Votre site utilise Google Analytics 4, Meta Pixel ou Google Tag Manager ? Ces outils sont pratiques pour mesurer l’audience, suivre les conversions et améliorer les campagnes marketing. Mais ils peuvent aussi entraîner des traitements de données personnelles.

Au Maroc, ce n’est pas le nom de l’outil qui détermine à lui seul sa conformité : ce sont les données réellement collectées, les finalités poursuivies, la configuration technique, les destinataires et le régime applicable au regard de la loi 09-08 et des règles de la CNDP.

En bref : une bannière de cookies ne suffit pas. Il faut vérifier les balises déclenchées, les données envoyées, les choix des internautes, les formalités CNDP et les éventuels transferts à l’étranger.

1. Cookies, pixels et tags : de quoi parle-t-on exactement ?

Cookie

Un fichier stocké sur le terminal de l’internaute, pouvant notamment mémoriser un identifiant ou un choix. Il ne faut pas confondre la durée de vie d’un cookie avec toutes les durées de conservation des données traitées.

Pixel

Un dispositif de mesure ou de suivi, souvent installé au moyen d’un script, qui peut signaler des événements de navigation ou de conversion à une plateforme tierce. Même sans cookie, certaines transmissions réseau peuvent exister selon l’implémentation.

Tag / balise

Un élément de code qui déclenche une mesure ou transmet des données. Google Tag Manager (GTM) permet d’organiser plusieurs balises, mais sa seule présence n’assure pas leur conformité.

Google Analytics 4 (GA4)

Un service de mesure de l’audience et des interactions sur un site ou une application. Sa configuration, ses événements et ses fonctionnalités publicitaires doivent être examinés.

Meta Pixel

Un outil de suivi d’événements et de mesure publicitaire. Selon le paramétrage, les événements et certaines informations peuvent être transmis à Meta. Il faut aussi examiner, si elle est utilisée, une éventuelle transmission côté serveur via une API de conversions, qui n’est pas forcément bloquée par la seule gestion des scripts du navigateur.

2. Que dit réellement la CNDP sur les cookies ?

La CNDP publie des lignes directrices relatives à la conformité des sites web. Elles prévoient notamment que l’utilisation de cookies faisant appel à des données personnelles implique d’informer les internautes de leur finalité, de leur permettre de s’y opposer et de traiter la question du consentement avant leur dépôt.

Le 28 novembre 2025, la CNDP a adopté la délibération D-939-2025 sur un modèle de déclaration simplifiée pour les traitements de données personnelles réalisés au moyen de cookies sur un terminal.

Ce texte mérite une lecture attentive car il distingue plusieurs situations :

  • Il encadre certaines finalités telles que la mesure d’audience, la personnalisation de contenus, le partage sur les réseaux sociaux et certaines publicités personnalisées.
  • Il précise que la création d’un profil personnel de l’internaute à partir de ces données requiert une autorisation préalable au titre de l’article 12 de la loi 09-08 ; un simple rattachement automatique au régime simplifié serait donc risqué.
  • Il fixe pour les données collectées via les cookies une durée de conservation maximale de six mois dans le cadre de cette délibération, au terme de laquelle elles doivent être supprimées ou rendues anonymes. Il prévoit également des règles spécifiques sur la conservation des choix.
  • Son paragraphe relatif au consentement distingue des finalités et contient des formulations qui doivent être lues ensemble avant d’en déduire les règles de déclenchement d’un outil : il vise expressément la publicité personnalisée et le partage social, mais comporte aussi une exigence rédigée plus généralement avant le premier dépôt. Il serait donc imprudent de prétendre qu’un type de cookie est automatiquement dispensé de consentement sans analyser le texte et le cas concret.

Important : la délibération n’est ni une autorisation générale d’utiliser n’importe quel pixel, ni une certification de conformité de Google Analytics ou Meta Pixel.

Sources CNDP :

CNDP — Conformité des sites web

Délibération D-939-2025 (PDF officiel)

3. Google Analytics 4 : les vérifications qui comptent

Une entreprise devrait examiner au minimum :

  • Les événements collectés automatiquement et ceux configurés sur mesure.
  • Les paramètres des événements, les URL de pages et les données pouvant figurer dans les chemins ou paramètres d’URL.
  • Les identifiants et les fonctions d’association avec des données publicitaires, lorsqu’elles sont utilisées.
  • Les réglages de conservation, d’accès, de partage et les prestataires impliqués.
  • La réalité des communications réseau au chargement de la page et après les choix du visiteur.

Attention également aux données directement identifiantes : Google interdit notamment dans Google Analytics l’envoi d’informations comme les adresses e-mail ou les numéros de téléphone. Une URL contenant une adresse e-mail ou une variable d’événement mal configurée peut créer un problème distinct de la conformité CNDP.

Documentation Google — Éviter l’envoi de données personnellement identifiables à Analytics

4. Meta Pixel : mesurer une conversion n’est pas neutre

Sur un site e-commerce ou un site de génération de prospects, Meta Pixel peut mesurer des événements tels que l’affichage d’une page, l’ajout au panier ou une action de conversion.

La question n’est pas seulement : « Le pixel est-il installé ? »

Il faut aussi examiner quand il s’active, quels événements il envoie, quelles données y sont associées, à qui elles sont transmises et pourquoi elles sont utilisées.

Le suivi publicitaire, la constitution d’audiences et les fonctions de personnalisation peuvent soulever des questions juridiques différentes de la seule mesure statistique. Lorsqu’un dispositif établit un profil personnel de l’internaute, l’analyse du régime d’autorisation prévu par la délibération D-939-2025 devient particulièrement importante.

Une bannière bloquant Meta Pixel dans le navigateur ne suffit pas à elle seule si, dans un autre flux, des conversions sont transmises par le serveur, un CRM ou une intégration partenaire. Tous les canaux réellement actifs doivent être examinés.

5. Google Tag Manager et Consent Mode : attention aux fausses assurances

Google Tag Manager peut gérer le déclenchement des balises selon des paramètres de consentement. Mais cela suppose une configuration correcte.

Google distingue notamment :

  • Une implémentation basique de Consent Mode, où les balises Google sont retenues jusqu’à l’interaction de l’internaute avec l’interface de consentement.
  • Une implémentation avancée, dans laquelle certaines balises peuvent se charger et envoyer des signaux sans cookies même lorsque le consentement est refusé.

Cette distinction est importante : absence de cookie ne signifie pas nécessairement absence de transmission de données. L’analyse juridique porte sur les traitements et transferts réellement effectués, pas uniquement sur l’état du cookie.

Consent Mode est un mécanisme technique de Google, pas une certification juridique de conformité à la loi 09-08. Son paramétrage doit être adapté aux obligations applicables.

Google Tag Manager — Présentation du Consent Mode

Google Tag Manager — Tester le Consent Mode

6. Comment tester le fonctionnement réel de vos outils ?

Voici une méthode pratique à réaliser avec l’équipe technique ou marketing sur un environnement de test.

Test A — Première visite, sans choix

Dans une nouvelle session, observer les cookies enregistrés et les requêtes réseau envoyées à des domaines tiers avant toute action du visiteur.

Test B — Refus des cookies non nécessaires

Vérifier les nouvelles requêtes, les événements déclenchés, les cookies et les éventuelles transmissions côté serveur après un refus.

Test C — Acceptation sélective

Autoriser une seule catégorie et vérifier que les tags se comportent conformément à ce choix, plutôt que d’activer l’ensemble des outils.

Test D — Retour sur le site et modification des préférences

Vérifier que les choix sont correctement pris en compte et qu’un visiteur peut modifier sa décision par un moyen accessible.

Test E — Parcours de conversion

Effectuer une simulation de demande de devis ou d’achat et observer les événements Analytics, publicitaires, API ou CRM réellement transmis.

Un site peut avoir une interface de consentement très soignée et présenter malgré tout des déclenchements mal configurés. L’audit doit donc porter sur le comportement observé.

7. Déclaration CNDP, profilage et transferts à l’étranger

Le régime simplifié prévu par la délibération D-939-2025 doit être examiné pour les traitements correspondant à son champ d’application. La CNDP mentionne dans ses procédures le formulaire F-214 pour la gestion des cookies de site web, ainsi que les pièces à fournir.

Lorsqu’un traitement sort du champ de la délibération, notamment en raison de la constitution d’un profil personnel, une autre formalité peut être nécessaire.

Par ailleurs, si des données personnelles sont envoyées ou accessibles à l’étranger, les règles spécifiques relatives aux transferts internationaux doivent également être examinées.

Il ne faut pas assimiler automatiquement l’utilisation d’un fournisseur étranger à un régime unique : l’analyse dépend de la nature, de la localisation et des conditions des traitements réellement effectués.

CNDP — Procédures de notification, rubrique Gestion des cookies

CNDP — Transferts de données à l’étranger

Lire également nos articles : Déclaration CNDP au Maroc et Comment mettre un site web en conformité avec la loi 09-08 au Maroc ?

8. Trois questions fréquentes

Une bannière de cookies suffit-elle pour être conforme ?

Non. Elle ne remplace ni l’identification des traitements, ni le paramétrage effectif des balises, ni l’information des personnes, ni les formalités CNDP applicables.

Faut-il supprimer Google Analytics ou Meta Pixel au Maroc ?

Ce n’est pas une conclusion automatique. Leur utilisation doit être analysée au regard des finalités, des données, de la configuration, de la délibération CNDP pertinente et des éventuels transferts.

Le Consent Mode de Google garantit-il la conformité à la CNDP ?

Non. Il aide à piloter le fonctionnement de certaines balises selon le choix de l’utilisateur ; il ne décide pas du régime juridique marocain applicable.

9. Besoin d’un accompagnement sur vos outils marketing ?

Datalex accompagne les entreprises et agences digitales qui exploitent des sites, applications ou plateformes avec Google Analytics, Meta Pixel, Google Tag Manager, CRM et autres services connectés.

Nous analysons les parcours, les flux de données et les configurations réellement utilisées, puis identifions les exigences juridiques, préparons les documents et les démarches CNDP et accompagnons les corrections avec les équipes techniques et marketing.

Découvrir l’accompagnement Datalex · En savoir plus sur Younes EDDAOUDI

Échanger avec un juriste

WhatsApp — Discuter avec Datalex Téléphone : +212 628 354 436 Email : contact@datalex.ma

Sources officielles et techniques