TL;DR, Réponse rapide
9 min de lectureLes données des cookies et des analyses peuvent devenir sensibles sous GDPR lorsqu'elles révèlent ou permettent de déduire des catégories spéciales telles que la santé, la politique, la religion, la sexualité ou l'appartenance syndicale.
Ce guide explique le sujet Rgpd données sensibles avec un contexte pratique. Le tracking web bascule dans les données sensibles RGPD dès que le comportement de navigation révèle une caractéristique protégée : un cookie ID paraît technique, mais relié à des pages santé il ne l'est plus.
Les règles de données personnelles sensibles GDPR peuvent s'appliquer au suivi Web lorsque le comportement de navigation révèle des caractéristiques protégées. Un cookie ID en lui-même peut paraître technique. Un cookie ID connecté à des visites concernant le traitement du cancer, l'organisation syndicale, les services religieux, les soins de fertilité ou les campagnes politiques peut devenir beaucoup plus sensible.
GDPR appelle ces « catégories spéciales de données personnelles ». L'article 9 couvre les données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l'appartenance syndicale, les données génétiques, les données biométriques utilisées à des fins d'identification, les données de santé et les données concernant la vie sexuelle ou l'orientation sexuelle (GDPR Article 9).
Pourquoi le Web Analytics peut créer des données sensibles
L'analyse Web enregistre souvent :
- Page URLs.
- Termes de recherche.
- Référents.
- Paramètres de campagne.
- Cookie ou dispositif IDs.
- Emplacement dérivé de IP.
- Événements de clic et de conversion.
- Compte IDs ou hachages de courrier électronique dans certaines implémentations.
Sur une page produit ordinaire, cela peut présenter un faible risque. Sur le site Web d'une clinique de santé mentale, d'une ressource en santé reproductive, d'un site de campagne politique, d'un site communautaire religieux ou d'une page de conflit de travail, les mêmes données peuvent révéler des informations sensibles sur le visiteur.
Le risque augmente lorsque les données analytiques sont liées entre des pages, des sessions, des comptes ou des plateformes tierces.
- URLs de page et référents collectés
- IDs de cookie ou d'appareil enregistrés
- Risque faible au regard de l'article 9 du RGPD
- Mêmes URLs de page et IDs de cookie
- Les données révèlent un état de santé
- Risque de catégorie particulière au titre de l'article 9

L’avertissement du Meta/Bundeskartellamt
La Cour de justice de l’Union européenne a abordé les préoccupations liées aux catégories particulières dans l’arrêt Meta Platforms contre Bundeskartellamt. Le tribunal a estimé que la visite de sites Web ou d'applications liés à des sujets de catégorie spéciale peut révéler des données sensibles et que le traitement de ces données peut relever de l'article 9 selon les circonstances (affaire CJEU C-252/21).
La leçon pratique ne se limite pas aux réseaux sociaux. Si les systèmes de suivi collectent des comportements au niveau des pages qui révèlent des intérêts sensibles, les organisations doivent traiter ces données avec un soin accru.
Exemples pour les équipes Analytics
Exemples à haut risque :
- Une clinique de santé envoie la page URLs concernant des conditions spécifiques à un fournisseur d'analyses tiers.
- Une organisation à but non lucratif suit les visiteurs des ressources sur la violence domestique avec IDs persistant.
- Une campagne politique partage les pages de participation à des événements avec des plateformes publicitaires.
- Un site de syndicalisation recible les visiteurs en fonction des pages consultées.
- Une application de santé mentale enregistre les pages vues sur des sujets thérapeutiques dans une pile marketing générale.
Exemples à faible risque :
- Nombre total de pages sans identifiants persistants.
- Journaux côté serveur avec conservation courte et minimisation IP.
- Nombre d'événements qui évitent les titres de pages sensibles ou les chaînes de requête.
- Rapports au niveau du pays sans historiques au niveau des utilisateurs.
Le contexte compte. Le même événement analytique peut être inoffensif sur un blog générique et sensible sur une page de santé.
Implications en matière de conformité
Les traitements de catégorie spéciale sont généralement interdits, sauf si une exception de l'article 9 s'applique, telle qu'un consentement explicite ou une autre base juridique spécifique. Le consentement ordinaire pour les cookies analytiques peut ne pas suffire si le traitement implique des données sensibles et un profilage de tiers.
Les équipes peuvent également avoir besoin de :
- Une analyse d’impact sur la protection des données.
- Des contrôles d’accès plus stricts.
- Rétention plus courte.
- Restrictions des fournisseurs.
- Consentement explicite le cas échéant.
- Une interdiction d’utilisation publicitaire.
- Divulgations minutieuses de la vie privée.
- Bilan des virements internationaux.
Pour les sites liés à la santé aux États-Unis, HIPAA peut également s'appliquer si l'organisation est une entité couverte ou un associé commercial. Le HHS a publié des orientations et des mesures d'application concernant les technologies de suivi en ligne utilisées par les entités réglementées par HIPAA (Guide des technologies de suivi en ligne du HHS). Mise en garde importante pour 2024 : le HHS note qu'un tribunal fédéral a annulé le bulletin dans la mesure où il traitait une adresse IP ainsi qu'une visite à certaines pages de santé publique non authentifiées comme déclenchant automatiquement les obligations HIPAA. Cela ne supprime pas les risques liés aux portails, aux flux de rendez-vous, d’admission, de paiement, d’authentification ou de divulgation des PHI.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Réduction pratique des risques
Utilisez une liste de contrôle d'analyse de contexte sensible :
- Identifiez les pages qui révèlent la santé, la religion, la politique, la sexualité, le statut syndical, les enfants ou d'autres sujets sensibles.
- Désactivez les pixels publicitaires sur ces pages.
- Évitez les rediffusions de sessions et les heatmaps sur les flux sensibles.
- Supprimez les chaînes de requête avant la collecte d’analyses.
- N'envoyez pas de titres de pages contenant des termes sensibles si des catégories globales suffisent.
- Évitez les identifiants persistants lorsque cela est possible.
- Gardez les rapports agrégés.
- Restreindre l’accès.
- Réduisez la conservation des données brutes.
- Examinez les fournisseurs et les sous-traitants.
Mesure axée sur la vie privée
Les analyses axées sur la vie privée sont particulièrement utiles dans les contextes sensibles. Une clinique, une organisation à but non lucratif, un groupe de défense ou un service public peuvent répondre à des questions opérationnelles sans suivre les parcours identifiables.
Les mesures utiles à faible risque incluent :
- Nombre total de visites dans une catégorie de ressources.
- Domaines référents dans leur ensemble.
- Classe d’appareil pour les contrôles d’utilisabilité.
- Termes de recherche uniquement lorsqu’ils sont anonymisés et examinés.
- Nombre de conversions pour les actions non sensibles.
S’il est impossible de répondre à une question sans recueillir les comportements sensibles, demandez-vous si la question en vaut le risque. Dans de nombreux cas, une mesure, une enquête ou un enregistrement opérationnel côté serveur moins détaillé est plus sûr et plus respectueux.
Drapeaux rouges dans la conception d’événements
Vérifiez les noms et les propriétés des événements avant le lancement. Des événements tels que depression_quiz_started, union_contact_form_submitted ou pregnancy_help_clicked peuvent être utiles en interne, mais ils peuvent révéler une signification sensible s'ils sont envoyés à des outils d'analyse générale ou de publicité.
Utilisez des catégories neutres lorsque cela est possible, restreignez l'accès et gardez les analyses sensibles hors des écosystèmes publicitaires tiers. Dans des contextes sensibles, « plus granulaire » n’est souvent pas préférable.
Exemples de dénomination plus sûre
La dénomination des événements peut réduire les risques sans rendre les rapports inutiles. Au lieu d'envoyer pregnancy_options_page_viewed, envoyez resource_category_viewed avec une large catégorie visible uniquement dans son ensemble. Au lieu de therapy_for_grief_video_75_percent, envoyez video_progress avec un contenu non sensible ID que seule une table interne restreinte peut interpréter.
Le même principe s'applique à URLs. Évitez les chemins et les chaînes de requête qui exposent un diagnostic, un statut juridique ou des préoccupations personnelles lorsqu'une structure de page plus simple suffit. Si des mots sensibles doivent apparaître pour des raisons de convivialité ou SEO, configurez l'analyse pour supprimer le chemin ou créer un rapport à un niveau de catégorie plus large. Le but n’est pas de cacher le service aux utilisateurs ; il s’agit d’éviter de diffuser des significations sensibles aux systèmes d’analyse à usage général.
- pregnancy_options_page_viewed
- therapy_for_grief_video_75_percent
- resource_category_viewed, catégorie large uniquement en agrégat
- video_progress, identifiant de contenu non sensible
Examen du contexte sensible
Avant de suivre les pages sensibles, documentez la catégorie de page, les noms d'événements, le comportement de URL, les identifiants, les fournisseurs, la conservation, les contrôles d'accès et si l'article 9 ou une autre loi sectorielle pourrait s'appliquer. Testez ensuite la page dans un profil de navigateur propre et inspectez les appels réseau, les cookies, le stockage et les événements côté serveur.
Si l'analyse envoie toujours des noms de conditions, des termes de recherche sensibles, des IDs persistants ou des appels publicitaires à partir de pages sensibles, le problème ne vient pas de la formulation de l'avis de vie privée. La conception des données doit être réduite.
Questions fréquentes
Que couvre la catégorie des données sensibles au titre de l'article 9 du RGPD ?
L'article 9 du RGPD couvre les données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques et l'appartenance syndicale. L'article 9 couvre aussi les données génétiques, les données biométriques utilisées à des fins d'identification, les données de santé et les données relatives à la vie sexuelle ou à l'orientation sexuelle. Un identifiant de cookie seul n'est pas sensible, mais il peut relever de ces règles dès qu'il est associé à des visites concernant un traitement contre le cancer, une organisation syndicale, des services religieux ou un parcours de fertilité.
Un identifiant de cookie peut-il devenir une donnée personnelle sensible ?
Un identifiant de cookie devient sensible dès qu'il est associé à une navigation révélant des informations de santé, politiques, religieuses ou sexuelles. Ce risque augmente encore lorsque les données d'analyse sont reliées entre les pages, les sessions, les comptes ou des plateformes tierces.
Qu'a jugé la CJUE dans l'affaire Meta/Bundeskartellamt ?
Dans l'affaire C-252/21, la Cour de justice de l'Union européenne a estimé que la visite de sites web ou d'applications liés à des sujets de catégorie particulière peut révéler des données sensibles. Le traitement de ces données peut relever de l'article 9 selon les circonstances. La décision dépasse le cadre des réseaux sociaux et concerne tout système de suivi qui collecte un comportement au niveau de la page révélant des intérêts sensibles.

La HIPAA s'applique-t-elle encore au suivi lié à la santé après la décision de justice de 2024 ?
La HIPAA peut continuer à s'appliquer si l'organisation est une entité couverte ou un partenaire commercial. Un tribunal fédéral a annulé la partie de la directive de la HHS qui traitait une adresse IP associée à la visite de certaines pages de santé publiques non authentifiées comme déclenchant automatiquement des obligations HIPAA, mais les portails, la prise de rendez-vous, l'admission, le paiement, les zones authentifiées et les parcours divulguant des PHI restent à risque.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Le consentement habituel aux cookies suffit-il pour l'analyse sur des pages sensibles ?
Le consentement habituel pour les cookies d'analyse peut ne pas couvrir un traitement impliquant des données sensibles et un profilage par des tiers. Le traitement des catégories particulières est en principe interdit, sauf si une exception de l'article 9 s'applique, comme le consentement explicite ou une autre base légale spécifique.
Quels champs d'analyse deviennent risqués sur une page sensible ?
Les URLs de page, les termes de recherche, les référents, les identifiants de cookie ou d'appareil, la localisation dérivée de l'IP et les identifiants de compte ou hachages d'e-mail peuvent devenir risqués sur une page sensible. Le risque vient de la page où ils figurent : santé, politique, religion ou sexualité. Ces mêmes champs restent à faible risque sur une page produit ordinaire.
À quoi sert une analyse d'impact relative à la protection des données dans ce contexte ?
Une analyse d'impact relative à la protection des données documente le risque avant la mise en production d'un suivi analytique sensible, aux côtés de contrôles d'accès renforcés, d'une rétention plus courte, de restrictions sur les fournisseurs, d'un consentement explicite et d'une interdiction d'usage publicitaire. Elle donne à l'équipe une trace de ce qui a été examiné, plutôt qu'une réaction rédigée après une plainte.
Faut-il faire tourner des pixels publicitaires sur des pages liées à la santé ou aux syndicats ?
La liste de réduction des risques demande de désactiver les pixels publicitaires sur les pages révélant la santé, la religion, la politique, la sexualité ou l'appartenance syndicale. L'enregistrement de session et les cartes de chaleur doivent également rester absents de ces mêmes parcours.
Quelles mesures une clinique ou une association peut-elle utiliser sans suivre des parcours identifiables ?
Le total des visites par catégorie de ressource, les domaines référents agrégés, la classe d'appareil pour les vérifications d'ergonomie, les termes de recherche anonymisés et revus, ainsi que le nombre de conversions pour des actions non sensibles répondent à la plupart des questions opérationnelles. Une clinique, une association, un groupe de défense ou un service public peut répondre à ses besoins sans suivre de parcours identifiables.
Pourquoi des noms d'événements comme depression_quiz_started créent-ils un risque ?
Des noms d'événements comme depression_quiz_started, union_contact_form_submitted ou pregnancy_help_clicked exposent un sens sensible dès qu'ils atteignent des outils d'analyse ou de publicité généraux, même s'ils ressemblent en interne à des événements produit ordinaires. Des catégories neutres et un accès restreint réduisent cette exposition sans perdre la mesure sous-jacente.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Articles connexes


Un guide pratique de Lorsque les plateformes danalyse violent vos
URL, requêtes, référents, identifiants : les fuites de données analytics exposent plus qu'on ne croit, et posent la question de la souveraineté.


Un guide pratique de Comment les exigences de consentement GDPR
Les cookies d'analyse exigent un accord préalable : ce que recouvrent les exigences de consentement GDPR et pourquoi tant de bannières échouent.


Un guide pratique de analyse web respectueuse de la vie privee
Les règles françaises, européennes et britanniques évoluent en 2026. Les changements qui comptent pour les exemptions de consentement.

