forumNouveau sujet

Server-side tracking et DSGVO : comment le déployer en Allemagne sans risquer d'amende ?

VVolkan Ö***Expert
Poste
Stagiaire
Secteur
E-commerce
Type d'organisation
startup en phase de lancement
Membre depuis
oct. 2022
Message
51
#1

Nous gérons une plateforme e-commerce multilingue active sur le marché allemand. Avec le blocage des cookies tiers par les navigateurs et la montée des bloqueurs de publicité, notre suivi des conversions marketing a chuté drastiquement depuis un an. Notre agise marketing nous suggère de basculer vers un système de suivi côté serveur (Server-Side Tracking).

D'après eux, comme les données seraient filtrées par notre propre serveur avant d'être envoyées aux régies publicitaires plutôt que de partir direct du navigateur de l'internaute, le bandeau de consentement (Consent Banner) ne serait plus nécessaire et les IP des utilisateurs pourraient être masquées. On estime le coût serveur de cette infrastructure à environ 450 EUR par mois.

Mais au vu de la rigueur du DSGVO et de la TDDDG (ancienne TTDSG) en Allemagne, ça me semble trop beau pour être vrai. Peut-on légalement faire tourner du tracking server-side en Allemagne sans consentement ? Quelles sont les obligations à respecter au niveau des contrats de sous-traitance et de l'anonymisation technique ?

MMustafa M***Membre actif
Poste
Agent de contrôle qualité
Secteur
Grossiste alimentaire
Type d'organisation
distributeur régional
Membre depuis
févr. 2024
Message
106
Plus utile#2

En bref : l'argument de votre agence selon lequel « le tracking côté serveur dispense de bandeau de consentement » est totalement faux sur le plan juridique et vous expose à de lourdes sanctions en Allemagne. Selon l'article 25 de la TDDDG, tout stockage ou lecture d'informations sur le terminal de l'utilisateur (cookies, stockage local ou empreinte numérique/fingerprinting) à des fins marketing requiert impérativement un consentement explicite préalable, peu importe où transitent ensuite les données.

Dans le tracking server-side, le flux se décompose en deux phases : côté client et côté serveur. Si un script s'exécute dans le navigateur de l'internaute pour collecter un identifiant de terminal, la résolution d'écran ou un cookie afin de le pousser vers votre serveur, l'obligation de consentement s'applique pleinement. Seules les données de session purement techniques et indispensables au fonctionnement du site en sont dispensées ; le suivi des conversions ou le retargeting ne rentrent absolument pas dans cette exception.

Pour exploiter ce système en toute conformité en Allemagne : 1) Intégrez explicitement la mesure côté serveur dans votre bandeau de cookies et bloquez tout déclenchement vers le serveur si l'utilisateur refuse. 2) Tronquez rigoureusement l'adresse IP (IP masking/hashing) sur votre propre serveur et supprimez tout identifiant unique avant de transférer le flux aux plateformes tierces. 3) Signez impérativement un contrat AVV conforme à l'article 28 du DSGVO avec votre fournisseur de serveur cloud. Assurez-vous que les données ne sont pas transférées hors UE sans garanties solides (clauses contractuelles types).

RRecep K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
41
#3

Ne tombez pas dans le piège du baratin des agences : « on passe en server-side fini les cookies, plus besoin d'opt-in ». Les régulateurs allemands (surtout en Bavière et dans le Bade-Wurtemberg) maîtrisent parfaitement le sujet. Dès que vous lisez ne serait-ce qu'un octet sur le terminal à des fins marketing vous tombez sous le coup de la TDDDG, point barre.

DDamla Ö***Membre actifMembre de la communauté
Membre depuis
janv. 2022
Message
70
#4

Sur l'architecture technique, attention à un détail majeur : si votre conteneur serveur transmet l'adresse IP brute, le User-Agent et le referer directement aux régies pub, cela reste un transfert de données personnelles. Il faut obligatoirement tronquer le dernier octet de l'IP et agréger les horodatages au niveau de votre proxy.

ZZerrin M***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
1
#5

Attention à ne pas mélanger deux textes : l'article 25 de la TDDDG encadre l'accès aux données du terminal (cookie ou fingerprinting) et impose le consentement. L'article 6 du DSGVO encadre le traitement des données personnelles obtenues (comme l'IP). Même si le server-side vous donne plus de contrôle sur la conformité DSGVO, il ne permet pas de contourner la TDDDG à lui seul.

edit : j'ai écrit une erreur ci-dessus, désolé.

NNuri Y***ExpertMembre de la communauté
Membre depuis
oct. 2023
Message
246
#6

On a monté une infra similaire sur un serveur dédié hébergé à Francfort. Ça nous coûte 80 EUR par mois d'hébergement. On ne pousse via le serveur que les données des internautes ayant validé le bandeau de consentement. Notre perte de données liée aux adblockers est passée de 28 % à 9 %, mais on ne transmet pas la moindre ligne de log sans accord préalable.

EErcan B***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
140
#7

L'année dernière un consultant nous a vendu la même idée, on a désactivé le bandeau de consentement. Deux mois plus tard, mise en demeure (Abmahnung) de l'avocat d'un concurrent ; on s'est retrouvés avec 1.800 EUR de frais d'avocat et une astreinte à payer. On est direct revenus à l'ancien système de consentement. En Allemagne ça ne vaut absolument pas le coup de prendre ce risque.

CCem I***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
4
#8

Le conteneur que vous allez héberger côté serveur sera-t-il dans un centre de données au sein de l'UE ? Prévoyez-vous également de faire correspondre des identifiants clients hors ligne (comme des e-mails hashés) lors de l'envoi de données aux régies publicitaires ?

UUğur Y***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
38
#9

écoutez pas les marketeux franchement, les mecs regardent juste les tableaux de conversion. si ya une amende c la boîte qui prend... liez le mécanisme de consentement au serveur pas d'accord = le serveur fait aucune requête vers des tiers.

SSinan E***Membre actif
Poste
Directeur de magasin
Secteur
Services informatiques
Type d'organisation
Entreprise de 20 personnes
Membre depuis
nov. 2024
Message
362

Doki · Conseil en conformité RGPD · 2023

#10

Si votre entreprise dispose d'un Délégué à la Protection des Données (Datenschutzbeauftragter), en interne ou en externe, il est légalement requis de lui faire examiner ce changement d'architecture dans le cadre d'une Analyse d'Impact relative à la Protection des Données (DSFA). La mise à jour de votre politique de confidentialité (Datenschutzerklärung) est obligatoire afin de refléter ce nouveau flux de données.

ÜÜlkü B***Nouveau membreMembre de la communauté
Membre depuis
sept. 2026
Message
240
#11

Exactement, et ce n'est pas si connu que ça. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

Bien sûr, cela change si votre situation est différente.

AAhmet Ö***Membre actif
Poste
Saisie de données
Secteur
Conseil
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
mai 2023
Message
228
#12

Merci de partager le résultat. Essayer de faire cela seul est la voie la plus coûteuse.

KKoray S***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
286
#13

Si j'ai bien compris, vous dites que : Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

EEmre G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
198
#14

Vous avez raison. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Ce que tout le monde fait ne signifie pas que c'est la bonne chose. À votre place, j'irais par cette voie.

VVolkan U***Membre actif
Poste
Directeur de production
Secteur
Services de nettoyage
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2025
Message
107

Doki · Design d'interface · 2023

#15

je ne suis pas d'accord sur ce point puis genre si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

voilà, désolé si je me suis étendu.

YYağmur Y***Membre actif
Poste
Responsable administratif
Secteur
Fabrication de meubles
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
2

Doki · Mise en place de la gestion des logs · 2025

#16

Je suis d'accord. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

J'espère que cela vous sera utile.

RRamazan K***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
33
#17

J'y pensais aussi. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Si vous avez des questions, écrivez-moi, je répondrai au mieux.

RRabia G***VétéranMembre de la communauté
Membre depuis
sept. 2025
Message
75
#18

Je suis d'accord. Les décisions hâtives finissent par être corrigées six mois plus tard.

C'est confirmé par l'expérience.

JJülide A***Membre actif
Poste
Expert en test
Secteur
Électricité-électronique
Type d'organisation
coopérative
Membre depuis
févr. 2024
Message
1
#19

Je suis d'accord, j'aimerais même souligner ce point. Les décisions hâtives finissent par être corrigées six mois plus tard.

Essayer de faire cela seul est la voie la plus coûteuse.

HHasan Ö***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
39
#20

je ne savais pas ça mais du coup une modfiication des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

corrigez-moi si je me trompe.

Répondre