Les données d’audience de Google Analytics épinglées par la Cnil

Coup de tonnerre dans l’univers de la mesure d’audience sur Internet et la communauté Google Analytics. La Cnil met en demeure un site de revoir son usage du service de Google en raison de transferts de données illégaux.

Publié et mis à jour le 15 février 20222 min de lecture
Les données d’audience de Google Analytics épinglées par la Cnil

Cnil-Google-Analytics

C’est un coup de froid qui s’abat sur les gestionnaires de sites Web et de campagnes publicitaires en ligne. Pour le suivi de l’audience et du trafic, ceux-ci ont massivement recours à un service Web fourni par Google : Google Analytics.

Problème : l’utilisation de ce service pourrait enfreindre l’arrêt Schrems II et le RGPD. C’est en tout cas le message envoyé par la Cnil suite à une mise en demeure. Le gendarme français des données personnelles donne un mois à un gestionnaire de site pour se mettre en conformité avec le règlement vis-à-vis de son usage de Google Analytics.

Des garanties insuffisantes sur la protection des données

L’identité de cet acteur n’est pas communiquée. Mais l’essentiel n’est pas là. Beaucoup se reconnaîtront dans le profil et l’usage fait du service du GAFAM. La Cnil constate en effet que la fonctionnalité de Google transfère des données aux États-Unis.

Cela n’a pas échappé non plus à l’association NOYB de Max Schrems, déjà à l’origine de l’invalidation du Privacy Shield. NYOD a déposé de multiples actions dans toute l’Europe, obligeant les Cnils à se concerter et à prendre une décision commune.

101 responsables de traitement sont pointés du doigt pour des transferts de données personnelles vers les États-Unis. Et ces transferts s’effectuent donc dans le cadre de l’utilisation de Google Analytics. Problème : depuis l’arrêt de la CUJE, ces transferts sont problématiques.

Sur la base de la décision de la Cour de Justice de l’UE, la Cnil considère “que les transferts vers les États-Unis ne sont pas suffisamment encadrés à l’heure actuelle.” Faute de “garanties appropriées”, ces transferts via Google sont donc illégaux.

Des outils bridés à des statistiques anonymes

Un premier site est donc incriminé pour son usage de Google Analytics, qui constitue une “violation des articles 44 et suivants du RGPD.” Le gestionnaire a un mois pour prendre des mesures. Celles-ci peuvent aller jusqu’à cesser de recourir au service de Google.

La Cnil assortit sa mise en demeure d’une recommandation. Elle estime que les services de mesure et d’analyse d’audience ne devraient produire que des données statistiques anonymes.

Ce coup de pied dans la fourmilière orchestré par NOYB devrait une fois encore avoir d’importantes répercussions dans l’écosystème du Web. De fait, la Cnil ajoute que d’autres procédures de mise en demeure sont engagées. Elles ciblent des utilisateurs de Google Analytics.

L’autorité et ses homologues européens poursuivent leur enquête. Cette dernière ne vise pas spécifiquement Google. D’autres outils utilisés par des sites et débouchant sur des transferts de données d’Européens vers les US sont dans le collimateur. Les autorités de protection pourraient par conséquent proposer des “mesures correctrices” prochainement.

Autres articles

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne

IA souveraine

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne 

L'État se positionne pour accueillir une infrastructure de calcul dédiée à l'intelligence artificielle et s'engage à acheter 100 millions d'euros de capacités de calcul si un projet français est retenu. 

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Souveraineté des centre de données

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Les partenaires prévoient d’investir 3 milliards d’euros afin d’accompagner la croissance des besoins en cloud et en intelligence artificielle. 


Préférences de consentement