Que recherchez-vous ?

Recherches populaires

Cookies

Consent Mode v2 de Google : êtes-vous obligé de l'activer sur votre site ?

Google impose son Consent Mode v2 pour continuer à utiliser ses outils de mesure. Mais cette obligation est-elle légale au regard du RGPD et des règles CNIL ? Décryptage et solutions.

Jérémy PierreCEO — RGPDKit ·
10 min de lecture
Consent Mode v2 de Google : êtes-vous obligé de l'activer sur votre site ?
Mars 2024
Consent Mode v2 obligatoire pour Google Ads
4 %
du CA mondial en amende RGPD max.
30 %
des sanctions CNIL en 2025 pour les cookies
6 mois
délai CNIL pour se mettre en conformité

Votre bandeau cookies affiche un nouveau message depuis quelques semaines : « Pour continuer à utiliser Google Analytics et Google Ads, activez le Consent Mode v2 ». Mais cette obligation est-elle vraiment légale, ou s'agit-il d'un abus de position dominante de Google ?

Depuis mars 2024, Google impose aux éditeurs de sites web d'activer son Consent Mode v2 pour continuer à bénéficier pleinement de ses outils de mesure (Google Analytics) et de publicité (Google Ads). Cette mise à jour, présentée comme une réponse aux exigences du RGPD et du Digital Markets Act (DMA), soulève cependant des questions juridiques majeures. La CNIL a d'ailleurs rappelé à plusieurs reprises que le consentement ne peut être imposé par un acteur privé, aussi dominant soit-il sur le marché.

Dans cet article, nous décryptons les obligations réelles liées au Consent Mode v2, les risques juridiques en cas de non-conformité, et les alternatives disponibles pour rester en règle avec le RGPD sans dépendre de Google.

Le Consent Mode v2 est une mise à jour du mécanisme de gestion du consentement introduit par Google en 2020. Il permet aux sites web de transmettre à Google l'état du consentement des utilisateurs (acceptation ou refus des cookies et traceurs) et d'adapter le comportement des outils Google en conséquence. Concrètement :

  • Si l'utilisateur accepte les cookies, Google Analytics et Google Ads fonctionnent normalement.
  • Si l'utilisateur refuse, Google limite la collecte de données et désactive certaines fonctionnalités (comme le remarketing).

Cette version 2 introduit deux nouveaux paramètres obligatoires :

  • ad_user_data : pour indiquer si l'utilisateur a consenti à la transmission de ses données pour la publicité.
  • ad_personalization : pour indiquer si l'utilisateur a consenti au ciblage publicitaire personnalisé.

Google justifie cette mise à jour par la nécessité de se conformer au Digital Markets Act (DMA), entré en vigueur en mars 2024, qui impose aux « gatekeepers » (comme Google) de garantir l'interopérabilité et la portabilité des données. Cependant, cette justification est contestée par les autorités de protection des données, dont la CNIL, qui rappellent que le RGPD prime sur les exigences des plateformes privées.

2. Le Consent Mode v2 est-il légalement obligatoire ?

Non, le Consent Mode v2 n'est pas une obligation légale. Aucune loi ni aucun règlement européen ou français n'impose son activation. Cependant, Google a décidé d'en faire une condition pour continuer à utiliser ses services, ce qui pose plusieurs problèmes :

2.1. Un abus de position dominante ?

Google détient plus de 90 % du marché des outils de mesure d'audience (via Google Analytics) et une part tout aussi dominante dans la publicité en ligne (via Google Ads). En conditionnant l'accès à ses services à l'activation du Consent Mode v2, Google pourrait être accusé d'abus de position dominante, une pratique interdite par le règlement européen 1/2003.

La CNIL a d'ailleurs rappelé dans une décision de 2022 que « les éditeurs de sites ne peuvent être contraints par un acteur privé à adopter un mécanisme de consentement spécifique ». En d'autres termes, c'est à vous, en tant qu'éditeur, de choisir comment recueillir le consentement de vos utilisateurs, et non à Google de vous imposer sa solution.

2.2. Le RGPD prime sur les exigences de Google

Le RGPD impose que le consentement soit :

  • Libre : l'utilisateur doit pouvoir refuser sans subir de préjudice (art. 4 RGPD).
  • Spécifique : le consentement doit être donné pour chaque finalité distincte (art. 6 RGPD).
  • Éclairé : l'utilisateur doit comprendre à quoi il consent (art. 7 RGPD).
  • Univoque : le consentement doit être donné par une action positive (pas de case pré-cochée, pas de consentement par défaut).

Or, le Consent Mode v2 ne garantit pas à lui seul le respect de ces principes. Par exemple :

  • Si votre bandeau cookies ne permet pas de refuser aussi facilement que d'accepter, le consentement n'est pas libre.
  • Si les finalités des cookies ne sont pas clairement expliquées, le consentement n'est pas éclairé.
  • Si le Consent Mode v2 est activé par défaut, le consentement n'est pas univoque.

En résumé : vous êtes responsable de la conformité de votre bandeau cookies, pas Google. Si votre bandeau n'est pas conforme, vous risquez une sanction CNIL, même si vous avez activé le Consent Mode v2.

3. Quels sont les risques si vous activez (ou n'activez pas) le Consent Mode v2 ?

Que vous activiez ou non le Consent Mode v2, des risques juridiques et opérationnels existent. Voici un tableau récapitulatif :

Scénario Risques juridiques Risques opérationnels Recommandation
Activer le Consent Mode v2 sans bandeau conforme Sanction CNIL jusqu'à 4 % du CA mondial (art. 83 RGPD) pour consentement non libre, spécifique ou éclairé. Aucun impact sur les outils Google, mais perte de confiance des utilisateurs. À éviter absolument
Activer le Consent Mode v2 avec bandeau conforme Risque faible si le bandeau respecte les règles CNIL (refus aussi simple que l'acceptation, granularité, preuve du consentement). Fonctionnalités Google Analytics et Ads préservées. Coût potentiel d'un CMP certifié. Solution recommandée si vous dépendez de Google
Ne pas activer le Consent Mode v2 Aucun risque juridique direct, mais risque de non-conformité si votre bandeau cookies n'est pas conforme par ailleurs. Limitation des fonctionnalités Google Analytics (pas de remarketing, données agrégées uniquement) et Google Ads (pas de ciblage personnalisé). Possible si vous utilisez des alternatives
Ne pas utiliser Google Analytics/Ads Aucun risque lié au Consent Mode v2, mais obligation de respecter le RGPD pour les outils alternatifs (anonymisation, durée de conservation, etc.). Perte des fonctionnalités Google, mais gain en souveraineté et conformité. Solution idéale pour les sites soucieux de leur indépendance

3.1. Les sanctions CNIL pour non-respect des règles cookies en 2026

En 2025, les amendes pour non-respect des règles cookies ont représenté 30 % des sanctions CNIL, avec des montants records :

Entreprise Montant de l'amende Motif Date
Amazon 32 millions d'euros Bandeau cookies non conforme (refus plus difficile que l'acceptation) Décembre 2020
Google 150 millions d'euros Même motif qu'Amazon Décembre 2020
Microsoft 60 millions d'euros Consentement non libre (case pré-cochée pour les cookies publicitaires) Juillet 2022
Criteo 40 millions d'euros Manque de transparence sur les finalités des cookies Mars 2023
Carrefour 3 millions d'euros Bandeau cookies non conforme et durée de conservation excessive Janvier 2024

La CNIL a également rappelé en 2026 que les éditeurs de sites sont responsables de la conformité de leur bandeau cookies, même s'ils utilisent un CMP (Consent Management Platform) tiers. Autrement dit, vous ne pouvez pas vous cacher derrière Google ou votre prestataire pour échapper à une sanction.

Si vous souhaitez réduire votre dépendance à Google ou éviter les risques liés au Consent Mode v2, plusieurs alternatives existent. Voici un comparatif des solutions les plus populaires :

Option 1

Utiliser un CMP certifié avec Consent Mode v2

Pour les sites dépendants de Google
  • Fonctionnalités Google Analytics et Ads préservées.
  • Conformité RGPD si le bandeau est bien configuré (refus aussi simple que l'acceptation, granularité, preuve du consentement).
  • Coût : abonnement à un CMP (ex. : Axeptio, Didomi, Quantcast Choice) + éventuellement des frais de configuration.
  • Risque : dépendance à Google et à son interprétation du RGPD.
VS
Option 2

Passer à une alternative RGPD-friendly

Pour les sites soucieux de souveraineté
  • Outils de mesure d'audience conformes RGPD : Matomo, Plausible, AT Internet, Simple Analytics.
  • Pas besoin de Consent Mode v2, mais obligation de respecter le RGPD (anonymisation, durée de conservation, etc.).
  • Coût : abonnement à l'outil (ex. : Matomo Cloud à partir de 19 €/mois) ou hébergement auto-hébergé (gratuit pour Matomo).
  • Avantage : indépendance vis-à-vis de Google et meilleure maîtrise des données.

4.1. Comparatif des outils de mesure d'audience alternatifs à Google Analytics

Outil Conformité RGPD Fonctionnalités clés Prix Consent Mode v2 requis ?
Matomo ✅ Oui (anonymisation IP, durée de conservation paramétrable, pas de revente de données) Mesure d'audience complète, heatmaps, A/B testing, intégration avec WordPress/Shopify Gratuit (auto-hébergé) ou à partir de 19 €/mois (cloud) ❌ Non
Plausible ✅ Oui (open source, données hébergées en UE, pas de cookies par défaut) Mesure d'audience légère, focus sur la simplicité et la transparence À partir de 9 €/mois ❌ Non
AT Internet ✅ Oui (certifié CNIL, données hébergées en France) Solution professionnelle pour les grands sites et e-commerces Sur devis (à partir de 500 €/an) ❌ Non
Simple Analytics ✅ Oui (pas de cookies, données anonymisées, hébergement UE) Alternative ultra-légère à Google Analytics, idéale pour les petits sites À partir de 9 €/mois ❌ Non
Google Analytics 4 ⚠️ Partiellement (nécessite une configuration avancée pour être conforme) Mesure d'audience complète, intégration avec Google Ads, machine learning Gratuit (version de base) ✅ Oui (Consent Mode v2 obligatoire pour certaines fonctionnalités)

4.2. Comment migrer vers une alternative sans perdre vos données ?

Si vous décidez de quitter Google Analytics, voici les étapes à suivre pour une migration en douceur :

  • Étape 1 : Choisir votre nouvel outil en fonction de vos besoins (budget, fonctionnalités, conformité RGPD).
  • Étape 2 : Exporter vos données historiques depuis Google Analytics (via l'interface ou l'API). Attention : cette exportation doit respecter le RGPD (anonymisation si nécessaire).
  • Étape 3 : Configurer votre nouvel outil (anonymisation des IP, durée de conservation des données, etc.).
  • Étape 4 : Installer le nouveau script sur votre site et supprimer le code Google Analytics.
  • Étape 5 : Tester et valider que les données sont bien collectées et que le bandeau cookies reste conforme.
  • Étape 6 : Mettre à jour votre registre des traitements (art. 30 RGPD) pour refléter le changement d'outil.

Bon à savoir : La CNIL propose un guide complet pour migrer vers des outils conformes RGPD, avec des conseils pratiques pour chaque étape.

5. Comment configurer le Consent Mode v2 pour qu'il soit conforme au RGPD ?

Si vous décidez de conserver Google Analytics et Google Ads, voici comment configurer le Consent Mode v2 pour minimiser les risques juridiques :

5.1. Les prérequis pour un consentement valide

Pour que le consentement recueilli via le Consent Mode v2 soit valide au regard du RGPD, votre bandeau cookies doit respecter les règles suivantes :

  • Refus aussi simple que l'acceptation : l'utilisateur doit pouvoir refuser les cookies en un clic, sans avoir à naviguer dans des sous-menus.
  • Granularité des choix : l'utilisateur doit pouvoir accepter ou refuser chaque finalité distincte (mesure d'audience, publicité, etc.).
  • Preuve du consentement : vous devez conserver une preuve du consentement (ou du refus) pendant au moins 6 mois (recommandation CNIL).
  • Information claire et transparente : les finalités des cookies doivent être expliquées en langage simple, sans jargon technique.
  • Pas de consentement par défaut : les cases ne doivent pas être pré-cochées, et le consentement ne doit pas être donné par simple navigation sur le site.

5.2. Étapes pour configurer le Consent Mode v2

Étape 1

Choisir un CMP certifié

Optez pour une solution certifiée par la CNIL ou l'IAB Europe, comme Axeptio, Didomi ou Quantcast Choice. Ces outils intègrent nativement le Consent Mode v2 et facilitent la conformité RGPD.

Étape 2

Configurer les paramètres du Consent Mode v2

Dans votre CMP, activez les paramètres suivants :

  • ad_storage : pour les cookies publicitaires.
  • analytics_storage : pour les cookies de mesure d'audience.
  • ad_user_data : pour la transmission des données utilisateur à Google Ads.
  • ad_personalization : pour le ciblage publicitaire personnalisé.

Assurez-vous que ces paramètres sont désactivés par défaut et ne s'activent qu'après le consentement de l'utilisateur.

Étape 3

Intégrer le script du CMP sur votre site

Placez le script du CMP en haut de la balise <head> de votre site, avant tout autre script (y compris Google Analytics). Cela garantit que le bandeau cookies s'affiche avant que les traceurs ne se chargent.

Étape 4

Tester la conformité de votre bandeau

Utilisez l'outil « Cookies : testez votre site » de la CNIL pour vérifier que votre bandeau respecte les règles. Corrigez les éventuels problèmes (ex. : refus plus difficile que l'acceptation, cases pré-cochées).

Étape 5

Documenter votre conformité

Mettez à jour votre registre des traitements (art. 30 RGPD) pour inclure les informations suivantes :

  • Finalités des traitements (mesure d'audience, publicité).
  • Catégories de données collectées.
  • Durée de conservation des données.
  • Base légale (consentement pour les cookies).
  • Mesures de sécurité mises en place.

5.3. Exemple de code pour activer le Consent Mode v2

Voici un exemple de code minimal pour activer le Consent Mode v2 avec un CMP comme Axeptio :

<!-- Script du CMP (à placer en haut de <head>) -->
<script src="https://static.axept.io/sdk.js" data-axeptio-id="votre_id_axeptio"></script>

<!-- Configuration du Consent Mode v2 -->
<script>
  window.dataLayer = window.dataLayer || [];
  function gtag() { dataLayer.push(arguments); }
  gtag('consent', 'default', {
    'ad_storage': 'denied',
    'analytics_storage': 'denied',
    'ad_user_data': 'denied',
    'ad_personalization': 'denied'
  });

  // Mise à jour du consentement après interaction de l'utilisateur
  window.addEventListener('axeptioCookies', function (choices) {
    gtag('consent', 'update', {
      'ad_storage': choices.googleAds ? 'granted' : 'denied',
      'analytics_storage': choices.googleAnalytics ? 'granted' : 'denied',
      'ad_user_data': choices.googleAds ? 'granted' : 'denied',
      'ad_personalization': choices.googleAds ? 'granted' : 'denied'
    });
  });
</script>

<!-- Script Google Analytics (à placer après le CMP) -->
<script async src="https://www.googletagmanager.com/gtag/js?id=GA_MEASUREMENT_ID"></script>
<script>
  window.dataLayer = window.dataLayer || [];
  function gtag() { dataLayer.push(arguments); }
  gtag('js', new Date());
  gtag('config', 'GA_MEASUREMENT_ID');
</script>

Attention : Ce code est un exemple minimal. Pour une conformité totale, utilisez un CMP certifié qui gère automatiquement la granularité des choix et la preuve du consentement.

6. Consent Mode v2 et Privacy Sandbox : quelle compatibilité avec le RGPD ?

Google a annoncé que le Privacy Sandbox, son initiative pour remplacer les cookies tiers, serait compatible avec le Consent Mode v2. Mais cette compatibilité ne dispense pas de respecter le RGPD. Voici ce qu'il faut savoir :

Privacy Sandbox : qu'est-ce que c'est ?

Le Privacy Sandbox est un ensemble de technologies développées par Google pour remplacer les cookies tiers tout en préservant la confidentialité des utilisateurs. Il repose sur des API comme Topics (pour le ciblage publicitaire) et Protected Audience (pour le remarketing).

Compatibilité avec le RGPD

La CNIL a rappelé que le Privacy Sandbox ne dispense pas de recueillir le consentement des utilisateurs. Même si les données sont traitées localement (dans le navigateur), elles restent des données personnelles au sens du RGPD.

Consent Mode v2 et Privacy Sandbox

Le Consent Mode v2 permet de transmettre à Google l'état du consentement de l'utilisateur pour activer ou désactiver les API du Privacy Sandbox. Cependant, cette transmission doit elle-même faire l'objet d'un consentement éclairé.

En résumé :

  • Le Privacy Sandbox ne remplace pas le consentement : même avec cette technologie, vous devez recueillir le consentement des utilisateurs pour activer les fonctionnalités de ciblage publicitaire.
  • Le Consent Mode v2 facilite la compatibilité : il permet d'activer ou désactiver les API du Privacy Sandbox en fonction du consentement de l'utilisateur.
  • La CNIL reste vigilante : en 2026, la CNIL a déjà sanctionné plusieurs sites pour avoir activé le Privacy Sandbox sans consentement valide.

Générez un bandeau cookies conforme en 2 minutes

Notre générateur de bandeau cookies RGPD vous permet de créer un bandeau conforme aux règles CNIL 2026, compatible avec le Consent Mode v2 et le Privacy Sandbox.

Générer mon bandeau →

Questions fréquentes

Le Consent Mode v2 est-il obligatoire pour continuer à utiliser Google Analytics ou Google Ads ?

Non, Google ne peut pas imposer légalement le Consent Mode v2. Cependant, sans son activation, certaines fonctionnalités de mesure et de ciblage publicitaire seront limitées ou désactivées par Google. Vous restez responsable de la conformité de votre bandeau cookies au regard du RGPD.

Quels sont les risques juridiques si j'active le Consent Mode v2 sans respecter le RGPD ?

La CNIL peut sanctionner jusqu'à 4 % du chiffre d'affaires mondial pour non-respect du RGPD, notamment si le consentement n'est pas libre, spécifique, éclairé et univoque (art. 4 RGPD). En 2025, 30 % des sanctions CNIL concernaient des manquements aux règles cookies.

Puis-je utiliser une alternative à Google Analytics qui ne nécessite pas le Consent Mode v2 ?

Oui, des solutions comme Matomo, Plausible ou AT Internet sont conformes au RGPD et ne nécessitent pas le Consent Mode v2, sous réserve de les configurer correctement (anonymisation, durée de conservation, etc.). Ces outils offrent une meilleure souveraineté sur vos données.

Comment configurer le Consent Mode v2 pour qu'il soit conforme au RGPD ?

Il faut s'assurer que votre bandeau de consentement respecte les règles CNIL : refus aussi simple que l'acceptation, granularité des choix, preuve du consentement, et information claire. Utilisez un CMP certifié et documentez votre conformité dans votre registre des traitements (art. 30 RGPD).

Quelles sont les sanctions CNIL pour un bandeau cookies non conforme en 2026 ?

La CNIL peut infliger des amendes jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial (art. 83 RGPD). En 2025, les amendes pour non-respect des règles cookies ont représenté 30 % des sanctions CNIL, avec des montants allant jusqu'à 150 millions d'euros pour Google.

Le Consent Mode v2 est-il compatible avec le Privacy Sandbox de Google ?

Oui, le Consent Mode v2 est conçu pour fonctionner avec le Privacy Sandbox, mais cela ne dispense pas de respecter le RGPD. La CNIL rappelle que le Privacy Sandbox doit aussi faire l'objet d'un consentement éclairé, et que son activation sans consentement valide peut entraîner des sanctions.

Mon site est-il concerné par le Consent Mode v2 si je n'utilise pas Google Ads ?

Oui, si vous utilisez Google Analytics, le Consent Mode v2 peut être requis pour certaines fonctionnalités (comme le remarketing ou le partage de données avec Google Ads). Même sans Google Ads, vous devez respecter le RGPD pour la mesure d'audience.

Comment prouver à la CNIL que mon bandeau cookies est conforme ?

Vous devez conserver une preuve du consentement (ou du refus) de chaque utilisateur pendant au moins 6 mois (recommandation CNIL). Utilisez un CMP certifié qui stocke ces preuves automatiquement, et documentez votre conformité dans votre registre des traitements (art. 30 RGPD).

En 2026, la conformité des bandeaux cookies reste un enjeu majeur pour les éditeurs de sites web. Si le Consent Mode v2 de Google peut faciliter la compatibilité avec ses outils, il ne dispense pas de respecter le RGPD et les règles CNIL. Découvrez les 7 erreurs qui coûtent cher en 2026 pour éviter les sanctions et préserver la confiance de vos utilisateurs.

Checklist offerte

Recevez la checklist de conformité RGPD (12 points)

La liste complète des éléments à vérifier sur votre site, point par point, pour vous mettre en conformité. Envoi immédiat par e-mail.

Écrit par

Jérémy Pierre

CEO — RGPDKit

Expert en conformité RGPD, Jérémy accompagne les sites et agences dans la mise en conformité de leurs traitements de données depuis le lancement de RGPDKit.

Rédaction assistée par IA. Cet article a été préparé avec l’aide d’outils d’intelligence artificielle, à partir de sources juridiques publiques (textes officiels, délibérations de la CNIL), puis relu avant publication. Les références citées peuvent être vérifiées directement auprès des sources indiquées. Il ne constitue pas un conseil juridique personnalisé.

Partager cet article