CookieDetox L'Observatoire Legal-Tech
Sanctions & Amendes 2026-09-19

Cookies & RGPD pour SaaS & B2B : Tracking produit (PostHog, Mixpanel) et consentement

CD

Par Cellule Investigation CookieDetox

Expertise Juridique & Conformité

🔗
T

L'essentiel à retenir (En bref)

Les architectures SaaS B2B exigent un cloisonnement juridique strict entre le site marketing public et l'application authentifiée. En vertu de l'article 5(3) de la directive ePrivacy ↗ et de l'article 6(1) du RGPD, les pages marketing intégrant des traceurs tiers requièrent un consentement préalable positif via une CMP. L'analytique produit in-app (PostHog, Mixpanel) peut s'appuyer sur l'intérêt légitime ou l'exécution contractuelle (Art. 6(1)(b)/(f)) uniquement sans enrichissement publicitaire ni tracking cross-site.

Note technique de cadrage & réalité du marché : la dichotomie de conformité SaaS

Les éditeurs de logiciels d'entreprise commettent fréquemment une erreur d'architecture critique : traiter leur application web authentifiée et leur site marketing public comme une surface de suivi monolithique. Cette confusion génère de graves non-conformités au titre de la directive ePrivacy ↗ (Directive 2002/58/CE, Art. 5(3)) et du RGPD (Règlement (UE) 2016/679), tout en bloquant les cycles de vente grands comptes. Selon les audits de sécurité des tiers récents, 65 % des acheteurs SaaS d'entreprise exigent une preuve documentée de conformité RGPD/ePrivacy — incluant la cartographie exhaustive des traceurs et les Accords de sous-traitance (DPA) — avant la signature d'un contrat-cadre de services (MSA).

Les deux zones de tracking en environnement SaaS

Pour établir une gouvernance des données juridiquement inattaquable, les équipes d'ingénierie et de conformité doivent impérativement isoler les actifs numériques en deux périmètres distincts :

  • Zone A : Surface marketing publique (pré-authentification) : Comprend https://entreprise.com, les pages de tarification et la documentation. Les scripts exécutés à ce niveau (Pixel Meta, Google Tag Manager, LinkedIn Insight Tag, Albacross) collectent des identifiants avant toute relation contractuelle. Le recueil d'un consentement préalable positif (opt-in) via une CMP conforme aux standards de la CNIL et de l'EDPB est strictement obligatoire avant tout dépôt de cookie non essentiel ou clé localStorage.
  • Zone B : Espace applicatif authentifié (post-authentification) : Comprend https://app.entreprise.com. La télémétrie déployée au sein du tenant applicatif surveille l'adoption des fonctionnalités, la latence opérationnelle et la stabilité des sessions. Dès lors que ces métriques servent exclusivement à exécuter le service souscrit ou à sécuriser l'infrastructure, le traitement peut reposer sur l'Exécution contractuelle (RGPD Art. 6(1)(b)) ou l'Intérêt légitime (RGPD Art. 6(1)(f)), à la condition expresse de neutraliser tout mécanisme de tracking intersites persistant.

L'absence de découplage de ces couches entraîne l'exécution d'appels de traceurs publicitaires illicites au sein des sessions authentifiées, exposant l'activité des utilisateurs finaux à des régies publicitaires tierces sans base légale valable au titre de l'article 6 du RGPD.

Architecture & implémentation technique : PostHog, Mixpanel et tracking IP B2B

Garantir la conformité de la télémétrie SaaS requiert un paramétrage granulaire des SDK côté client, des proxys inverses (reverse proxies) et des mécanismes de persistance d'identifiants.

1. PostHog auto-hébergé en mode mémoire sans cookie

Pour éliminer toute obligation de bandeau cookie au sein de l'application ou sur les interfaces de documentation produit, PostHog doit être configuré avec des points de terminaison d'ingestion hébergés dans l'UE, une persistance volatile en mémoire (aucun cookie persistant ni identifiant localStorage écrit sur le terminal client), et la désactivation de la collecte IP.

// posthog-init.js : Configuration de production zéro-cookie pour les tenants SaaS UE
import posthog from 'posthog-js';

posthog.init('phc_prod_live_enterprise_token_948123', {
    api_host: 'https://telemetrie-proxy.entreprise.eu', // Reverse Proxy dans l'UE
    persistence: 'memory', // Désactive les cookies et la persistance localStorage
    ip: false, // Désactive l'ingestion de l'adresse IP client au niveau du payload
    autocapture: false, // Empêche la capture non contrôlée du DOM et des données personnelles
    disable_session_recording: true, // Replay de session soumis à consentement explicite préalable (Art. 5(3))
    advanced_disable_decide: true,
    sanitize_properties: function(properties) {
        // Suppression des données personnelles métier avant transmission
        delete properties['$current_url'];
        delete properties['$referrer'];
        return properties;
    },
    loaded: function(ph) {
        console.info('[Sécurité] PostHog initialisé en mode sans état et sans cookie.');
    }
});

2. Mixpanel : Résidence des données en UE et durcissement de l'Opt-Out

Lors de l'utilisation de Mixpanel dans des espaces authentifiés, les équipes d'ingénierie doivent router les flux exclusivement vers les serveurs européens (api-eu.mixpanel.com) et bloquer par défaut les événements marketing non consentis :

// mixpanel-config.js : Résidence des données dans l'UE et Opt-Out par défaut
import mixpanel from 'mixpanel-browser';

mixpanel.init('MIXPANEL_PROJECT_TOKEN', {
    api_host: 'https://api-eu.mixpanel.com',
    opt_out_tracking_by_default: true, // Applique un opt-in strict jusqu'à validation de la base légale
    persistence: 'localStorage',
    secure_cookie: true,
    same_site: 'Strict',
    ignore_dnt: false // Respecte les signaux globaux Do Not Track / Global Privacy Control
});

// Déverrouillage conditionnel de la télémétrie après authentification ou accord CMP
export function enableAuthenticatedTelemetry(userId, tenantId) {
    mixpanel.opt_in_tracking();
    mixpanel.identify(userId);
    mixpanel.register({
        'tenant_id': tenantId,
        'app_environment': 'production'
    });
}

3. Identification B2B par recherche inversée d'IP (Leadfeeder, Albacross, Snitcher)

Les plateformes de désanonymisation B2B traitent les adresses IP pour identifier les entreprises visitant les pages publiques. Conformément à la jurisprudence de la CJUE (Arrêt C-582/14 Breyer), les adresses IP dynamiques constituent des données à caractère personnel. Si l'agrégation statistique au niveau de la personne morale peut relever de l'intérêt légitime, l'exécution de scripts tiers et le dépôt de cookies traceurs sur le terminal de l'utilisateur requièrent un consentement préalable positif en vertu de l'article 5(3) ePrivacy.

Matrice des risques juridiques et réglementaires : outils, bases légales et sanctions

La matrice comparative ci-dessous détaille les outils de télémétrie B2B usuels, leurs paramètres d'architecture conforme, leurs bases légales applicables sous l'article 6 du RGPD et leur niveau d'exposition aux sanctions des autorités de contrôle (CNIL, AEPD, DPC) :

Outil / ServiceArchitecture de déploiementBase légale principaleBandeau ePrivacy Art. 5(3) requis ?Profil de risque conformité & procurement
PostHog (Auto-hébergé UE)Infrastructure UE, persistence: 'memory', masquage IPRGPD Art. 6(1)(b) / 6(1)(f)Non (Sans état, strictement nécessaire)Faible : Valide les analyses d'impact (AIPD/DPIA) et les audits de sécurité grands comptes.
PostHog (Cloud US)Serveurs aux États-Unis, cookies persistants activésRGPD Art. 6(1)(a) (Consentement)Oui (Consentement obligatoire)Élevé : Risque d'infraction au Chapitre V du RGPD sans CCT ni évaluation d'impact des transferts (TIA).
Mixpanel (Cloud UE)Routage exclusif UE (api-eu.mixpanel.com)RGPD Art. 6(1)(f) (Intérêt légitime)Conditionnel (Oui en cas de stockage local hors application)Moyen : Exige un DPA signé, un audit de sécurité du sous-traitant et un mécanisme d'opt-out dans l'app.
Albacross / LeadfeederScript traceur côté client sur le site marketing publicRGPD Art. 6(1)(a) (Consentement)Oui (Obligatoire avant toute exécution de script)Critique : Sanctions immédiates CNIL/EDPB en cas de déclenchement avant recueil de l'opt-in.
FullStory / HotjarEnregistrement de session avec capture des mutations du DOMRGPD Art. 6(1)(a) (Consentement)Oui (Toujours obligatoire)Majeur : La captation de saisies clavier sans consentement préalable viole les articles 4(11) et 83 du RGPD.

Protocole de vérification forensique et d'implémentation par étapes

Les ingénieurs en charge de la confidentialité et les équipes QA doivent exécuter le protocole de vérification suivant pour valider l'étanchéité des flux entre le site marketing et le cœur applicatif :

Phase 1 : Conditionnement des balises sur le périmètre marketing (GTM / Webflow / Next.js)

  1. Déployer le Google Consent Mode v2 ou un chargeur de scripts conditionné par API sur les domaines marketing.
  2. Vérifier que les scripts d'identification IP (Albacross, Snitcher, Leadfeeder) sont bloqués tant que les signaux de consentement analytics_storage et ad_storage ne sont pas validés à granted.
  3. S'assurer qu'aucun cookie publicitaire (_fbp, _gcl_au, _li_dcdid) n'est injecté sur le domaine racine (.entreprise.com), ce qui contaminerait les sous-domaines applicatifs (app.entreprise.com).

Phase 2 : Isolation de la télémétrie in-app

  1. Isoler l'ingestion analytique applicative sur un sous-domaine dédié ou un reverse proxy (ex. : https://telemetrie.entreprise.com).
  2. Purger les attributs utilisateurs : exclure les adresses email, numéros de téléphone et identités nominatives des payloads, au profit d'identifiants de tenant hachés en SHA-256 de façon déterministe.
  3. Vérifier que les outils de session recording (PostHog Session Recording, Hotjar) masquent nativement tous les champs de saisie via des sélecteurs CSS normalisés (.ph-no-capture, data-private="true").

Phase 3 : Audit forensique via l'onglet Réseau des DevTools

Exécuter le contrôle forensique suivant dans les outils de développement avant toute mise en production :

# 1. Ouvrir l'onglet Réseau (DevTools) sur une page marketing non authentifiée
# 2. Filtrer par mots-clés : 'collect', 'mixpanel', 'posthog', 'leadfeeder'
# 3. Recharger la page avec cache et stockage vidés : le journal doit afficher 0 requête avant interaction avec la CMP.

# 4. Vérifier les en-têtes de cookies via CLI/cURL sur l'URL de l'application
curl -I -X GET 'https://app.entreprise.com/dashboard' \
  -H 'User-Agent: Mozilla/5.0 (Audit-Conformite-RGPD)' \
  | grep -i 'Set-Cookie'

# Contrôler que les en-têtes Set-Cookie retournés contiennent 'Secure; HttpOnly; SameSite=Strict'
# et ne déposent aucun traceur de reciblage publicitaire.

Recommandations stratégiques : concevoir une télémétrie B2B sans risque de sanction

Pour les éditeurs de logiciels SaaS européens, l'architecture des données influence directement la vélocité commerciale. Face à des comptes d'entreprise exigeants en France, en Allemagne et dans l'Espace Économique Européen, toute ambiguïté dans la gestion des traceurs bloque les processus de validation des départements Achats et Juridiques. Pour éliminer tout risque de sanction et accélérer la signature des contrats :

  • Appliquer une stricte séparation des domaines : Confinez les traceurs publicitaires tiers au périmètre marketing public ; ne déployez jamais de conteneur Google Tag Manager contenant des balises publicitaires au sein de l'application authentifiée.
  • Adopter une analytique produit sans cookie et auto-hébergée : Utilisez PostHog auto-hébergé ou Mixpanel durci en Europe avec une persistance volatile en mémoire au sein de l'espace applicatif. Cette approche supprime le besoin d'afficher des bandeaux de consentement intrusifs dans vos tableaux de bord.
  • Formaliser des accords de sous-traitance (DPA) stricts : Exigez de chaque fournisseur de télémétrie la signature d'un DPA intégrant des Clauses Contractuelles Types (CCT) conformes et attestant de l'absence de réutilisation de vos données d'usage pour l'entraînement de leurs propres modèles d'IA ou pour un enrichissement commercial tiers.
§

Sources Officielles & Jurisprudence de Référence

Textes réglementaires primaires, délibérations officielles de la CNIL et arrêts de la CJUE cités dans cette analyse.

  • Irish Data Protection Commission (DPC) Décision DPC Irlande du 24 octobre 2024 : Amende de 310 M€ infligée à LinkedIn Ireland pour ciblage publicitaire sans consentement valide
    Consulter le texte officiel
  • EUR-Lex Directive 2002/58/CE modifiée (Directive ePrivacy relative au traitement des données et à la protection de la vie privée dans le secteur des communications électroniques)
    Consulter le texte officiel
Mis à jour le 2026-09-19
Partager cet article:

Questions Fréquentes (FAQ)

Une application SaaS doit-elle afficher un bandeau cookie dans son espace authentifié ?

Non, à condition que les outils d'analytique fonctionnent exclusivement en mémoire volatile, transitent par un reverse proxy first-party, limitent la collecte à l'exécution du service ou aux performances techniques (RGPD Art. 6(1)(b)/(f)), et n'exploitent aucun cookie publicitaire tiers ou cross-site soumis à l'article 5(3) ePrivacy.

Comment configurer PostHog en conformité stricte avec le RGPD en Europe ?

Pour exploiter PostHog sans bandeau cookie, auto-hébergez l'outil dans l'UE (ou sur PostHog Cloud EU), définissez 'persistence: memory', désactivez l'enregistrement des adresses IP ainsi que le session replay automatique sans consentement explicite, et faites transiter les flux d'événements par un reverse proxy first-party.

L'utilisation de Mixpanel est-elle légale sans consentement préalable sous le droit européen ?

Mixpanel est légal sans consentement préalable uniquement au sein de plateformes applicatives authentifiées où la télémétrie est strictement restreinte aux opérations produit (intérêt légitime Art. 6(1)(f)), avec hébergement UE forcé, désactivation des identifiants marketing transverses et mise à disposition d'une option d'opt-out dans l'interface.

Les outils d'identification IP B2B (Leadfeeder, Albacross) sont-ils conformes au RGPD ?

L'identification d'entreprises par reverse IP peut reposer sur l'intérêt légitime, mais les scripts clients déposent des identifiants dans le terminal relevant de l'article 5(3) ePrivacy. Ils ne peuvent donc légalement s'exécuter sur le site marketing public sans le recueil préalable d'un consentement positif (opt-in) via la CMP.