Français
consentglass · Scanner RGPD pour sites web

AccueilGuides › Service

Utiliser Cloudflare Web Analytics dans le respect du RGPD

Cloudflare Web Analytics mesure les pages vues via un petit script beacon (static.cloudflareinsights.com), sans déposer de cookie et sans fingerprinting côté client. Cloudflare Inc. est établie aux États-Unis.

Cloudflare Web Analytics se distingue techniquement de Google Analytics assez nettement : il n'y a pas d'identifiant client, pas de cookies et pas de fusion entre appareils. Le comptage des « visites » se fait côté serveur à partir du référent et d'un signal éphémère et non persistant. Cela supprime le principal argument en faveur de l'obligation de consentement — l'accès aux informations stockées sur le terminal n'a pas lieu.

Le débat se déplace donc sur deux niveaux. Premièrement, le transfert vers un pays tiers : même un beacon sans cookie est chargé depuis un serveur Cloudflare, ce qui transmet l'adresse IP des visiteurs à Cloudflare (États-Unis). Cloudflare est certifiée au titre du Data Privacy Framework, le transfert est donc en principe couvert ; il doit tout de même figurer dans la politique de confidentialité. Deuxièmement, la base juridique du traitement lui-même — ici l'intérêt légitime à une mesure d'audience minimisant les données tient généralement, ce qui devrait être consigné dans une brève mise en balance.

En pratique : celui qui exploite Cloudflare Web Analytics en mode sans cookie par défaut peut dans de nombreux cas se passer d'un bandeau de consentement pour cet outil — à condition qu'aucun autre service soumis au consentement ne figure sur la page. Dès que Google Fonts depuis Google, un embed YouTube ou des pixels marketing tournent aussi, la page a de toute façon besoin d'un bandeau, et il est alors plus propre d'y inclure aussi l'analyse.

Est-ce un risque ?

Comme aucun cookie n'est déposé et aucun identifiant n'est lu sur le terminal, le processus central n'est, selon l'interprétation dominante, pas soumis au consentement au titre de l'art. 25 al. 1 TDDDG. Deux points de contrôle demeurent : le script beacon et les données agrégées transitent par Cloudflare aux États-Unis — ce transfert nécessite une base. Et un intérêt légitime au titre de l'art. 6 par. 1 f) RGPD doit être documenté pour le traitement des données (agrégées, mais dérivées de l'IP et du user agent).

Ce que vous pouvez faire

Questions fréquentes

Cloudflare Web Analytics a-t-il besoin d'un bandeau cookies ?
En fonctionnement sans cookie par défaut, selon l'opinion dominante, non, car il n'y a pas d'accès aux informations stockées sur le terminal. Le transfert vers les États-Unis et la mise en balance doivent tout de même être documentés.
En quoi se distingue-t-il de la gestion des bots de Cloudflare ?
La gestion des bots (dont le cookie __cf_bm) sert à la sécurité et est généralement techniquement nécessaire. Web Analytics est un produit distinct de mesure d'audience ; seul celui-ci est visé ici.
Le transfert vers Cloudflare aux États-Unis est-il autorisé ?
Cloudflare Inc. est certifiée au titre du EU-US Data Privacy Framework, ce qui couvre en principe le transfert. La politique de confidentialité doit nommer Cloudflare comme destinataire et le transfert.
L'intérêt légitime suffit-il comme base juridique ?
Pour une mesure d'audience agrégée et minimisant les données sans profilage, l'art. 6 par. 1 f) RGPD tient généralement. La mise en balance devrait être brièvement consignée par écrit, y compris le droit d'opposition.

Comment consentglass aide

L'analyse gratuite vérifie le HTML livré et montre quels services sont intégrés, si une bannière cookies est détectée et si les liens vers la confidentialité et les mentions légales sont présents — avec un éclairage pour chaque constat. Elle ne remplace pas un conseil juridique.

À lire aussi

Ce texte est une information générale au mieux de nos connaissances, pas un conseil juridique. Pour un cas particulier, consultez un cabinet spécialisé en droit des nouvelles technologies.