We’ve migrated our documentation to a new site, which means some URLs have changed. If you hit a broken link, submit a support ticket.
Compliance Center
English French
English French

Gestion du consentement

La directive ePrivacy impose de recueillir le consentement de l'utilisateur avant de stocker (par exemple un cookie ou un mobile ID) ou de lire (par exemple via des pixels) des informations sur son terminal, sous réserve d'un nombre limité d'exemptions (art. 5.3).

Lorsque le consentement est la base légale retenue, le RGPD exige qu'il soit libre, spécifique, éclairé et univoque, et qu'il soit aussi simple à retirer qu'à donner (art. 7).

Le client définit la base légale, les données pouvant être collectées et à quel moment, et configure les produits Piano à l'aide des éléments suivants :

Pour chacune des implémentations et configurations suivantes, assurez-vous d'impliquer votre DPO ou votre équipe juridique interne afin de valider leur conformité avec les règles de votre entreprise.

Un seul signal de consentement pour toutes les solutions

Le consentement est recueilli par le client via la plateforme de gestion du consentement (CMP) de son choix.
Les solutions Piano ne recueillent pas directement le consentement : elles reçoivent le signal émis par la CMP et/ou la Data Layer, et adaptent la collecte de données en conséquence.

Le consentement est transmis à chaque solution Piano via une interface unique : un client qui utilise plusieurs solutions déclare ainsi le choix de l'utilisateur une seule fois, et non produit par produit.

Quatre modes de consentement sont disponibles :

  • Opt-in : l'utilisateur a donné son consentement. La collecte et les identifiants sont complets ;

  • Essentiel : le consentement n'a pas été obtenu, mais la finalité bénéficie d'une exemption légale (pour la mesure d'audience, voir l'exemption ePrivacy ci-dessous). La collecte est limitée au strict nécessaire ;

  • Opt-out : l'utilisateur a refusé, ou a exercé son droit d'opposition. Les données sont anonymisées et exclues ; seuls les traceurs obligatoires sont déposés ;

  • Extended opt-out (Piano Analytics uniquement, voir ci-dessous) : l'utilisateur a refusé, mais le trafic correspondant est anonymisé et continue d'alimenter les rapports agrégés, au lieu d'être entièrement exclu ;

Finalités

Le consentement est déclaré par finalité, et chaque solution est rattachée à la finalité qui correspond à son traitement. Un utilisateur peut donc consentir à la mesure d'audience tout en refusant la publicité, sans que le client ait à raisonner en termes de produits.

Produit

Finalité principale

Base légale standard

Analytics, Audience

Mesure d'audience et analytics

Consentement au titre du RGPD ou exemption au titre d'ePrivacy

Subscriptions, Amplifier

Personnalisation du contenu ou performance

Consentement au titre du RGPD

Audience

Publicité (personnalisée ou non)

Consentement au titre du RGPD

Subscriptions, Amplifier

« Relation individuelle » (gestion de compte, abonnement, newsletter, …)

Consentement ou contrat au titre du RGPD

La répartition des solutions entre les finalités est elle-même configurable : une solution peut être rattachée à une autre finalité si l'analyse de son traitement par le client l'exige. Un client qui utilise uniquement Piano Analytics n'a pas besoin de déclarer de finalité : le mode transmis s'applique directement à la mesure d'audience.

Du choix exprimé sur la CMP au mode déclaré

16417363741842

La plateforme de gestion du consentement propose trois choix à l'utilisateur : accepter toutes les finalités, refuser toutes les finalités, ou sélectionner les finalités une par une. Chacun de ces choix est déclaré à Piano, finalité par finalité, sous la forme de l'un des modes suivants :

Mode

Effet sur les données

Effet sur les traceurs

Opt-in

Collectées sans restriction ;

Déposés sans restriction ;

Essentiel (Analytics uniquement)

Limitées au strict nécessaire pour la finalité ;

Seuls les traceurs essentiels sont déposés ;

Opt-out

Exclues, mais collectées sous forme anonymisée ;

Seuls les traceurs obligatoires sont déposés ;

Extended opt-out

Anonymisées et utilisées uniquement pour alimenter les rapports agrégés ;

Seuls les traceurs obligatoires sont déposés ;

Application du signal par chaque solution

Solution

Application du signal

Piano Analytics

Un mode de collecte est appliqué selon le signal reçu, et ce mode détermine ce qui est collecté :

  • Opt-in : l'utilisateur a donné son consentement, la collecte et les identifiants sont complets ;

  • Exempté : le consentement n'a pas été obtenu, et la collecte est limitée au « strict nécessaire » pour la mesure d'audience ;

  • Opt-out : l'utilisateur a refusé, ou a exercé son droit d'opposition, et la collecte cesse ;

  • Extended opt-out : l'utilisateur a refusé, et le trafic alimente uniquement des rapports agrégés anonymisés.

Piano Subscriptions

Le stockage navigateur utilisé est classé comme obligatoire, essentiel ou optionnel, et associé aux modes de consentement correspondants dans Cookies & Consent.

Le module qui encadre ce stockage est décrit dans Consent Management for Client Storage (Cookies) ;

Piano Audience

La collecte est encadrée par des classes de consentement, chacune couvrant une catégorie de traitement (voir Consent Classes Management). Les signaux émis dans le cadre du Transparency and Consent Framework de l'IAB sont automatiquement convertis en classes (voir TCF 2.0 in Audience). Les interfaces disponibles pour gérer le consentement par programmation sont décrites dans GDPR and cx.js ;

Spécificités d'Analytics

Exemption ePrivacy

Les traceurs de mesure d'audience first party et conformes au RGPD peuvent être exemptés de consentement en vertu de l'art. 5.3 de la directive ePrivacy. Cette directive a ensuite été transposée dans les différentes législations nationales des États membres de l'Union européenne, par exemple la loi Informatique et Libertés en France (art. 82) ou la loi allemande sur la protection des données dans les télécommunications et les médias (TTDSG, art. 25).

Plusieurs autorités européennes de protection des données ont confirmé cette approche dans des lignes directrices dédiées :

L'exemption s'applique uniquement si la collecte est limitée au strict nécessaire pour la mesure d'audience pour le compte de l'éditeur, si les données ne sont ni recoupées avec d'autres traitements ni transmises à des tiers, et si le client met à disposition de la personne concernée un mécanisme d'opposition malgré l'absence de consentement.

Piano Analytics propose une configuration qui remplit ces conditions. Pour l'activer, demandez à Piano de :

  1. masquer la propriété Visitor ID,

  2. confirmer ou paramétrer une durée de conservation des données glissante de 25 mois,

  3. anonymiser l'adresse IP.

IMPORTANT : en plus des configurations ci-dessus, le client doit :

  1. mettre en place le marquage adéquat sur sa plateforme afin de transmettre le bon signal à Piano (voir ci-dessus),

  2. signer l'annexe spécifique à l'exemption de notre accord de traitement des données (DPA).

Les configurations d'exemption s'appliquent à l'ensemble de l'organisation, c'est-à-dire à tous les sites d'un même modèle de données.

Mesure hybride

En plus de l'exemption de consentement « autonome », Piano Analytics propose également une mesure hybride. Elle permet aux clients qui souhaitent poursuivre une ou plusieurs finalités en plus de la mesure d'audience (voir Limitation des finalités) de recueillir le consentement nécessaire pour des données personnelles supplémentaires. Ces données sont collectées de manière unifiée dans le même modèle de données, sans aucune duplication des visites, des visiteurs, etc.

Extended opt-out

En plus de l'« exemption » et de la « mesure hybride » décrites ci-dessus, Piano propose une autre solution de collecte de données sans consentement, fondée sur les principes d'anonymisation des données.

Fonctionnement

Collecte des données : si un internaute ne souhaite pas consentir à la mesure d'audience, vous pouvez déclencher l'Extended opt-out via le marquage (voir la section « Implémentation »). Un cookie _pprv est déposé pour stocker le choix de l'utilisateur (ce cookie prend la valeur « opt-out »).

Les événements transmis à Piano Analytics contiennent alors les informations suivantes :

  • idclient - "optout"

  • visitor_privacy_mode - "extended-optout"

  • Toutes les autres propriétés, sans distinction

Traitement des données : pour chaque événement dont la propriété visitor_privacy_mode a la valeur "extended-optout", le traitement applique les opérations suivantes :

  • Création d'un événement sans Visitor ID ni Visit ID

  • Suppression de toutes les propriétés associées à un indicateur de données personnelles activé

  • Ajout du suffixe ".optout" à la fin du nom de l'événement

Stockage des données : les événements sont stockés dans la table de l'ensemble du trafic. Ils ne sont pas reliés aux autres événements, car ils ne disposent pas de clé de rapprochement telle que visitor_id ou visit_id.

Comme vu à l'étape précédente, ils portent l'extension ".optout". Les événements page.display en Extended opt-out sont donc nommés page.display.optout.

Exemple :

image-20241118-114625.png

Analyses disponibles

De manière générale, toutes les métriques reposant sur des propriétés qui ne contiennent pas de données personnelles, et qui ne s'appuient pas sur un identifiant de visiteur ou de visite, sont disponibles avec l'Extended opt-out.

Les analyses du temps passé, des sources et de la fidélisation des visiteurs sont donc exclues, ainsi que tout ce qui nécessite une persistance dans le temps et un lien entre les événements.

Exemples de données non disponibles :

  • Temps passé

  • Conversions

  • Visites rebond

  • Taux de rebond

Vous pouvez ainsi analyser les données relatives à vos contenus texte, audio et vidéo. Certaines analyses e-commerce sont également disponibles.

Exemples de données disponibles :

  • Chiffre d'affaires HT (Transaction)

  • Impressions

  • Événements

  • AV - durée de lecture

Implémentation

L'Extended opt-out s'active depuis le tag. Il s'agit d'une configuration de la librairie.

Les prérequis sont les suivants :

  • Version 6.13.0 minimum de la librairie JS Piano Analytics

  • Utilisation du module Consent Management

  • Utilisation du mode de consentement "optout"

Pour activer l'Extended opt-out, vous devez activer la configuration lors de l'initialisation de la librairie (voir la documentation développeurs) :

enableExtendedOptout

Cette configuration modifie le comportement historique de l'opt-out de Piano Analytics.

Tout événement en mode « opt-out » est alors traité en mode « extended opt-out », et non plus selon l'opt-out « strict » historique.

L'Extended opt-out n'est pas une fonctionnalité payante.

Les événements collectés sont toutefois comptabilisés comme des événements classiques, car ils ne sont plus exclus et sont traités sur l'ensemble de la chaîne analytics.

L'opt-out strict reste bien sûr disponible si vous n'activez pas l'Extended opt-out dans la librairie.

Last updated: