Pourquoi Google Analytics pose un probleme RGPD
Google Analytics est de loin l’outil d’analytics le plus populaire sur le web. Mais depuis 2020, il est devenu l’un des outils les plus contestes juridiquement pour les entreprises europeennes.
Le probleme fondamental est simple : lorsque vous ajoutez Google Analytics a votre site web, les donnees de vos visiteurs sont envoyees aux serveurs de Google aux Etats-Unis. En vertu du RGPD, le transfert de donnees personnelles vers les Etats-Unis necessite des garanties juridiques specifiques. Apres l’arret Schrems II qui a invalide le Privacy Shield en 2020, ces garanties sont devenues extremement difficiles a mettre en place.
A partir de 2022, les autorites de protection des donnees a travers l’Europe ont commence a prendre des decisions formelles contre Google Analytics :
- Autriche (DSB) - janvier 2022 : a juge que l’utilisation de Google Analytics par un site web violait le RGPD en raison des transferts de donnees vers les Etats-Unis
- France (CNIL) - fevrier 2022 : a mis en demeure plusieurs sites web utilisant Google Analytics, le jugeant non conforme
- Italie (Garante) - juin 2022 : a donne 90 jours aux sites web pour cesser d’utiliser Google Analytics ou trouver des alternatives conformes
- Danemark (Datatilsynet) - septembre 2022 : a conclu que Google Analytics ne peut pas etre utilise de maniere licite sans mesures supplementaires que la plupart des organisations ne peuvent pas mettre en place
Ce ne sont pas des avis isoles. Ils representent un effort coordonne des regulateurs europeens. Le message est clair : l’utilisation standard de Google Analytics met votre entreprise en danger juridique.
Au-dela du probleme de transfert de donnees, Google Analytics place egalement des cookies sur les appareils de vos visiteurs. En vertu de la directive ePrivacy, les cookies analytiques necessitent un consentement prealable. Cela signifie que vous avez besoin d’un bandeau de consentement cookies, et que vous ne pouvez pas charger Google Analytics avant que le visiteur clique activement sur “Accepter”. Les visiteurs qui refusent ne vous fournissent aucune donnee analytics.
L’avantage du sans-cookies
C’est la que les alternatives respectueuses de la vie privee excellent. La plupart des outils d’analytics modernes axés sur la vie privee fonctionnent entierement sans cookies. Pas de cookies signifie :
- Pas de bandeau de consentement necessaire pour les analytics (l’obligation de consentement ePrivacy concerne specifiquement les cookies)
- Des donnees de 100% de vos visiteurs, pas seulement ceux qui cliquent sur “Accepter”
- Une conformite plus simple - un element de moins a gerer dans votre politique cookies
- Une meilleure experience utilisateur - les visiteurs ne sont pas immediatement confrontes a un popup
Pour etre clair : vous avez toujours besoin d’un bandeau cookies si d’autres parties de votre site placent des cookies (pixels marketing, widgets de chat, etc.). Mais retirer les analytics de l’equation du consentement simplifie considerablement les choses.
Six alternatives comparees
Voici une comparaison pratique de six outils d’analytics respectueux de la vie privee qui conviennent bien aux PME.
Plausible Analytics
Plausible est un outil d’analytics open source et leger, construit dans l’UE (Estonie). Il est sans cookies par defaut et a un script de moins de 1 Ko, ce qui en fait l’une des options les plus rapides.
- Sans cookies : oui, par defaut
- Hebergement UE : oui, serveurs dans l’UE (Hetzner, Allemagne)
- Auto-hebergement : oui, entierement open source
- Fonctionnalites cles : tableau de bord en temps reel, suivi UTM, conversions d’objectifs, API simple
- Tarif : a partir de 9 EUR/mois (cloud), gratuit en auto-hebergement
- Ideal pour : les entreprises qui recherchent la simplicite et la rapidite
Matomo
Matomo (anciennement Piwik) est l’alternative open source la plus riche en fonctionnalites. Il offre un mode de suivi sans cookies et peut etre auto-heberge pour un controle total des donnees. C’est l’outil que GDPRWise utilise sur son propre site.
- Sans cookies : oui, mode sans cookies configurable
- Hebergement UE : oui (version cloud hebergee dans l’UE), ou auto-hebergement ou vous le souhaitez
- Auto-hebergement : oui, entierement open source
- Fonctionnalites cles : analytics visiteurs complets, heatmaps, enregistrements de session, tests A/B, gestionnaire de tags
- Tarif : gratuit (auto-heberge), cloud a partir de 23 EUR/mois
- Ideal pour : les entreprises qui ont besoin d’analytics detailles comparables a Google Analytics
Pirsch Analytics
Pirsch est un outil d’analytics allemand qui est privacy-first par conception. Il utilise une approche unique de suivi cote serveur qui ne charge jamais de JavaScript sur l’appareil du visiteur.
- Sans cookies : oui, par defaut
- Hebergement UE : oui, serveurs en Allemagne
- Auto-hebergement : non (cloud uniquement), mais client API open source
- Fonctionnalites cles : suivi cote serveur, objectifs de conversion, parametres UTM, tableau de bord en temps reel
- Tarif : a partir de 5 EUR/mois
- Ideal pour : les developpeurs et les entreprises qui preferent le suivi cote serveur
Piwik PRO
Piwik PRO est la version entreprise de Matomo, destinee aux grandes organisations. Il offre un plan gratuit jusqu’a 500 000 actions par mois, le rendant accessible aussi pour les petits sites.
- Sans cookies : oui, configurable
- Hebergement UE : oui, centres de donnees dans l’UE (Allemagne, Pays-Bas)
- Auto-hebergement : cloud prive uniquement
- Fonctionnalites cles : suite analytics, gestionnaire de tags, gestionnaire de consentement, plateforme de donnees clients
- Tarif : gratuit jusqu’a 500K actions/mois, plans payants sur demande
- Ideal pour : les grandes entreprises ou celles ayant besoin d’un gestionnaire de consentement integre
Simple Analytics
Simple Analytics est une entreprise neerlandaise axee sur des analytics veritablement minimales. Elle ne collecte aucune donnee personnelle, allant au-dela du sans-cookies vers une conception fondamentalement respectueuse de la vie privee.
- Sans cookies : oui, par defaut
- Hebergement UE : oui, serveurs aux Pays-Bas
- Auto-hebergement : non
- Fonctionnalites cles : pages vues, referrers, informations sur les appareils, objectifs, evenements, analytics de tweets
- Tarif : a partir de 9 EUR/mois
- Ideal pour : les entreprises qui veulent l’empreinte de donnees la plus petite possible
Fathom Analytics
Fathom est un outil canadien avec une isolation des donnees pour l’UE. Toutes les donnees des visiteurs europeens sont acheminées via une infrastructure basee dans l’UE, maintenant les donnees entierement hors du Canada et des Etats-Unis.
- Sans cookies : oui, par defaut
- Hebergement UE : oui, mode d’isolation UE disponible
- Auto-hebergement : non (la version open source “Lite” a ete abandonnee)
- Fonctionnalites cles : tableau de bord en temps reel, suivi d’evenements, surveillance de disponibilite, rapports par e-mail
- Tarif : a partir de 15 USD/mois (environ 14 EUR)
- Ideal pour : les entreprises deja familieres avec Fathom depuis le marche anglophone
Comment GDPRWise detecte votre configuration analytics
Lorsque vous lancez un scan GDPRWise sur votre site, nous detectons automatiquement quels outils d’analytics sont actifs. Le scan identifie :
- Google Analytics (Universal Analytics et GA4) et signale le risque de transfert de donnees vers les Etats-Unis
- Les outils d’analytics bases sur les cookies et si le consentement est obtenu avant leur chargement
- Les alternatives respectueuses de la vie privee comme Plausible, Matomo et Pirsch
- Les scripts tiers qui pourraient collecter des donnees a votre insu
Si votre site utilise Google Analytics sans les garanties appropriees, le rapport de scan le signalera comme un risque de conformite et suggerera des alternatives.
Ce que GDPRWise utilise (et pourquoi)
Nous croyons qu’il faut pratiquer ce que l’on preche. GDPRWise utilise Matomo en mode sans cookies sur notre propre site. Nous avons choisi Matomo parce que :
- Il fonctionne sans cookies, donc nous n’avons pas besoin d’un bandeau de consentement pour les analytics
- Nous l’hebergeons nous-memes, donc toutes les donnees restent sur nos propres serveurs au sein de l’UE
- Nous supprimons les journaux d’acces serveur chaque semaine, minimisant la retention des donnees
- Il nous donne les informations de trafic dont nous avons besoin sans compromettre la vie privee des visiteurs
Cette configuration signifie que nos visiteurs ne sont jamais suivis d’un site a l’autre, ne recoivent jamais de cookie sans consentement, et leurs donnees ne quittent jamais l’Europe.
Quel outil correspond a votre entreprise ?
Voici un guide de decision rapide :
- Vous voulez la configuration la plus simple possible : Plausible ou Simple Analytics. Installez une balise script et c’est fait.
- Vous avez besoin d’analytics detailles (comparables a GA) : Matomo. C’est l’equivalent le plus proche de Google Analytics en termes de fonctionnalites.
- Vous etes developpeur ou preferez le suivi cote serveur : Pirsch. Aucun JavaScript cote client.
- Vous etes une grande organisation avec des besoins entreprise : Piwik PRO. Gestion du consentement integree et plateforme de donnees clients.
- Vous avez un petit budget : Piwik PRO (offre gratuite jusqu’a 500K actions) ou Matomo auto-heberge (gratuit).
Quel que soit l’outil que vous choisissez, verifiez ces trois points avant de passer en production :
- Le mode sans cookies est bien active. Certains outils necessitent une configuration explicite pour desactiver les cookies.
- Les donnees restent dans l’UE. Verifiez que l’emplacement d’hebergement se trouve dans l’EEE.
- Votre politique de confidentialite mentionne l’outil. Meme les analytics sans cookies doivent etre mentionnes dans votre declaration de confidentialite.
Passer de Google Analytics a une alternative respectueuse de la vie privee est l’une des ameliorations de conformite les plus impactantes qu’une PME puisse faire. Cela supprime un risque juridique majeur, elimine la friction du consentement pour vos visiteurs, et dans la plupart des cas, cela prend moins de 30 minutes a mettre en place.
GDPRWise scanne votre site et detecte les outils d'analytics, cookies, trackers et scripts tiers. Voyez exactement ce qui fonctionne sur votre site et ou sont les risques de conformite.