Data, RGPD et server-side : points de vigilance pour les PME B2B
"En B2B, chaque conversion compte. Les bloqueurs, le consentement et les choix techniques peuvent réduire ce que les outils de mesure observent. Le server-side est une option d’architecture à évaluer selon vos flux, sans dispenser du consentement ni du cadrage juridique."
— Elvira Pavel, consultante HubSpot & Acquisition B2B
J'avais publié une première version de cet article en septembre 2025. Depuis, le paysage a évolué sur un point majeur : Google a finalement renoncé à supprimer les cookies tiers dans Chrome (annonce juillet 2024, confirmée en 2025). Mais contrairement à ce qu'on pourrait croire, cela ne rend pas le server-side moins pertinent — bien au contraire.
Les règles liées aux traceurs, au consentement et aux transferts de données doivent être analysées pour chaque dispositif. Les politiques de navigateurs et de plateformes évoluent également. Le server-side est une option d’architecture à évaluer selon les flux, les objectifs de mesure et les obligations applicables.
1. RGPD, cookies tiers et le revirement de Chrome
Depuis 2018, le RGPD impose aux entreprises européennes d'obtenir un consentement explicite avant tout traitement de données, de limiter la collecte aux seules données nécessaires, et de pouvoir justifier à tout moment l'usage et la destination des données. La directive ePrivacy encadre plus spécifiquement les cookies et traceurs.
En parallèle, les navigateurs ont durci leurs restrictions : Safari bloque les cookies tiers par défaut depuis 2017 (ITP), Firefox depuis 2019 (ETP). En juillet 2024, Google a annoncé qu'il renonçait à supprimer les cookies tiers dans Chrome — un revirement majeur après 4 ans d'annonces. Mais cette décision ne résout pas les problèmes fondamentaux.
⚠️ Ce que le revirement de Chrome ne change pas :
- →Safari et Firefox appliquent depuis plusieurs années des restrictions sur certains cookies et mécanismes de suivi. Leur portée dépend du navigateur, de sa version et du paramétrage utilisé.
- →Les choix de consentement et les réglages de navigateurs peuvent modifier la mesure
- →Les bloqueurs et restrictions peuvent modifier le chargement de certains traceurs
- →Les écarts de mesure doivent être quantifiés avec vos propres données
- →Le RGPD et la CNIL continuent de durcir leurs exigences (amendes record en 2024-2025)
2. Les limites du suivi client-side
En mode client-side, les données sont envoyées directement depuis le navigateur de l'utilisateur vers les plateformes (Google, Meta, LinkedIn). Mais entre bloqueurs de publicités, restrictions navigateurs et refus de cookies, une part significative de ces données n'arrive jamais à destination.
Avant de modifier une architecture de mesure, comparez les événements attendus, les données effectivement collectées, les consentements recueillis et les usages prévus dans les outils concernés.
Dépendance aux navigateurs
ITP (Safari), ETP (Firefox), et les bloqueurs de publicités interceptent ou bloquent les scripts de tracking avant qu'ils n'envoient les données.
Conformité RGPD complexe
Chaque script tiers agit comme une boîte noire. Il est très difficile pour un DPO de garantir que seules les données consenties sont transmises.
Sécurité moindre
Les données collectées côté client sont accessibles à plusieurs acteurs tiers, augmentant les risques de fuite ou d'exploitation non autorisée.
3. Le server-side : définition et fonctionnement
Le server-side tracking consiste à intercaler un serveur contrôlé par l'entreprise entre le navigateur de l'utilisateur et les plateformes marketing. Au lieu d'envoyer les données directement depuis le navigateur, elles transitent d'abord par votre infrastructure, où vous appliquez vos règles de filtrage et de conformité RGPD, avant de les transmettre aux plateformes.
Flux de données
Cette architecture permet de bloquer toute donnée non consentie avant qu'elle ne quitte votre infrastructure, d'anonymiser ou pseudonymiser les données sensibles, et de transmettre aux plateformes publicitaires des signaux enrichis via leurs APIs dédiées : Google Enhanced Conversions, Meta Conversions API (CAPI), LinkedIn Conversions API.
Client-side vs Server-side : comparatif
| Critère | Client-side | Server-side |
|---|---|---|
| Perte de données | Variable selon les navigateurs, traceurs, réglages et consentements | À évaluer selon l’architecture, le consentement et les flux réellement collectés |
| Conformité RGPD | Difficile : scripts tiers agissent comme boîtes noires | Maîtrisée : filtrage des données avant envoi aux plateformes |
| Qualité des signaux publicitaires | Dégradée par les ITP (Safari), ETP (Firefox), Consent Mode | Peut être mieux contrôlée, sans supprimer les limites de mesure ni de consentement |
| Complexité de mise en place | Simple (GTM côté navigateur, tags standards) | Plus complexe (infrastructure serveur, collaboration IT/marketing) |
| Coût initial | Faible (outils gratuits ou inclus dans les plateformes) | Moyen à élevé (hébergement, configuration, formation) |
| Sécurité des données | Exposée : données accessibles aux scripts tiers | Renforcée : données transitent par votre infrastructure |
4. Les avantages concrets pour les PME B2B
Conformité RGPD renforcée
Un serveur intermédiaire peut aider à documenter et filtrer des flux, mais il ne remplace ni le choix d’une base légale, ni la gestion du consentement, ni l’analyse des responsabilités.
Qualité et fiabilité des données
La mesure peut être améliorée ou dégradée selon les réglages et les outils. Elle doit être comparée à un état initial, sans promettre de données complètes ni de récupération automatique.
Performance publicitaire améliorée
Les APIs de conversion peuvent recevoir certains événements lorsque leurs conditions techniques et juridiques sont respectées. Leur effet sur les campagnes doit être mesuré dans le compte concerné.
Sécurité et maîtrise des flux
La traçabilité et la réduction des flux peuvent être renforcées par une architecture documentée. Elles ne constituent pas, à elles seules, une preuve de conformité.
Durabilité face aux évolutions réglementaires
Les politiques de navigateurs et les règles applicables évoluent. Le server-side ne rend pas indépendant des choix de navigateurs, des plateformes ou des exigences de protection des données.
Enrichissement des données CRM
Les données CRM et comportementales ne doivent être rapprochées que dans un cadre documenté, proportionné et compatible avec les règles applicables ainsi qu’avec les fonctions réellement activées.
5. Server-side et HubSpot : le cas concret des PME B2B
Pour une PME B2B qui utilise HubSpot comme CRM, le server-side ouvre des possibilités particulièrement intéressantes. HubSpot propose nativement des intégrations avec les Conversions APIs des principales plateformes publicitaires, ce qui permet d'envoyer des signaux de conversion enrichis directement depuis votre CRM.
Ce que ça change concrètement avec HubSpot :
Un prospect remplit un formulaire HubSpot → l'événement de conversion est envoyé à Google Ads et Meta via leurs APIs server-side, même si le prospect a refusé les cookies.
HubSpot identifie le contact → les données CRM (secteur, taille d'entreprise, stade du pipeline) enrichissent les signaux envoyés aux plateformes pour un meilleur ciblage.
Un lead se transforme en client → l'événement de vente fermée est remonté aux plateformes publicitaires pour optimiser les campagnes sur les conversions réelles, pas seulement les leads.
Les workflows HubSpot se déclenchent sur des comportements réels → visite d'une page de prix, téléchargement d'un document, temps passé sur le site.
Les 3 solutions les plus adaptées aux PME B2B pour mettre en place le server-side :
Avantages
Points d'attention
Avantages
Points d'attention
Avantages
Points d'attention
6. Comment réussir sa migration server-side en PME B2B
Audit préalable
Cartographiez tous vos tags actuels (GTM, pixels, scripts), mesurez les pertes de données actuelles via Google Analytics 4 et Search Console, et évaluez votre exposition RGPD. C'est la base pour prioriser.
Définir les données vraiment nécessaires
Principe de minimisation RGPD : ne collectez que ce qui est utile. Pour une PME B2B, les événements clés sont généralement : visite page de prix, soumission de formulaire, appel téléphonique, et signature de devis.
Choisir la solution technique adaptée
GTM server-side pour une migration progressive depuis GTM client-side. HubSpot + CAPI pour une intégration CRM native. CDP (Segment, RudderStack) pour une stack data plus complexe.
Migration progressive et tests
Ne migrez pas tout d'un coup. Commencez par les événements les plus critiques (conversions publicitaires), validez les données en parallèle avec l'ancien système, puis migrez progressivement les autres tags.
Gouvernance et documentation
Documentez chaque flux de données, impliquez votre DPO dans la validation de la conformité RGPD, et formez les équipes marketing à interpréter les nouvelles données. La gouvernance est aussi importante que la technique.
Décision à documenter : le coût dépend de l’architecture, de l’hébergement, des outils, des intégrations et de la supervision. Évaluez les bénéfices attendus et les risques à partir de votre audit, sans présumer d’un délai de retour sur investissement.
Questions fréquentes
Le server-side tracking est-il obligatoire pour être conforme au RGPD ?
Non. Le server-side n’est pas une obligation légale en soi. Le choix de l’architecture ne dispense pas d’identifier la base légale, de respecter les règles relatives aux traceurs, de documenter les flux et d’encadrer les transferts éventuels. La CNIL rappelle que les techniques alternatives aux cookies restent soumises au cadre applicable.
Puisque Chrome ne supprime finalement pas les cookies tiers, le server-side est-il encore utile ?
Les politiques des navigateurs et plateformes restent un élément à surveiller. Le server-side peut modifier la circulation des données, mais il ne permet pas de contourner le consentement ou les règles applicables aux traceurs et au ciblage publicitaire.
Quel est le coût d'une migration vers le server-side pour une PME B2B ?
Le coût dépend de l’architecture, des outils, du volume de données, de l’hébergement, des intégrations et du niveau de conformité recherché. Demandez un devis fondé sur un audit de vos flux ; aucun délai de retour sur investissement ne peut être généralisé.
Comment le server-side s'intègre-t-il avec HubSpot ?
Les possibilités d’intégration dépendent des connecteurs, de l’abonnement, du paramétrage et des obligations applicables. Avant toute mise en œuvre, cartographiez les données, contrôlez les destinataires et vérifiez la documentation des éditeurs concernés.
En résumé
Les évolutions de navigateurs et de plateformes ne changent pas l’exigence fondamentale : une mesure fiable suppose une finalité claire, un paramétrage contrôlé, une information adaptée et un suivi régulier des flux. Le server-side peut être pertinent dans certains cas, sans être une réponse automatique.
Pour les entreprises qui utilisent HubSpot, l’architecture retenue doit être documentée : données concernées, finalités, consentements, destinataires, paramètres d’intégration et contrôles à réaliser. Une configuration technique ne garantit pas, à elle seule, la conformité.
Sources et références
Les fonctions, conditions d’accès et recommandations évoluent. Vérifiez toujours les informations directement auprès des sources ci-dessous avant de prendre une décision.
- CNIL — Alternatives aux cookies tiers et consentement
- CNIL — Mesure d’audience et transferts de données
- CNIL — Utiliser des outils de mesure d’audience
Contenu informatif général : il ne constitue pas un conseil juridique ni un avis de conformité. Faites valider votre dispositif par les interlocuteurs compétents au regard de votre situation.
Vous souhaitez structurer votre acquisition B2B avec HubSpot ?
Le server-side et HubSpot sont complémentaires : l'un améliore la qualité des données, l'autre les transforme en pipeline commercial. Découvrez notre accompagnement HubSpot 90j.
Vous voulez structurer votre acquisition B2B ?
En 45 minutes, nous comprenons votre situation, repérons les principaux blocages et déterminons la prochaine étape utile. Échange de cadrage gratuit, sans engagement.