TL;DR, Réponse rapide
9 min de lectureLes analyses sans cookies peuvent prendre en charge des rapports globaux utiles, mais le hachage des adresses IP ou des agents utilisateurs n'est pas automatiquement anonyme sous GDPR. Une conception plus sûre évite le stockage du navigateur, minimise les identifiants, alterne les clés de visite dérivées, limite la conservation et ne réutilise jamais les données analytiques pour les publicités.
La conformité RGPD des analytics sans cookies exige une conception délibérée, car se contenter de supprimer les cookies ne garantit rien.
Les analytics sans cookies ne sont pas automatiquement conformes au RGPD. C'est une orientation de conception, pas une étiquette magique.
Un outil peut se passer de cookies et continuer à collecter des données personnelles. Il peut hacher les adresses IP d'une manière qui reste associable. Il peut réaliser du fingerprinting d'appareils. Il peut conserver des traces d'événements détaillées qui isolent des individus. Pour construire des analytics réellement respectueux de la vie privée, il faut réduire à la fois le stockage navigateur et l'identifiabilité.
Les deux couches juridiques à connaître
Les analytics européens touchent en général deux régimes distincts mais liés.
La directive ePrivacy, transposée dans les législations nationales, encadre le stockage d'informations sur l'équipement terminal d'un utilisateur ou l'accès à celles-ci. Les Lignes directrices 2/2023 sur l'article 5(3) du CEPD, dans leur version finale, précisent que le champ d'application dépasse les cookies classiques.
Le RGPD encadre le traitement des données personnelles. Un dispositif peut se passer de cookies et traiter malgré tout des données personnelles s'il collecte des adresses IP, des identifiants uniques, une localisation précise, des empreintes d'appareils, ou un comportement détaillé permettant d'identifier ou d'isoler une personne.
L'objectif d'architecture est donc double :
- éviter le stockage navigateur et l'accès aux appareils non essentiels
- minimiser ou anonymiser les données personnelles dans le pipeline d'analytics
Ce qu'il ne faut pas faire
Ne remplacez pas simplement les cookies par du fingerprinting. Combiner adresse IP, user agent, fuseau horaire, taille d'écran, polices, langue et propriétés de l'appareil pour créer un identifiant stable reste du traçage. C'est même potentiellement pire, car les utilisateurs ne peuvent ni le voir ni le supprimer facilement.
Ne présumez pas que le hachage équivaut à l'anonymisation. Un hachage d'une adresse IP et d'un user agent peut rester une donnée personnelle si la même entrée produit toujours la même sortie et que le responsable du traitement peut relier l'activité dans le temps. Les lignes directrices du CEPD sur le RGPD considèrent les données pseudonymisées comme des données personnelles tant qu'une réidentification reste raisonnablement possible.
N'envoyez pas d'URL complètes sans les assainir. Les query strings contiennent souvent des données personnelles : jetons, adresses e-mail, termes de recherche ou identifiants de clic publicitaire.
Ne réutilisez pas les données d'analytics à des fins publicitaires. Les recommandations de la CNIL sur la mesure d'audience définissent l'exemption de façon stricte : finalité limitée, pas de suivi entre sites, pas de croisement avec d'autres données, pas de divulgation à des fins étrangères à la mesure d'audience.
- Fingerprinting à partir de l'adresse IP, du user agent, du fuseau horaire, de la taille d'écran, des polices, de la langue et des propriétés de l'appareil
- Hachage de l'IP et du user agent sans rotation
- Envoi d'URL complètes avec query strings
- Réutilisation des données d'analytics à des fins publicitaires
- Pas de suivi entre sites
- Pas de croisement avec d'autres données
- Pas de divulgation à des fins étrangères à la mesure d'audience
- Finalité limitée, rapports agrégés uniquement

Une meilleure architecture sans cookies
Un événement d'analytics respectueux de la vie privée doit rester minimal :
{
"type": "pageview",
"path": "/pricing",
"referrer_host": "example.com",
"utm_source": "newsletter",
"utm_medium": "email",
"country": "DE",
"device": "desktop"
}Évitez d'envoyer :
- des adresses IP brutes vers un stockage de longue durée
- des user agents complets si une catégorie grossière de navigateur ou d'appareil suffit
- des query strings complètes
- e-mails, noms, identifiants de compte, adresses de portefeuille ou identifiants client
- des champs de formulaire en texte libre
- une géolocalisation précise
N'utilisez l'adresse IP que de façon transitoire, si nécessaire, pour déduire un pays ou une région approximatifs. Supprimez-la avant tout stockage persistant. Si vous avez besoin de détection de bots ou de limitation de débit, gardez ce pipeline séparé des rapports d'analytics et appliquez une rétention courte.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Comptabiliser les visites sans cookies
Comptabiliser les pages vues est simple sans identifiants. Comptabiliser les visites l'est moins.
Une méthode courante et respectueuse de la vie privée consiste à créer une clé de visite dérivée et éphémère à partir des attributs de la requête et d'un sel secret tournant. Un serveur peut, par exemple, dériver une clé à partir du préfixe IP, d'un user agent grossier, de l'ID du site et d'un sel qui change chaque jour, voire plus souvent. Les données brutes ne sont pas stockées, et la clé ne peut pas être utilisée sur de longues périodes.
Cette approche reste soumise à de nombreuses réserves. Selon l'implémentation, la durée de conservation et la capacité du responsable de traitement à recalculer ou relier les enregistrements, elle peut être pseudonyme plutôt qu'anonyme. Il faut la considérer comme une technique de minimisation, pas comme une preuve que le RGPD ne s'applique plus.
Si une question métier peut être résolue avec moins de données, faites moins. Beaucoup d'équipes n'ont besoin que des pages vues, des pages les plus consultées, des référents, des campagnes et des conversions. Le nombre de visiteurs uniques est utile, mais ne justifie pas un suivi intrusif.
Analytique sans consentement : quand est-ce envisageable
L'analytique sans consentement est envisageable surtout quand :
- aucun cookie, localStorage ou identifiant similaire n'est utilisé
- aucune empreinte d'appareil n'est créée
- les données personnelles ne sont pas stockées, ou sont anonymisées rapidement et de façon irréversible
- les données ne servent qu'à une mesure d'audience agrégée
- les données ne sont pas partagées avec des régies publicitaires ni réutilisées entre clients
- la durée de conservation est courte
- les utilisateurs sont informés de façon transparente
- les pages et paramètres sensibles sont exclus
C'est pourquoi de nombreux outils axés sur la confidentialité sont plus simples que Google Analytics. Cette simplicité n'est pas une fonctionnalité manquante. C'est la stratégie de conformité elle-même.

Liste de vérification pour la mise en œuvre
Avant le lancement, testez le site dans un profil de navigateur vierge :
- Ouvrez les DevTools et vérifiez qu'aucun cookie analytique n'est déposé.
- Vérifiez l'utilisation du localStorage, du sessionStorage, d'IndexedDB et du cache.
- Inspectez les requêtes réseau et vérifiez que les données analytiques envoyées sont minimales.
- Vérifiez que les paramètres de requête sont sur liste blanche ou supprimés.
- Vérifiez que le GPC ou les choix de consentement désactivent bien toutes les balises publicitaires.
- Vérifiez que les paramètres de conservation correspondent à votre politique de confidentialité.
- Documentez la base légale et l'analyse ePrivacy avec un conseil juridique si vous opérez sur des marchés réglementés.
Vérification de la conformité réelle
Ne traitez pas le terme « sans cookies » comme une conclusion juridique. Avant le lancement, documentez chaque événement, la décision qu'il permet de prendre, s'il implique un stockage sur l'appareil ou un identifiant, quels prestataires reçoivent les données, et quand les données brutes expirent.
Testez ensuite le site dans un profil de navigateur vierge et comparez le résultat avec votre politique de confidentialité. Si le navigateur montre encore des appels tiers, des identifiants persistants ou des données de chaîne de requête non prévues, la conformité doit être retravaillée avant de publier l'argument marketing.
L'essentiel à retenir
L'analytique sans cookies conforme au RGPD est possible, mais seulement quand le système est conçu autour de la minimisation des données. Évitez le stockage sur l'appareil, évitez les identifiants intersites, évitez la réutilisation publicitaire, et gardez des rapports agrégés.
Le dispositif analytique le moins risqué est celui qui répond à la question métier sans avoir besoin de savoir qui est le visiteur.
Réalité réglementaire actuelle
Ne limitez pas l'examen aux cookies. Les lignes directrices finales de l'EDPB sur l'article 5(3) couvrent l'accès à des informations stockées sur un équipement terminal ou leur stockage, et évoquent des techniques comme le tracking par URL et pixel, le traitement local, le suivi par IP seule et les identifiants uniques (EDPB Guidelines 2/2023). L'ICO britannique classe également les cookies, les pixels de suivi, le fingerprinting et les méthodes similaires dans ses lignes directrices sur les technologies de stockage et d'accès (ICO SAT guidance update).
Autrement dit, le test technique va plus loin qu'un simple « aucun cookie ne s'affiche ». Vérifiez l'absence de stockage persistant côté navigateur, d'identifiant stable dérivé de l'appareil, de pixel tiers avant consentement, de fuite d'URL complète et de réutilisation publicitaire. Si une configuration sans cookies parvient quand même à isoler les visiteurs dans le temps, l'argument de conformité tient mal.
Questions fréquentes
Supprimer les cookies suffit-il à respecter le RGPD ?
Supprimer les cookies répond aux règles de la directive ePrivacy sur le stockage ou l'accès à des informations sur un appareil, mais cela ne dit rien du RGPD. Un outil sans cookies peut très bien traiter des données personnelles en collectant des adresses IP, des identifiants uniques, une localisation précise ou des empreintes d'appareil. L'architecture doit donc minimiser l'identifiabilité, pas seulement le stockage navigateur.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Le hachage d'une adresse IP la rend-il anonyme au sens du RGPD ?
Pas à lui seul. Un hachage d'adresse IP et de user agent produit la même sortie pour la même entrée, donc un responsable de traitement capable de relier cette sortie dans le temps continue de traiter des données personnelles. L'EDPB traite les données pseudonymisées de cette façon : elles restent des données personnelles tant que la réidentification reste raisonnablement possible.
Qu'est-ce qui constitue une donnée personnelle dans une analytique sans cookies ?
Les adresses IP, les identifiants uniques, la localisation précise, les empreintes d'appareil et les traces comportementales détaillées comptent dès lors qu'elles peuvent identifier ou isoler une personne. Une configuration peut abandonner totalement les cookies et continuer à traiter ce type de données, d'où la nécessité d'analyser la couche RGPD indépendamment de la question des cookies.
Pourquoi le fingerprinting d'appareil est-il plus risqué que les cookies pour la vie privée ?
Le fingerprinting combine l'adresse IP, le user agent, le fuseau horaire, la taille d'écran, les polices, la langue et les propriétés de l'appareil en un identifiant stable, ce qui reste du tracking. Il peut être pire qu'un cookie parce que l'utilisateur ne peut ni le voir ni le supprimer facilement : il n'existe aucun contrôle visible pour s'y opposer.
Les données analytiques peuvent-elles être réutilisées pour la publicité ?
Réutiliser des données analytiques à des fins publicitaires rompt l'exemption étroite que décrivent les lignes directrices de la CNIL sur la mesure d'audience. Cette exemption exige une finalité limitée, l'absence de suivi intersite, l'absence de croisement avec d'autres données et l'absence de divulgation à des fins étrangères, et la réutilisation publicitaire enfreint plusieurs de ces conditions à la fois.
Comment compter les visites sans poser de cookie ?
Une pratique courante consiste à dériver une clé de visite de courte durée à partir d'attributs de la requête (préfixe IP, user agent grossier, identifiant du site) combinés à un sel secret tournant. Les données brutes ne sont jamais stockées, et comme le sel tourne quotidiennement ou plus souvent, la clé ne peut pas servir à relier des enregistrements sur de longues périodes.
Une clé de visite dérivée est-elle considérée comme une donnée anonyme ?
Pas automatiquement. Selon l'implémentation, la durée de conservation et la capacité du responsable de traitement à recalculer ou relier des enregistrements, une clé de visite dérivée peut rester pseudonyme plutôt qu'anonyme. Traitez-la comme une technique de minimisation, pas comme la preuve que le RGPD ne s'applique plus.
Que doit éviter d'envoyer une charge utile d'événement analytique ?
Un événement respectueux de la vie privée doit éviter les adresses IP brutes destinées à un stockage long terme, les user agents complets, les chaînes de requête complètes, ainsi que des champs comme l'e-mail, le nom, l'identifiant de compte ou la géolocalisation précise. Des champs grossiers comme le chemin, le domaine référent, les paramètres UTM, le pays et la catégorie d'appareil répondent en général aux mêmes besoins métier sans ce risque.
Quand une analytique sans consentement est-elle juridiquement plausible ?
C'est le plus plausible quand aucun cookie, localStorage ou fingerprint n'est utilisé, que les données personnelles ne sont pas stockées ou sont anonymisées rapidement, et que les données restent agrégées, non partagées avec des régies publicitaires et conservées peu de temps. Les utilisateurs doivent tout de même être informés de façon transparente, et les pages et paramètres sensibles doivent être exclus de la collecte.
La directive ePrivacy ne couvre-t-elle que les cookies ?
Les lignes directrices 2/2023 de l'EDPB sur l'article 5(3) précisent que le champ d'application dépasse les cookies classiques et couvre notamment le tracking par URL et pixel, le traitement local, le suivi par IP seule et les identifiants uniques. L'ICO britannique retient la même idée dans ses lignes directrices sur les technologies de stockage et d'accès, qui couvrent les pixels de suivi et le fingerprinting au même titre que les cookies.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Articles connexes


Un guide pratique de Comprendre les cookies du navigateur
Propriétaires ou tiers, de session ou persistants, essentiels ou non : comprendre les cookies du navigateur et leur rôle dans l'analytique web.


Mise en contexte - Analytics d'entreprise
L'analytics d'entreprise doit rester précis sur des centaines de domaines sans créer de risque privacy : gouvernance, résidence des données et accès.


Mise en contexte - Politique de confidentialité pour Google Analytics
Cookies, transferts, fonctionnalités publicitaires, droits : ce que couvrent les exigences de politique de confidentialité quand le site utilise GA4.

