+100 XP

Playbook CMO & tactiques avancées : tracking server-side et privacy

Si un régulateur demandait demain la liste de tous les tiers auxquels votre entreprise envoie des données d'événements clients, qui dans votre organisation pourrait la produire ? Dans la plupart des entreprises, la réponse honnête est personne, et la liste devrait être reconstituée à partir d'un tag manager par celui qui se trouve avoir les droits admin. C'est un artefact marketing, parce que c'est le marketing qui a ajouté les destinations. Et dès lors que les événements transitent par le tuyau first-party décrit dans la leçon de fondamentaux plutôt que depuis le navigateur d'un visiteur, votre entreprise est l'émetteur de référence. Vous ne pouvez pas désigner le script de quelqu'un d'autre. Le chantier de plomberie est devenu, sans bruit, une question de responsabilité à votre nom.

Qui valide la sortie des données hors du périmètre

Chaque destination dans un server container est un export de données vers un nouveau sous-traitant. En ajouter une prend environ quatre minutes dans une UI. Le faire légalement suppose un contrat de sous-traitance avec ce fournisseur, une mise à jour du registre des traitements de l'article 30, une base légale rattachée à cette finalité précise, et une position sur les transferts hors EEE. La plupart des entreprises ont le contrat et sautent le reste.

Instaurez donc un point de contrôle nommé : aucun nouveau tag dans le server container de production sans validation du juridique ou du DPO, plus une entrée d'une ligne au registre indiquant quels champs vont où, sur quelle base, conservés combien de temps. Deux personnes peuvent traiter ça en une journée. Ce qui casse les organisations, c'est de n'avoir aucun point de contrôle, puis de découvrir lors d'un audit qu'un prestataire growth a câblé des événements d'achat portant email, montant de commande et code postal vers un fournisseur analytics il y a dix-huit mois, sans que personne l'ait noté.

L'exposition n'est pas théorique. Dans l'affaire Fashion ID (C-40/17, jugée en juillet 2019), la Cour de justice a estimé qu'un éditeur de site était responsable conjoint du traitement avec Facebook pour les données personnelles collectées et transmises par un bouton Like intégré, alors même que l'éditeur n'avait aucun accès à ce que Facebook en faisait ensuite. Déplacer cette collecte sur une infrastructure que vous louez et configurez rend votre rôle de responsable de traitement plus difficile à écarter, pas plus facile.

Une architecture de consentement, pas une bannière de consentement

Une bannière est une UI. Une architecture de consentement, c'est la chaîne qui recueille une décision, la stocke avec la preuve de quand et comment elle a été donnée, et la propage jusqu'au serveur pour que celui-ci puisse décider événement par événement et destination par destination. Les régulateurs européens sont constants sur ce point : le test porte sur la finalité et l'accès au terminal, pas sur l'endroit où le tag s'exécute. Faire tourner le tag sur votre propre domaine ne transforme pas la mesure publicitaire en quelque chose qui n'aurait plus besoin de consentement.

Le mode de défaillance est précis et il survit des trimestres parce que personne ne le voit. La CMP enregistre un refus dans le navigateur. Pendant ce temps, l'événement d'achat arrive sur votre serveur depuis le backend de commande, qui n'a jamais vu de chaîne de consentement, et le serveur le transmet quand même à toutes les plateformes publicitaires. Sur des marchés où les taux de refus atteignent plusieurs dizaines de pourcents, vous exportez une large part de trafic non consenti pendant que votre dashboard a l'air sain.

Le cas limite le plus difficile, c'est l'offline. Un achat en magasin remonté depuis le POS ne porte aucun signal de consentement. Si vous voulez l'intégrer au pipeline, le consentement doit être recueilli à l'inscription au programme de fidélité, rattaché à l'ID client, et revérifié au moment de l'upload. Les équipes qui sautent cette étape le découvrent généralement quand quelqu'un exerce une demande d'effacement et que l'enregistrement ressort dans trois plateformes publicitaires.

L'exigence Consent Mode v2 de Google, en vigueur pour le trafic EEE depuis mars 2024, en a fait un sujet commercial autant que juridique : les annonceurs qui ne transmettent pas les signaux de consentement perdent leurs audiences de remarketing et des fonctions de mesure. La conformité a cessé d'être un centre de coûts pour devenir une condition d'accès.

Hashé ne veut pas dire anonyme

Le hachage SHA-256 d'un email est une pseudonymisation, pas une anonymisation. Le hash est stable et matche de façon déterministe, ce qui est tout l'intérêt, et c'est pourquoi les autorités de protection des données le traitent comme une donnée personnelle. Trois conséquences que la plupart des équipes marketing n'ont pas chiffrées : les demandes d'accès et d'effacement le couvrent, les limites de conservation s'y appliquent, et les logs qui dorment dans votre propre projet cloud sont désormais à vous de divulguer, sécuriser et supprimer. Demandez à votre équipe quelle est la politique de rétention des logs du serveur de tagging. Si la réponse est un haussement d'épaules, vous stockez indéfiniment des historiques d'achat identifiables dans un système que personne n'a classifié.

Où le lock-in mord réellement

Le compute n'est pas le lock-in. Un server container à trafic modéré coûte quelques centaines de dollars par mois, et quelques milliers à gros volume, ce qui est du bruit à côté des investissements média. Le lock-in, c'est que votre mapping de champs, vos clés de déduplication et vos règles de consentement vivent dans le schéma d'un seul fournisseur et dans l'UI d'un seul fournisseur, et que cette logique est là où réside la connaissance institutionnelle. Le server container de Google Tag Manager tourne dans votre projet cloud mais avec les clients, templates et conventions de Google (Google vend l'objet dont il est question ici, tout comme Segment, Tealium et les autres). Réécrire tout cela pour une autre stack est un projet d'ingénierie de plusieurs mois, pas une migration.

Conséquence de second ordre à énoncer au niveau du board : Google a modifié plus d'une fois ses propres plans sur les cookies tiers, et en 2024 a annoncé que Chrome les conserverait derrière un choix utilisateur. Toute architecture dont le business case dépend du respect d'une date publiée par une plateforme est exposée. Construisez pour le recueil de consentement et une identité first-party qui vous appartient, ce qui tient quoi que Chrome livre.

L'arbitrage : qualité de matching contre minimisation

Meta note chaque compte publicitaire sur l'Event Match Quality, de 0 à 10, et le score grimpe à mesure que vous ajoutez des identifiants : email, téléphone, nom et prénom, ville, code postal, ID externe. Les équipes performance les veulent tous. Chaque champ ajouté élargit la surface de fuite, étend ce que vous devez restituer dans une demande d'accès, et augmente ce que vous devez justifier au titre de la minimisation des données. L'arbitrage praticable est empirique : testez quels champs font bouger les taux de matching pour cette plateforme précise, gardez ceux-là, et supprimez ceux qui ajoutent de l'exposition sans ajouter de matchs. Envoyer l'adresse postale complète d'un client parce que le champ existe n'est pas une stratégie.

Server-Side Tagging Explained

Watch on YouTube

Cas réels

En mai 2023, la Data Protection Commission irlandaise a infligé à Meta une amende de 1,2 milliard d'euros pour des transferts de données d'utilisateurs européens vers les États-Unis. Pour un CMO, le montant n'est pas la partie intéressante. La décision comportait aussi une injonction de suspendre les transferts. Une amende est une ligne budgétaire ; une injonction d'arrêter de déplacer des données est un arrêt opérationnel d'un canal, et aucun argument de performance n'y survit.

En janvier 2022, la CNIL a infligé 150 millions d'euros à Google et 60 millions d'euros à Facebook parce que refuser les cookies sur leurs interfaces demandait plus de clics que les accepter. La violation portait sur l'expérience utilisateur du consentement, décidée par des gens du design et du produit, et tarifée par un régulateur.

Booking.com a été sanctionné de 475 000 euros par la DPA néerlandaise en 2021, non pas pour sa façon de tracker qui que ce soit mais pour avoir notifié une violation plus de trois semaines après en avoir eu connaissance, contre le délai de 72 heures du RGPD. Le compteur démarre quand quelqu'un dans l'entreprise sait. Si votre serveur de tagging est opéré par une agence, et que cette agence découvre un log exposé, le chemin d'escalade vers votre DPO doit être écrit avant d'en avoir besoin, pas improvisé un vendredi.

Meta Conversions API Complete Setup Guide

Watch on YouTube

Actions pour le CMO

  • Commandez un inventaire des destinations ce trimestre : chaque tag du server container de production, les champs qu'il envoie, la base légale, la référence du contrat de sous-traitance et la durée de conservation. Si cela prend plus d'une semaine, ce délai est votre conclusion.
  • Mettez une double signature sur les nouvelles destinations (responsable marketing plus juridique ou DPO) et rendez la suppression aussi routinière que l'ajout. Les destinations dormantes sont du passif pur.
  • Testez la propagation du consentement sur le serveur, pas dans la bannière. Refusez le consentement, finalisez un achat, et vérifiez que rien n'est arrivé sur aucune plateforme publicitaire. Refaites-le après chaque mise en production du checkout.
  • Convenez avec votre DSI de qui détient les logs du serveur de tagging, et fixez une durée de conservation par écrit.

Erreurs fréquentes qui tuent les résultats

  • Traiter le server-side comme un moyen d'arrêter de demander. Les régulateurs regardent la finalité et l'accès au terminal, pas l'emplacement du tag. Une architecture qui ne tient que si personne ne pose de question est une amende qui attend une plainte.
  • Découper la propriété de sorte que l'engineering possède le container, le marketing possède les destinations et personne ne possède le mapping du consentement. C'est dans cet interstice que vivent les exports non consentis, et c'est invisible dans les dashboards parce que les chiffres ont toujours l'air justes.
  • Supposer que le hachage sort la donnée du périmètre. Ce n'est pas le cas, et une demande d'effacement le prouvera devant votre équipe juridique.
  • Laisser le pipeline pourrir entre deux audits. Une mise en production du checkout, une montée de version de la CMP ou un changement de schéma d'une plateforme peuvent le rompre silencieusement pendant des semaines pendant que le reporting continue, simplement faux. Quelqu'un passe un vrai achat chaque mois et vérifie l'événement dans la destination, sinon ce n'est pas piloté.

Ressources

À faire, tiré de cette leçon

Ces actions sont compilées dans le plan d'action du rôle.

  • Désigner un responsable nommé et instaurer un audit QA trimestriel du tracking server-side
Voir le plan d'action complet →

Articles liés

Les articles récents du blog qui s'appuient sur cette leçon.