Nous avons implémenté la possibilité d'utiliser un conteneur de balises Google Tag Manager sur vos minisites. En activant cette option, vous allez également activer une "barre de cookies" à l'arrivée sur votre minisite. Toutes les explications dans ce tutoriel.
Préambule sur la légalité de cette analyse d'audience
Chez Mapado, nous avons pour habitude de conseiller et mettre en place des pratiques avec lesquelles nos utilisateurs ne risquent pas d'être en défaut ensuite vis-à-vis de la loi.
Nous avions donc décidé de ne pas implémenter Google Tag Manager sur les minisites puisque ce type de solution a été
jugé illégal par la CNIL dans une de ces décisions en février 2022 (
que l'on peut retrouver sous forme anonymisée sur son site web) après l'invalidation du
Privacy Shield l'été précédent (il s'agissait d'un accord permettant aux entreprises européennes d'envoyer des données personnelles de leurs utilisateurs à des "tiers" états-uniens - Google dans le cas présent - sans trop de soucier de ce qu'il en faisait derrière).
Depuis, au gré de négociations avec les États-Unis autour de la guerre en Ukraine lors d'une visite du président américain Joe Biden, l'UE a signé à la surprise générale
une nouvelle décision controversée d'adéquation qui pourrait remettre en cause ce jugement et rend sur le papier cette solution de suivi d'audience à nouveau légale (puisque Google s'est autocertifié sur la
liste officielle des sociétés s'engageant à respecter les principes de la RGPD européenne) ... Depuis, plusieurs ONG et le collectif NOYB ont annoncé porter plainte pour annuler la décision. Le député français et membre de la CNIL Philippe Latombe a également
déposé un recours pour l'annuler. Ainsi, tout comme les précédentes décisions similaires qui ont été invalidées, celle en cours pourrait donc bien être à son tour annulée du jour au lendemain.
Alors, légal ou pas légal ? Difficile de donner une réponse définitive. Aujourd'hui, on peut considérer que c'est une zone grise et il faut en être conscient si vous décidez finalement de l'implémenter en ayant tout ce contexte juridique en tête.
La méthode choisie par Mapado et les précautions d'usage
Gardez en tête que Google Tag Manager peut rapidement être une "boite de pandore" et source de bugs ou de problème de sécurité : à partir du moment où vous l'intégrez sur votre minisite, vous allez pouvoir ajouter n'importe quelle autre code ou balise, pouvant provoquer des bugs (code mal maitrisé entrant en conflit avec le code natif du minisite), des ralentissements ou indisponibilités (si le serveur hébergeant le code chargé est lent ou non accessible, votre minisite peut aussi être inaccessible), des failles de sécurité (si vous ajoutez une balise tierce qui est compromise par un pirate, il pourrait insérer un script de "keylogging" lui transmettant toutes les informations saisies par l'utilisateur et en particulier celles sur la page de paiement)... et évidemment collecter beaucoup de données personnelles (à vous de vérifier que les traitements respectent bien la législation européenne). D'expérience, si vous souhaitez faire un simple suivi de campagne, d'autres outils plus "périmétrés" (comme un Pixel Facebook ou une analyse d'audience via Google Analytics ou Matomo) peuvent très bien faire l'affaire… même si votre agence peut préférer d'autres outils pour se simplifier la vie !
Si vous décidez cependant d'implémenter un conteneur Google Tag Manager sur votre minisite, cela va immédiatement activer une "barre de cookies" à l'arrivée sur votre site pour autoriser le dépôt des cookies de Google et de tous les autres partenaires que vous aurez listés : l'utilisateur devra accepter alors ou non le suivi de ses interactions sur votre site.
- S'il accepte les cookies, son consentement est donné pour 15 jours (ce délai lui est précisé dans la fenêtre de consentement)
- S'il refuse les cookies, on ne lui reproposera plus cette fenêtre de confirmation pendant 7 jours (vous n'aurez pas d'information concernant ses actions, au moins pendant cette durée-là).
Pour rester dans les clous vis-à-vis de la règlementation, il est ainsi de votre responsabilité de compléter sur votre interface Mapado tous les prestataires collectant des données via votre code Google Tag Manager.
Pour la fenêtre de cookies, nous avons opté pour un design "
bright pattern"
tel que défini par le pôle sciences comportementales de la DITP dans son étude pour demander le consentement : e
n résumé, nous n'essayons pas de piéger l'internaute (comme le rappelle aussi la CNIL dans une mise en demeure de décembre 2024 de nombreux éditeurs). Elle est informative, pleine page, tout en restant simple, avec deux boutons d'actions très clairs, et si on clique sur la croix, cela n'accepte pas les cookies en douce comme sur bon nombre d'autres barres de cookies ! Par ailleurs, nous respectons automatiquement le paramétrage "Do Not Track" des navigateurs, en attendant la généralisation de son successeur, le Global Privacy Control, en cours de normalisation (la modale de consentement est dans ce cas automatiquement refusée si l'utilisateur a choisi l'option "Do Not Track" et il reste activable en cliquant sur le lien "Cookies" en bas des pages).
Selon l'étude faite en collaboration avec la CNIL, il faut avoir en tête que lorsqu'une telle barre de cookies était utilisée, 46% des internautes ont refusé le dépôt des cookies (contrairement aux piégeuses barres de cookies dites "dark pattern" où seuls 4% les refusent !). Il faut donc bien garder en tête que seule une partie mesurée de vos utilisateurs déclencheront les balises que vous allez ajouter à votre conteneur.
Mise en œuvre en pratique
Pour activer un conteneur Google Tag Manager sur votre minisite, il faut nous indiquer son identifiant et la liste des prestataires collectant des données.
Pour cela, rendez-vous dans Paramétrages > Billetterie en Ligne > Paramètres avancés (en ayant choisi éventuellement le minisite concerné si vous en avez plusieurs)
Si vous n'avez que le tag Google Tag Manager (fourni par votre agence par exemple), vous trouverez l'identifiant assez facilement au milieu du code :
Complétez ensuite la liste des prestataires tiers pour lesquels vous allez également demander le consentement :
Ensuite, côté Google Tag Manager, vous pouvez aller mettre en place vos balises et déclencheur.
À noter que les minisites de billetterie étant des "Single Page App", si vous voulez déclencher vos balises sur chaque chargement de page, il vous faut l'activer avec un déclencheur au premier chargement et ensuite sur des événements personnalisés (nous envoyons des événements nommés "page_view" à Google Tag Manager à chaque changement visuel de la page) :
Vous pouvez également mettre des déclencheurs en vous basant sur les URL des pages (panier, page de succès ...) que nous transmettons également à chaque changement de page.