Faut-il un bandeau cookies pour Google Analytics ? (réponse : oui)
Publié le 16 août 2026 · 6 min de lecture · Par l'équipe Ordovi

Oui : Google Analytics dépose des cookies qui ne sont pas strictement nécessaires au fonctionnement du site, et l'article 129 de la loi du 13 juin 2005 relative aux communications électroniques exige un consentement préalable pour tout traceur de ce type. Sans bandeau conforme, et sans que Google Analytics soit réellement bloqué tant que le visiteur n'a pas accepté, la mesure d'audience est illégale, même sur un simple site vitrine.
Ce que dit la loi
La règle belge n'est pas dans le RGPD mais dans l'article 129 de la loi du 13 juin 2005, qui transpose l'article 5, § 3, de la directive « vie privée et communications électroniques » (2002/58/CE) : stocker des informations sur l'appareil d'un visiteur ou y accéder exige son consentement préalable, sauf si l'opération est strictement nécessaire au service qu'il a lui-même demandé. Le consentement, lui, se définit selon le RGPD (article 4, 11°) : libre, spécifique, éclairé et univoque. Deux conséquences concrètes : pas de cookie statistique avant le choix du visiteur, et pas de consentement déduit de la poursuite de la navigation.
Pourquoi la mesure d'audience n'est pas « strictement nécessaire »
L'exception légale vise ce qui est nécessaire au visiteur : maintenir un panier, retenir une session, mémoriser un choix de langue. Vos statistiques sont utiles à votre entreprise, pas au service demandé par le visiteur : elles ne rentrent donc pas dans l'exception. C'est la position constante de l'APD, dont la checklist cookies range les cookies statistiques parmi ceux qui exigent un consentement préalable. La doctrine applicable en Belgique est celle-là : les tolérances accordées ailleurs, comme l'exemption étroite que la CNIL française admet pour certains outils de mesure spécialement configurés, ne s'y transposent pas.
Les idées reçues qui coûtent cher
« Google Analytics 4 est anonyme. » Non : GA4 attribue des identifiants au visiteur, via les cookies _ga, pour le reconnaître d'une visite à l'autre. Des données pseudonymisées restent des données personnelles au sens du RGPD.
« Je ne regarde presque jamais les statistiques. » Sans effet : c'est le dépôt du traceur qui déclenche l'obligation, pas l'usage que vous faites des rapports.
« J'ai un bandeau. » La question est de savoir ce qu'il commande. Le manquement le plus répandu est le bandeau décoratif : Google Analytics se charge pendant que le visiteur « choisit ». Vu de l'extérieur, et c'est ainsi que regardent un plaignant et un contrôleur, le site trace sans consentement.
« Le consent mode s'en occupe. » Le consent mode de Google est un mécanisme technique, pas une dispense : il faut le configurer, le relier à un outil de consentement conforme, et vérifier le comportement réel des pages après coup.
Et les transferts vers les États-Unis ?
En 2022, plusieurs autorités de contrôle européennes avaient jugé illégaux les transferts de données opérés par Google Analytics vers les États-Unis. La Commission a ensuite adopté, le 10 juillet 2023, une décision d'adéquation couvrant les entreprises américaines certifiées au cadre de protection des données UE-États-Unis. Le Tribunal de l'Union a validé cette décision d'adéquation le 3 septembre 2025 (affaire T-553/23), mais un pourvoi reste pendant devant la Cour de justice : tenir ce cadre pour définitivement acquis serait imprudent.
Surtout, la question des transferts est distincte de celle du consentement. Même avec des transferts en règle, l'article 129 continue d'exiger un accord préalable avant le dépôt des cookies. L'un ne rachète pas l'autre.
Combien de temps le consentement reste-t-il valable ?
Ni l'article 129 ni le RGPD ne fixent de durée de validité au consentement. Ce qui est fixé, ce sont ses qualités : il doit rester libre, spécifique, éclairé et univoque (article 4, 11°), et pouvoir être retiré aussi facilement qu'il a été donné (article 7, § 3). Il s'ensuit qu'un consentement recueilli il y a trois ans, pour des finalités qui ont changé depuis, n'est plus éclairé : ajouter un pixel publicitaire ou un nouvel outil de mesure crée une finalité nouvelle, donc un consentement à redemander. Les tolérances chiffrées que l'on cite parfois, comme les six mois recommandés par la CNIL française, sont des recommandations nationales : elles n'ont pas valeur de règle en Belgique.
En pratique, trois réglages tiennent la route. Redemander le choix à chaque évolution significative de vos traceurs, et le documenter. Fixer une durée de vie raisonnable au cookie qui mémorise le choix, plutôt que de le figer pour des années. Et laisser au visiteur un moyen permanent de revenir sur sa décision : un lien « Gérer mes cookies » dans le pied de page suffit, et c'est aussi ce qui matérialise le droit de retrait. Notez que la durée du consentement et celle des cookies déposés sont deux choses différentes : le cookie _ga est posé par défaut pour deux ans, une durée que la configuration de l'outil permet de réduire.
La configuration correcte en trois points
Un : Google Analytics est soumis à l'outil de consentement, et aucun cookie _ga n'apparaît tant que le visiteur n'a pas accepté. Deux : le refus figure au premier niveau du bandeau, aussi simple que l'acceptation, sans case pré-cochée. Trois : le consentement est journalisé, car l'article 7, § 1er, du RGPD vous impose de pouvoir le démontrer. Si la mesure d'audience vous importe plus que Google Analytics lui-même, des outils configurables sans cookies existent : ils allègent la question du consentement, à condition de vérifier leur comportement réel, pas leur brochure.
Un quatrième point s'oublie souvent : l'outil de mesure traite des données personnelles pour votre compte, il est donc votre sous-traitant au sens de l'article 28 du RGPD. Deux conséquences. Le contrat de traitement des données proposé par l'éditeur doit être accepté et conservé, ce qui se fait en quelques clics dans les paramètres du compte, mais ne se fait pas tout seul. Et votre politique de confidentialité doit nommer l'outil, décrire la finalité de mesure d'audience, indiquer la durée de conservation retenue et, le cas échéant, mentionner les transferts hors Union européenne. Une politique qui reste muette sur un outil visible dans le code source de vos pages est un écart facile à constater.
Ce qu'Ordovi vérifie
Ordovi charge vos pages comme un premier visiteur et relève les traceurs réellement déposés avant toute interaction avec le bandeau, cookies _ga compris. C'est le constat exact qui fonde les décisions de l'APD en matière de cookies, refait à chaque scan : une mise à jour de plugin qui remet Google Analytics hors consentement se voit au rapport suivant.
Questions fréquentes
- Un simple site vitrine avec Google Analytics doit-il vraiment avoir un bandeau ?
- Oui : l'article 129 de la loi du 13 juin 2005 vise le traceur, pas le chiffre d'affaires du site. Et le constat est à la portée de n'importe quel plaignant : les cookies déposés se lisent dans les outils de développement de tout navigateur, avant même d'avoir touché au bandeau.
- Matomo ou Plausible dispensent-ils du bandeau cookies ?
- Configurés pour fonctionner sans cookies ni traceur équivalent, ces outils peuvent sortir du champ de l'article 129 : il n'y a alors rien à consentir sur ce terrain. Le RGPD continue toutefois de s'appliquer aux données collectées, et la configuration réelle doit être vérifiée après chaque mise à jour.
- Que risque concrètement un site qui utilise Google Analytics sans consentement ?
- Une plainte à l'APD, dont la Chambre contentieuse a déjà sanctionné des consentements cookies non valables : de l'ordre de mise en conformité à l'amende, 15 000 € dans la décision 12/2019 du 17 décembre 2019, rendue contre un site belge d'actualité juridique. Le manquement étant visible de l'extérieur, il fait partie des plus simples à établir pour un plaignant.
Pour aller plus loin : Guide : RGPD et site web, êtes-vous conforme ?
Références : loi du 13 juin 2005 relative aux communications électroniques, article 129 (www.ejustice.just.fgov.be) ; directive 2002/58/CE, article 5, § 3 (eur-lex.europa.eu/eli/dir/2002/58) ; RGPD, articles 4 et 7 (eur-lex.europa.eu/eli/reg/2016/679) ; décision d'adéquation de la Commission européenne du 10 juillet 2023 relative au cadre de protection des données UE-États-Unis (ec.europa.eu) ; Tribunal de l'Union européenne, 3 septembre 2025, Latombe contre Commission, T-553/23, et pourvoi pendant devant la Cour de justice, C-703/25 P (curia.europa.eu) ; checklist cookies de l'APD et décision 12/2019 du 17 décembre 2019 de sa Chambre contentieuse (www.autoriteprotectiondonnees.be). Article vérifié le 16 août 2026.