Tag : Analytics
Tous les articles du blog avec ce tag.
- 06 Jul, 2026
Rétention des données analytics : combien de temps garder quoi, et pourquoi
« Nous conservons les données analytics pendant vingt-cinq mois. » La phrase semble précise. Elle ne dit pourtant pas :si elle concerne les événements bruts ou les rapports ; si l’identifiant visiteur expire au même moment ; si les logs du collecteur suivent une autre durée ; si les sauvegardes sont purgées ; si les exports CSV restent sur les ordinateurs ; si une nouvelle visite réinitialise le délai ; si les statistiques réellement anonymes sont conservées plus longtemps.Une politique de rétention utile ne repose pas sur un nombre unique. Elle décrit le cycle de vie de chaque couche de données et relie chaque durée à une finalité. La CNIL rappelle que les données personnelles ne peuvent pas être conservées indéfiniment et que le responsable doit déterminer la durée en fonction de l’objectif de la collecte. Elle distingue notamment la base active, l’archivage intermédiaire et, dans des cas particuliers, l’archivage définitif. Pour l’analytics web, la majorité des équipes ont surtout besoin d’une base active bien limitée, d’une suppression effective et, éventuellement, de statistiques suffisamment agrégées pour les tendances longues. Commencer par la finalité, pas par le réglage disponible Un outil peut proposer 2, 14, 25 ou 50 mois. Ces options ne déterminent pas automatiquement la durée juste. Posez d’abord la question métier :Pendant combien de temps cette donnée individualisée reste-t-elle nécessaire pour prendre la décision définie ?Exemples :comparer la saisonnalité d’un site peut justifier plus de douze mois de tendances ; diagnostiquer une rupture de collecte nécessite peut-être quelques semaines de logs ; attribuer une campagne B2B longue peut demander plusieurs mois ; garder un identifiant visiteur pendant plusieurs années « au cas où » est beaucoup plus difficile à justifier ; conserver un total mensuel agrégé peut être possible plus longtemps qu’un événement détaillé.La durée doit être proportionnée à la granularité et au risque. Cartographier sept couches de rétention 1. Traceurs et identifiants sur le terminal Cette couche comprend :cookies ; identifiants en local storage ; identifiants de session ; autres mécanismes persistants.Documentez :durée initiale ; renouvellement lors d’une visite ; portée du domaine ; usage entre plusieurs sites ; suppression au retrait ; comportement lorsque le consentement expire.Dans le cadre français de certains traceurs de mesure d’audience susceptibles d’être exemptés de consentement, la CNIL recommande une durée de vie permettant une comparaison pertinente, par exemple treize mois, sans prorogation automatique à chaque visite. Cela ne signifie pas que treize mois convient à tout identifiant. C’est un repère lié au cadre décrit et aux conditions associées. 2. Événements bruts Les événements contiennent le plus de détail :timestamp ; page ; source ; appareil ; propriétés d’événement ; identifiant éventuel ; métadonnées techniques.Ils servent au diagnostic, aux funnels ou à la reconstruction de rapports. Leur granularité augmente le risque de singularisation et le coût de gouvernance. Questions :les événements sont-ils nécessaires au-delà du cycle d’analyse ? peut-on les agréger après 30, 90 ou 180 jours ? quelles propriétés peuvent être supprimées plus tôt ? les événements invalides sont-ils rejetés ou stockés ? la suppression d’une propriété s’applique-t-elle à l’historique ?3. Données pseudonymisées Un identifiant remplacé, haché ou rotatif ne rend pas automatiquement les données anonymes. Si l’équipe ou le fournisseur peut relier des événements, cette couche reste à traiter avec prudence. Définissez :clé et méthode ; possibilité de réidentification ; séparation des tables ; accès ; période de rotation ; suppression de la table de correspondance ; besoin réel de continuité.Une rotation n’a d’intérêt que si les anciennes périodes ne peuvent pas être reconnectées sans justification. 4. Statistiques agrégées Les rapports quotidiens ou mensuels peuvent parfois être conservés plus longtemps, surtout lorsqu’ils ne permettent plus d’isoler une personne. Exemples : visites mensuelles par site conversions mensuelles par canal pages vues hebdomadaires par catégorie taux de conversion trimestrielMais le mot « agrégé » n’est pas magique. Une cellule avec une seule conversion dans une petite zone peut rester révélatrice. Définissez des seuils, réduisez les dimensions et testez la singularité. Si les données sont véritablement anonymes, elles sortent du champ des données personnelles. Cette conclusion doit être démontrée, pas simplement déclarée. 5. Logs techniques Le collecteur, le CDN, le reverse proxy et l’application peuvent conserver :adresse IP ; URL complète ; user-agent ; codes d’erreur ; payload rejeté ; identifiant de requête.Les logs sont souvent oubliés parce qu’ils ne figurent pas dans le dashboard analytics. Ils répondent à des finalités de sécurité, disponibilité ou diagnostic différentes. Définissez une durée séparée, des accès restreints et un filtrage des données sensibles. Évitez qu’un message d’erreur recopie un payload complet pendant des mois. 6. Sauvegardes Une sauvegarde n’est pas une exemption permanente à la suppression. Documentez :fréquence ; période de rotation ; chiffrement ; personnes habilitées ; procédure de restauration ; comportement d’une donnée supprimée après restauration ; délai de purge ; sauvegardes hors ligne ou snapshots.Il peut être techniquement disproportionné de modifier chaque sauvegarde immédiatement. Dans ce cas, l’organisation doit limiter l’usage, la durée et la réintroduction des données supprimées, avec une procédure documentée. 7. Exports et systèmes secondaires Les exports créent une rétention parallèle :CSV envoyé par email ; feuille de calcul ; entrepôt ; BI ; stockage d’agence ; présentation ; ticket de support ; sauvegarde locale.Le réglage du fournisseur analytics n’efface pas ces copies. Chaque export doit avoir :un propriétaire ; une finalité ; un emplacement approuvé ; une durée ; une règle d’accès ; une suppression.Réduire les exports est souvent plus efficace que rédiger une politique complexe pour les gouverner. Construire une matrice de rétention Un exemple pour une PME SaaS :Couche Finalité Durée proposée Déclencheur Suppression ResponsableIdentifiant de visite limité Mesure de tendance 13 mois maximum dans le cadre analysé Création, sans renouvellement automatique Expiration Analytics ownerÉvénements bruts Analyse et diagnostic 6 mois Date de l’événement Tâche automatique DataRapports mensuels agrégés Pilotage historique 36 mois Fin du mois Agrégation puis purge Finance/GrowthLogs collecteur Sécurité et erreurs 30 jours Réception Rotation EngineeringSauvegardes Reprise d’activité 60 jours Création du snapshot Rotation InfrastructureExports ponctuels Analyse définie 90 jours Date d’export Suppression par propriétaire AnalystePreuve de consentement Démonstration du choix Durée définie selon risque et prescriptions Choix Politique dédiée PrivacyLes valeurs sont illustratives, sauf lorsqu’un cadre précis est explicitement cité. Une autre organisation peut retenir des périodes différentes après analyse. Le tableau doit expliquer le déclencheur. « Six mois » n’a pas le même sens à partir de la collecte, de la dernière visite, de la clôture d’une campagne ou de la résiliation. Comprendre les réglages de l’outil GA4 : distinguer explorations et rapports agrégés La documentation GA4 indique que les contrôles de rétention concernent les données utilisateur et événement. Pour les propriétés standard, les options documentées incluent notamment 2 ou 14 mois pour les données utilisateur et événement. Google précise aussi que ce réglage n’affecte pas les rapports agrégés standards et qu’il concerne notamment les explorations et rapports de funnel. Une équipe peut donc croire avoir réduit toute la rétention alors qu’une partie des rapports reste disponible sous forme agrégée. Le réglage « reset on new activity » peut également repousser l’expiration de certaines données utilisateur à chaque nouvelle activité. Il faut vérifier s’il correspond à la politique choisie. Autres fournisseurs Les outils privacy-first, plateformes auto-hébergées et solutions cloud ont des modèles différents :rétention fixe ou configurable ; événements bruts accessibles ou non ; statistiques agrégées conservées ; sauvegardes gérées par le fournisseur ; suppression par site ; export API ; politique à la résiliation.Ne réutilisez pas une durée trouvée dans un comparatif. Vérifiez la documentation et le contrat au moment de la configuration. La recommandation CNIL des vingt-cinq mois Pour les traceurs de mesure d’audience dans le cadre d’exemption décrit en France, la CNIL recommande que les informations collectées soient conservées pendant une durée maximale de vingt-cinq mois, avec réexamen périodique. Trois précautions :maximum ne signifie pas durée par défaut : une période plus courte peut suffire ; le cadre est conditionnel : finalité, anonymat statistique, absence de recoupement et autres conditions restent nécessaires ; les couches doivent rester séparées : logs, exports et identifiants ont leur propre analyse.Une politique peut donc fixer six mois pour les événements détaillés et vingt-quatre mois pour des rapports agrégés, si cela correspond au besoin et à l’analyse. Elle ne doit pas copier vingt-cinq mois sur toutes les bases par facilité. Tester la suppression Une politique non testée est une intention. Test 1 : données expirées Créez des événements de test horodatés ou utilisez un environnement avec une durée courte. Vérifiez qu’ils disparaissent du stockage, de l’API et des rapports concernés. Test 2 : identifiant Contrôlez l’expiration du cookie ou autre identifiant, le renouvellement et le comportement après retrait. Test 3 : export Suivez un fichier depuis sa création jusqu’à sa suppression. Vérifiez les copies, pièces jointes et corbeilles. Test 4 : sauvegarde restaurée Restaurez une sauvegarde dans un environnement isolé et vérifiez que la procédure réapplique les suppressions ou bloque l’usage des données qui auraient expiré. Test 5 : fin de contrat Demandez au fournisseur :délai d’export ; date de suppression ; sauvegardes ; confirmation ; données conservées pour obligations légales ; sous-traitants concernés.Conservez la réponse avec le dossier de sortie. Éviter les déclencheurs qui prolongent silencieusement la durée Plusieurs mécanismes peuvent repousser la suppression :renouvellement de cookie à chaque visite ; mise à jour de la ligne utilisateur ; import dans un nouvel entrepôt ; agrégation qui conserve les dimensions rares ; sauvegarde jamais tournée ; export dupliqué dans un dossier partagé ; compte de test réutilisé ; changement de politique appliqué seulement aux nouvelles données.Documentez si une modification de durée agit rétroactivement ou non. Rétention et multi-sites Une politique unique ne convient pas toujours à trente propriétés. Un site corporate, un espace authentifié et un centre d’aide peuvent avoir :des finalités différentes ; des volumes différents ; des données différentes ; des risques différents ; des pays différents.Utilisez un socle commun et des exceptions approuvées. Le dashboard multi-sites doit afficher la santé de collecte, mais l’administration doit aussi suivre la durée, le mode et la date de prochaine revue de chaque propriété. Ne mutualisez pas un identifiant entre sites uniquement pour simplifier la rétention. Qui doit valider la durée ? La décision croise plusieurs rôles :le métier explique la période nécessaire ; l’analytics owner décrit la granularité ; l’ingénierie confirme la suppression technique ; la sécurité traite les logs ; le DPO ou conseil évalue le cadre ; l’infrastructure décrit les sauvegardes ; les achats vérifient le contrat.Le propriétaire final doit être nommé. « La data » n’est pas un responsable. Le résumé de collecte et la politique de confidentialité analytics doivent reprendre les mêmes durées, avec un niveau de détail adapté à leur public. Une revue trimestrielle en dix questionsles finalités ont-elles changé ? les données détaillées sont-elles encore utilisées ? les rapports longs peuvent-ils être davantage agrégés ? les identifiants se renouvellent-ils ? les suppressions ont-elles réussi ? de nouveaux exports existent-ils ? les sauvegardes tournent-elles ? les fournisseurs ont-ils changé leur politique ? les documents publics sont-ils alignés ? une propriété inactive peut-elle être supprimée ?La meilleure réduction de risque est souvent la suppression d’un site, d’un export ou d’un événement devenu inutile. Conclusion Une durée de rétention n’est pas un nombre placé dans une politique. C’est un système qui relie finalité, granularité, accès, déclencheur et suppression. Une politique solide :sépare les identifiants, événements, agrégats, logs, sauvegardes et exports ; justifie chaque période ; évite les renouvellements silencieux ; teste les purges ; documente les exceptions ; aligne outils, contrats et information publique.Commencez par les données les plus détaillées. Demandez combien de temps elles servent réellement, puis agrégez ou supprimez. La conservation historique ne doit pas être financée par une collecte individuelle indéfinie. FAQ La CNIL impose-t-elle toujours vingt-cinq mois pour l’analytics ? Non. La CNIL recommande un maximum de vingt-cinq mois pour les informations collectées dans le cadre spécifique de certains traceurs de mesure d’audience exemptés sous conditions. Une durée plus courte peut être nécessaire ou suffisante. Les statistiques agrégées peuvent-elles être conservées indéfiniment ? Seulement si elles sont véritablement anonymes ou si un autre cadre justifie leur conservation. Une agrégation faible ou très segmentée peut encore permettre d’isoler une personne. Le réglage de rétention GA4 efface-t-il tous les rapports ? Non. Google indique que le réglage des données utilisateur et événement n’affecte pas les rapports agrégés standards. Il faut comprendre précisément quelles surfaces et données sont concernées. Faut-il supprimer les données des sauvegardes immédiatement ? La réponse dépend de l’architecture et du risque. Les sauvegardes doivent avoir une rotation limitée, des accès contrôlés et une procédure empêchant la réutilisation de données expirées après restauration. Quand commence la durée de conservation ? Le déclencheur doit être défini : collecte, dernière activité, fin de campagne, agrégation ou clôture du contrat. Évitez le renouvellement automatique lorsque le cadre ou la politique ne le permettent pas. SourcesCNIL, Les durées de conservation des données CNIL, Cookies : solutions pour les outils de mesure d’audience Règlement (UE) 2016/679, article 5, paragraphe 1, point e Google Analytics, Data retention Plausible, Data policy CNIL, Guide pratique sur les durées de conservation
- 22 Jun, 2026
Politique de confidentialité analytics : les formulations utiles et celles à éviter
Une politique de confidentialité peut être juridiquement dense et techniquement fausse. Le cas est fréquent : le texte affirme que « seules des données anonymes » sont utilisées, tandis que le site transmet une URL complète, un identifiant de campagne et une adresse IP à plusieurs prestataires. À l’inverse, certaines politiques listent vingt catégories abstraites sans permettre au lecteur de comprendre ce que fait réellement l’analytics. La qualité ne vient pas du nombre de paragraphes. Elle vient de l’alignement entre :la collecte déployée ; les finalités ; les rôles des acteurs ; le consentement ou l’autre cadre applicable ; les durées ; les droits ; les mots utilisés.Le RGPD exige une information concise, transparente, compréhensible et aisément accessible. Les articles 12, 13 et 14 encadrent notamment le contenu de cette information. Une politique analytics utile doit donc rester lisible tout en décrivant les éléments importants avec assez de précision. Cet article propose une méthode éditoriale et opérationnelle. Il ne fournit pas une clause universelle et ne remplace pas une validation adaptée à l’organisation. Partir de la réalité, pas d’un modèle téléchargé Avant de rédiger, rassemblez quatre sources internes :l’inventaire des outils et traceurs ; le data collection summary ; les contrats, DPA et listes de sous-traitants ; la configuration du consentement et de la rétention.La politique doit être la vue publique de faits vérifiés. Elle ne doit pas servir à deviner le fonctionnement du site. Un modèle juridique peut aider à structurer les rubriques. Il ne peut pas savoir :si vous collectez l’URL complète ou seulement le chemin ; si l’adresse IP est stockée ; si un identifiant visiteur existe ; si le fournisseur réutilise des données ; si les événements contiennent du texte libre ; si une fonctionnalité étendue est activée après consentement ; si un export part vers un entrepôt ; si plusieurs sites partagent le même identifiant.Ces réponses doivent venir de l’audit. Utiliser une information en plusieurs niveaux Une politique unique de dix pages n’est pas toujours le meilleur point d’entrée. Une approche en couches améliore la lisibilité. Niveau 1 : information au moment pertinent À proximité du choix ou de la collecte, indiquez l’essentiel :finalité ; responsable ; caractère nécessaire ou optionnel ; lien vers le détail ; moyen d’accepter, refuser ou retirer lorsque le consentement s’applique.Pour une mesure strictement limitée ne nécessitant pas de consentement dans le contexte évalué, une mention courte peut renvoyer vers la section analytics de la politique. Niveau 2 : section analytics dédiée Cette section explique :ce qui est mesuré ; pourquoi ; comment les données sont réduites ; quel fournisseur intervient ; combien de temps les informations sont conservées ; comment exercer les droits ou poser une question ; quelles fonctionnalités dépendent du consentement.Niveau 3 : documentation approfondie Une page technique, une fiche fournisseur ou une documentation de collecte peut détailler les champs et transformations. Elle ne remplace pas l’information RGPD, mais permet aux lecteurs concernés de comprendre le système sans surcharger la première couche. Les niveaux doivent raconter la même histoire. Les rubriques à couvrir 1. L’identité du responsable de traitement Indiquez l’entité qui détermine les finalités et moyens du traitement, avec ses coordonnées. Lorsque le site appartient à un groupe, ne supposez pas que la marque visible est l’entité juridique responsable. Ajoutez les coordonnées du DPO lorsqu’il existe, ou un point de contact privacy clairement identifiable. Formulation utileLe responsable du traitement des données de mesure d’audience de ce site est [entité], joignable à [adresse ou formulaire]. Pour toute question relative à la protection des données, vous pouvez contacter [DPO ou contact].À éviterNous respectons votre vie privée.Cette phrase exprime une intention mais n’identifie personne. 2. Les finalités précises Séparez les finalités au lieu de tout regrouper sous « améliorer l’expérience ». Exemples :mesurer la fréquentation et les pages consultées ; détecter les erreurs de navigation ; comprendre les sources d’acquisition ; mesurer les demandes de démonstration ; produire des statistiques agrégées ; personnaliser des contenus ; mesurer des campagnes publicitaires.Les trois dernières ne relèvent pas nécessairement du même cadre. Si une mesure minimale fonctionne par défaut et une analytics étendue après consentement, dites-le clairement. Formulation utileNous utilisons une mesure d’audience limitée pour comprendre le volume de visites, les pages consultées et les principales sources de trafic. Les fonctionnalités d’attribution enrichie et [autre fonctionnalité] ne sont activées qu’après votre choix lorsqu’elles requièrent le consentement.À éviterNous collectons des données afin d’améliorer nos services et nos offres.La finalité est trop large pour être informative. 3. Les catégories de données et signaux La politique n’a pas besoin de reproduire chaque clé technique, mais elle doit donner une vision concrète. Selon la configuration :chemin de page ; heure de visite ; domaine référent ; paramètres de campagne autorisés ; type d’appareil et de navigateur réduit ; pays ou région approximative ; événement de conversion ; identifiant pseudonyme éventuel ; adresse IP reçue temporairement ; choix de consentement.Distinguez les données directement stockées des données utilisées seulement pour produire une information agrégée. Formulation utilePour chaque visite, nous enregistrons le chemin de la page, l’heure, le domaine référent lorsqu’il est transmis, une catégorie d’appareil et les paramètres de campagne autorisés. L’adresse IP est [décrire exactement le traitement]. Nous n’envoyons pas le contenu des formulaires à l’outil analytics.À éviterNous ne collectons aucune donnée personnelle.Cette affirmation est souvent trop absolue. Une adresse IP, un identifiant ou une combinaison de signaux peut relever des données personnelles selon le traitement. 4. La base légale et le cadre des traceurs Ne mélangez pas deux questions :l’opération de stockage ou d’accès sur le terminal au titre d’ePrivacy et du droit national ; la base légale du traitement de données personnelles au titre du RGPD.La checklist sur le consentement analytics décrit cette distinction. La formulation doit refléter l’analyse réelle. Elle peut mentionner, selon le cas :consentement ; intérêt légitime, après analyse adaptée ; mesure d’audience limitée entrant dans un cadre national d’exemption sous conditions ; fonctionnalité strictement nécessaire.N’utilisez pas la base légale comme un label marketing. Expliquez aussi comment le choix est recueilli ou comment l’analyse est documentée. À éviterNotre outil est conforme à la CNIL, aucun consentement n’est donc nécessaire.La CNIL précise que l’exemption dépend de la configuration et des conditions. Elle interdit également de présenter une solution comme « certifiée » ou « validée par la CNIL » sur la base de son auto-évaluation. 5. Les destinataires et fournisseurs Identifiez les catégories de destinataires et, lorsque cela améliore la transparence, les fournisseurs principaux. Précisez les rôles :équipes internes habilitées ; prestataire analytics ; hébergeur ; support technique ; agence ; entrepôt de données.« Partenaires de confiance » n’est pas une description suffisante. Pour chaque fournisseur, vérifiez s’il agit comme sous-traitant, responsable indépendant ou dans un autre schéma. La qualification dépend des faits et du contrat. 6. Les transferts internationaux Si des données sont accessibles ou transférées hors de l’Espace économique européen, expliquez les pays ou catégories de transferts, les mécanismes invoqués et les moyens d’obtenir plus d’informations, selon ce qui s’applique. Ne confondez pas :région d’hébergement ; siège du fournisseur ; lieux d’accès du support ; sous-traitants ; transfert juridique.Évitez d’écrire « données hébergées en Europe, donc aucun transfert » sans vérifier la chaîne complète. 7. Les durées de conservation Une durée vague telle que « aussi longtemps que nécessaire » doit être complétée par des critères ou périodes concrètes. Séparez :traceur ou identifiant ; événements bruts ; rapports agrégés ; logs de sécurité ; sauvegardes ; exports.Formulation utileLes événements analytics sont conservés pendant [durée]. Les statistiques agrégées sont conservées pendant [durée ou critère]. Les journaux techniques suivent une durée distincte de [durée]. Les exports manuels sont supprimés selon [procédure].Pour une mesure relevant du cadre français décrit par la CNIL, les recommandations de treize mois pour la durée de vie de certains traceurs et de vingt-cinq mois pour les informations collectées sont des repères à examiner. Elles ne doivent pas être copiées si votre configuration utilise une autre durée sans justification. 8. Les droits et moyens d’exercice Expliquez les droits applicables et fournissez un moyen simple de contact. Selon la base et le traitement, les droits peuvent inclure accès, rectification, effacement, limitation, opposition ou portabilité. Une analytics réellement anonyme peut ne pas permettre d’identifier une personne pour répondre à une demande individuelle. Dites-le avec précision, sans utiliser l’anonymat comme formule de dispense générale. Indiquez aussi la possibilité d’introduire une réclamation auprès de l’autorité de contrôle compétente. 9. Le retrait du consentement ou l’opposition Lorsque le consentement s’applique, fournissez un contrôle accessible pour le retirer aussi facilement qu’il a été donné, selon les règles applicables. Lorsque le traitement repose sur une autre base et qu’un droit d’opposition s’applique, expliquez la procédure. Le lien « gérer mes cookies » doit fonctionner sur mobile, rester visible et mettre à jour le comportement réel des tags. 10. La date et les changements Ajoutez une date de dernière mise à jour et un processus pour les modifications importantes. La politique doit être revue lorsqu’une équipe :ajoute un outil ; active une nouvelle finalité ; modifie un identifiant ; change la rétention ; ajoute un export ; change de fournisseur ; ouvre une propriété dans un nouveau pays ; modifie le consentement.Un historique concis des changements significatifs peut aider les lecteurs réguliers. Un exemple de section courte à adapter Le texte suivant est un squelette éditorial, pas une clause prête à publier.Mesure d’audience Nous utilisons [outil] afin de mesurer la fréquentation du site, les pages consultées et les principales sources de visite. Cette mesure nous aide à détecter les problèmes de navigation et à évaluer l’utilité de nos contenus. Selon notre configuration, les données traitées comprennent [liste concrète]. [Décrire le traitement de l’adresse IP et des identifiants]. Le contenu des formulaires et les paramètres d’URL non autorisés ne sont pas envoyés. [Fournisseur] intervient en qualité de [rôle] et traite les données dans [lieux et transferts pertinents]. Les données sont conservées pendant [durées par couche]. [Expliquer le cadre ePrivacy et la base RGPD retenus, avec les conditions et le fonctionnement du consentement le cas échéant]. Vous pouvez exercer vos droits ou poser une question à [contact]. Vous pouvez [retirer votre consentement / exercer votre opposition] via [moyen].Chaque crochet exige une réponse vérifiée. Les formulations qui fragilisent la crédibilité « Données totalement anonymes » Utilisez cette expression uniquement si l’équipe peut expliquer la méthode et démontrer que les données ne permettent plus raisonnablement d’identifier ou d’individualiser une personne. Sinon, préférez :données agrégées ; identifiants supprimés ; données pseudonymisées ; granularité réduite ; adresse IP non conservée dans les événements.Ces termes ne sont pas interchangeables. « Aucune donnée n’est partagée » Si un prestataire héberge ou traite la collecte, il reçoit des données en tant qu’acteur du traitement. La bonne phrase peut être « aucune donnée n’est vendue » ou « les données ne sont pas utilisées à des fins publicitaires », si c’est exact, mais pas « aucun partage » par réflexe. « Conforme au RGPD » Une conformité dépend du traitement, du responsable, de la configuration, du contrat et des opérations. Présentez les mesures concrètes plutôt qu’un verdict global. « Cookies nécessaires » Expliquez nécessaires à quoi. Un tracker publicitaire n’est pas nécessaire parce que l’équipe marketing le juge utile. « Nous pouvons modifier cette politique à tout moment » Cette clause n’explique ni l’information des personnes ni la gestion des changements significatifs. Ajoutez une date et un mécanisme raisonnable de notification lorsque nécessaire. Aligner la politique avec le produit Une incohérence apparaît souvent lorsqu’une équipe édite la politique une fois par an, alors que la stack change chaque semaine. Intégrez un contrôle dans le cycle de livraison :toute demande de nouveau tag indique finalité, données et fournisseur ; le propriétaire privacy ou analytics examine l’impact ; le data collection summary est mis à jour ; la politique et la CMP sont modifiées si nécessaire ; le déploiement est testé ; la preuve est conservée.Pour les paramètres d’URL, appliquez l’allowlist de collecte avant que le texte ne promette une collecte réduite. Audit éditorial en douze questions Relisez la section analytics et demandez :le responsable est-il identifiable ? les finalités sont-elles séparées ? les données sont-elles décrites concrètement ? la réception temporaire est-elle distinguée du stockage ? la base RGPD est-elle indiquée ? le régime des traceurs est-il expliqué sans raccourci ? les fournisseurs et rôles sont-ils clairs ? les transferts ont-ils été vérifiés ? les durées sont-elles concrètes ? les droits et moyens d’exercice sont-ils accessibles ? le retrait ou l’opposition fonctionne-t-il ? le texte correspond-il au réseau et à la configuration actuels ?Une réponse négative déclenche une correction de la stack ou du texte. Parfois des deux. Conclusion Une bonne politique de confidentialité analytics ne cherche pas à rassurer par des adjectifs. Elle donne des faits compréhensibles. Elle explique qui mesure, pourquoi, avec quels signaux, pour combien de temps, avec quels prestataires, sous quel cadre et avec quels contrôles pour les personnes. Le meilleur processus consiste à partir de l’inventaire technique, à rédiger en couches, à faire valider les qualifications nécessaires et à lier toute évolution de la stack à une mise à jour documentaire. La transparence n’est pas un exercice séparé du produit. C’est la description publique de sa gouvernance. FAQ Faut-il citer le nom de l’outil analytics dans la politique ? Le RGPD impose notamment d’informer sur les destinataires ou catégories de destinataires. Citer le fournisseur principal améliore souvent la clarté, mais la forme exacte dépend du traitement et de la structure de la notice. Peut-on écrire que les données sont anonymes ? Seulement si l’anonymisation est réellement démontrée. Une donnée pseudonymisée, agrégée ou privée d’adresse IP n’est pas automatiquement anonyme. La politique remplace-t-elle la bannière de consentement ? Non. La politique fournit l’information détaillée. Lorsqu’un consentement préalable est requis, le mécanisme doit permettre un choix valable avant le déclenchement des traceurs concernés. Faut-il lister chaque événement analytics ? Pas nécessairement dans la première couche. Décrivez des catégories concrètes et rendez une documentation plus détaillée accessible si elle est utile. Les événements sensibles ou inattendus doivent être explicitement analysés. Que faire lorsqu’un fournisseur change ses sous-traitants ? Évaluer l’impact sur les destinataires, transferts, contrats et risques, puis mettre à jour la documentation et l’information lorsque nécessaire. SourcesRèglement (UE) 2016/679, articles 12, 13 et 14 CNIL, RGPD : exemples de mentions d’information CNIL, Informer les personnes CNIL, Cookies : solutions pour les outils de mesure d’audience CEPD, Lignes directrices sur la transparence au sens du règlement 2016/679
Audit des traceurs d’un site web : la checklist pratique pour une PME
Un audit de traceurs ne consiste pas à compter les cookies affichés dans un navigateur puis à produire une capture d’écran. L’objectif est plus utile : comprendre quels composants communiquent avec quels services, à quel moment, pour quelle finalité et avec quelles données. Cette distinction est importante. Un site peut ne déposer aucun cookie et envoyer malgré tout des informations à des tiers. À l’inverse, un cookie peut être strictement nécessaire au fonctionnement demandé par l’utilisateur. Le mot « cookie » ne suffit donc pas à qualifier le risque, la finalité ou le régime applicable. Pour une PME, un SaaS B2B ou une équipe qui gère plusieurs sites, le bon livrable n’est pas un rapport de cinquante pages. C’est un inventaire vérifiable, relié à des responsables, à des décisions et à un plan d’action. Avant de commencer, gardez une limite claire en tête : un audit technique n’est pas un avis juridique. Il fournit les faits nécessaires pour documenter la configuration et décider avec les personnes compétentes. Ce que l’audit doit permettre de répondre À la fin de l’exercice, l’équipe devrait pouvoir répondre sans approximation à huit questions :Quels scripts, pixels, SDK et ressources tierces sont chargés ? Quels cookies, stockages locaux ou identifiants sont créés ? Quelles requêtes partent avant le choix de l’utilisateur ? Quelles données apparaissent dans les URL, en-têtes et corps de requête ? Quel fournisseur reçoit chaque information ? Quelle finalité opérationnelle justifie chaque composant ? Combien de temps les données et identifiants sont-ils conservés ? Qui peut accéder aux données, les exporter ou modifier la configuration ?Cette grille évite un piège fréquent : auditer uniquement la bannière, sans vérifier ce que le site fait réellement. La CNIL rappelle que la notion de traceur est technologiquement large. Elle couvre notamment les cookies HTTP, pixels, stockages locaux et certaines techniques d’empreinte. L’absence de cookie visible n’est donc pas une preuve suffisante d’absence de traçage. Préparer un périmètre représentatif Un audit réalisé uniquement sur la page d’accueil est rarement concluant. Les composants varient selon les pages, les parcours et l’état de consentement. Construisez un échantillon qui couvre au minimum :la page d’accueil ; une page de contenu ; une page produit ou service ; une page de tarification ; un formulaire ; une page de confirmation ; un espace authentifié, s’il existe ; une page intégrant une vidéo, une carte, un chat ou un outil de prise de rendez-vous ; une URL de campagne avec paramètres UTM ; les versions linguistiques ou domaines principaux dans un environnement multi-sites.Testez aussi plusieurs états :nouvelle visite sans choix enregistré ; refus de tous les traceurs optionnels ; acceptation sélective ; acceptation globale ; retour avec un choix déjà mémorisé ; navigation privée ou profil navigateur vierge.Pour les pages sensibles, ajoutez un scénario spécifique. Un espace client, une page de santé, un formulaire RH ou une console d’administration ne doit pas être traité comme une simple page éditoriale. La méthode d’audit en sept étapes 1. Partir d’un navigateur propre Utilisez un profil navigateur vierge, sans extension susceptible de bloquer ou réécrire les requêtes. Ouvrez les outils de développement avant de charger la page et activez la conservation du journal réseau. Notez précisément :l’URL testée ; la date ; le navigateur et sa version ; le scénario de consentement ; l’environnement, production ou préproduction ; l’identité de la personne qui a réalisé le test.Cette traçabilité rend l’audit reproductible. Elle permet aussi de comparer un résultat avant et après correction. 2. Inventorier les composants chargés Dans l’onglet Réseau, filtrez successivement les requêtes de type script, image, fetch, XHR et document. Relevez les domaines tiers ainsi que les fichiers chargés depuis votre propre domaine mais fournis par un prestataire. Un script servi en first party n’est pas nécessairement maîtrisé en interne. Un proxy, un gestionnaire de tags ou un CDN peut masquer l’origine fonctionnelle du composant. Pour chaque entrée, enregistrez :Champ Exemple de questionComposant Quel script ou service est chargé ?Propriétaire Quelle équipe l’a demandé ?Fournisseur Qui opère le service ?Finalité Mesure, support, sécurité, publicité, vidéo ?Déclenchement Avant choix, après acceptation, à l’action ?Données observées URL, referrer, IP, identifiant, événement ?Destination Domaine et région de traitement connues ?Action Conserver, configurer, différer ou supprimer ?Ne vous contentez pas du nom commercial. Un même fournisseur peut proposer plusieurs produits avec des comportements très différents. 3. Vérifier les stockages côté navigateur Inspectez :les cookies first party et third party ; localStorage ; sessionStorage ; IndexedDB ; les service workers ; les caches applicatifs lorsque c’est pertinent.Pour chaque cookie ou clé, relevez son nom, son domaine, sa durée, ses attributs et le moment où il apparaît. Les attributs Secure, HttpOnly et SameSite donnent des indications de sécurité, mais ils ne déterminent pas à eux seuls la finalité ou le besoin de consentement. Supprimez les données de site entre les scénarios. Sinon, un identifiant posé pendant un test « acceptation » peut fausser le test « refus ». 4. Comparer les déclenchements avant et après le choix C’est l’étape qui révèle les erreurs de configuration les plus concrètes. Rechargez la même page dans chaque état et comparez :les domaines contactés ; le nombre de requêtes ; les cookies créés ; les événements envoyés ; les scripts différés ; les appels déclenchés par une interaction.Un tag peut être absent au premier chargement puis se déclencher au scroll, au clic ou à l’ouverture d’un composant. Testez donc les interactions principales, pas seulement le chargement initial. Pour les outils de session replay, de chat ou de personnalisation, vérifiez aussi le masquage et les zones exclues. Le plan de marquage minimaliste constitue un bon point de comparaison : une collecte utile doit rester reliée à une décision, pas à la possibilité technique de tout enregistrer. 5. Inspecter les données réellement transmises Ouvrez plusieurs requêtes et examinez :l’URL complète ; les paramètres de requête ; le corps de la requête ; les en-têtes ; le referrer ; les identifiants persistants ; les propriétés d’événement.Cherchez en priorité les données qui ne devraient jamais circuler dans une URL analytics :adresse e-mail ; numéro de téléphone ; nom ; identifiant client ; jeton de réinitialisation ; token de session ; contenu libre d’un formulaire ; requête de recherche sensible ; référence de dossier.Les URL sont souvent copiées dans les journaux, historiques, outils de monitoring et systèmes de support. Une donnée placée dans la query string peut donc se propager bien au-delà de l’outil analytics. 6. Relier la technique à la gouvernance L’onglet Réseau ne vous dira pas tout. Complétez l’audit avec la documentation fournisseur et les paramètres du compte :durée de conservation ; localisation et sous-traitants ; transferts éventuels ; réutilisation des données par le fournisseur ; options de partage ; rôles et accès ; exports ; suppression ; journaux d’audit ; configuration multi-sites.Pour une mesure d’audience susceptible d’entrer dans un cadre sans consentement en France, la configuration réelle compte. La CNIL exige notamment une finalité strictement limitée à la mesure pour le compte de l’éditeur et des statistiques anonymes, sans recoupement ni suivi global entre sites. Notre décryptage du cadre CNIL détaille ces conditions et leurs limites. 7. Transformer l’inventaire en plan d’action Classez les constats selon quatre niveaux simples :Critique : donnée sensible ou identifiant exposé, tag marketing déclenché malgré un refus, token présent dans une URL. Élevé : fournisseur inconnu, absence de propriétaire, session replay sur une zone sensible, rétention non maîtrisée. Moyen : durée excessive, doublon de tags, paramètre inutile, documentation incomplète. Faible : optimisation de nommage, nettoyage de test, amélioration d’un commentaire ou d’une preuve.Chaque action doit avoir un responsable, une échéance et un test de validation. « À revoir » n’est pas une action exploitable. Un audit rapide en 90 minutes Pour un site simple, une première passe peut tenir dans un atelier court : 20 minutes : cartographier Listez les pages critiques, les outils attendus et les états de consentement. 30 minutes : observer Inspectez réseau et stockage sur trois à cinq pages, en état initial, refus et acceptation. 20 minutes : rapprocher Comparez les domaines observés avec la bannière, la politique de confidentialité, le gestionnaire de tags et les contrats fournisseurs. 20 minutes : décider Supprimez les composants sans propriétaire, créez les tickets prioritaires et planifiez les tests plus profonds. Cette passe ne remplace pas un audit complet, mais elle détecte souvent les écarts les plus coûteux : scripts oubliés, tags en double, données personnelles dans les URL et déclenchements trop précoces. Les erreurs fréquentes Confondre inventaire automatique et conclusion Un scanner aide à découvrir des domaines et cookies. Il ne connaît pas toujours la finalité, le contexte d’un événement ou la configuration contractuelle. Son résultat doit être vérifié manuellement. Ne tester que l’acceptation globale Le scénario le plus important est souvent celui du refus. Il permet de vérifier que les choix sont réellement respectés. Ignorer les requêtes first party Le fait qu’une requête parte vers votre domaine ne garantit pas qu’elle reste dans votre infrastructure ni qu’elle ne contienne pas de données indésirables. Auditer la production une seule fois Un gestionnaire de tags, une intégration marketing ou un changement de CMS peut modifier la collecte sans changement visible de l’interface. Un contrôle trimestriel léger et un audit avant les lancements importants sont plus utiles qu’un grand exercice ponctuel. Produire un tableau sans propriétaire Un inventaire sans décision, responsable ni date devient rapidement obsolète. La gouvernance est ce qui transforme l’audit en réduction de risque. Le livrable minimal à conserver Conservez quatre éléments :le tableau d’inventaire ; les preuves principales, captures ou exports réseau ; le registre des décisions, avec justification ; la liste des actions et le résultat des retests.Versionnez le document. Pour une équipe multi-sites, ajoutez une colonne « propriété web » et séparez ce qui est commun de ce qui varie localement. Conclusion L’objectif n’est pas de déclarer le site parfait. Il est de pouvoir expliquer, à une date donnée, ce qui a été observé, pourquoi chaque composant existe et comment les écarts sont traités. FAQ Un site sans cookies a-t-il besoin d’un audit de traceurs ? Oui. Des pixels, requêtes réseau, stockages locaux ou techniques d’identification peuvent fonctionner sans cookie HTTP. L’audit doit porter sur les échanges et les finalités, pas uniquement sur la liste des cookies. Les outils de scan automatique suffisent-ils ? Non. Ils accélèrent l’inventaire, mais ne remplacent pas la vérification manuelle des déclenchements, des données envoyées, des paramètres de compte et des responsabilités internes. Faut-il auditer chaque page du site ? Pas nécessairement. Il faut sélectionner un échantillon représentatif des gabarits, intégrations, parcours et états de consentement, puis approfondir les zones sensibles. À quelle fréquence refaire l’audit ? Après toute modification importante de la stack, avant un lancement sensible et selon un rythme régulier adapté au volume de changements. Pour une petite équipe, une revue trimestrielle légère est souvent plus réaliste qu’un audit annuel massif. Un audit technique prouve-t-il la conformité RGPD ? Non. Il documente les faits techniques et facilite l’analyse. La conformité dépend aussi des finalités, bases juridiques, contrats, informations fournies, droits des personnes et règles nationales applicables. Sources Sources vérifiées le 21 juin 2026.CNIL, « Cookies et traceurs : que dit la loi ? » CNIL, « Cookies : solutions pour les outils de mesure d’audience » CNIL, consultation sur le rejeu de session, 25 février 2026 EDPB, Guidelines 2/2023 on the technical scope of Article 5(3) of the ePrivacy Directive Chrome for Developers, Network panel reference OWASP, Information exposure through query strings in URL
- 04 May, 2026
Session replay et CNIL : ce que les équipes doivent vérifier après la consultation 2026
Le 25 février 2026, la CNIL a ouvert une consultation publique sur un projet de recommandation consacré aux outils de session replay. La consultation s'est clôturée le 22 avril 2026. À la date de publication de cet article, les équipes doivent donc traiter ce projet comme un signal de cadrage fort, tout en suivant la publication de la recommandation finale. Les outils de session replay ne sont pas de simples solutions de mesure d'audience. Ils peuvent enregistrer des interactions détaillées : défilement, clics, comportement de formulaire, hésitations dans l'interface et parfois du contenu saisi si le masquage est incomplet. Ce niveau de détail crée un profil de risque différent de celui de statistiques de trafic agrégées. La conséquence pratique est simple : les équipes produit, marketing et support ne devraient pas activer le session replay comme une option de tableau de bord anodine. Il faut un objectif documenté, des réglages de minimisation, du masquage, un contrôle d'accès, une durée de conservation courte et une décision claire sur les conditions dans lesquelles l'enregistrement est autorisé. Pourquoi le session replay est sensible Le session replay peut aider à diagnostiquer des bugs, des formulaires bloquants ou des parcours difficiles à comprendre. Mais un enregistrement peut aussi révéler des données personnelles, des champs sensibles, un contexte de compte ou des comportements que l'équipe n'avait pas prévu de collecter. Une configuration trop large peut donc capter davantage d'informations que nécessaire. C'est pour cette raison que le projet de recommandation de la CNIL insiste sur la proportionnalité et les garanties. La bonne question n'est pas de savoir si un outil est populaire. Elle est de vérifier si votre configuration limite réellement ce qui est capté, qui peut le consulter et combien de temps l'information reste disponible. Checklist de lancement Avant d'activer un outil de session replay, passez en revue ces points :définissez l'objectif exact : diagnostic UX, investigation support, contrôle qualité ou autre besoin documenté ; désactivez l'enregistrement par défaut sur les pages sensibles et les espaces authentifiés, sauf justification validée ; masquez les champs de formulaire, les zones de texte libre, les données de compte et tout champ susceptible de contenir une donnée personnelle ou sensible ; limitez l'échantillon de sessions enregistrées plutôt que d'enregistrer toutes les visites ; réservez l'accès à des rôles nommés et auditez les consultations ; fixez une durée de conservation courte et supprimez les enregistrements quand le besoin opérationnel disparaît ; documentez l'outil, le fournisseur, les transferts et la conservation dans vos supports privacy ; vérifiez que l'état d'enregistrement respecte votre dispositif de consentement ou de gestion des préférences ; conservez une procédure de rollback pour couper rapidement l'enregistrement en cas de fuite ou de pic anormal.Différence avec l'analytics Pomelo Le positionnement de Pomelo est volontairement différent. Le modèle par défaut est cookieless, minimal et orienté reporting. Il sert à répondre à des questions opérationnelles avec des données agrégées, pas à rejouer des parcours individuels. Cette distinction compte. Le session replay peut être utile dans un workflow de diagnostic limité, mais il ne doit pas être confondu avec une mesure d'audience privacy-first. Pour la plupart des PME, SaaS B2B et équipes multi-sites, la base analytics doit rester plus légère qu'un outil d'enregistrement. Que faire maintenant Si vous utilisez déjà Hotjar, Microsoft Clarity, FullStory ou un outil similaire, lancez un audit court avant le prochain cycle de mise en production :listez les pages où l'enregistrement est actif ; inspectez les vingt derniers enregistrements pour détecter une capture accidentelle de données personnelles ; revoyez les règles de masquage avec un interlocuteur non technique ; confirmez la conservation et les contrôles d'accès ; décidez si l'outil est nécessaire en continu ou seulement pendant des fenêtres de recherche limitées.Si l'équipe ne peut pas expliquer pourquoi les enregistrements sont nécessaires, il est préférable de les désactiver jusqu'à ce que l'objectif et les garanties soient documentés. Sources Sources vérifiées le 9 mai 2026.CNIL, "Rejeu de session : la CNIL lance une consultation publique sur son projet de recommandation", 25 février 2026 CNIL, "Cookies et autres traceurs : la CNIL publie des recommandations pour les outils de mesure d'audience" Hotjar, "Privacy and security" Microsoft Clarity, "Privacy overview"
- 27 Apr, 2026
Le trafic des assistants IA n’est pas du trafic direct : comment mesurer ChatGPT, Perplexity et Claude sans vous raconter d’histoires
Depuis quelques mois, beaucoup d’équipes marketing voient apparaître la même discussion : “On reçoit du trafic IA maintenant, non ?” La question est légitime. ChatGPT, Perplexity, Claude et d’autres interfaces affichent de plus en plus de liens vers des sites web. Certaines équipes commencent à voir passer ces visites dans leurs dashboards. D’autres regardent leur trafic direct monter et en concluent que “les IA envoient du direct”. Le problème est que cette lecture mélange plusieurs réalités. Une partie du trafic issu des assistants IA est mesurable comme du referral classique. Une autre partie se perd dans le direct ou unknown parce qu’aucun referrer exploitable n’est transmis. Une troisième partie n’existe tout simplement pas dans vos analytics, parce qu’il n’y a eu aucun clic. Et quand Google intègre des expériences IA dans Search, la frontière devient encore moins nette. Autrement dit, le trafic IA n’est ni un nouveau canal parfaitement propre, ni une simple illusion. C’est un ensemble hétérogène qu’il faut lire avec méthode. Le bon objectif n’est pas de tout mesurer parfaitement. Le bon objectif est plus modeste et plus utile : isoler ce qui est réellement attribuable, documenter la zone grise, et éviter de raconter des histoires à partir d’un chiffre fragile. Le trafic IA n’est pas une seule source Le premier point à clarifier est simple : “trafic IA” n’est pas une catégorie technique unique. Dans la pratique, on mélange au moins quatre cas différents. 1. Les assistants qui envoient un vrai referrer Certains usages de ChatGPT, Perplexity ou Claude affichent des liens vers des sources web. Quand l’utilisateur clique depuis une interface qui transmet une information de provenance exploitable, votre outil analytics peut voir un domaine référent. C’est la partie la plus simple à mesurer. Elle ressemble à n’importe quel trafic referral :une visite arrive avec un domaine source identifiable ; une landing page est consultée ; l’utilisateur peut ensuite convertir, rebondir, ou poursuivre sa navigation.Ce cas suffit déjà à justifier un segment dédié. Plausible a par exemple documenté une forte hausse de son trafic de referral issu de ChatGPT, Perplexity, Claude et Phind en 2024. Ce n’est pas une statistique universelle, mais c’est un signal utile : les assistants IA peuvent envoyer un trafic visible et exploitable. 2. Les assistants ou apps qui ne transmettent pas correctement la provenance Tous les clics ne remontent pas proprement. La documentation de Fathom rappelle d’ailleurs qu’une visite en “Direct/unknown” peut venir d’un accès direct, d’un email, d’une app, ou d’un cas où aucun referrer n’a été transmis, et qu’aucun outil analytics ne peut contrôler cela. C’est là que beaucoup d’équipes se trompent. Voir monter le direct ne prouve pas que ce trafic vient des assistants IA. Mais l’inverse est aussi vrai : une partie du trafic issu des assistants IA peut se retrouver absorbée dans le direct ou unknown si le contexte technique ne renvoie pas d’information exploitable. 3. Les réponses IA qui citent votre site sans générer de clic C’est un point crucial. Vous pouvez être cité, résumé, utilisé comme source, voire partiellement consommé dans la réponse de l’assistant, sans qu’aucune visite n’arrive sur votre site. Dans ce cas, vos analytics web ne voient rien. Vous avez peut-être gagné en visibilité. Vous n’avez pas gagné de session. Confondre les deux mène très vite à de faux raisonnements. 4. Les expériences IA intégrées à la recherche classique Le cas Google est particulier. Google présente AI Overviews et AI Mode comme des fonctionnalités de Search qui peuvent afficher des liens vers des sites et qui ne demandent pas d’optimisation SEO séparée des fondamentaux habituels. Pour la mesure, cela veut dire une chose simple : tout ce qui relève de l’IA n’apparaît pas forcément comme un canal distinct, surtout quand l’expérience reste intégrée à un environnement de recherche déjà existant. Il faut donc éviter une logique trop binaire du type :“assistant autonome = trafic IA” ; “moteur de recherche = trafic SEO classique”.Dans la réalité, la frontière devient plus poreuse. Ce que vous pouvez réellement mesurer aujourd’hui La bonne nouvelle, c’est que vous pouvez déjà mesurer plusieurs choses utiles sans instrumentation extravagante. Les domaines référents visibles C’est la base. Si votre outil analytics expose les referrers ou les sources, vous pouvez identifier les visites attribuées à des domaines liés aux assistants IA. Selon votre stack, cela peut passer par :un rapport Referrers ; un rapport Sources ; un segment personnalisé ; un channel group dédié.Google Analytics 4 donne même un exemple explicite de groupe de canaux personnalisé “AI assistants”, avec des correspondances pour des assistants comme ChatGPT, Gemini, Copilot, Claude ou Perplexity. C’est une information importante. Elle montre qu’en 2026, même Google Analytics considère ce regroupement comme un cas d’usage légitime, pas comme une lubie marketing. Les landing pages qui captent ces visites Le volume seul sert rarement à grand-chose. La vraie question est : quelles pages attirent ce trafic ? Si trois articles, deux pages produit et une page comparative captent l’essentiel des visites issues des assistants IA, vous avez déjà une première lecture exploitable :quelles ressources sont citées ou reprises ; quels sujets émergent ; quelles pages jouent un rôle d’entrée ; quels contenus méritent une amélioration.C’est souvent plus utile qu’un chiffre global de sessions. Les conversions et signaux d’intention Si votre outil suit les événements ou les objectifs, vous pouvez aller plus loin :demande de démo ; inscription newsletter ; prise de rendez-vous ; essai démarré ; achat ; clic vers une page pricing ou un CTA stratégique.À ce stade, vous ne mesurez plus seulement de la curiosité. Vous commencez à mesurer la qualité du trafic. C’est là qu’un segment “AI assistants” devient intéressant. Non pas pour produire un effet de mode, mais pour comparer :volume ; taux d’engagement ; profondeur de visite ; conversion.Les campagnes UTM quand vous contrôlez vous-même la distribution Il y a aussi un cas plus simple : celui des liens que vous diffusez. Si vous publiez un contenu dans une newsletter, un document, un partenariat ou un répertoire, et que vous voulez observer son éventuelle reprise par des usages liés aux assistants ou aux moteurs enrichis, les UTM restent utiles pour vos propres campagnes. En revanche, il ne faut pas imaginer que les assistants IA vont spontanément préserver vos conventions de tracking dans tous les contextes. Les UTM sont excellents pour suivre ce que vous distribuez volontairement. Ils sont beaucoup moins fiables pour cartographier l’ensemble des citations et clics générés par des systèmes tiers. Ce que vous ne pourrez pas mesurer proprement C’est souvent la partie la plus importante de l’article. Une bonne mesure commence aussi par accepter ses limites. Vous ne verrez pas les mentions sans clic Si un assistant résume votre contenu, répond avec vos idées, ou vous cite sans déclencher de visite, vos analytics web resteront muets. Cela ne veut pas dire que votre contenu ne joue aucun rôle. Cela veut juste dire que la session web n’est pas le bon capteur pour mesurer cette forme de visibilité. Vous ne séparerez pas toujours proprement le trafic IA du direct Quand une visite arrive sans referrer exploitable, vous entrez dans une zone grise. Cette zone peut contenir :du vrai direct ; de l’email ; des messageries ; des apps ; des navigateurs ou contextes qui coupent la provenance ; potentiellement des usages issus d’assistants IA.La seule posture sérieuse consiste à le reconnaître comme une zone d’incertitude. Pas à lui coller une étiquette certaine. Vous ne pourrez pas attribuer parfaitement les expériences IA de recherche Quand une expérience IA reste intégrée à un moteur déjà existant, l’attribution isolée devient plus compliquée. Google explique que ses fonctionnalités IA dans Search s’inscrivent dans le cadre général de la recherche web, avec les mêmes fondamentaux SEO. Pour une équipe marketing, cela implique une lecture prudente : toute visite issue d’un environnement enrichi par l’IA ne sera pas forcément identifiable comme telle dans vos rapports. Vous ne devez pas confondre citation, visite et revenu Être cité dans un assistant, recevoir un clic, obtenir une session engagée et générer une conversion sont quatre niveaux différents. Un dashboard utile doit garder ces niveaux séparés. Sinon, on passe très vite d’un constat modeste, “on a quelques visites depuis ChatGPT et Perplexity”, à un récit beaucoup trop ambitieux, “l’IA devient notre nouveau canal d’acquisition principal”. La méthode la plus propre pour suivre ce trafic L’objectif n’est pas de construire un système parfait. L’objectif est de mettre en place une lecture simple, stable et réutilisable. 1. Créez un segment ou un canal dédié aux assistants IA Commencez par une liste courte de sources réellement observables. Par exemple :ChatGPT / OpenAI ; Perplexity ; Claude / Anthropic ; éventuellement Copilot ou Gemini si vous les voyez apparaître dans vos données.Restez conservateur. N’ajoutez pas dix domaines hypothétiques que vous ne voyez jamais passer. 2. Analysez d’abord les landing pages Avant de commenter le volume, regardez :quelles pages reçoivent ces visites ; si ces pages sont récentes ou anciennes ; si elles répondent à des questions comparatives, explicatives ou pratiques ; si elles sont adaptées à une lecture d’entrée.C’est souvent ici que les enseignements utiles apparaissent. 3. Comparez la qualité du trafic, pas seulement son volume Un trafic faible mais très qualifié peut être plus intéressant qu’un trafic visible mais creux. Comparez au minimum :le temps ou l’engagement disponible dans votre outil ; la profondeur de visite ; les conversions principales ; les CTA cliqués ; les pages de sortie.4. Gardez un œil séparé sur le direct ou unknown Il ne faut pas fusionner le direct avec les assistants IA. Mais il serait naïf de l’ignorer complètement. La bonne approche consiste à documenter ce point comme une zone grise potentielle. Si vos referrers IA visibles augmentent, et que le direct augmente aussi sur les mêmes landing pages, cela peut justifier une hypothèse. Pas une certitude. 5. Documentez la règle de lecture C’est un détail qui change tout dans les équipes. Écrivez noir sur blanc :quels domaines sont inclus dans le segment IA ; ce qui n’est pas mesuré ; ce qui tombe en direct ou unknown ; quelles conversions sont suivies ; à quelle fréquence vous relisez ce segment.Un bon dashboard ne suffit pas. Il faut aussi une convention d’interprétation. Les erreurs les plus fréquentes Appeler “trafic IA” tout ce qui ressemble à une hausse du direct C’est probablement l’erreur la plus courante. Le direct est un agrégat imparfait. Il peut contenir beaucoup de choses. Lui attribuer une cause unique sans preuve dégrade la qualité de la lecture. Créer un canal trop large dès le départ Si vous regroupez n’importe quel domaine vaguement lié à l’IA, vous fabriquez un segment imprécis. Mieux vaut un segment incomplet mais propre qu’un segment large et douteux. Se focaliser sur le volume avant la conversion Recevoir 500 visites peu engagées depuis une interface IA est moins intéressant que recevoir 30 visites vers une page comparative qui convertit. Mélanger SEO classique, assistants IA et trafic de marque sans méthode La bonne logique n’est pas de tout opposer. C’est de distinguer ce qui est observable, ce qui est comparable, et ce qui reste hypothétique. Ce qu’il faut retenir Le trafic des assistants IA existe. Il n’est pas imaginaire. Mais il n’existe pas non plus sous une forme unique, propre et parfaitement attribuable. Une partie arrive comme du referral visible. Une partie se perd dans le direct ou unknown. Une partie ne produira jamais de session parce qu’il n’y aura pas de clic. Et une partie s’inscrit dans des environnements de recherche où l’IA et le search classique deviennent plus difficiles à séparer. La bonne approche tient en quatre règles simples :isolez les referrers réellement visibles ; mesurez les landing pages et les conversions, pas seulement les sessions ; gardez le direct comme zone grise, pas comme vérité cachée ; documentez clairement ce que votre segment IA contient, et ce qu’il ne contient pas.Ce cadre est moins spectaculaire qu’une promesse de mesure totale. Il est aussi beaucoup plus utile. FAQ Le trafic venant de ChatGPT doit-il être classé en direct ? Non, pas par principe. Quand un referrer exploitable est transmis, il peut être mesuré comme du referral ou rangé dans un segment dédié. Mais une partie des visites peut aussi finir en direct ou unknown selon le contexte technique. Peut-on mesurer les citations sans clic dans les assistants IA ? Pas avec une analytics web classique. Sans session ni clic, votre outil de mesure d’audience ne voit rien. Faut-il créer un canal IA séparé dans GA4 ? Oui, si vous commencez à voir des domaines référents liés à des assistants IA. GA4 prévoit d’ailleurs ce cas dans sa documentation sur les groupes de canaux personnalisés. Le trafic IA doit-il être lu comme un nouveau canal d’acquisition majeur ? Pas automatiquement. Il faut d’abord regarder les landing pages, la qualité du trafic et les conversions avant de conclure. Peut-on distinguer parfaitement Google Search classique et ses expériences IA ? Pas toujours. Quand l’IA est intégrée à une expérience de recherche plus large, l’attribution isolée devient plus délicate. SourcesOpenAI Help Center, ChatGPT search : https://help.openai.com/en/articles/9237897-chatgpt-search Claude Help Center, Using Research on Claude : https://support.claude.com/en/articles/11088861-using-research-on-claude Perplexity Help Center, How does Perplexity work? : https://www.perplexity.ai/help-center/en/articles/10352895-how-does-perplexity-work Google Analytics Help, Custom channel groups : https://support.google.com/analytics/answer/13051316 Google Search Central, AI features and your website : https://developers.google.com/search/docs/appearance/ai-features Fathom Analytics Docs, Dashboard explained : https://usefathom.com/docs/start/dashboard Plausible Analytics, Breaking down our AI traffic surge : https://plausible.io/blog/ai-referral-traffic-and-optimization
- 30 Mar, 2026
Sanctions CNIL : ce que les équipes analytics doivent retenir avant le lancement
Les sanctions CNIL sont utiles parce qu'elles montrent des schémas, pas seulement des montants. Pour les équipes analytics, la leçon est claire : le risque vient rarement du fait de mesurer l'audience en soi. Il vient de finalités floues, de traceurs déclenchés avant un choix valide, de collecte excessive, d'information insuffisante, de rétention mal cadrée et de relations fournisseurs que personne n'a revues. Cet article ne cherche pas à prédire une amende. Il donne une checklist de lancement fondée sur la liste publique des sanctions CNIL et la doctrine cookies. Les risques analytics récurrents 1. Les traceurs démarrent trop tôt Si des scripts publicitaires, de personnalisation ou de suivi avancé se déclenchent avant l'enregistrement d'un choix valide, le problème est immédiat. Les équipes doivent vérifier le comportement dans le navigateur, pas seulement dans un schéma de tag management. 2. La finalité est trop large "Analytics" peut recouvrir plusieurs finalités : mesure d'audience, attribution publicitaire, retargeting, product analytics, support, personnalisation ou enrichissement CRM. Ces finalités n'ont pas le même niveau de risque. Elles doivent être séparées dans la configuration et la documentation. 3. Les données sont conservées trop longtemps La durée de conservation apparaît régulièrement dans les décisions de la CNIL. Les équipes doivent définir une rétention pour les événements bruts, les rapports agrégés, les exports et les sauvegardes. La réponse ne peut pas être "aussi longtemps que l'outil le permet". 4. Le rôle des fournisseurs est mal compris L'éditeur du site reste responsable de comprendre ce que fait son fournisseur. Les conditions de traitement, l'hébergement, les transferts, les sous-traitants et les clauses de réutilisation doivent être revus avant lancement. 5. L'explication publique est trop vague Une politique de confidentialité qui dit seulement "nous utilisons des cookies pour améliorer l'expérience" n'est pas suffisante pour une stack analytics moderne. Il faut expliquer l'outil, la finalité, les catégories de données, la durée de conservation et le mécanisme de choix avec des mots concrets. Réduire le risque avant lancement Faites ce contrôle pratique :ouvrir un profil navigateur propre et inspecter les scripts déclenchés avant tout choix ; rattacher chaque tag à une finalité et à un responsable ; supprimer les tags que personne ne sait justifier ; séparer le reporting d'audience minimal du suivi marketing enrichi ; documenter la rétention et les règles d'export ; revoir les conditions fournisseur et les mécanismes de transfert ; mettre à jour la politique de confidentialité avec les noms réels des outils ; conserver la preuve du test dans la checklist de release.Pour Pomelo, cela signifie garder une promesse publique prudente : cookieless by default, collecte minimale, documentation claire, Strict d'abord et Extended par configuration explicite. Pourquoi c'est important pour les PME Les PME pensent souvent que les contrôles visent seulement les grandes plateformes. La liste des sanctions CNIL montre aussi des organismes plus petits, notamment via la procédure simplifiée. Les montants changent, mais la leçon opérationnelle reste la même : même une petite équipe doit conserver de la traçabilité, de la minimisation et un processus de lancement propre. Une bonne gouvernance analytics n'est pas de la bureaucratie. Elle évite qu'un lancement de dernière minute se transforme en incident vie privée. Sources Sources vérifiées le 9 mai 2026.CNIL, liste des sanctions, mise à jour le 14 avril 2026 CNIL, Cookies et autres traceurs CNIL, Cookies : solutions pour les outils de mesure d'audience
- 23 Mar, 2026
Checklist RGPD analytics : 10 vérifications avant d'installer un outil de mesure
Installer un outil analytics est facile. Le gouverner correctement l'est moins. Un script peut être en ligne en cinq minutes, mais l'équipe doit encore savoir ce qu'il collecte, pourquoi, pendant combien de temps et quel choix est présenté aux visiteurs. Utilisez cette checklist avant d'ajouter ou de modifier un outil de mesure. Elle ne remplace pas une analyse juridique. Elle donne un cadre pratique pour aligner produit, marketing, engineering et privacy. 1. Définir la finalité Écrivez la finalité en une phrase. "Comprendre l'audience et la performance du site" n'est pas la même chose que l'attribution publicitaire, le retargeting, l'analyse comportementale produit ou l'enrichissement CRM. Séparez les finalités avant de choisir l'outil. 2. Séparer collecte minimale et collecte enrichie Définissez ce qui relève du reporting d'audience minimal et ce qui relève du suivi enrichi. Paramètres de campagne, événements détaillés, objectifs, contexte technique et segmentation multi-sites doivent être des choix de configuration explicites. 3. Lister les champs collectés Regardez le payload, pas seulement le dashboard. Vérifiez URL, référent, user agent, langue, données écran, paramètres de campagne, identifiants, événements et propriétés personnalisées. Supprimez les champs qui ne servent pas la finalité déclarée. 4. Vérifier le moment de déclenchement Utilisez un profil navigateur propre et inspectez les scripts déclenchés avant tout choix visiteur. Faites-le sur l'accueil, les landing pages, les formulaires, les parcours d'achat ou d'inscription et les zones authentifiées. 5. Fixer les règles de rétention Définissez la rétention des événements bruts, rapports agrégés, exports et sauvegardes. Une rétention longue doit être justifiée par un besoin opérationnel réel, pas par un réglage par défaut. 6. Revoir les conditions fournisseur Confirmez le rôle du fournisseur, le lieu d'hébergement, les sous-traitants, les transferts, les accès support et les clauses de réutilisation. Conservez l'accord de traitement à jour avec le dossier de lancement. 7. Mettre à jour l'information publique La politique de confidentialité doit nommer l'outil, décrire la finalité, lister les grandes catégories de données, expliquer la rétention et pointer vers le mécanisme de choix ou d'opposition pertinent. 8. Tester Strict et Extended Si votre produit sépare Strict et Extended, testez les deux modes dans le navigateur et dans le stockage. Strict ne doit pas persister de champs enrichis. Extended doit être explicite et documenté. 9. Contrôler les accès et exports La donnée analytics circule vite via CSV, captures d'écran et dashboards partagés. Limitez les accès aux personnes qui en ont besoin et définissez une règle pour les exports. 10. Conserver les preuves Gardez le test navigateur, la revue payload, les liens fournisseur, la mise à jour privacy et le responsable de release dans votre checklist de lancement. Les preuves comptent quand une décision doit être réexpliquée. Lecture pour le lancement Pomelo Pour Pomelo, cette checklist se traduit par une doctrine simple : Strict par défaut, Extended par configuration, aucune mutation de profil depuis les rapports, et des explications claires dans le dashboard quand la disponibilité des données dépend du mode de collecte. SourcesCNIL, Cookies et autres traceurs : https://www.cnil.fr/fr/cookies-et-autres-traceurs CNIL, Cookies : solutions pour les outils de mesure d'audience : https://www.cnil.fr/fr/cookies-solutions-pour-les-outils-de-mesure-daudience EDPB, Guidelines 05/2020 on consent under Regulation 2016/679 : https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-052020-consent-under-regulation-2016679_en EDPB, Guidelines 07/2020 on controller and processor concepts : https://www.edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-072020-concepts-controller-and-processor-gdpr_en
- 16 Feb, 2026
Cookieless 2026 : pourquoi les PME peuvent avancer plus vite avec une analytics simple
Les grandes organisations mettent souvent des mois à changer d'outil analytics. Elles ont des tag managers, des plateformes de consentement, des data warehouses, des workflows agences, des pixels publicitaires, des dashboards et des engagements historiques de reporting. Les PME ont généralement moins de dette. C'est un avantage si la migration reste disciplinée. L'analytics cookieless n'est pas magique. C'est un choix produit et gouvernance : collecter moins, documenter plus clairement, et concentrer les rapports sur ce que l'équipe lit vraiment. Pourquoi les PME peuvent avancer plus vite Les PME ont souvent moins de parties prenantes, moins de tags custom et moins de dashboards historiques. Une petite équipe peut auditer sa stack de mesure en une journée, supprimer les scripts inutiles et s'accorder sur un reporting plus simple. L'avantage n'est pas la taille en soi. L'avantage est la vitesse de décision. Un dirigeant, un responsable marketing, un product manager et un développeur peuvent décider ensemble de ce qui est vraiment nécessaire au lancement. La méthode pratique Commencez par quatre questions :Quelles décisions l'analytics doit-elle aider à prendre chaque semaine ? Quels champs sont nécessaires pour ces décisions ? Quels champs relèvent seulement d'une collecte enrichie ? Qui valide les futures évolutions du plan de marquage ?Ensuite, installez le socle le plus simple possible. Pages vues, sources, contenus clés, actions importantes et comparaison de tendance suffisent pour beaucoup de sites PME. Les détails de campagnes, objectifs avancés, contextes techniques et segmentations multi-sites doivent être ajoutés quand ils créent une vraie valeur. Ce qu'il faut éviter Évitez de reconstruire la complexité que vous vouliez quitter :installer plusieurs scripts pour répondre à la même question ; garder d'anciens pixels "au cas où" ; collecter des paramètres de campagne que personne ne lit ; ajouter des événements custom avant d'avoir défini le succès ; présenter la posture vie privée comme une garantie générique au lieu de documenter la configuration réelle.Où se situe Pomelo La doctrine de lancement de Pomelo est Strict par défaut et Extended par configuration. Elle convient aux PME qui veulent un reporting utile sans élargir inutilement leur stack de traceurs ; la conformité dépend toujours de la configuration documentée du site. Strict doit répondre aux questions de base. Extended doit être réservé à l'acquisition enrichie, aux événements, aux objectifs et au contexte technique. Le réglage appartient aux paramètres de collecte du site, pas aux rapports. Sources Sources vérifiées le 9 mai 2026.CNIL, Cookies : solutions pour les outils de mesure d'audience CNIL, Cookies et autres traceurs Google, Consent Mode overview Pomelo, article sur le cadre CNIL de mesure d'audience