Finalités personnalisées : gérer le consentement au-delà des cadres de confidentialité standards

UniConsent Team

11 min read
Add UniConsent as a preferred source on Google
Table des matières

Le IAB Transparency and Consent Framework (TCF) et la IAB Global Privacy Platform (GPP) couvrent un large éventail de scénarios publicitaires et de traitement de données. Mais de nombreux sites web collectent et traitent des données pour des finalités qui ne correspondent absolument pas à ces cadres — suivi de newsletter, tests A/B, enregistrements de session, interactions avec un chatbot, ou exigences réglementaires spécifiques à un secteur.

Finalités personnalisées : gérer le consentement au-delà des cadres de confidentialité standardsFinalités personnalisées : gérer le consentement au-delà des cadres de confidentialité standards

Les Finalités personnalisées d'UniConsent vous permettent de définir vos propres catégories de consentement, de les afficher dans le bandeau de consentement aux côtés des finalités standards, et de les gérer via la même API JavaScript et les mêmes outils de chargement de tags que vous utilisez déjà.

Pourquoi les finalités standards ne couvrent pas tout

L'IAB TCF définit des finalités telles que :

  • Finalité 1 : Stocker et/ou accéder à des informations sur un appareil
  • Finalité 2 : Utiliser des données limitées pour sélectionner la publicité
  • Finalité 3 : Créer des profils pour la publicité personnalisée
  • Finalité 7 : Mesurer la performance publicitaire
  • Finalité 10 : Développer et améliorer les services

Celles-ci fonctionnent bien pour la publicité — ciblage publicitaire, mesure, personnalisation de contenu. Mais si votre site web exécute des tests A/B, enregistre des sessions utilisateur avec Hotjar, envoie des newsletters avec un suivi du taux d'ouverture, ou opère dans un secteur réglementé comme les jeux d'argent ou la santé, aucune de ces activités ne correspond à une finalité TCF.

Le même écart existe côté américain. Le cadre IAB GPP gère les signaux de désinscription pour les lois de confidentialité des États comme le CCPA, mais il ne fournit pas de mécanisme pour collecter un consentement d'inscription (opt-in) pour les catégories de données sensibles que de nombreuses lois d'État exigent désormais.

Les Finalités personnalisées comblent cet écart.

E-commerce : recommandations, tests A/B et tarification dynamique

La plupart des sites e-commerce vont bien au-delà de la publicité de base. Ils construisent des profils d'achat à partir de l'historique de navigation et des habitudes d'achat pour alimenter des recommandations de produits. Ils exécutent des tests A/B sur les parcours de paiement, les pages d'atterrissage et la tarification. Certains utilisent une tarification dynamique basée sur la localisation, l'appareil ou le comportement de navigation.

Rien de tout cela ne correspond à une finalité TCF. Le profilage pour les recommandations de produits est plus granulaire que la personnalisation de contenu du TCF. Les tests A/B suivent les sessions à travers des variantes expérimentales pour l'optimisation des conversions, et non pour la publicité. La tarification dynamique utilise des données personnelles pour ajuster ce que chaque visiteur voit individuellement — une pratique qui attire de plus en plus l'attention des régulateurs à travers l'UE.

Exemples de finalités personnalisées pour un site e-commerce :

  • product_recommendations — Construction de profils d'achat pour personnaliser les suggestions
  • ab_testing — Suivi des sessions à travers les expériences d'optimisation du site
  • dynamic_pricing — Utilisation des données de navigation pour personnaliser les prix et les offres
  • post_purchase_tracking — Analyse des schémas de retour et du comportement d'évaluation

Médias et édition : paywalls, newsletters et profilage des lecteurs

Les éditeurs européens exploitant des modèles de type « consentement ou paiement » — courants depuis les directives sur les cookies de la CNIL de 2020 en France — ont besoin d'une gestion du consentement qui va au-delà de la publicité. Ils suivent les habitudes de lecture pour personnaliser le contenu éditorial, surveillent les parcours utilisateurs depuis les articles gratuits jusqu'à la conversion au paywall, partagent les données des lecteurs entre titres au sein d'un groupe média, et suivent l'engagement dans les newsletters via les taux d'ouverture et les clics.

La Finalité 6 du TCF (utiliser des profils pour sélectionner du contenu personnalisé) est limitée à l'écosystème de vendeurs du TCF. Elle ne couvre pas la personnalisation éditoriale first-party, l'analytique d'abonnement, ou les profils de lecteurs inter-sites au sein d'un groupe média.

Exemples de finalités personnalisées pour un site d'édition :

  • editorial_personalization — Suivi des habitudes de lecture pour personnaliser le contenu éditorial
  • subscription_analytics — Analyse de la conversion au paywall et du comportement d'abonnement
  • cross_site_sharing — Partage des profils de lecteurs entre les sites web du groupe média
  • newsletter_tracking — Suivi de l'engagement au sein des newsletters par e-mail

Plateformes SaaS : enregistrements de session, chatbots et analytique produit

Les plateformes SaaS et les applications web traitent des données d'interaction qui n'ont rien à voir avec la publicité. Des outils comme Hotjar, FullStory et Microsoft Clarity capturent les mouvements de souris, les clics et les interactions de page. Les chatbots dotés d'IA stockent et analysent les données de conversation. Les équipes produit suivent l'adoption des fonctionnalités, l'achèvement des workflows et les schémas d'engagement.

Tout cela sort du cadre de l'IAB TCF. Un enregistrement de session relève de l'analytique produit, pas de la mesure publicitaire. Un journal de conversation de chatbot est une donnée de support client, pas un profil publicitaire.

Exemples de finalités personnalisées pour une plateforme SaaS :

  • session_recording — Enregistrement et analyse des interactions utilisateur sur le site web
  • ai_chatbot — Stockage et analyse des données de conversation du chatbot
  • product_analytics — Suivi de l'usage des fonctionnalités et des schémas d'interaction
  • user_feedback — Collecte et association des données de sondage et de retour intégrées à l'application

Jeux d'argent en ligne : profilage des joueurs au-delà du jeu responsable

Les sites de jeux d'argent dans des marchés réglementés comme les Pays-Bas font face à une distinction entre traitement obligatoire et facultatif des données. L'autorité néerlandaise des jeux de hasard (Kansspelautoriteit, ou KSA) exige des opérateurs qu'ils procèdent à la vérification de l'âge, surveillent le comportement des joueurs pour le jeu responsable, et fassent rapport aux régulateurs. Ce sont des obligations légales — les opérateurs n'ont pas besoin de consentement pour celles-ci.

Mais les sites de jeux d'argent font également des choses qui vont au-delà de ces obligations : recommandations de jeux personnalisées basées sur l'historique de jeu, profilage croisé entre le casino, les paris sportifs et le poker, partage des données des joueurs avec des partenaires affiliés et marketing, et analyses comportementales pour l'intelligence d'affaires. Ces activités facultatives nécessitent un consentement, et aucune d'entre elles ne correspond au TCF.

Exemples de finalités personnalisées pour un site de jeux d'argent :

  • gaming_recommendations — Utilisation de l'historique de jeu pour personnaliser les suggestions de jeux et de promotions
  • cross_platform_profiling — Combinaison des données des joueurs à travers les produits de jeu
  • marketing_data_sharing — Partage des données des joueurs avec des partenaires marketing et affiliés
  • enhanced_analytics — Analyse comportementale au-delà du jeu responsable obligatoire

Santé et bien-être : données sensibles hors du champ de HIPAA

Aux États-Unis, HIPAA couvre les hôpitaux et leurs partenaires commerciaux, mais de nombreux sites d'information sur la santé, portails de bien-être et plateformes de télésanté échappent à sa portée. La FTC a pris des mesures contre des sites de santé qui partageaient des données de navigation avec des plateformes publicitaires — le règlement BetterHelp de 2023 en est un exemple notable.

Les sites de santé qui suivent les recherches de symptômes, les vues de pages sur des affections, ou les résultats de quiz bien-être partagent souvent ces données avec des plateformes d'analytique. Certains construisent des segments d'audience basés sur la navigation liée à la santé à des fins publicitaires. D'autres partagent des schémas de navigation anonymisés avec des entreprises pharmaceutiques ou des institutions de recherche. Toutes ces activités nécessitent un consentement clair, et les cadres publicitaires standards ne les couvrent pas.

Exemples de finalités personnalisées pour un site de santé :

  • health_analytics — Traitement des données de navigation liées à la santé avec des outils d'analytique tiers
  • health_interest_ads — Utilisation des données de navigation liées à la santé à des fins publicitaires
  • health_profile — Construction d'un profil d'intérêt santé à travers des propriétés web connectées
  • research_sharing — Partage de données de navigation santé anonymisées avec des partenaires de recherche

Lois de confidentialité des États américains : données sensibles nécessitant un opt-in

La liste croissante des lois de confidentialité des États américains — le CCPA en Californie, le CPA au Colorado, le CTDPA au Connecticut, le VCDPA en Virginie, le TDPSA au Texas, et d'autres — définit des catégories de données sensibles nécessitant un consentement d'inscription (opt-in) avant tout traitement. Le cadre IAB GPP gère les signaux de désinscription mais ne fournit pas de mécanisme pour ces exigences d'opt-in.

Les catégories sensibles couramment rencontrées par les sites web incluent la géolocalisation précise (données de niveau GPS, définies comme se situant à moins de 1 750 pieds selon de nombreuses lois d'État), les identifiants biométriques comme la reconnaissance faciale ou l'authentification par empreinte digitale, les données de visiteurs de moins de 16 ans (ou 13 ans dans certains États), et les caractéristiques sensibles déduites comme des problèmes de santé ou des croyances religieuses inférées à partir des schémas de navigation.

Des États comme l'Illinois (BIPA), le Texas et Washington ont des exigences de consentement spécifiques aux données biométriques, en plus de leurs lois générales sur la confidentialité.

Exemples de finalités personnalisées pour un site web américain :

  • precise_geolocation — Collecte de données de localisation de niveau GPS pour la personnalisation et l'analytique
  • biometric_data — Collecte et traitement d'identifiants biométriques
  • minor_data_processing — Traitement des données de visiteurs de moins de 16 ans
  • sensitive_inference — Traitement pouvant déduire des caractéristiques personnelles sensibles

EdTech : données des étudiants au-delà de l'éducation de base

Les plateformes d'apprentissage en ligne se situent à l'intersection de multiples réglementations sur la vie privée. Aux États-Unis, FERPA et COPPA établissent la base, mais des États comme la Californie (SOPIPA) et New York (Education Law 2-d) ajoutent des exigences spécifiques en matière de confidentialité des données étudiantes. Dans l'UE, le traitement des données étudiantes à des fins autres que la prestation éducative nécessite un consentement distinct.

Les sites web EdTech analysent souvent le comportement des étudiants — temps passé sur une tâche, schémas de clics, taux d'achèvement des cours — pour construire des profils d'engagement qui vont au-delà de ce qui est nécessaire pour dispenser le cours. Ils exécutent une personnalisation pilotée par IA pour ajuster les parcours d'apprentissage. Ils suivent l'engagement avec les e-mails et notifications à des fins marketing. Et ils partagent les données d'interaction des étudiants avec des fournisseurs de contenu tiers, des outils d'évaluation, ou des services de tutorat.

Exemples de finalités personnalisées pour un site web EdTech :

  • student_analytics — Analyse du comportement des étudiants au-delà de la prestation éducative de base
  • ai_personalization — Personnalisation par IA du contenu d'apprentissage et des parcours
  • communication_tracking — Surveillance de l'engagement avec les communications de la plateforme
  • third_party_content — Partage des données d'interaction avec des partenaires de contenu éducatif

Comment ça fonctionne

Les Finalités personnalisées fonctionnent en complément de votre configuration de consentement existante — elles ne remplacent pas le TCF ni aucun autre cadre. Le consentement est stocké séparément de la chaîne de consentement TCF, de sorte que votre conformité TCF reste intacte. Les finalités personnalisées apparaissent dans le même bandeau de consentement, répondent aux actions « Tout accepter » et « Tout refuser », et les utilisateurs peuvent activer ou désactiver chacune individuellement.

Elles fonctionnent avec tous les cadres légaux pris en charge par UniConsent : RGPD, TCF Canada, CCPA, US State Privacy, LGPD, PIPL, POPIA, et Simple Mode. Sur le plan technique, les finalités personnalisées s'intègrent à l'API JavaScript, au dataLayer de Google Tag Manager, et au chargement conditionnel de tags UnicScript.

Pour les instructions de configuration et les détails techniques, consultez la documentation des Finalités personnalisées.

Pour conclure

Les cadres de confidentialité standards couvrent bien la publicité, mais la plupart des sites web font plus que servir des publicités. Si votre site exécute des tests A/B, enregistre des sessions, suit l'engagement des newsletters, traite des données sensibles, ou opère dans un secteur réglementé, vous avez probablement des exigences de consentement que le TCF et le GPP n'ont pas été conçus pour gérer.

Les Finalités personnalisées vous offrent un moyen de gérer ces exigences au sein de la même infrastructure de consentement — sans popups séparés, sans solutions sur mesure, avec une compatibilité totale avec tous les principaux cadres de confidentialité.

Activate Google Consent Mode UniConsent to enhance the accuracy of your Google Analytics and Google Ads conversion data.

Set up Google Consent Mode →

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire