Google Analytics 4 est-il conforme au RGPD?

Écrit par : Natasha Piirainen Natasha Piirainen | Mis à jour le : 21 juillet 2026

Révisé par : Teodor Stanciu, CIPP/E, CIPMTeodor Stanciu, CIPP/E, CIPM

Se conformer gratuitement au RGPD Source privilégiée par Google
RGPD

Google Analytics (GA) est l'une des plateformes d'analyse web les plus utilisées, mais elle suit des données qui sont considérées comme des informations personnelles en vertu du règlement général sur la protection des données (RGPD), la loi européenne sur la confidentialité des données.

Pour éviter les sanctions en cas de violation du règlement, votre utilisation de l'AG doit être conforme aux exigences du RGPD en matière de confidentialité des données.

Dans ce guide destiné aux entreprises, je vous présente les mesures à prendre pour vous mettre RGPD tout en utilisant GA4, la dernière version de Google Analytics.

Table des matières
  1. Comment utiliser Google Analytics 4 (GA4) dans le respect RGPD?
  2. Brève présentation du RGPD de son impact sur les utilisateurs de GA4
  3. Qu'est-ce que Google Analytics et comment utilise-t-il les données à caractère personnel ?
  4. Google Analytics (GA4) est-il RGPD?
  5. Comment Google rend-il les GA4 RGPD?
  6. Comment le mode "consentement" de Google fonctionne-t-il avec Google Analytics ?
  7. Comment Termly peut-il aider ?
  8. Google Analytics et RGPD: questions fréquentes

Comment utiliser Google Analytics 4 (GA4) dans le respect RGPD?

En vertu du RGPD, vous, en tant que propriétaire du site web, êtes considéré comme le responsable du traitement des données et êtes tenu de collecter les données à caractère personnel des utilisateurs conformément à la réglementation, y compris les données issues de GA4.

Pour y parvenir en toute légalité, veuillez suivre toutes les étapes suivantes.

Étape 1 : Obtenir le consentement à la collecte de données à caractère personnel

L'obtention du consentement de l'utilisateur est l'une des bases légales pour le traitement des données personnelles en vertu du RGPD, et vous aurez besoin du consentement explicite de vos utilisateurs pour utiliser Google Analytics de manière conforme.

Google le reconnaît directement dans la section d'aide d'Analytics, dont vous trouverez une capture d'écran ci-dessous.

Section d'aide Google-Analytics

Pour que le consentement de l'utilisateur soit valide au regard du RGPD, il doit répondre à la définition légale telle que décrite par le règlement et être :

Pour vous conformer aux règles de consentement du RGPD , vous devez obtenir un consentement positif, avec option d'adhésion, et fournir des options d'exclusion concernant l'utilisation des GA4, afin que vos utilisateurs puissent facilement changer d'avis à tout moment.

Pour y parvenir :

  1. Mettez en place sur votre site web une bannière de consentement contextuelle correctement configurée, comprenant un lien actif vers vos politiques de confidentialité et de cookies.
  2. Veillez à ce que votre politique de confidentialité explique clairement que vous utilisez Google Analytics, en employant un langage facile à lire et à comprendre.
  3. Veuillez répertorier tous les cookies que GA4 installe sur les navigateurs des utilisateurs dans votre politique de cookies.
  4. Offrez à vos utilisateurs la possibilité d'accepter votre utilisation de Google Analytics ou de refuser purement et simplement les cookies, ainsi que la possibilité de retirer leur consentement à tout moment.

Vous pouvez également leur permettre de personnaliser leurs choix d'acceptation ou de refus, de manière plus précise si vous le souhaitez. Évitez toutefois d'utiliser des cases pré-cochées, car celles-ci ne sont pas conformes au RGPD.

Pour une conformité totale, assurez-vous qu'aucun traitement de données n'a lieu sans l'accord de vos utilisateurs et que le traitement n'a lieu qu'après l' obtention du consentement.

Étape 2 : Pseudonymiser les identifiants des utilisateurs de Google Analytics

Une autre méthode pour se conformer aux recommandations du RGPD en matière de protection de la vie privée des utilisateurs consiste à pseudonymiser les identifiants des utilisateurs.

Il est toutefois important de souligner que les données pseudonymisées relèvent toujours de la définition des "données à caractère personnel" au sens du RGPD. En d'autres termes, le respect du RGPD reste nécessaire et de la plus haute importance.

La pseudonymisation est un processus consistant à brouiller une donnée de manière à ce qu'elle ne puisse plus être associée à la personne concernée sans données supplémentaires.

Pour ce faire, vous pouvez utiliser un algorithme permettant de remplacer les données réelles par d'autres informations (c'est-à-dire des pseudonymes).

Dans Google Analytics, vous pouvez :

  • Utilisez un élément nommé « user-id » pour suivre et relier les données d'un utilisateur donné sur plusieurs sessions et appareils,
  • Le regroupement de ces données relatives à un même utilisateur permet d'améliorer la précision des données et des analyses de GA,
  • Toutefois, ce suivi précis repose sur les identifiants des utilisateurs qui sont considérés comme des données à caractère personnel, puisque vous pouvez les utiliser pour identifier des utilisateurs individuels.

Bien que la pseudonymisation de ces identifiants puisse conduire à des données de conversion légèrement moins précises, il vaut la peine de se conformer au RGPD et d'éviter de se voir infliger de lourdes amendes.

Étape 3 : Ne conservez pas les données plus longtemps que nécessaire

À l'instar de nombreuses lois sur la protection des données, le RGPD de ne conserver les données à caractère personnel que pendant la durée nécessaire à la finalité pour laquelle elles ont été collectées.

Votre politique de conservation des données lors de l'utilisation de GA4 doit respecter cet aspect de la réglementation.

Heureusement, cette fonction est intégrée dans le GA4, puisque vous pouvez choisir entre deux options de rétention :

  • 2 mois
  • 14 mois

Examinez et fixez votre période de conservation des données au niveau le plus bas requis pour vos activités.

Étape 4 : Mettre à la disposition des utilisateurs une politique de cookies de confidentialité et politique de cookies

Le RGPD aux utilisateurs de l'UE/EEE plusieurs droits fondamentaux, notamment le droit d'être pleinement informés.

Cela signifie que vous devrez mettre à la disposition de ces utilisateurs une politique de confidentialité et politique de cookies précises et conformesRGPD, politique de cookies ils puissent prendre connaissance de vos pratiques en matière de traitement des données.

En particulier, les personnes concernées par RGPD ont le droit de savoir :

  • Quelles sont les informations personnelles collectées auprès d'eux ?
  • Comment l'utiliser
  • Durée de conservation
  • Avec qui il est partagé
  • Votre base juridique pour l'utilisation des données

Vous devez également expliquer comment les utilisateurs peuvent exercer ces droits et quelles données vous partagez avec Google (et tout autre tiers).

Les cookies étant également considérés comme des informations personnelles, vous devez les mentionner dans vos politiques de confidentialité et de cookies pour vous conformer au RGPD.

GA4 : Il n'est pas nécessaire d'anonymiser les adresses IP ?

Lorsque Universal Analytics existait encore, il était nécessaire d'anonymiser les adresses IP pour rester en conformité avec le RGPD

Cependant, GA4 a remplacé Universal Analytics à partir du 1er juillet 2023. Selon Google, GA4 n'enregistre ni ne stocke aucune adresse IP, ce qui rend le masquage IP inutile.

Une adresse IP est un code unique qui identifie chaque appareil connecté à l'internet.

Techniquement, le RGPD considère les adresses IP comme des données à caractère personnel, de sorte que le traitement de ces informations serait soumis à toutes les exigences énoncées dans le règlement.

Brève présentation du RGPD de son impact sur les utilisateurs de GA4

Le Règlement général sur la protection des données (RGPD) est une loi de l'Union européenne (UE) relative à la protection des données et à la vie privée qui est entrée en vigueur le 25 mai 2018.

Elle confère aux personnes physiques résidant dans l'Union européenne et dans l'Espace économique européen (EEE) de nouveaux droits quant à la manière dont les entreprises, les autorités publiques, les organismes ou même d'autres personnes physiques traitent leurs données à caractère personnel.

Bien que le RGPD soit un règlement de l'UE, il s'applique aux entreprises du monde entier parce qu'il est centré sur la localisation du consommateur (ou de la personne concernée, comme il est indiqué dans le RGPD), et non sur l'entreprise.

Cela signifie que le RGPD s'applique aux entreprises aux États-Unis et dans le reste du monde, et que les amendes pour violation du RGPD sont aussi sévères ailleurs qu'en Europe.

Pour des informations plus approfondies, consultez ce guide complet sur RGPD . Ou, si vous souhaitez un résumé simplifié, voici notre GuideRGPD pour les Nuls.

Qu'est-ce que Google Analytics et comment utilise-t-il les données à caractère personnel ?

Google Analytics est une plateforme gratuite de Google que les propriétaires de sites web ou d'applications peuvent utiliser pour suivre les données et le comportement des visiteurs.

Le processus de suivi consiste à collecter des données, notamment :

  • Nombre de pages vues,
  • Ce sur quoi les utilisateurs ont cliqué,
  • Combien de temps ils sont restés sur votre site.

Ces statistiques essentielles sur la manière dont vos utilisateurs interagissent avec votre plateforme peuvent vous aider à optimiser votre site, à augmenter vos ventes et à atteindre d'autres objectifs.

La version actuelle s'appelle Google Analytics 4 ou GA4, mais il y a eu plusieurs itérations de ce service Google, que vous pouvez découvrir dans le tableau ci-dessous.

Version Nom Extrait de code Fin du contrat
Google Analytics 1 (GA1) Urchin Analytics urchin.js 9 mai 2007
Google Analytics 2 (GA2) Analyse classique ga.js 2 avril 2014
Google Analytics 3 (GA3) Analyse universelle analytics.js 1er juillet 2023
Google Analytics 4 (GA4) Google Analytics 4 gtag.js Version actuelle

Google Analytics place des cookies sur les navigateurs des utilisateurs, qui contiennent un identifiant unique ou ID de cookie. En vertu du RGPD, les identifiants de cookies sont considérés comme des données à caractère personnel car ils peuvent être utilisés pour identifier directement ou indirectement une personne.

Les versions antérieures du service suivaient et enregistraient également les adresses IP, un autre élément d'information personnelle selon le RGPD.

Par défaut, GA4 anonymise les adresses IP et ne fournit que des données de géolocalisation approximatives. Cependant, certaines autorités chargées de la protection des données (APD) des États membres continuent d'examiner si cette mesure offre une protection suffisante.

Quoi qu'il en soit, si vous utilisez Google Analytics, vous êtes considéré comme le responsable du traitement des données au sens du RGPD, et Google est votre sous-traitant. Les responsables du traitement et les sous-traitants sont tous deux soumis à de nombreuses obligations légales.

Google Analytics (GA4) est-il RGPD?

Bien que Google ait conçu sa plateforme Analytics pour qu'elle soit RGPD, il est possible de l'utiliser, involontairement ou intentionnellement, d'une manière qui enfreigne ce règlement.

Il semble toutefois que Google ait pris des mesures pour s'assurer que GA4, en tant que plateforme, respecte RGPD .

Je me concentrerai sur la manière dont les cookies de Google Analytics peuvent être conformes ou non à certaines parties du RGPD et je mentionnerai certaines décisions des États membres en la matière dans la section suivante.

Google Analytics et les cookies Internet

Google Analytics 4 laisse des cookies sur les navigateurs de vos utilisateurs, et ces cookies sont soumis aux exigences strictes du RGPD en matière de traitement des données.

Toutefois, le GA4 utilise moins de cookies que les autres itérations de ce service. Il n'utilise que les suivants :

  • _ga - ce cookie est utilisé pour distinguer les utilisateurs et a une durée d'expiration par défaut de 2 ans
  • _ga_<container-id> — this cookie is used to persist the user’s session state and has a 2-year default expiration time

Néanmoins, la mise en œuvre de ces cookies Google Analytics doit être conforme au RGPD si vous ciblez des individus dans l'UE/EEE.

Cela signifie que vous devez obtenir le consentement de chaque personne avant que ces cookies ne soient placés sur leur navigateur, sous peine d'enfreindre le règlement.

Si les utilisateurs refusent les cookies, cette préférence doit être respectée ; vous ne pouvez donc pas les placer sur leurs navigateurs.

Décisions du RGPD concernant Google Analytics

Les autorités de protection des données de plusieurs États membres de l'UE ont déjà fait des déclarations concernant la légalité de l'utilisation de Google Analytics dans le cadre du RGPD.

Examinons plus en détail les décisions de conformité de ces pays.

  • Autriche: En 2022, l’Autorité autrichienne de protection des données (DPA), la « Datenschutzbehörde », a annoncé que l’utilisation de Google Analytics par un site web enfreignait l’arrêt « Schrems II » rendu en 2020. L’affaire Schrems II a invalidé le dispositif du « Privacy Shield » entre l’UE et les États-Unis, qui favorisait auparavant le transfert international de données à caractère personnel entre les États-Unis et les États membres de l’UE/EEE. Cette décision s’appuyait sur le fait que le gouvernement américain pouvait accéder aux données à caractère personnel après leur transfert vers des serveurs situés aux États-Unis sans en informer de manière adéquate les personnes concernées de l’UE/EEE, et sur l’absence de contrôle réel de ces dernières sur le traitement de leurs données à caractère personnel, ce qui constituait une violation directe du RGPD.
  • Danemark : Au Danemark, l'autorité de protection des données, Datatilsynet, a annoncé en 2022 qu'elle suivait de près la décision autrichienne à l'encontre de Google Analytics. L'autorité a mené une enquête sur Universal Analytics et GA4, puis a publié des recommandations concernant l'utilisation de ce service.
  • France : RGPD février 2022, l’autorité française de protection des données, la Commission nationale de l’informatique et des libertés (CNIL), a estimé que l’utilisation de Google Analytics par un site web constituait une violation de l’article 44 du RGPD . Cette décision était une nouvelle fois motivée par le transfert international de données vers un pays ne disposant pas de garanties suffisantes en matière de protection de la vie privée. La CNIL a par la suite mis à jour ses recommandations concernant l’utilisation de Google Analytics et a suggéré de recourir à un serveur proxy; ces recommandations sont disponibles ici en français.
  • Italie : En juin 2022, le Garante, l’autorité italienne de protection des données, a estimé que l’utilisation de Google Analytics par un site web enfreignait le RGPD du transfert international de données vers un pays ne disposant pas de garanties suffisantes en matière de protection de la vie privée. La décision faisait directement référence aux adresses IP, que Universal Analytics collectait à l’époque. Cependant, depuis lors, GA4 a remplacé Universal Analytics, et Google a déclaré que GA4 ne suivait ni n’enregistrait les adresses IP. Mais, à l’instar des autres États membres, elle fait également référence à la capacité du gouvernement américain à accéder à ces informations sans en informer correctement les personnes concernées de l’UE/EEE.
  • Pays-Bas : Aux Pays-Bas, au moins deux plaintes distinctes concernant les transferts internationaux de données et Google Analytics font actuellement l'objet d'une enquête menée par l'autorité chargée de la protection des données, l'Autoriteit Persoonsgegevens. Ces deux plaintes portent sur les mêmes problèmes que ceux soulevés par l'Autriche, l'Italie et la France, et les enquêtes sont en cours.
  • Norvège : En mars 2023, l'autorité norvégienne de protection des données, Datatilsynet, a également estimé que le transfert international de données à caractère personnel via Google Analytics constituait une violation du RGPD.

Comment Google rend-il les GA4 RGPD?

Google a exprimé son engagement à respecter les lois sur la protection de la vie privée telles que le RGPD et a détaillé la manière dont il met en œuvre cet engagement.

Ils ont également mis en place et pleinement déployé Google Analytics 4, une solution d'analyse axée sur la protection de la vie privée qui a remplacé Universal Analytics, dont le traitement des nouvelles sessions a pris fin le 1er octobre 2023.

Voici un bref résumé des pratiques de Google en matière de confidentialité :

  1. Le RGPD impose une relation juridique entre le responsable du traitement et le sous-traitant. Google Analytics y pourvoit par le biais de ses conditions générales d'utilisation, qui expliquent les modalités de traitement des données et la relation entre le responsable du traitement et le sous-traitant.
  2. Le RGPD impose des exigences strictes en matière de sécurité des données, que Google s'efforce de respecter grâce à des systèmes de protection des données de pointe et au maintien de certifications de sécurité internationalement reconnues.
  3. Le RGPD stipule que les sous-traitants doivent aider les responsables du traitement à identifier et à signaler toute violation de données à l'autorité de contrôle compétente et à leurs utilisateurs. Google facilite cette tâche grâce à son programme de gestion des incidents, disponible 24 heures sur 24 et 7 jours sur 7.
  4. Le RGPD exige que la protection de la vie privée soit prise en compte dès la conception des sites et des logiciels et que des études d'impact sur la protection des données soient réalisées. Google intègre ces deux concepts dans ses pratiques de confidentialité.
  5. Le RGPD fait de la minimisation des données l'un de ses principes fondamentaux. Vous ne devez collecter que les données essentielles et ne les conserver que le temps nécessaire à l'objectif initial de leur collecte. Google Analytics se conforme à cette exigence de conservation des données en permettant aux propriétaires de sites web de contrôler la durée de stockage des données des utilisateurs.

En 2020, Google a introduit le mode de consentement Google pour permettre aux propriétaires de sites web de mieux contrôler leurs cookies publicitaires et analytiques en ce qui concerne les choix de consentement de l'utilisateur.

Voici comment cela fonctionne :

  1. Lorsque les consommateurs visitent votre site web pour la première fois, une bannière de consentement leur demande s'ils ont lu et acceptent votre politique de confidentialité et politique de cookies.
  2. Le choix de la personne est ensuite transmis à GCM via les g-tags.
  3. Si les utilisateurs acceptent et donnent leur consentement, les cookies d'analyse sont installés sur leur navigateur comme d'habitude.
  4. Toutefois, s'ils refusent leur consentement, les balises « g-tags » sont mises à jour et aucun cookie n'est installé sur leur navigateur.
  5. Au contraire, GCM utilise une technologie intelligente de mise en correspondance des données basée sur l'IA pour éviter toute lacune dans vos données de conversion.

Consent Mode fonctionne actuellement avec les services Google suivants :

  • Google Analytics
  • Annonces Google
  • Projecteur
  • Conversion Linker

Pour bénéficier de toutes ses fonctionnalités, vous devez utiliser une plateforme de gestion du consentement CMP) compatible sur votre site web, comme Termly. Nous sommes en effet partenaire officiel de Google en matière de CMP.

Comment Termly peut-il aider ?

Termly peut vous aider à utiliser Google Analytics et à vous conformer au RGPD en vous proposant nos outils vérifiés par des avocats, notamment :

Lorsqu'il est configuré de manière appropriée, notre CMP s'intègre de manière transparente au mode de consentement de Google, ce qui vous permet d'utiliser Google Analytics tout en respectant les choix de consentement de vos utilisateurs.

De plus, nos générateurs de politiques vous posent les questions appropriées pour garantir que les clauses et les détails adéquats figurent dans vos politiques de confidentialité et de cookies afin que vous vous conformiez pleinement au règlement.

Le plus beau ? Vous pouvez tout gérer en un seul endroit, à partir de votre tableau de bord Termly .

Nous prenons en charge les aspects complexes de la conformité en matière de protection de la vie privée afin que vous puissiez offrir à vos consommateurs une expérience en ligne sûre et conforme à la législation.

Google Analytics et RGPD: questions fréquentes

Vous trouverez ci-dessous les réponses Termly certaines questions fréquemment posées Termly concernant Google Analytics et RGPD .

Google Analytics est-il RGPD?

Google Analytics n'est pas nécessairement RGPD par défaut ; vous devrez donc prendre certaines mesures supplémentaires, comme mettre en place une politique de confidentialité et politique de cookies conformes politique de cookies obtenir le consentement explicite et actif des utilisateurs avant que les cookies GA ne soient activés.

Il est également important de souligner que la mise en conformité avec RGPD un processus continu.

Google Analytics collecte-t-il des données personnelles ?

Google affirme que Google Analytics ne collecte pas d'"informations personnelles identifiables" ou PII. Cependant, il laisse des cookies sur les navigateurs, ce que le RGPD considère comme des informations personnelles.

Vous devrez donc prendre des mesures pour obtenir le consentement de l'utilisateur et communiquer de manière adéquate sur votre utilisation des cookies afin de vous conformer pleinement au RGPD .

Quels sont les cookies utilisés par Google Analytics ?

Google Analytics 4 utilise les cookies de première partie suivants :

  • _ga - ce cookie est utilisé pour distinguer les utilisateurs et a une durée d'expiration par défaut de 2 ans
  • _ga_<container-id> — this cookie is used to persist the user’s session state and has a 2-year default expiration time

Google Analytics peut-il fonctionner sans utiliser de cookies ?

Oui, si vous activez le « mode consentement » de Google, vous pouvez utiliser Google Analytics sans recourir aux cookies, car cela permettra à votre site web de fonctionner en fonction du statut de consentement de vos utilisateurs.

En effet, ce sont les g-tags, et non les cookies, qui transmettent les choix de consentement de vos utilisateurs à GCM.

Quelles sont les alternatives à Google Analytics ?

Voici quelques alternatives à Google Analytics :

  • Adobe Analytics
  • Matomo Analytics
  • Analyse plausible
  • Fathom Analytics
  • Hotjar
  • Cliquer

Google Analytics respecte-t-il les autres lois sur la confidentialité des données ?

Oui, vous pouvez utiliser Google Analytics tout en respectant les autres lois relatives à la protection des données. Vous devez toutefois mentionner l'utilisation de GA dans votre politique de confidentialité.

En vertu de lois telles que la California Consumer Privacy Act (CCPA), vous devez également répondre aux demandes de désinscription et de limitation des données formulées par les consommateurs.

Les autres plateformes d'analyse sont-elles conformes au RGPD?

Lorsqu'elles sont correctement configurées, vous pouvez utiliser d'autres plateformes d'analyse dans le respect du RGPD:

  • Analyse simple
  • PostHog
  • Fathom Analytics
  • Matomo Analytics

Google Analytics est un outil de données essentiel pour les entreprises, mais l'utiliser de manière conforme au RGPD implique de prendre quelques mesures supplémentaires.

Les autorités de protection des données de l'UE/EEE débattent encore de la légalité des transferts internationaux de données concernant Google Analytics et de la question de savoir si GA4 anonymise de manière RGPD les adresses IP.

Au minimum, présentez à vos utilisateurs un document précis sur le respect de la vie privée et politique de cookies, expliquez votre utilisation du GA4 et demandez-leur leur consentement avant de placer des cookies analytiques sur leur navigateur, tout en veillant à ce qu'ils puissent facilement le retirer à tout moment.

Utilisez TermlyGénérateur de politique de confidentialité et sa solution de gestion des consentements pour vous aider à rester en conformité avec le RGPD plusieurs autres lois majeures en matière de protection des données.

Natasha Piirainen

Écrit par Natasha Piirainen

Natasha Piirainen est une rédactrice spécialisée dans la protection de la vie privée. Elle est titulaire d'une licence en anglais et philosophie du Wheaton College et possède plus de 10 ans d'expérience professionnelle dans le développement de contenus axés sur la recherche.

Lire tous les articles de Natasha Piirainen
Teodor Stanciu, CIPP/E, CIPM

Révisé par Teodor Stanciu, CIPP/E, CIPM

Teodor Stanciu est coordinateur juridique et délégué à la protection des données. Il est titulaire d'une licence en droit de l'université de Bucarest et d'un master en droit européen et droit international des affaires de l'université Radboud.

Lire tous les articles révisés par Teodor Stanciu, CIPP/E, CIPM

Articles connexes

Explorer d'autres ressources