Tutoriel

Digital Omnibus Art. 88a : analytics first-party sans bannière

Conformité & réglementation11 min de lecture4 étapes

La proposition EU Digital Omnibus, présentée par la Commission européenne en novembre 2025, prévoit d'insérer dans le RGPD un nouvel article 88a qui exempte de consentement explicite les cookies d'audience first-party lorsque les données restent chez le responsable de traitement et ne sont croisées avec aucune source externe. Pour une agence qui gère des dizaines de sites clients, cela change une équation opérationnelle précise : un analytics auto-hébergé — données sur votre propre serveur, aucun transfert vers un tiers, aucun identifiant persistant — remplit les conditions techniques de l'exemption. La bannière de consentement pour cet usage disparaît, et la mesure d'audience redevient complète.

Sommaire· Ce que la proposition Digital Omnibus change — et ce qu'elle ne change pas1/11
  1. 01Ce que la proposition Digital Omnibus change — et ce qu'elle ne change pas
  2. 02Les trois conditions cumulatives de l'exemption Art. 88a
  3. 03Pourquoi GA4 et les analytics SaaS restent hors exemption
  4. 04La condition technique : données sur votre propre serveur
  5. 05Analytics SaaS vs analytics self-hébergé — ce que l'Art. 88a regarde
  6. 06Plausible CE et Umami : ce qui les place dans l'exemption
  7. 07Ce que l'agence gagne concrètement
  8. 08Comment migrer : de GA4 à un analytics self-hébergé en quatre étapes
  9. 09L'exemption est une architecture, pas un paramètre
  10. 10Ce qui reste hors exemption : ne pas survendre la portée
  11. 11Contexte réglementaire : Digital Omnibus, NIS2, DORA

Ce que la proposition Digital Omnibus change — et ce qu'elle ne change pas

La Commission européenne a présenté le paquet Digital Omnibus (COM(2025) 837) le 19 novembre 2025. L'un de ses volets déplace les règles sur les cookies de la directive ePrivacy vers le RGPD lui-même, sous un nouvel article 88a. L'objectif déclaré est de simplifier le régime de consentement pour les usages qui ne présentent pas de risque réel pour la vie privée des internautes.

L'article 88a(3) crée une exemption de consentement pour les cookies d'audience lorsque trois conditions cumulatives sont remplies : les données sont traitées uniquement à des fins statistiques sur le propre site du responsable de traitement, aucun profil individuel n'est créé, et les données ne sont pas partagées avec des tiers. La proposition est actuellement en cours d'examen au Parlement européen et au Conseil de l'UE. L'adoption finale est attendue fin 2026 ou début 2027 ; les nouvelles règles sur les cookies s'appliqueraient environ six mois après l'entrée en vigueur.

Ce que l'article 88a ne change pas : les pixels publicitaires, le retargeting, les outils de A/B testing SaaS qui envoient des données vers des tiers, les cookies de remarketing — toutes ces catégories continuent d'exiger un consentement explicite. L'exemption est bornée aux analytics stritement first-party, sans ambiguïté sur sa portée.

Les trois conditions cumulatives de l'exemption Art. 88a

  • Finalité statistique exclusive — les données ne servent qu'à comprendre l'audience du propre site, pas à des fins marketing ou publicitaires.
  • Aucun profil individuel — les données sont agrégées ; aucun visiteur n'est suivi d'une session à l'autre avec un identifiant persistant.
  • Aucune sortie vers un tiers — les données restent chez le responsable de traitement et chez l'éventuel prestataire technique agissant pour son compte ; elles ne sont pas partagées avec d'autres parties.

Pourquoi GA4 et les analytics SaaS restent hors exemption

Google Analytics 4 ne remplit pas les conditions de l'article 88a pour une raison structurelle : les données de mesure quittent le serveur du responsable de traitement pour atterrir sur l'infrastructure de Google. Google y accède pour ses propres finalités — amélioration de ses produits, enrichissement des signaux publicitaires — et ces données sont croisées avec des informations issues d'autres sites et services Google.

Même si un opérateur configure GA4 en mode minimal, le transfert vers un tiers reste inhérent au modèle : il ne peut pas être éliminé sans cesser d'utiliser GA4. La même logique s'applique à Hotjar, Mixpanel hébergé en SaaS, ou tout outil dont le traitement repose sur des serveurs appartenant à un tiers.

La distinction n'est donc pas de savoir si l'outil est RGPD-compliant — GA4 peut l'être dans certaines configurations — mais de savoir si les données restent chez le responsable de traitement. C'est la condition que l'article 88a(3)(c) rend constitutive de l'exemption.

La condition technique : données sur votre propre serveur

L'exemption repose sur une architecture, pas sur un paramétrage. Pour qu'un analytics relève de l'article 88a, il faut que le responsable de traitement — dans le cas d'une agence, cela peut être l'agence elle-même ou son client final — contrôle l'infrastructure sur laquelle les données sont stockées et traitées.

Concrètement, cela signifie déployer l'outil d'analytics sur un serveur que vous administrez : un VPS avec accès root, un sous-domaine HTTPS dédié, une base de données locale. Les données de mesure ne franchissent alors jamais la frontière de votre propre infrastructure. Aucune requête vers un CDN tiers, aucun export automatique, aucune intégration qui transfère les événements vers une plateforme externe.

Pour une agence qui gère un parc de sites clients, il existe deux modèles d'architecture :

- Instance centralisée par l'agence — un seul VPS analytics héberge les tableaux de bord de tous les sites clients. L'agence est responsable de traitement pour l'ensemble ; chaque client a accès à son propre tableau de bord. Ce modèle est économique et simplifie la maintenance.

- Instance dédiée par client — chaque client héberge son propre analytics sur son propre VPS. Le client est responsable de traitement ; l'agence configure et maintient. Ce modèle convient quand le client a des exigences de ségrégation des données ou veut garder la maîtrise directe.

Dans les deux cas, la condition de l'article 88a est remplie : les données restent chez le responsable de traitement, sans sortie vers un tiers.

Analytics SaaS vs analytics self-hébergé — ce que l'Art. 88a regarde

Faites défiler le tableau

CritèreGA4 / Analytics SaaSPlausible CE / Umami (self-hébergé)
Données quittent le serveur du responsable de traitementOui — transfert vers Google / tiersNon — stockage local sur votre VPS
Identifiant persistant par visiteurOui (cookie _ga, _gid…)Non — aucun cookie identifiant par défaut
Profil individuel entre sessionsOuiNon — agrégation uniquement
Croisement avec d'autres sourcesOui (enrichissement Google Ads, Search Console…)Non — données isolées
Exemption Art. 88a remplieNonOui, sous réserve d'une configuration sans croisement
Bannière de consentement pour cet usageRequiseNon requise si conditions remplies

Plausible CE et Umami : ce qui les place dans l'exemption

Plausible Community Edition (version stable : v3.2.1, mai 2026) n'utilise pas de cookies. La mesure des visiteurs uniques repose sur une chaîne aléatoire réinitialisée chaque jour : aucun identifiant persistant n'est créé entre deux sessions. Les données restent intégralement sur le serveur où l'instance est déployée. Plausible collecte les métriques essentielles — pages vues, sources, pays, appareils — sans information personnelle identifiable.

Umami opère selon la même philosophie : absence de cookies cross-site, absence de collecte automatique de données personnelles, stockage complet sur l'infrastructure de l'opérateur. Pour les déploiements self-hébergés, les données ne quittent jamais le serveur.

Ces deux outils remplissent les trois conditions de l'article 88a(3) par leur architecture par défaut :

- Finalité statistique exclusive (aucune intégration publicitaire native)
- Aucun profil individuel (pas d'identifiant persistant)
- Données chez le responsable de traitement (stockage local sur votre VPS)

Importante réserve : cette analyse porte sur la configuration par défaut de ces outils. Ajouter une intégration qui envoie des événements vers une plateforme tierce, ou activer un export automatique vers un entrepôt de données externe, sort du périmètre de l'exemption. La conformité n'est pas une propriété de l'outil seul — c'est une propriété de l'architecture déployée.

Ce que l'agence gagne concrètement

Pour une agence qui gère des sites clients avec un analytics first-party self-hébergé, l'article 88a produit trois effets mesurables.

Une mesure d'audience complète. Les bannières de consentement actuelles réduisent mécaniquement la volumétrie des données collectées : les visiteurs qui refusent ou ignorent la bannière ne sont pas comptabilisés dans GA4. Avec un analytics self-hébergé conforme à l'article 88a, aucun consentement n'est requis pour cet usage, donc aucune donnée n'est perdue par refus. La mesure retrouve sa représentativité.

Un argument client documenté. Lorsqu'un client vous demande comment vous gérez la conformité cookies sur son site, vous pouvez répondre précisément : l'analytics est hébergé sur son propre serveur, les données ne sortent pas de son infrastructure, la proposition Digital Omnibus crée une exemption explicite pour ce type d'usage. C'est un argument opposable, ancré dans un texte législatif en cours d'adoption, et non dans une interprétation jurisprudentielle.

Un coût opérationnel réduit. Une CMP (Consent Management Platform) pour GA4 représente un coût de configuration, de mise à jour régulière et de suivi CNIL/CNDP. Supprimer ce besoin pour l'analytics — tout en conservant la CMP pour les usages qui le requièrent encore (pixels publicitaires, remarketing) — simplifie l'infrastructure de conformité de chaque site.

Comment migrer : de GA4 à un analytics self-hébergé en quatre étapes

  1. Choisir l'outil et le modèle d'hébergement

    Plausible CE et Umami sont les deux références pour un analytics self-hébergé conforme à l'article 88a. Pour les départager — ressources serveur, interface, fonctionnalités — consultez l'article Plausible vs Umami : quel analytics self-hébergé choisir. Décidez ensuite du modèle : instance centralisée pour l'ensemble du parc clients, ou instance dédiée par client.

  2. Déployer l'instance sur un VPS

    Les deux outils s'installent via Docker Compose sur un VPS avec accès root. Prévoyez 1 vCPU et 512 Mo de RAM pour Plausible CE sur un parc de quelques dizaines de sites, davantage si le volume d'événements est élevé. Les guides techniques détaillés sont disponibles dans les articles dédiés : Plausible CE sur VPS et Umami sur VPS — ne pas reproduire les commandes Docker ici, ces guides les couvrent pas à pas.

  3. Ajouter le snippet de tracking sur chaque site

    Chaque outil génère un snippet JavaScript à insérer sur les pages à mesurer. Il pointe vers votre propre domaine (ex. stats.votreagence.com), pas vers un CDN externe. Aucune donnée ne quitte le périmètre de votre infrastructure lors de chaque visite.

  4. Mettre à jour la politique de confidentialité et retirer la bannière pour cet usage

    Avec un analytics self-hébergé conforme à l'article 88a, la mention de consentement pour cet outil peut être supprimée de la CMP. La politique de confidentialité doit décrire la mesure d'audience : finalité statistique, données agrégées, absence de croisement avec d'autres sources, droit d'opposition (opt-out). Si le site utilise encore d'autres outils qui requièrent un consentement (pixels publicitaires, vidéos embarquées), la bannière reste nécessaire pour ces seuls usages.

L'exemption est une architecture, pas un paramètre

La valeur de l'article 88a ne tient pas à un réglage dans un tableau de bord : elle tient à l'endroit où les données atterrissent. Un analytics self-hébergé qui exporte ses événements vers un entrepôt de données SaaS, ou qui envoie des webhooks vers une plateforme marketing tierce, sort du périmètre de l'exemption — même si le serveur principal est le vôtre. Documentez l'architecture complète du flux de données pour chaque site client : c'est ce document qui constitue la base de votre conformité, pas la seule facture d'hébergement.

Ce qui reste hors exemption : ne pas survendre la portée

L'article 88a est ciblé. Une adoption rapide de cette lecture sans en connaître les limites exposerait une agence à des écarts de conformité.

Restent soumis à consentement, quelle que soit l'issue du vote :

- Les pixels de suivi publicitaire (Meta Pixel, LinkedIn Insight Tag, TikTok Pixel) — ce sont des tiers par définition, leur finalité est publicitaire, pas statistique.
- Les outils de A/B testing hébergés en SaaS — les données de test partent vers un serveur externe.
- Le remarketing et le retargeting — l'identification individuelle et le croisement entre sites sont le principe même de ces technologies.
- Les outils de session recording (enregistrement de parcours, cartes de chaleur SaaS) — ils collectent des données comportementales individuelles et les envoient vers un tiers.

La proposition ne supprime pas les CMP — elle les allège sur un point précis. Une agence qui déploie un analytics self-hébergé peut retirer cet outil de sa liste de consentements, mais conserve sa CMP pour les autres catégories.

Enfin, la proposition est en cours d'adoption au moment de la publication de cet article (octobre 2026). Elle n'est pas encore en vigueur. Migrer vers un analytics self-hébergé est une décision technique neutre quelle que soit l'issue du vote : si l'exemption est adoptée telle quelle, la bannière disparaît pour cet usage ; si le texte est amendé ou rejeté, l'agence reste dans le droit actuel, avec un outil qui collecte moins de données personnelles que GA4.

Contexte réglementaire : Digital Omnibus, NIS2, DORA

L'article 88a s'inscrit dans un mouvement plus large de clarification du droit numérique européen. D'autres textes récents touchent directement les agences qui hébergent pour leurs clients.

Le règlement NIS2, entré en vigueur en 2023 et transposé progressivement dans les États membres, impose des obligations de sécurité et de notification d'incidents aux opérateurs de services essentiels et à leurs prestataires numériques. L'hébergement entre dans ce périmètre pour les entités visées.

Le règlement DORA (UE 2022/2554), applicable depuis le 17 janvier 2025 aux entités financières, exige des clauses précises dans tout contrat TIC, y compris les contrats d'hébergement — un point que couvre en détail l'article DORA : ce que le règlement exige de vos contrats TIC.

Ces textes partagent une logique commune : ils rendent le choix d'un hébergeur mesurable et opposable. L'article 88a ajoute une dimension nouvelle à cette grille d'évaluation — l'emplacement des données de mesure d'audience devient un critère de conformité, pas seulement un choix de performance.

Hébergez votre analytics sur un VPS dédié

Un VPS avec accès root et IPv4 dédiée suffit pour déployer Plausible CE ou Umami. Les données d'audience restent sur votre infrastructure, la condition technique de l'exemption Art. 88a est satisfaite.

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.

Écrire sur WhatsApps'ouvre dans un nouvel onglet