Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
Marketing Digital

Google Ads et RGPD : guide de conformité 2026

Google Ads est-il conforme au RGPD ? Rôles des acteurs, consentement aux traceurs, Consent Mode v2, Customer Match et transferts hors UE.

Google Ads peut être utilisé dans un dispositif conforme au RGPD, mais le compte publicitaire ne reçoit pas une validation globale. Acheter une annonce, mesurer une demande de devis, importer des clients et recibler des visiteurs sont des traitements différents. Vous pouvez conserver une campagne tout en désactivant une transmission de données dont les conditions ne sont pas établies.

Le premier arbitrage est donc commercial autant que juridique : quelles informations sont nécessaires pour diffuser l’annonce et lesquelles souhaitez-vous ajouter pour mesurer ou optimiser ? Le présent guide propose un dossier de lancement rempli. Il ne suppose ni qu’une recommandation de la plateforme soit obligatoire, ni qu’une bannière suffise à sécuriser les flux.

Définir ce que la campagne est autorisée à faire

Le plan de campagne doit nommer les fonctions utilisées : diffusion, balises du site, audiences, conversions avancées, imports CRM et éventuel lien avec Analytics. Ajoutez les données concernées et leur destination. « Suivi Google » est trop vague : cette expression peut cacher un événement sans coordonnées comme l’envoi d’une adresse électronique pour rapprochement.

La liste officielle des services Google Ads distingue des services relevant des conditions entre responsables de traitement et des fonctions pouvant relever des conditions de sous-traitance, notamment Customer Match et les conversions avancées. Conservez les contrats correspondant au périmètre retenu. Ne qualifiez pas Google d’une seule manière pour toutes les opérations parce que celles-ci apparaissent dans le même compte.

Votre agence peut elle aussi traiter les données pour votre compte. L’Art. 28(3) du RGPD demande alors un encadrement des instructions, accès, sécurité, assistance et données en fin de prestation. Décidez notamment qui peut activer un nouveau connecteur. Un accès d’administration technique ne devrait pas valoir autorisation de changer les finalités.

Consentement aux traceurs et base du traitement : deux contrôles

L’article 82 de la loi Informatique et Libertés exige en principe un accord préalable aux opérations de lecture ou d’écriture dans le terminal. Les exceptions concernent la transmission d’une communication ou ce qui est strictement nécessaire au service expressément demandé. Mesurer le rendement publicitaire de votre entreprise ne rend pas automatiquement une balise nécessaire à la demande du visiteur.

Le traitement de données personnelles doit également disposer d’une base au titre de l’Art. 6(1) du RGPD. Répondre à un particulier qui demande un devis peut relever des mesures précontractuelles demandées. Cela n’étend pas ce fondement à toute transmission de ses coordonnées à une régie. Décrivez séparément la réponse commerciale et la mesure publicitaire.

La politique Google relative au consentement européen impose aussi des obligations contractuelles, notamment pour la personnalisation publicitaire, la conservation des preuves et les modalités de retrait. Une information accessible doit identifier les acteurs et expliquer les usages. Respecter le contrat de Google ne dispense pas de respecter la loi ; inversement, une analyse juridique ne permet pas d’ignorer les conditions du service utilisé.

La documentation Google distingue un mode basique bloquant les balises tant que l’accord requis manque, et un mode avancé pouvant envoyer des mesures sans cookies après un refus. « Sans cookie » ne signifie donc pas « aucun envoi ». Il faut apprécier les données, les opérations sur le terminal et leurs finalités, sans conclure à l’anonymat sur la seule dénomination technique.

Les signaux ad_storage, analytics_storage, ad_user_data et ad_personalization concernent des usages différents. Le choix concernant la mesure d’audience ne doit pas devenir automatiquement un accord à la publicité personnalisée. Faites correspondre les finalités expliquées au visiteur avec les paramètres réellement transmis ; notre guide Consent Mode v2 et RGPD détaille cette étape.

Dans un projet où les flux du mode avancé ne sont pas suffisamment documentés, conserver les balises bloquées avant accord est une décision opérationnelle possible. Il faut assumer la limite de mesure correspondante. Un tableau de campagne moins détaillé vaut mieux qu’une collecte autorisée uniquement par la volonté d’améliorer ce tableau.

Customer Match et conversions avancées répondent à des objectifs distincts

Customer Match utilise des contacts pour des usages d’audience. Les règles de Google encadrent notamment leur collecte directe, l’information et les consentements applicables. Un fichier acheté ou une liste dont personne ne retrouve l’origine ne devient pas utilisable après hachage. Le hachage facilite ici un rapprochement : il ne garantit pas l’anonymat.

Avant tout envoi, rattachez le fichier à une source et à des finalités documentées, puis excluez les personnes qui ne remplissent pas les conditions. Le dossier de preuve Customer Match permet de préparer cet arbitrage. Une autorisation d’envoyer une newsletter ne couvre pas nécessairement le rapprochement publicitaire de ses abonnés.

Les conversions avancées servent à la mesure. Les règles Google sur les données clients encadrent leur provenance et les transmissions, avec des restrictions sur certaines catégories sensibles. Si ces données sont également utilisées pour créer des audiences Customer Match, les règles de cette fonction s’ajoutent. D’où la nécessité de documenter les usages, au-delà du seul fichier initial.

Notre guide des conversions avancées et du consentement aide à sélectionner les champs admissibles. Un collecteur qui trouve automatiquement une adresse dans un formulaire n’établit pas le droit de la transmettre.

Cas rempli : des devis pour des placards sur mesure

Considérons un exemple fictif. Une PME française fabrique et pose des placards. Elle achète des annonces conduisant à une page de demande de devis. Le formulaire recueille un courriel, un téléphone facultatif et une description du projet. L’agence propose de mesurer chaque demande, d’importer les devis devenus ventes et de constituer une audience avec les anciens clients.

La dirigeante fixe une priorité : recevoir des demandes exploitables sans que le suivi publicitaire conditionne l’accès au devis. Le refus publicitaire laisse donc le formulaire disponible. Le texte libre reste dans l’outil métier : il peut contenir des informations sur le logement ou la situation personnelle sans utilité pour Google Ads.

La fiche de lancement est arrêtée ainsi :

Opération Décision de la PME Élément qui permet de la contrôler
Demande de devis Conservée même après refus publicitaire Formulaire et réception métier contrôlés dans ce parcours
Balise de conversion Activation après accord correspondant, dans le périmètre documenté Relevé des requêtes avant et après le choix
Contenu du projet et pièces jointes Jamais envoyés à la régie dans ce projet Liste fermée des champs et contrôle d’un message fictif
Conversions avancées Reportées jusqu’à validation spécifique des données et de l’information Aucun collecteur de coordonnées actif lors du premier lancement
Audience d’anciens clients Non importée : les anciennes mentions ne documentent pas cet usage Export CRM exclu du dossier transmis à l’agence
Devis devenus ventes Import différé tant que le connecteur ne traite pas correctement le retrait Recette du flux CRM et des fichiers en attente

L’équipe n’a pas besoin de tout activer pour commencer. Elle sépare un premier périmètre démontré et des extensions qui nécessitent encore du travail. Cette fiche n’affirme pas que les fonctions reportées sont interdites : elle explique pourquoi elles ne sont pas prêtes dans ce dossier.

Donner une instruction précise au prestataire

Voici une formulation de travail, à adapter au contrat et à l’architecture : « La campagne peut mesurer les événements expressément listés après le choix requis. Aucun texte libre, pièce jointe ou fichier client supplémentaire ne sera transmis. L’ajout de conversions avancées ou d’une audience nécessite une validation écrite indiquant données, finalité, information et mécanisme de retrait. »

Le responsable marketing tient la liste des fonctions autorisées. Le prestataire web configure le site et fournit les constats de recette. La personne chargée de la conformité examine les notices et fondements. Le responsable CRM contrôle les exports. Cette répartition permet de repérer une étape sans propriétaire, notamment lorsqu’une agence ne gère que les balises et ignore l’import nocturne du commercial.

Pour les destinataires hors Espace économique européen, identifiez l’entité et le mécanisme applicable au flux. L’Art. 45(1) et l’Art. 46(2)(c) du RGPD distinguent notamment adéquation et clauses types. Une garantie de transfert ne valide ni la finalité ni le consentement. Ne déduisez pas d’un nom de groupe que chaque destinataire bénéficie de la même couverture.

Contrôler l’envoi réel, y compris après retrait

La recette de notre PME utilise trois demandes fictives. La première refuse le suivi ; elle arrive dans l’outil de devis sans déclencher le flux publicitaire prévu sous consentement. La deuxième accepte ; seuls les champs autorisés sont transmis. La troisième accepte puis retire son accord avant la prochaine synchronisation. Le contrôle doit porter aussi sur cette file d’attente.

Supposons que l’export ait été préparé à 18 heures et que le retrait intervienne à 19 heures. Le prestataire affirme que la liste du CRM est à jour, mais le fichier déjà constitué part à minuit. La correction de la fiche client est donc insuffisante. Le responsable bloque cet import, retire les éléments devenus inadmissibles et modifie le processus pour appliquer l’état pertinent avant l’envoi, sans recréer les refusés à partir d’une copie ancienne.

Les trois parcours sont rejoués avant reprise. Si le connecteur ne peut pas garantir ce fonctionnement, l’import reste désactivé. Le devis et la campagne dans leur périmètre validé peuvent continuer. Le guide des conversions hors ligne exportées du CRM détaille ce point de passage.

Si un envoi a déjà eu lieu, documentez les données et destinataires, demandez les corrections ou suppressions appropriées et appréciez les conséquences, notamment l’éventuelle violation de données. Ne confondez pas retrait pour l’avenir et annulation automatique de tout traitement passé : l’Art. 7(3) préserve la licéité du traitement antérieur fondé sur un consentement valable. Il faut néanmoins cesser les opérations qui ne disposent plus d’un fondement.

Ce qu’il faut retenir

Une campagne Google Ads se maîtrise en séparant diffusion, traceurs, rapprochement de contacts et imports. La conformité repose sur les décisions documentées et les envois observés, pas sur un indicateur de configuration. En cas d’échec, suspendez le flux concerné puis contrôlez sa correction avant de le réactiver.

FAQ

Faut-il transmettre toutes les ventes pour mesurer la campagne ?

Non. Une demande de mesure ne donne pas un droit général sur chaque vente. Définissez les événements utiles et admissibles. Présentez ensuite les résultats avec les limites du périmètre, sans les faire passer pour un suivi exhaustif.

Le refus publicitaire empêche-t-il de répondre au devis ?

Non dans le parcours décrit : la réponse et la mesure sont séparées. L’entreprise utilise les coordonnées pour traiter la demande sur le fondement approprié, sans les réutiliser automatiquement pour la transmission publicitaire refusée.

Un diagnostic Google vert prouve-t-il la conformité ?

Il peut indiquer un fonctionnement technique, pas la validité des mentions, l’origine des contacts ou le respect de toutes les oppositions. Conservez aussi les pièces juridiques et les résultats des parcours de refus et de retrait.

Pour recevoir nos analyses pratiques, inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →