6 min de lectureConformité

Google Analytics est-il conforme au RGPD ? La réponse pour l'UE

Google Analytics n'est pas interdit, mais des régulateurs de l'UE ont jugé qu'il enfreignait le RGPD en envoyant des données aux États-Unis. Ce que le Data Privacy Framework a changé, plus les alternatives européennes.

Sasha Ehrlich
Compliance · EU residency
Google Analytics est-il conforme au RGPD : GA envoyant les données des visiteurs UE vers les États-Unis sous le Data Privacy Framework, contre un outil d'analyse hébergé dans l'UE qui garde les données dans l'UE

Google Analytics est-il conforme au RGPD ? Pas simplement, et « interdit » est le mauvais mot pour le décrire. Depuis 2022, plusieurs autorités de protection des données de l'UE ont jugé que les implémentations standard de Google Analytics enfreignaient le RGPD en envoyant les données des visiteurs UE vers les États-Unis, où elles sont accessibles au titre du droit de surveillance américain. Le Data Privacy Framework UE-US de 2023 a ensuite restauré un mécanisme de transfert légal, donc aujourd'hui GA repose sur le même terrain de conformité par transfert que n'importe quel outil américain, pas sur un terrain stabilisé de résidence UE.

Cette nuance compte, donc cet article est la version honnête : ce que les régulateurs ont réellement jugé, ce que le Data Privacy Framework a corrigé et n'a pas corrigé, et les alternatives hébergées dans l'UE si vous voulez que la question disparaisse. C'est un article du cluster conformité, donc les décisions sont citées. Pour le mouvement plus large de sortie des outils américains, alternatives européennes aux SaaS américains est le complément.

Ce que les régulateurs ont réellement jugé

La controverse est réelle, et elle précède le cadre actuel.

À partir de 2022, les autorités de protection des données d'Autriche, de France, d'Italie, du Danemark et d'autres ont estimé que les configurations standard de Google Analytics violaient le RGPD. Les lignes directrices de la CNIL française sont les plus claires à lire : le problème était le transfert des données des visiteurs UE vers les États-Unis, où le droit de surveillance (en particulier la Section 702 du FISA) les rend accessibles d'une manière que le chapitre V du RGPD sur les transferts internationaux ne permet pas sans garanties adéquates. À l'époque, ces garanties venaient justement de s'effondrer avec l'arrêt Schrems II, laissant GA exposé.

Deux points à garder clairs. Les décisions visaient le transfert de données, pas l'analyse elle-même, et elles ont ordonné la mise en conformité plutôt que l'interdiction du produit. Cette distinction est ce que les titres « GA est illégal » ont escamoté.

Le Data Privacy Framework a-t-il résolu le problème ?

Il a surtout déplacé le problème plutôt que de le supprimer.

Le Data Privacy Framework UE-US, adopté en 2023, a donné aux entreprises américaines certifiées une nouvelle base légale pour les transferts UE-vers-US, et Google y est certifié. Cela répond directement à l'objection centrale des décisions de 2022 : il existe à nouveau un mécanisme de transfert. La position stricte « tout transfert GA est illégal » s'est donc affaiblie.

Les réserves sont les mêmes que celles que nous avons signalées pour la posture RGPD de Bitly. Le framework est la troisième tentative après que Safe Harbour et Privacy Shield ont tous deux été invalidés, et des défenseurs de la vie privée ont signalé leur intention de le contester, donc un troisième jugement Schrems est un risque bien réel. Et la base de transfert n'est qu'une de vos obligations ; le consentement en est une autre, et il ne disparaît pas.

Google Analytics envoyant les données des visiteurs UE vers les États-Unis sous le Data Privacy Framework, comparé à un outil d'analyse hébergé dans l'UE qui garde les données dans l'UE sans aucun transfert

La couche de consentement que l'on oublie

Même si la question du transfert était entièrement réglée, GA ne serait pas conforme de manière prête à l'emploi dans l'UE.

Google Analytics dépose des cookies et traite des données personnelles, il a donc besoin d'un consentement valide, préalable et informé avant de s'exécuter, plus une configuration Consent Mode fonctionnelle pour se comporter correctement quand le consentement est refusé. Cette obligation est indépendante de l'endroit où vont les données. C'est pourquoi tant de sites de l'UE font tourner GA derrière une bannière de consentement qu'une large part des visiteurs refuse, ce qui vide silencieusement les données de toute façon. Un outil d'analyse sans cookies, hébergé dans l'UE, contourne à la fois la question du transfert et la bannière de consentement, ce qui explique en grande partie pourquoi les équipes changent.

Ce que cela signifie pour le suivi des liens et des clics

Ce n'est pas seulement un problème d'analyse de site web, car le suivi des liens a la même forme.

Chaque redirection via un raccourcisseur enregistre une adresse IP et un user-agent, toutes deux des données personnelles sur des personnes identifiables, exactement comme un hit GA. Un raccourcisseur basé aux États-Unis soulève donc la même question de transfert que GA. Si vous resserrez votre pile analytique pour le RGPD, le suivi des liens et des campagnes appartient à la même revue. Garder les données de clic dans l'UE est la correction équivalente : les analytics d'Elido conservent les données de clic dans la région UE plutôt que de les transférer, et vous pouvez démarrer sur le plan gratuit avec un DPA UE inclus. Le traitement plus approfondi se trouve dans RGPD pour les raccourcisseurs d'URL.

Les mises à jour 2026 de GA4 méritent une réserve ici. Google continue d'améliorer le côté mesure, plus récemment avec le nouveau canal AI Assistant qui sort le trafic ChatGPT et Gemini du groupe Référence. C'est un changement de classification utile, mais il ne dit rien sur l'endroit où les données sont traitées. Un rapport plus propre posé au-dessus d'un transfert vers les États-Unis reste un transfert vers les États-Unis.

Les alternatives hébergées dans l'UE

Si vous préférez ne pas du tout gérer la question du transfert, le marché européen de l'analytics est désormais assez mûr pour remplacer GA purement et simplement.

  • Plausible et Simple Analytics : légers, sans cookies, hébergés dans l'UE ; aucune bannière de consentement nécessaire pour des statistiques de base.
  • Matomo : le plus proche d'une parité de fonctionnalités avec GA4, avec une option d'auto-hébergement pour une pleine maîtrise des données.
  • Piwik PRO : de niveau entreprise, hébergé dans l'UE, avec gestion du consentement et des tags intégrée.
  • Pirsch : simple et économique pour les petites équipes.
Options d'analyse hébergées dans l'UE qui gardent les données dans l'UE : Plausible et Simple Analytics pour des statistiques sans cookies, Matomo pour la parité avec GA4, Piwik PRO pour l'entreprise, Pirsch pour le budget, plus un raccourcisseur UE pour l'analyse des liens

Chacun garde les données dans l'UE, ce qui est la propriété qui élimine l'analyse de transfert plutôt que de la gérer. Associez l'un d'eux pour l'analyse de site à un raccourcisseur hébergé dans l'UE pour l'analyse des liens, et toute votre pile de mesure se trouve sous juridiction UE. Pour la vue plus large outil par outil, les meilleurs raccourcisseurs d'URL européens et résidence des données UE pour le marketing couvrent le reste de la pile.

Que faire dès maintenant

Vous n'êtes pas obligé d'arracher GA cet après-midi, mais vous devriez arrêter de traiter la question comme close.

Trois étapes concrètes. D'abord, confirmez que vous avez réellement un consentement valide et une configuration Consent Mode fonctionnelle, car cette obligation tient indépendamment de la base de transfert et c'est la chose la plus facile à mal faire. Ensuite, menez une revue de protection des données qui couvre votre suivi des liens et des campagnes, pas seulement le tag du site web, car ils portent la même exposition au transfert. Enfin, si votre secteur ou un contrat client exige un traitement exclusivement UE, planifiez dès maintenant un passage à un outil hébergé dans l'UE plutôt que d'attendre que la prochaine décision de justice ne l'impose. Les équipes qui gèrent bien cela traitent le cadre actuel comme un répit pour migrer, pas comme une solution permanente.

Lire la série du pilier

Cet article s'inscrit dans le cluster conformité. Le pilier est RGPD pour les raccourcisseurs d'URL. Pour le résumé orienté achats, solutions/compliance et la page confiance sont les deux ressources à mettre en favoris.

À lire aussi sur le blog

Questions fréquentes

Google Analytics est-il conforme au RGPD ?

Pas simplement. Depuis 2022, plusieurs autorités de protection des données de l'UE ont jugé que les implémentations standard de Google Analytics enfreignaient le RGPD en transférant les données des visiteurs UE vers les États-Unis, où elles sont accessibles au titre du droit de surveillance américain. Le Data Privacy Framework UE-US de 2023 a restauré un mécanisme de transfert légal, donc GA repose désormais sur le même terrain de conformité par transfert que les autres outils américains, pas sur un terrain stabilisé de résidence UE. Il est utilisable avec précaution, pas conforme par défaut.

Google Analytics est-il interdit dans l'UE ?

Non, il n'est pas interdit. Les décisions des régulateurs ont jugé non conformes des implémentations spécifiques et ont ordonné des corrections ; elles n'ont pas mis le produit hors la loi. Après le Data Privacy Framework de 2023, GA dispose à nouveau d'un mécanisme de transfert. Mais le cadre est juridiquement contestable et GA continue d'envoyer des données UE vers les États-Unis, donc le qualifier de totalement stabilisé serait exagéré. « Interdit » est le mauvais mot ; « non stabilisé » est le bon.

Le Data Privacy Framework a-t-il rendu Google Analytics légal à nouveau ?

Il a restauré une base légale pour le transfert vers les États-Unis, qui est le cœur de ce que contestaient les décisions antérieures. Google est certifié dans le cadre de ce framework. Deux réserves subsistent : le framework fait face au même type de contestation juridique qui a fait tomber ses deux prédécesseurs, et vous restez redevable d'un consentement valide et d'obligations en matière de cookies, indépendamment de la base de transfert. Il a donc amélioré la situation sans faire disparaître la question.

Quelles sont les alternatives à Google Analytics conformes au RGPD ?

Des outils d'analyse détenus par l'UE, axés sur la vie privée, qui gardent les données dans l'UE : Plausible et Simple Analytics pour des statistiques légères sans cookies, Matomo pour une parité de fonctionnalités proche de GA4 avec option d'auto-hébergement, Piwik PRO pour l'entreprise, et Pirsch pour les équipes soucieuses de leur budget. Pour les analyses de liens et de clics spécifiquement, un raccourcisseur hébergé dans l'UE garde aussi ces données dans l'UE, ce qui élimine la question du transfert pour le suivi de vos campagnes.

Google Analytics a-t-il encore besoin du consentement aux cookies ?

Oui. La base de transfert et l'exigence de consentement sont des obligations distinctes. Même avec le Data Privacy Framework couvrant le transfert vers les États-Unis, GA dépose des cookies et traite des données personnelles, donc dans l'UE vous avez toujours besoin d'un consentement valide et préalable et d'une configuration Consent Mode fonctionnelle. Un outil d'analyse UE sans cookies peut éviter entièrement la bannière de consentement, ce qui explique en partie pourquoi les équipes changent d'outil.

Essayer Elido

Collez une URL, obtenez un lien court

Sans inscription. Lien actif 30 jours. Inscrivez-vous pour le garder pour toujours.

Gratuit, sans inscription · 2 par jour

Essayer Elido

Raccourcisseur d'URL hébergé en UE : domaines personnalisés, analyses approfondies et API ouverte. Forfait gratuit - sans carte bancaire.

Tags
is google analytics gdpr compliant
google analytics gdpr
google analytics eu
google analytics alternatives
eu data residency analytics
privacy-friendly analytics

Lire la suite