Confidentialité en Espagne

    Cookies, GA4 et publicité en ligne : un guide axé sur AEPD

    Comprenez comment les directives espagnoles en matière de cookies affectent les analyses et les balises publicitaires, et comment créer une configuration de mesure plus propre et tenant compte du consentement.

    13 juillet 2026 · 11 minutes de lecture

    Installer GA4, Google Ads ou des pixels publicitaires sur un site Web espagnol n'est pas seulement une décision technique. Les cookies et technologies similaires peuvent déclencher des obligations d’information et de consentement. La configuration correcte dépend de ce que fait chaque technologie, et non de l'étiquette que votre gestionnaire de balises lui attribue. Ce guide fournit un cadre opérationnel et non des conseils juridiques.

    Commencez par le but, pas par le nom du cookie

    Classer chaque technologie selon sa finalité réelle : fonctionnement essentiel, préférences, mesure d'audience, publicité ou autre usage. Enregistrez qui le définit, quelles données il gère, combien de temps cela dure et si les informations sont partagées avec une autre partie.

    Changer le nom d'un cookie ou déplacer une demande via votre propre sous-domaine ne le rend pas automatiquement essentiel ou premier au sens juridique du terme. Si l’objectif sous-jacent est la publicité, l’explication et le contrôle destinés à l’utilisateur doivent refléter cet objectif.

    Objectif du document et fournisseur.
    Durée d'enregistrement et destinataires des données.
    Mappez la technologie à une catégorie CMP.
    Examinez les transferts et les rôles de processeur.

    Ce que devrait réaliser une bannière de consentement espagnole

    Les directives AEPD indiquent que l'acceptation et le rejet des cookies doivent être présentés de manière visible et au même niveau, sans rendre le rejet plus difficile. L'information doit être claire et l'utilisateur doit pouvoir retirer son choix aussi facilement qu'il l'a donné.

    Évitez les catégories facultatives présélectionnées, les boutons vagues et les conceptions qui poussent les visiteurs vers l'acceptation. La première couche doit expliquer les objectifs de base et donner accès à des paramètres plus détaillés et à la politique en matière de cookies.

    Les contrôles d’acceptation et de rejet reçoivent une importance comparable.
    Les catégories facultatives sont désactivées jusqu'à ce que l'utilisateur le choisisse.
    Les paramètres granulaires utilisent des objectifs compréhensibles.
    Une route persistante permet le retrait du consentement.

    GA4 et cookies d’analyse

    Ne présumez pas que chaque implémentation d’analyse est exemptée. AEPD dispose de directives distinctes pour certains outils de mesure d'audience, mais une exemption dépend de conditions strictes et de la configuration réelle. La norme GA4 ou les implémentations liées à la publicité ne doivent pas être déclarées exemptées sans une évaluation documentée.

    Passez en revue Google Signals, les fonctionnalités publicitaires, les liens vers les produits, les données fournies par l'utilisateur, la conservation et l'accès. Le mode Consentement peut ajuster le comportement des balises Google, mais il ne remplace pas la bannière ni ne crée de base juridique.

    Séparez les analyses des fins publicitaires.
    Désactivez les fonctionnalités dont vous n’avez pas besoin.
    Appliquez des limites de minimisation et de conservation des données.
    Vérifiez le comportement lorsque le consentement est refusé.

    Là où le suivi côté serveur est utile et là où il ne l'est pas

    GTM côté serveur vous offre une couche contrôlée entre le site Web et les fournisseurs. Vous pouvez valider des événements, supprimer des paramètres inutiles, expurger des données et bloquer des destinations selon le consentement. Cela peut également réduire le nombre de requêtes tierces effectuées directement par le navigateur.

    Il ne convertit pas les données publicitaires en données essentielles, ne contourne pas les exigences de consentement et ne fait pas disparaître un fournisseur. Le choix du visiteur doit toujours contrôler la collecte et la transmission, et vos notifications doivent décrire le traitement réel.

    Centralisez le routage sensible au consentement.
    Supprimez les champs dont une destination n’a pas besoin.
    Surveillez quelles balises reçoivent chaque événement.
    Gardez un processus de changement vérifiable.

    Ce guide n'est pas un conseil juridique

    Les règles en matière de cookies dépendent de la technologie, de la finalité, des parties et de la loi en vigueur. Consultez les derniers documents AEPD et des conseils qualifiés avant de vous fier à une exemption ou de déployer des mesures avancées sans consentement.

    Un audit pratique des cookies et des tags

    Répétez cet audit chaque fois que le CMP, le site Web ou la pile marketing changent.

    1. 01

      Scanner et observer

      Testez un nouveau navigateur avant le consentement, après le rejet, après le consentement partiel et après l'acceptation complète. Enregistrez les cookies, les demandes de stockage et de réseau.

    2. 02

      Créer un registre de tags

      Pour chaque balise, propriétaire du document, objectif, champs, destinataire, conservation, déclencheur et exigence de consentement.

    3. 03

      Aligner les catégories CMP

      Rendre les noms de catégories compréhensibles et garantir que leurs mappages techniques correspondent aux objectifs décrits aux visiteurs.

    4. 04

      Corriger le délai de consentement

      Définissez des valeurs par défaut restrictives avant l'exécution des balises facultatives, puis mettez à jour l'état immédiatement lorsque le visiteur fait ou retire un choix.

    5. 05

      Appliquer les contrôles du serveur

      Utilisez les déclencheurs et les transformations sGTM pour minimiser les données et arrêter les destinations qui ne sont pas autorisées pour l'état de consentement actuel.

    6. 06

      Conserver les preuves

      Enregistrez les résultats des tests, les versions de configuration, les politiques et les dates de révision afin que les modifications futures puissent être évaluées rapidement.

    La conformité est un système maintenu

    Une bannière conforme peut être compromise par une balise qui se déclenche trop tôt ou par une nouvelle intégration marketing ajoutée sans examen. Traitez le consentement, la documentation et l’application technique comme un seul système.

    Le suivi côté serveur est précieux lorsqu'il prend en charge ce système avec minimisation, contrôle et surveillance. Il ne s’agit pas d’un raccourci pour contourner les exigences espagnoles en matière de cookies.

    AEPD, cookies et GA4 : questions courantes

    GA4 peut-il fonctionner avant consentement en Espagne ?

    Ne présumez pas que c’est possible. La réponse dépend de la configuration, de l’objectif et du respect de toutes les conditions d’une exemption applicable. Les configurations d’analyse et de publicité standard nécessitent généralement le consentement.

    Le bouton de rejet doit-il être aussi visible que l'acceptation ?

    Les directives AEPD stipulent que l'acceptation et le rejet doivent être proposés de manière visible et au même niveau, sans rendre le rejet plus difficile.

    Un domaine de suivi propriétaire supprime-t-il les exigences de consentement ?

    Non. L’architecture de domaine ne modifie pas l’objectif ou les parties sous-jacentes. Évaluez quelles données sont traitées, pourquoi et où elles vont.

    À quelle fréquence les balises doivent-elles être auditées ?

    Au minimum, examinez après chaque changement de matériel, de site Web ou de fournisseur. Des analyses automatisées périodiques et des tests de parcours manuels fournissent des preuves plus solides.

    Sources et lectures complémentaires

    Apportez plus de contrôle à votre pile de mesures

    Utilisez server-side GTM géré pour valider, minimiser et acheminer les événements autorisés à partir de l'infrastructure hébergée dans l'UE.

    Découvrez les avantages