CookieDetox
Sanctions & Amendes 2026-08-09

Retargeting légal : Le guide technique post-cookies

CD

Par Cellule Investigation CookieDetox (Soloca Engine)

Expertise Juridique & Conformité

🔗
T

L'essentiel à retenir

Face à la fin des cookies, le retargeting évolue vers des alternatives conformes au RGPD. Celles-ci incluent le ciblage contextuel, basé sur le contenu de la page, les cohortes anonymes (Topics API), et l'activation des données clients avec leur consentement explicite.

Retargeting à base de cookies : autopsie d'un modèle obsolète

Le modèle de retargeting qui a dominé le marketing digital pendant plus d'une décennie est aujourd'hui en soins palliatifs. Son architecture, fondée sur le suivi inter-sites via les cookies tiers, se heurte frontalement aux nouvelles exigences réglementaires et technologiques. Décortiquons les mécanismes de son obsolescence programmée.

Principe technique du tracking par cookie tiers

Le retargeting classique repose sur une technologie spécifique : le cookie tiers (ou "third-party cookie"). Contrairement à un cookie propriétaire déposé par le site que vous visitez (domaine A), le cookie tiers est émis par un domaine distinct (domaine B), typiquement une régie publicitaire ou une plateforme AdTech. Le processus est une mécanique de suivi inter-sites. Lorsqu'un internaute visite un site partenaire, un pixel de tracking invisible dépose ce cookie tiers dans son navigateur, lui assignant un identifiant unique et anonyme. Dès lors, lorsque cet utilisateur navigue sur d'autres sites web intégrant la technologie du même acteur AdTech, ce dernier peut lire le cookie, reconnaître l'utilisateur et lui diffuser des publicités ciblées en fonction de son historique de navigation initial. C'est cette capacité à suivre un individu à travers le web qui a fait la puissance, et aujourd'hui la faiblesse, de ce modèle.

Non-conformité RGPD : le consentement comme point de rupture

L'entrée en vigueur du Règlement Général sur la Protection des Données (RGPD) a signé l'arrêt de mort du tracking par cookie tiers. Le pilier de cette régulation est le consentement : il doit être explicite, informé, libre et spécifique pour tout traitement de données non essentiel, ce qui inclut le ciblage publicitaire. Le modèle du cookie tiers est structurellement incompatible avec ces exigences. Les bannières de consentement qui reposaient sur une acceptation implicite sont devenues illégales. De plus, le RGPD impose une granularité fine, obligeant les éditeurs à obtenir un accord pour chaque finalité et chaque partenaire tiers, une complexité quasi ingérable. Le concept de consentement "libre" a également été mis à rude épreuve par les "cookie walls", qui bloquent l'accès au contenu sans un accord total, une pratique jugée non conforme par de nombreuses autorités de protection des données, dont la CNIL en France. Cette friction juridique, combinée à l'obsolescence technique programmée par les navigateurs, a rendu le système intenable.

Cette double obsolescence, à la fois juridique et technique, a contraint l'ensemble de l'écosystème publicitaire à une réinvention forcée. Plusieurs voies se dessinent, chacune avec sa propre philosophie, ses propres technologies et son propre degré de conformité. Explorons les alternatives les plus matures qui redéfinissent aujourd'hui le paysage du retargeting.

Alternative 1 : Le ciblage contextuel et sémantique

Face à la dépréciation programmée des cookies tiers, le ciblage contextuel, suralimenté par l'analyse sémantique, s'impose comme une alternative stratégique majeure. Loin d'être une simple régression vers des techniques publicitaires anciennes, il représente une évolution technique sophistiquée qui replace le contenu et son contexte au cœur de la pertinence publicitaire, tout en garantissant une conformité native avec les réglementations sur la vie privée.

Principe technique : analyser le contenu, pas l'utilisateur

Le paradigme du ciblage contextuel est fondamentalement opposé à celui du ciblage comportemental. Ici, l'analyse ne porte pas sur l'individu, mais sur l'environnement dans lequel il évolue : la page web qu'il consulte. Des algorithmes avancés, relevant du Traitement Automatique du Langage Naturel (NLP), scannent en temps réel l'intégralité du contenu textuel d'une page, ses titres, ses métadonnées et même les éléments visuels. L'objectif est d'en extraire les entités nommées (personnes, lieux, marques), les thèmes principaux et le sentiment général (positif, négatif, neutre). L'analyse sémantique va plus loin que la simple correspondance de mots-clés ; elle interprète le sens et les nuances. Par exemple, elle saura distinguer une page parlant de la pomme (le fruit) d'une page traitant d'Apple (la marque). La question technique n'est plus « Qui est cet utilisateur ? » mais « Quel est le sujet précis de cette page et quel est l'état d'esprit probable du lecteur à cet instant ? ».

Conformité RGPD/ePrivacy : pourquoi aucun consentement n'est requis

La supériorité du ciblage contextuel sur le plan juridique est incontestable. Son architecture est intrinsèquement « Privacy by Design ». Puisqu'aucune donnée à caractère personnel (identifiant publicitaire, historique de navigation, données sociodémographiques...) n'est collectée, stockée ou traitée pour qualifier l'audience, le fondement juridique du consentement, tel que défini par l'article 6 du RGPD, n'est pas requis pour l'opération de ciblage. De même, cette méthode n'implique pas le dépôt ou la lecture de traceurs (cookies) sur le terminal de l'utilisateur à des fins de profilage publicitaire. Elle échappe donc par nature au champ d'application de l'article 82 de la loi Informatique et Libertés et de la directive ePrivacy concernant le consentement aux traceurs. La conformité n'est pas un ajout, elle est native.

Plateformes compatibles et cas d'usage

La plupart des grandes plateformes publicitaires (DSP, SSP) intègrent des solutions de ciblage contextuel robustes. Google Ads et DV360 proposent des options avancées, mais des acteurs spécialisés comme Seedtag, GumGum, ou Outbrain ont fait de l'analyse sémantique et visuelle leur cœur de métier, offrant une granularité et une précision supérieures. Les cas d'usage sont multiples et démontrent une efficacité redoutable :

  • Secteur automobile : Un constructeur de véhicules électriques peut diffuser ses annonces exclusivement sur des articles de presse analysant les nouvelles bornes de recharge ou comparant l'autonomie des modèles concurrents.
  • Secteur financier : Une banque en ligne peut cibler des pages de blogs et des forums dédiés à l'investissement immobilier pour les primo-accédants ou à l'optimisation fiscale.
  • Secteur du luxe : Une marque de haute joaillerie peut se positionner sur des reportages en ligne couvrant la Fashion Week de Paris ou des critiques d'expositions d'art contemporain.

L'atout maître est de toucher une audience qualifiée au moment exact où son attention est focalisée sur un sujet en parfaite adéquation avec l'offre, maximisant ainsi la réceptivité et l'impact du message. Si le ciblage contextuel offre une réponse élégante et immédiatement conforme, il ne répond pas à tous les besoins, notamment ceux liés au ciblage basé sur les centres d'intérêt de l'utilisateur à travers le temps. C'est pour combler ce vide que des géants comme Google développent des approches radicalement nouvelles.

Alternative 2 : Les cohortes (Google Privacy Sandbox)

Face à la disparition annoncée des cookies tiers, l'écosystème publicitaire explore des alternatives fondamentales. L'une des plus structurantes est l'initiative Privacy Sandbox de Google, qui propose de remplacer le suivi individuel par un système de ciblage par cohortes, ou groupes d'intérêt. Cette approche, incarnée par la Topics API, représente un changement de paradigme technique et juridique majeur.

Principe technique : l'anonymat du groupe via la Topics API

L'initiative Privacy Sandbox propose une refonte architecturale du ciblage, avec la Topics API comme pièce maîtresse. L'objectif est de substituer le suivi individuel par une approche groupée. Techniquement, le navigateur (Chrome) analyse localement l'historique de navigation pour en déduire une poignée de "sujets" (topics) d'intérêt, comme "Automobile" ou "Finance". Ces sujets sont calculés pour une période définie, une "époque". Lorsqu'un site partenaire requiert une information pour le ciblage, l'API ne partage que quelques-uns de ces sujets, sélectionnés aléatoirement. L'individu n'est plus identifié personnellement, mais comme un membre anonyme d'une large cohorte intéressée par un sujet donné. Ce mécanisme vise à garantir un certain niveau d'anonymat (k-anonymity) tout en limitant la granularité des données pour empêcher le "fingerprinting".

Analyse de conformité : le débat sur la donnée personnelle indirecte

La conformité de la Topics API avec le RGPD est au cœur d'un débat intense. La question fondamentale est la suivante : un "sujet" d'intérêt associé à un navigateur constitue-t-il une donnée à caractère personnel ? Google soutient que non, arguant que l'information est agrégée et ne permet pas d'identifier un individu. Cependant, de nombreuses autorités de protection des données (APD) estiment qu'une combinaison de sujets, surtout s'ils sont spécifiques, pourrait être croisée avec d'autres informations (adresse IP, configuration du navigateur) pour ré-identifier indirectement une personne physique. Le RGPD adopte une définition très large de la donnée personnelle, incluant toute information se rapportant à une personne "identifiable". Si la ré-identification est techniquement possible, le sujet devient une donnée personnelle indirecte, soumise au consentement. Cette incertitude juridique constitue un risque pour les acteurs de l'écosystème.

Plateformes et cas d'usage

La Topics API est conçue pour s'intégrer nativement dans l'écosystème publicitaire de Google, notamment Google Ads et Display & Video 360 (DV360). Son adoption est cependant ouverte à l'ensemble des plateformes adtech et des éditeurs. Le cas d'usage principal est le ciblage par centres d'intérêt (Interest-Based Advertising). Un éditeur peut interroger l'API pour obtenir les sujets d'un visiteur et transmettre cette information à son serveur publicitaire afin de solliciter des annonces pertinentes. Un second cas d'usage est la personnalisation de contenu : un site média pourrait utiliser les sujets pour adapter les articles mis en avant. Il est crucial de noter que cette technologie est encore en phase de déploiement. Elle impose une transition d'un modèle de retargeting précis vers un modèle de ciblage probabiliste et thématique à grande échelle.

Alors que les cohortes de la Privacy Sandbox proposent une solution à grande échelle mais probabiliste, une autre stratégie gagne en puissance, plaçant les annonceurs eux-mêmes au centre du jeu. Il s'agit de l'activation de leur actif le plus précieux et le plus légitime : les données qu'ils ont collectées directement auprès de leurs propres clients.

Alternative 3 : L'activation des données first-party

Face à l'obsolescence programmée des cookies tiers, l'exploitation stratégique des données first-party s'impose non plus comme une option, mais comme une nécessité compétitive. Cette approche consiste à capitaliser sur les informations que vos clients et prospects vous ont directement et volontairement confiées pour orchestrer des campagnes publicitaires précises, performantes et, surtout, respectueuses de leur vie privée. L'enjeu fondamental est de transformer un actif de données souvent dormant en un levier de performance marketing tangible et durable.

Principe technique : du CRM aux plateformes publicitaires

Le mécanisme d'activation repose sur un processus de pseudonymisation cryptographique robuste. Les identifiants personnels (PII), tels que les adresses e-mail ou les numéros de téléphone stockés dans votre CRM, sont d'abord normalisés puis transformés via une fonction de hachage sécurisée, universellement SHA-256. Ce processus génère une chaîne de caractères alphanumériques unique et irréversible pour chaque identifiant, le rendant illisible. Ces listes hachées sont ensuite téléversées de manière sécurisée sur les plateformes publicitaires (Google Ads, Meta, etc.). La plateforme compare alors ces "hashes" à ceux de sa propre base d'utilisateurs connectés. Lorsque des correspondances sont trouvées (le "match rate"), une audience personnalisée est créée, permettant un ciblage publicitaire ou une exclusion sans jamais exposer les données personnelles brutes.

Conformité RGPD : la base légale du consentement initial

L'utilisation des données first-party à des fins publicitaires est strictement encadrée par le Règlement Général sur la Protection des Données (RGPD). La base légale indispensable est le consentement explicite de l'utilisateur, recueilli en amont. Concrètement, au moment de la collecte (inscription à une newsletter, création de compte), l'individu doit être informé de manière claire, concise et transparente que ses données pourront être utilisées pour du ciblage publicitaire personnalisé sur des plateformes tierces. Ce consentement doit être "libre, spécifique, éclairé et univoque", matérialisé par un acte positif, comme une case à cocher active (opt-in) distincte des conditions générales. La traçabilité et la preuve de ce consentement sont impératives, tout comme la mise à disposition de mécanismes simples permettant son retrait à tout moment.

Plateformes : CDP, Data Clean Rooms, Listes clients

Plusieurs typologies de plateformes permettent d'orchestrer cette activation. La méthode la plus directe est l'utilisation des fonctionnalités natives de Listes clients (Customer Match chez Google, Custom Audiences chez Meta), qui permettent l'import manuel ou via API des listes hachées. Pour une approche plus centralisée et scalable, les Customer Data Platforms (CDP) s'imposent. Elles unifient les données clients issues de sources multiples (online et offline), construisent une vue client à 360°, segmentent les audiences de manière dynamique et automatisent la synchronisation avec l'écosystème publicitaire. Enfin, les Data Clean Rooms (DCR) représentent la nouvelle frontière de la collaboration data sécurisée. Ces environnements "neutres" permettent à un annonceur et un partenaire (un média, un retailer) de croiser leurs jeux de données first-party pour en tirer des insights et activer des audiences communes, sans qu'aucune des parties n'accède aux données brutes de l'autre, garantissant un niveau de confidentialité maximal.

FAQ : Le retargeting post-cookies et la conformité RGPD

Le retargeting contextuel est-il vraiment 100% conforme au RGPD sans consentement ?

Oui, le retargeting contextuel est par nature conforme au RGPD et ne requiert pas de consentement pour le ciblage. La raison est simple : il n'analyse pas l'utilisateur, mais le contenu de la page web (texte, images, mots-clés). Aucune donnée personnelle (comme un identifiant publicitaire ou un historique de navigation) n'est collectée, traitée ou stockée pour déterminer quelle publicité afficher. Le processus est anonyme et ne repose pas sur le suivi individuel, il échappe donc au champ d'application du consentement requis par le RGPD et la directive ePrivacy pour les traceurs.

Quelle est la différence légale entre la Topics API de Google et le retargeting par cookies ?

La différence juridique est fondamentale et porte sur la nature de la donnée traitée. Le retargeting par cookies repose sur un identifiant unique qui suit un individu spécifique sur différents sites. Il s'agit sans équivoque d'un traitement de données à caractère personnel nécessitant un consentement explicite. La Topics API, quant à elle, ne suit pas l'individu mais le classe dans de larges groupes d'intérêt (les 'cohortes' ou 'topics') directement dans le navigateur. Google avance que cette agrégation anonymise l'utilisateur. Cependant, le débat juridique n'est pas clos : les régulateurs pourraient considérer qu'une combinaison de 'topics' permet de ré-identifier indirectement une personne, ce qui requalifierait l'information en donnée personnelle et exigerait alors un consentement.

Puis-je légalement utiliser ma liste d'emails clients pour faire du reciblage sur les réseaux sociaux ?

Oui, c'est légalement possible mais à une condition non négociable : avoir obtenu le consentement libre, spécifique, éclairé et univoque de vos clients. Au moment de la collecte de l'adresse e-mail (ex: création de compte, inscription à la newsletter), vous devez informer clairement la personne que son adresse pourra être utilisée, après hachage, pour lui proposer de la publicité ciblée sur des plateformes tierces comme les réseaux sociaux. Ce consentement doit être matérialisé par une action positive (ex: une case à cocher non pré-remplie) et vous devez être en mesure de prouver que ce consentement a bien été donné pour chaque contact utilisé.

Les 'Data Clean Rooms' sont-elles une solution d'avenir pour le retargeting légal ?

Oui, les 'Data Clean Rooms' (DCR) sont considérées comme une solution d'avenir majeure pour le marketing collaboratif et légal. Une DCR est un environnement sécurisé qui permet à deux partenaires (par exemple, un annonceur et un média) de croiser leurs jeux de données first-party (listes clients) pour trouver des correspondances et créer des audiences communes, sans qu'aucune des parties n'ait jamais accès aux données brutes de l'autre. Elles garantissent un très haut niveau de confidentialité et de sécurité. Sur le plan légal, leur utilisation reste conditionnée au fait que chaque partenaire ait collecté ses propres données sur une base légale valide (généralement, le consentement).

Comment prouver la conformité de mes campagnes de retargeting sans cookies en cas de contrôle de la CNIL ?

La preuve de conformité dépend de la méthode utilisée.

  • Pour le retargeting contextuel : La preuve est architecturale. Vous devez démontrer que vos systèmes de diffusion publicitaire prennent leurs décisions uniquement sur la base de l'analyse sémantique de la page (URL, mots-clés, contexte) et non sur un identifiant utilisateur. Des logs de campagne ou des captures d'écran des paramètres de ciblage peuvent servir de preuve.
  • Pour l'activation de données first-party (listes clients) : Vous devez présenter une 'piste d'audit du consentement'. Cela inclut les captures d'écran des formulaires de collecte avec la mention d'information et la case d'opt-in, des registres de consentement datés pour chaque utilisateur, et la documentation de vos procédures de gestion (et de retrait) du consentement.
  • Pour les technologies type Topics API : La preuve est plus délicate en raison de l'incertitude juridique. Il faudrait s'appuyer sur la documentation technique du fournisseur (Google) prouvant les mécanismes d'anonymisation et être prêt à argumenter que les 'topics' ne constituent pas des données personnelles dans votre cas d'usage, en attendant une position claire des autorités comme la CNIL.

Questions Fréquentes : Retargeting légal : Le guide tec

Le retargeting contextuel est-il vraiment 100% conforme au RGPD sans consentement ?

Oui, le ciblage contextuel est conforme au RGPD sans consentement car il n'analyse pas l'utilisateur mais le contenu de la page web. Aucune donnée personnelle n'étant collectée ou traitée pour le ciblage, le fondement juridique du consentement n'est pas requis.

Quelle est la différence légale entre la Topics API de Google et le retargeting par cookies ?

Le retargeting par cookies suit un individu spécifique, ce qui est un traitement de données personnelles nécessitant un consentement. La Topics API classe l'utilisateur dans de larges groupes d'intérêt anonymes, mais un débat juridique persiste sur le risque de ré-identification indirecte.

Puis-je légalement utiliser ma liste d'emails clients pour faire du reciblage sur les réseaux sociaux ?

Oui, à condition d'avoir obtenu le consentement explicite et spécifique de vos clients pour cette finalité. Vous devez les informer clairement, au moment de la collecte, que leurs données (hachées) seront utilisées pour du ciblage publicitaire sur des plateformes tierces.

Les 'Data Clean Rooms' sont-elles une solution d'avenir pour le retargeting légal ?

Oui, les 'Data Clean Rooms' sont une solution d'avenir pour le marketing collaboratif légal. Elles permettent à des partenaires de croiser leurs données first-party de manière sécurisée sans jamais exposer les informations brutes, garantissant une confidentialité maximale.

Comment prouver la conformité de mes campagnes de retargeting sans cookies en cas de contrôle de la CNIL ?

La preuve dépend de la méthode. Pour le contextuel, démontrez que le ciblage se base sur le contenu de la page. Pour l'activation de données clients, fournissez une 'piste d'audit du consentement' (formulaires, registres). Pour la Topics API, appuyez-vous sur la documentation technique.