Mesurer l'audience d'un site EmDash sans bandeau cookies
L'exemption de consentement prévue pour la mesure d'audience, ses conditions exactes, les trois familles de solutions compatibles, et ce qui fait retomber un site dans l'obligation de bandeau.
Un site vient d’être mis en ligne, et la question tombe dans la semaine : combien de visiteurs, sur quelles pages, depuis où. La réponse réflexe consiste à coller un script d’analytics dans le gabarit et à poser un bandeau de consentement par-dessus. C’est le chemin le plus coûteux : le bandeau dégrade l’expérience, il fausse la mesure elle-même — vous ne comptez plus que ceux qui acceptent — et il est souvent inutile. Il existe une voie où l’on mesure sans rien demander, à condition de rester dans un cadre précis.
Précision liminaire : ce qui suit décrit un cadre réglementaire et une méthode technique, pas un avis juridique. La doctrine évolue, et la source qui fait foi reste la CNIL, dont les pages consacrées aux traceurs sont mises à jour régulièrement.
Ce que la règle dit exactement
Le principe est posé par l’article 82 de la loi Informatique et Libertés, qui transpose la directive ePrivacy : toute lecture ou écriture d’information sur le terminal d’un visiteur exige son consentement préalable. Cela vaut pour les cookies, mais aussi pour tout autre mécanisme de stockage local ou d’identification par empreinte technique.
Deux exceptions seulement figurent dans le texte : les traceurs strictement nécessaires à la fourniture du service expressément demandé, et ceux qui servent exclusivement à permettre ou faciliter la communication. Un panier d’achat entre dans la première catégorie ; un outil de statistiques, non.
La CNIL a toutefois admis, dans ses lignes directrices sur les traceurs, une exemption de consentement pour la mesure d’audience, sous conditions cumulatives. C’est cette exemption qui rend possible un site sans bandeau tout en gardant des statistiques exploitables.
Une nuance déterminante et souvent manquée : exemption de consentement ne veut pas dire exemption du RGPD. Même sans bandeau, il faut informer les visiteurs, définir une base légale, limiter la conservation et permettre l’opposition. Vous supprimez une fenêtre, pas une obligation.
Les conditions de l’exemption
Elles sont exigeantes, et elles doivent être remplies toutes en même temps.
- Une finalité strictement limitée à la mesure d’audience : compter les visites, comprendre le parcours, détecter des problèmes de navigation, évaluer l’ergonomie. Rien d’autre.
- Des résultats strictement anonymes et agrégés. Les statistiques produites ne doivent pas permettre de revenir à une personne.
- Aucun recoupement des données avec d’autres traitements, ni transmission à des tiers de données non anonymes.
- Aucun suivi global de la navigation de la personne à travers différents sites ou applications. C’est ce point qui disqualifie mécaniquement la plupart des grandes régies publicitaires.
- Une durée de vie de traceur limitée, sans prorogation automatique à chaque visite — le repère retenu par la CNIL est de treize mois — et une conservation des données brutes plafonnée, de l’ordre de vingt-cinq mois, avec réexamen périodique.
- Une information claire dans la politique de confidentialité, et un droit d’opposition effectivement offert.
La CNIL a par ailleurs lancé un programme d’évaluation permettant à des éditeurs de solutions de faire vérifier la conformité de leur produit à ces critères. Consulter la liste des solutions évaluées est le moyen le plus rapide de sécuriser un choix.
Trois familles de solutions
Les journaux du serveur. L’approche la plus discrète : vous n’ajoutez rien à la page, vous analysez ce que l’infrastructure enregistre déjà. Aucun script, aucun stockage sur le terminal, donc l’article 82 n’entre pas en jeu. Mais une adresse IP reste une donnée personnelle : le RGPD s’applique, il faut une base légale, une durée de conservation courte et de préférence une troncature de l’adresse. Limite pratique : les journaux comptent des requêtes, pas des humains, et les robots y sont très nombreux.
Les mesures sans stockage sur le terminal. Un petit script envoie un signal à chaque page vue, sans écrire de cookie ni lire quoi que ce soit sur l’appareil, et la session est reconstituée côté serveur à partir de données volatiles. Cloudflare Web Analytics fonctionne sur ce principe, ce qui en fait le choix naturel pour un site déjà servi depuis cette infrastructure — voyez le tutoriel sur le déploiement sur Cloudflare. Attention toutefois : l’absence de cookie ne suffit pas à elle seule. Une solution qui reconstituerait un identifiant stable à partir de caractéristiques techniques du navigateur ferait de l’empreinte numérique, et retomberait dans le champ du consentement.
Une instance auto-hébergée correctement configurée. Matomo installé sur votre propre infrastructure est la solution la plus complète, et la CNIL a publié des indications de configuration pour la rendre exemptable : anonymisation de l’adresse IP, désactivation de l’identifiant utilisateur, du suivi inter-domaines et des fonctions de commerce, conservation des données brutes plafonnée. Le prix à payer est un service supplémentaire à héberger, sauvegarder et mettre à jour — un poste à intégrer dans la réflexion menée dans notre dossier sur l’exploitation d’EmDash en production.
Ce que vous perdez, ce que vous gardez
Autant le dire franchement : une mesure exemptée n’a pas la même finesse qu’un outil publicitaire complet.
Vous gardez les pages vues, les pages d’entrée et de sortie, les sources de trafic, la répartition par pays, par type d’appareil et par navigateur, ainsi que les tendances dans le temps. C’est-à-dire l’essentiel de ce qui sert à décider quoi écrire, quoi corriger et quoi supprimer.
Vous perdez le suivi individuel d’un visiteur sur plusieurs mois, les audiences reconstituées à des fins publicitaires, le rapprochement avec un compte client, et les tunnels de conversion multi-sites.
Un point mérite d’être souligné, parce qu’il inverse l’intuition : une mesure sans consentement compte tout le monde. Un outil derrière un bandeau ne voit que les visiteurs qui ont cliqué sur « accepter », soit une fraction biaisée du trafic. Pour arbitrer entre deux contenus ou mesurer l’effet d’une refonte — les questions traitées dans notre guide SEO pour EmDash — la mesure exhaustive est nettement plus utile.
La poser sur un site EmDash
Techniquement, il n’y a pas de spécificité : une mesure d’audience se pose comme n’importe quelle balise, dans le gabarit qui enveloppe toutes les pages.
Le bon endroit est le layout global du thème, pas chaque modèle de page : c’est le seul moyen de garantir que la mesure couvre l’ensemble du site, y compris les pages d’erreur et les pages générées automatiquement. La structure des thèmes et l’emplacement de ce gabarit sont décrits dans le tutoriel sur la création d’un thème.
Deux précautions valent la peine.
N’inscrivez pas l’identifiant de mesure en dur. Passez-le par une variable d’environnement. Cela permet de désactiver la mesure sur les environnements de préproduction, qui n’ont aucune raison de polluer vos statistiques, et de changer d’outil sans toucher au thème.
Vérifiez que le script ne bloque pas le rendu. Une balise de mesure doit être chargée de façon différée et rester légère. Un outil d’audience qui dégrade le temps d’affichage vous coûte plus qu’il ne vous rapporte.
Si vous préférez éviter tout script tiers dans les pages, la voie du plugin reste ouverte : un traitement côté serveur qui enregistre lui-même les vues échappe entièrement au terminal du visiteur. Les contraintes d’exécution applicables à ce type d’extension sont détaillées dans notre article sur les limites du bac à sable des plugins.
Ce qui fait retomber dans le consentement
Le cadre de l’exemption est étroit, et on en sort plus vite qu’on ne le croit. Les cas les plus fréquents :
- activer un identifiant utilisateur pour relier les visites d’une même personne dans le temps ;
- activer le suivi inter-domaines entre plusieurs sites que vous exploitez ;
- brancher une carte de chaleur ou un enregistrement de session, qui ne relèvent plus de la seule mesure d’audience ;
- transmettre les données à une régie publicitaire ou à un outil de remarketing ;
- rapprocher les statistiques d’une base clients ou d’une liste de diffusion ;
- conserver les données brutes au-delà des durées admises.
Chacun de ces gestes, pris isolément, réintroduit l’obligation de consentement pour l’ensemble de la mesure. Il n’existe pas d’exemption partielle.
Vérifier, plutôt que croire
Une dernière étape, qui prend cinq minutes et évite les mauvaises surprises. Ouvrez votre site dans une fenêtre de navigation privée, puis les outils de développement du navigateur.
Regardez d’abord l’onglet de stockage : aucun cookie, aucune entrée de stockage local ne doit apparaître avant toute interaction, en dehors de ce qui est strictement nécessaire au fonctionnement du site. Regardez ensuite l’onglet réseau et identifiez chaque domaine contacté : un domaine que vous ne reconnaissez pas est un traceur que vous n’avez pas choisi, souvent introduit par une police distante, une vidéo intégrée ou une carte.
Ces intégrations tierces sont la cause numéro un des bandeaux inutiles : une police servie depuis vos propres fichiers supprime le problème à la racine.
Enfin, écrivez-le. La politique de confidentialité doit indiquer quel outil mesure l’audience, quelles données il traite, combien de temps elles sont conservées et comment s’y opposer. C’est le seul élément que l’exemption ne vous dispense jamais de produire.