Tracking serveur : purger les journaux bruts
Tracking serveur : distinguez journaux de sécurité, diagnostic et marketing, puis réduisez les requêtes enregistrées et fixez leur suppression.
Le serveur filtre correctement les données avant de les transmettre à la plateforme publicitaire, mais conserve la requête complète dans ses journaux. Emails, URL et propriétés de formulaires restent alors accessibles aux outils de diagnostic. La minimisation doit s’appliquer aussi aux traces intermédiaires.
Inventorier les copies techniques
Suivez une requête fictive dans le proxy, le serveur de collecte, l’outil d’erreur, la console de prévisualisation et l’espace de support. Repérez ce qui est conservé même lorsque la transmission finale est bloquée.
| Journal | Décision à prendre |
|---|---|
| Accès HTTP | Paramètres à exclure ou à réduire |
| Corps de requête | Nécessité réelle d’enregistrer le contenu |
| Erreur applicative | Champs repris automatiquement dans le message |
| Débogage temporaire | Activation, personnes habilitées et date de fin |
| Sécurité | Événements utiles sans duplication excessive |
| Support fournisseur | Conditions d’envoi d’un exemple expurgé |
Séparer les finalités de journalisation
La CNIL sur la traçabilité des opérations recommande notamment des références permettant d’éviter la duplication des données dans les traces. Un besoin de sécurité ne signifie pas que tout corps de formulaire doit être conservé.
Définissez la finalité et la durée de chaque famille de journaux. L’Art. 5(1)(c)-(e) du RGPD impose minimisation et limitation de conservation ; ne transposez pas une durée de sécurité à un diagnostic marketing sans justification.
Masquer à la source
Retirez les paramètres sensibles avant leur entrée dans les outils de logs lorsque c’est possible. Un masquage dans l’écran de consultation peut laisser les valeurs originales dans le stockage ou les exports.
Le guide des UTM et données personnelles permet d’agir sur la source des URL. Pour les événements CAPI, examinez aussi les champs complémentaires et les tentatives d’envoi échouées.
Fermer les sessions de diagnostic
Un mode debug activé pour une campagne peut rester en place après résolution. Associez son activation à une échéance et à un responsable. Privilégiez des événements fictifs et un échantillonnage adapté plutôt qu’une copie permanente de tout le trafic.
Vérifiez la purge effective des journaux et des copies exportées. La procédure d’export sécurisé s’applique lorsqu’un diagnostic est transmis à une agence.
Ce qu’il faut retenir
- Inventoriez les traces avant et après le filtrage final.
- Séparez sécurité, diagnostic et mesure marketing.
- Réduisez les données à l’entrée et fermez le debug temporaire.
FAQ
Un journal technique échappe-t-il au RGPD ?
Non s’il contient des informations relatives à des personnes identifiables. Son nom ou sa destination interne ne change pas cette qualification.
Peut-on garder toutes les requêtes pour résoudre un problème futur ?
Ce motif général ne suffit pas. Définissez les événements nécessaires, une durée proportionnée et des conditions d’accès.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.