |
Le dossier de preuves à conserver
| Preuve | Contenu minimal | Fréquence |
| Cartographie des flux | Tags, endpoints, données, finalités, destinataires, pays, durées. | À chaque changement |
| Registre RGPD | Traitement, base, catégories, destinataires, transferts, durées, sécurité. | Revue annuelle |
| Contrats | Conditions article 28, sous-traitants, notifications, DPF/SCC. | À chaque mise à jour |
| Preuve de consentement | Version, finalités, horodatage, signal et retrait. | Continu |
| Captures de configuration | GA4, GTM, CMP, flux, signals, Ads, rétention, rédaction. | À chaque version |
| Recette réseau | HAR ou captures avant choix, refus, acceptation, retrait et pages sensibles. | Avant mise en ligne + trimestriel |
| Contrôle DPF | Entité, statut, périmètre, date, URL et capture. | Trimestriel ou veille |
| Analyse exemption / AIPD | Critères, décision, risques et validation. | À chaque évolution majeure |
| Journal d’incidents et droits | Demandes, actions, délais, suppression et leçons apprises. | Continu |
Faut-il remplacer Google Analytics ?
Changer d’outil peut être la meilleure décision si les besoins sont limités à des statistiques agrégées, si le site traite des données sensibles ou si l’organisation ne peut pas maintenir la chaîne de conformité. Mais le pays du fournisseur ne suffit pas : il faut comparer le comportement du traceur, les identifiants, les finalités et les transferts réels.
| Besoin | Option à évaluer | Arbitrage |
| Audience simple, peu de segmentation | Solution exemptable ou statistiques serveur agrégées | Moins de données et de consentement potentiel, mais moins de détail. |
| Analyse produit avancée | GA4 minimisé avec consentement et gouvernance | Fonctionnalités riches contre charge de conformité et dépendance. |
| Données sensibles | Solution auto-hébergée ou européenne très minimisée | Réduction du risque de transfert ; sécurité et AIPD restent essentielles. |
| Publicité et attribution | GA4/Ads avec consentements séparés | Mesure plus complète, mais profilage et contrôles plus exigeants. |
| Pas de ressources juridiques/techniques | Outil simple sans identifiant persistant | Réduit l’exploitation, les réglages et les preuves à maintenir. |
Checklist finale avant mise en ligne
- GA4 et tous ses déclencheurs sont inventoriés, y compris ceux injectés par plugins et thèmes.
- Le consentement est refusé par défaut et le mode basique empêche toute requête avant acceptation.
- Refuser est aussi simple qu’accepter ; le retrait reste visible sur toutes les pages.
- Les finalités statistiques et publicitaires sont séparées.
- Google signals, personnalisation, partage et liens produits non indispensables sont désactivés.
- Les URL, événements et paramètres ne contiennent aucune donnée directement identifiante ou sensible.
- Les durées GA4, CMP et BigQuery sont définies et justifiées.
- Les conditions de traitement, sous-traitants et rôles sont documentés.
- Le statut DPF du destinataire et son périmètre sont vérifiés et archivés.
- La politique de confidentialité et la politique cookies décrivent le flux réel.
- La procédure d’exercice des droits et de suppression est testée.
- La recette réseau couvre avant choix, refus, acceptation, retrait et pages sensibles.
- Un responsable, une fréquence de revue et un plan de repli sont nommés.
Questions fréquentes
Google Analytics 4 est-il interdit par la CNIL ?
Non. La CNIL n’édicte pas une interdiction abstraite de GA4 ; elle contrôle des traitements et des transferts concrets. Une installation standard reste toutefois soumise au consentement et doit satisfaire au RGPD.
Le Data Privacy Framework suffit-il pour être conforme ?
Non. Il peut fonder certains transferts couverts vers un organisme américain certifié, mais ne remplace ni le consentement ePrivacy, ni la minimisation, ni le contrat, ni l’information et les droits.
L’adresse IP est-elle anonymisée dans GA4 ?
Google indique ne pas journaliser ni conserver les IP des utilisateurs de l’UE dans Analytics après leur usage pour une géolocalisation approximative. L’IP est néanmoins traitée lors de la connexion et d’autres identifiants peuvent rester personnels ou pseudonymes.
Puis-je utiliser GA4 sans bandeau cookies ?
Seulement si votre implémentation satisfait intégralement à une exemption nationale de mesure d’audience et si vous pouvez le démontrer. Une configuration GA4 standard ne doit pas être présumée exemptée.
Consent Mode rend-il Google Analytics conforme ?
Non. Il transmet des états de consentement aux tags. La validité du choix, le blocage, l’information, les contrats, les transferts et les preuves restent à votre charge.
Une solution européenne est-elle automatiquement exemptée de consentement ?
Non. L’hébergement européen réduit surtout le risque de transfert. Les cookies, identifiants, finalités et conditions d’exemption doivent toujours être analysés.
Conclusion : une conformité vérifiable, pas déclarative
Utiliser légalement Google Analytics en France et en Europe est possible si l’on traite GA4 comme un traitement de données complet, et non comme un simple script marketing. La conformité la plus robuste associe un consentement valide, le blocage préalable, la minimisation des données, des contrats et transferts documentés, une information exacte, une recette réseau et un contrôle continu en fonction de vos kpi de marketing digital. Pour replacer ce dispositif dans une stratégie de mesure utile, consultez notre accompagnement Web Analytics et mesure d’audience ainsi que le hub Web Analytics.
| Avertissement Ce guide présente une méthode générale vérifiée au 25 août 2026. Il ne constitue pas un avis juridique individualisé. Le résultat dépend des flux réels, des pays ciblés, du contrat, des finalités et des catégories de personnes ou de données ; sollicitez votre DPO ou conseil lorsque le risque est élevé. |
Sources et méthode
Priorité a été donnée aux textes, autorités de contrôle, registres et documentations éditeur. Les sources ont été consultées ou vérifiées le 25 août 2026. Les statistiques sont datées afin de ne pas les présenter comme permanentes.
[1] Article 82 de la loi Informatique et Libertés — Légifrance. Règle française d’accès/inscription sur le terminal.
[2] Cookies et autres traceurs : que dit la loi ? — CNIL. Présentation du cadre ePrivacy en France.
[3] Lignes directrices et recommandation cookies — CNIL. Conditions du consentement et modalités pratiques.
[4] Comment mettre mon site web en conformité ? — CNIL. Retrait et durée de conservation du choix.
[5] Cookies : solutions pour les outils de mesure d’audience — CNIL. Critères d’exemption, 13 mois/25 mois et auto-évaluation.
[6] Mesure d’audience et transferts : proxification — CNIL. Mesures de transformation et limites opérationnelles.
[7] Directive 2002/58/CE, article 5(3) — EUR-Lex. Socle européen des règles sur les traceurs.
[8] Règlement (UE) 2016/679 — EUR-Lex. Texte officiel du RGPD.
[9] Guidelines 05/2020 on consent — Comité européen de la protection des données. Consentement libre, spécifique, éclairé et univoque.
[10] Arrêt Planet49, communiqué 125/19 — Cour de justice de l’Union européenne. Action positive et information sur durée/tiers.
[11] Décision d’adéquation UE–États-Unis — CNIL. Fonctionnement du Data Privacy Framework.
[12] Google LLC – DPF participant — U.S. Department of Commerce. Statut et périmètre de certification à vérifier à la date du transfert.
[13] Transférer des données hors de l’UE — CNIL. Adéquation, clauses types et autres outils.
[14] First report under the EU–US DPF — CEPD. Bilan et besoin de suivi continu.
[15] Affaire C‑703/25 P — Cour de justice de l’Union européenne. Pourvoi pendant relatif au cadre d’adéquation.
[16] EU-focused data and privacy — Google Analytics Help. Traitement de l’IP et collecte régionale.
[17] GA4 data collection — Google Analytics Help. Données par défaut et identifiant client _ga.
[18] Safeguarding your data — Google Analytics Help. Rôles, cookies, contrôles et obligations client.
[19] Consent Mode — Google Analytics Help. Différence entre implémentations basique et avancée.
[20] Data retention — Google Analytics Help. Durées GA4 standard et limites des réglages.
[21] Privacy controls in Google Analytics — Google Analytics Help. Réduction géographique, appareil et signaux.
[22] Data redaction — Google Analytics Help. Rédaction des e-mails et paramètres d’URL.
[23] Avoid sending personally identifiable information — Google Analytics Help. Interdiction d’envoyer des données directement identifiantes.
[24] Data processing terms — Google Analytics Help. Conditions de traitement applicables.
[25] Anonymisation et pseudonymisation — CNIL. Distinction entre données anonymes et pseudonymes.
[26] Ce qu’il faut savoir sur l’AIPD — CNIL. Déclenchement et démarche d’analyse d’impact.

[27] Usage statistics of traffic analysis tools — W3Techs. Données dynamiques, relevé du 24 août 2026.
[28] Bilan des sanctions 2025 — CNIL. Nombre d’organismes sanctionnés pour les traceurs.
[29] Guidance on storage and access technologies — Information Commissioner’s Office. Règles PECR britanniques et exceptions mises à jour en 2026.
[30] Guidelines on data processing using cookies — Préposé fédéral à la protection des données et à la transparence. Cadre suisse publié en 2025.