L'adresse IP du visiteur s'arrête à la passerelle.
Le suivi server-side implique normalement que votre conteneur, et chaque fournisseur auquel il transmet, reçoive l'IP client brute. L'Anonymizer supprime cela. Les adresses IP sont masquées ou écartées sur la passerelle, avant même que votre conteneur ne voie la requête : il n'y a donc plus d'adresse brute susceptible de fuiter, d'être journalisée ou transmise.
Mode masquage illustré. La partie réseau survit, la géolocalisation par pays fonctionne donc toujours ; la partie hôte disparaît avant d'atteindre votre conteneur.
Ce que reçoit votre conteneur
L'adresse IP est l'identifiant le plus difficile à maîtriser
Elle arrive à chaque requête, avant même toute logique de consentement, et c'est la seule donnée personnelle que vous ne pouvez pas désactiver dans une balise. Une fois qu'elle atteint votre conteneur, la maîtrise de sa destination devient votre problème.
C'est une donnée personnelle au sens du RGPD
Les autorités et juridictions européennes traitent les adresses IP comme des données personnelles depuis des années. Tout ce qui en reçoit une entre dans votre chaîne de traitement et dans votre registre.
Elle circule dans plusieurs en-têtes
Vider X-Forwarded-For ne suffit pas. La même adresse voyage aussi dans X-Real-IP, Forwarded, True-Client-IP et CF-Connecting-IP, et un fournisseur n'a besoin que de l'un d'entre eux.
Les réglages au niveau des balises arrivent trop tard
Une option d'anonymisation dans une balise ne s'exécute qu'après que l'adresse a atteint votre conteneur et a été écrite dans les journaux. Le seul endroit fiable pour la supprimer se situe en amont.
Comment ça marche
Le module réécrit les en-têtes d'IP client sur chaque requête vers votre domaine de tagging. Choisissez le mode adapté à votre profil de risque ; les deux sont appliqués sur la passerelle, pas dans vos balises.
Mode masquage
La partie hôte de l'adresse est mise à zéro : 203.0.113.42 devient 203.0.113.0, et les adresses IPv6 sont tronquées à environ un /48. La localisation au niveau du pays reste déductible, la personne non.
Mode suppression
Chaque en-tête d'IP client est vidé. Votre conteneur ne reçoit aucune adresse, dans aucun format, et ne peut donc pas en transmettre une par accident.
Échec en mode fermé
Si une adresse ne correspond à aucune forme reconnue par le module, l'en-tête est supprimé plutôt que transmis. Une entrée inattendue ne peut jamais laisser passer une adresse brute.
Ce que vous obtenez
Cinq en-têtes couverts
X-Forwarded-For et X-Real-IP sont réécrits ; Forwarded, True-Client-IP et CF-Connecting-IP sont toujours vidés, car ils portent la même adresse sous d'autres formats.
La géolocalisation survit au masquage
La localisation est résolue sur la passerelle à partir de l'adresse réelle avant la réécriture des en-têtes. Combinée à GEO Headers, vous obtenez une localisation grossière et aucune IP, l'équilibre recherché par le RGPD.
S'applique à chaque requête
Ni échantillonnage, ni activation balise par balise. Chaque requête qui atteint votre domaine de tagging est traitée de la même façon.
Rien à configurer dans GTM
Vos balises ne changent pas. Elles cessent simplement de recevoir quelque chose qu'elles recevaient auparavant.
Spécification
- Mode
- mask (par défaut) ou remove
- Masquage IPv4
- Dernier octet mis à zéro (/24)
- Masquage IPv6
- Tronqué à environ /48
- S'applique à
- Chaque requête vers votre domaine de tagging
- Coût
- Inclus avec votre conteneur
Quand l'utiliser
Vous avez besoin d'un discours de conformité solide
Pouvoir affirmer que les adresses IP brutes n'atteignent jamais votre serveur de balises, ni aucun fournisseur, est une position nettement plus forte que « notre prestataire les anonymise pour nous ».
Vous transmettez des données hors UE
Supprimer l'adresse avant transmission réduit ce qui franchit réellement une frontière, précisément la partie d'une analyse de transfert qui est le plus scrutée.
Vous avez toujours besoin de reporting par pays
Utilisez le mode masquage. Le reporting régional continue de fonctionner car la partie réseau de l'adresse survit ; le foyer individuel non.
Questions sur l'Anonymizer
Le masquage casse-t-il le reporting GA4 ou Meta ?
Le reporting géographique continue de fonctionner au niveau du pays et généralement de la région, car la partie réseau de l'adresse est préservée. Ce qui cesse de fonctionner, c'est tout ce qui dépend de l'identification d'un foyer précis, et c'est justement l'objectif du module.
Faut-il choisir mask ou remove ?
Mask est la valeur par défaut raisonnable : elle garde une localisation grossière exploitable. Choisissez remove si votre politique interdit qu'une quelconque forme de l'adresse atteigne votre conteneur, ou si vous obtenez la localisation via le module GEO Headers et n'avez plus besoin de l'adresse.
Cela remplace-t-il la gestion du consentement ?
Non. Cela réduit ce que vous traitez, ce qui est une obligation distincte de celle d'établir une base légale pour le traitement. L'Anonymizer complète votre dispositif de consentement, il ne s'y substitue pas.
Autres modules
Les modules se cumulent. Activez-en autant que nécessaire : ils se combinent en une seule configuration devant votre conteneur.
Prêt à l'activer ?
Chaque module est inclus avec votre conteneur, sans surcoût. Créez un conteneur, ouvrez le panneau des modules et activez.